Çözüldü VBS dosyası virüslü mü?

Bu konu çözüldü olarak işaretlenmiştir. Çözülmediğini düşünüyorsanız konuyu rapor edebilirsiniz.
Katılım
21 Aralık 2020
Mesajlar
10.092
Makaleler
19
Çözümler
178
Yer
Ankara, Türkiye
Daha fazla  
Sistem Özellikleri
Ana PC:
Ryzen 5 5600
MSI RTX 4060 Ti 8 GB
16 GB DDR4 RAM
MSI B550M PRO-VDH WIFI
1 TB KIOXIA M.2 SSD
MSI A750GL 750W
MSI M100R

Kumpir:
i7 3770
MSI GT 1030 GDDR5
8 GB DDR3 RAM
ASUS P8H61M-LX R2.0
480 GB KIOXIA SSD
Frisby Slim kasa
300W PSU

Kumpir V2:
i3 540
MSI RX 550 2 GB
8 GB DDR3 RAM
ASUS P7H55M-LX
120 GB SSD
Frisby Slim kasa
300W PSU

(165 Hz monitör, Creative A320 ses sistemi, Rampage R74 klavye, Glorious Model O fare, 1000 Mbps internet)

=
Cinsiyet
Erkek
Oyun oynarken klavye dilinin yanlışlıkla İngilizce olarak değişmesinden şikayetçiydim. Bunun çözümü için yüzeysel bir araştırma yapıp, aşağıdaki videoya denk geldim:

Bu içeriği görüntülemek için üçüncü taraf çerezlerini yerleştirmek için izninize ihtiyacımız olacak.
Daha detaylı bilgi için, çerezler sayfamıza bakınız.


Videonun açıklamasında bulunan bağlantıdan dosyayı indirdim ve saatin geç olmasının da getirdiği dalgınlık ile hiçbir taramadan geçirmeden içindeki VBS scriptini çalıştırdım. Bir işe yaramayınca şüphelenip, VBS scriptinin içini açtım. İçinde bilmediğim bir dilde yazılmış, şu şekilde bir yazı mevcuttu:

Kod:
䀣幾睱䅁䅁㴽戹縺㽋⬴幖⍀♀⭪偄㽇⬴獳✬煐浪歍䑷⼠罄䑬㘫┴ㅮ繙牠㼉䐱㉲剄㐿幮䕖䀣䀣䬦㐿噿剞⅄ⱸ浅乳穾倱䝞変䭄偳硢幙帠幷䉾♐氰牅⽝畦䥷㩿ⵇ筿唫恒‿猶牳䕊縬ℬ䉐㩐䔮䁿䀣㼦奿䝾瑕師偳偻䬱㑏५浯兪䅁㵁帽縣@

Dosyayı VirusTotal'e atmıştım ve Kaspersky ile bir program daha virüs uyarısı vermişti. Bu sebeple Kaspersky indirip tam tarama yapacaktım ama beklediğimden uzun sürünce gündüz yapmaya kadar verdim. Bilgisayar kapalı olduğu için VirusTotal sonucunu şu anda paylaşamıyorum ama paylaşmaya çalışacağım.

Sizce bu VBS scripti zararlı mı, yoksa boş yere mi panik yapıyorum?
@Dutchman

Hybrid Analysis üzerinden dosyayı tarattım, sonuca aşağıdaki bağlantıdan ulaşabilirsiniz:
Az önce VirusTotal taramasının sonucunu da elde ettim, aşağıdaki bağlantıdan ulaşabilirsiniz:
 
Son düzenleyen: Moderatör:
Çözüm
Direkt konuya giriyorum, açtığın "VBE" (encrypted/şifrelenmiş VBS dosyası) dosyasını gidip buldum ve decrypt ettim. Decrypt edilmiş kod ise bu:

Kod:
Dim oShell
Set oShell = WScript.CreateObject ("WScript.Shell")
oShell.run "cmd /c control intl.cpl,, /f:""%CD%\Remove_en-US.xml""" , 0 , True
Set oShell = Nothing

Peki ne yapıyor bu diye soruyorsan, kendisinin bulunduğu yerdeki Remove_en-US.xml dosyasını çalıştırıyor. Peki o dosya ne yapıyor? O dosya ise en-US klavyesini ekliyor ve kaldırıyor. Yani bir şey yaptığı yok. 👍
Belki senin problemini bile çözmeyebilir..

Kullanılan encrypt/decrypt aracı
Sonradan indirdiği için virüs olarak görmez zaten bu kadar basit bir hata çözümü için obf basması çok ilginç eğer indirdip açtıysanız Görev Yöneticisi'nden başlangıçta çalışan sıkıntılı bir program var mı diye bakabilir misin?
 
Sonradan indirdiği için virüs olarak görmez zaten bu kadar basit bir hata çözümü için OBF basması çok ilginç, eğer indirip açtıysanız Görev Yöneticisi'nden başlangıçta çalışan sıkıntılı bir program var mı diye bakabilir misin?
Başlangıçta normalin dışında bir program yoktu. Sonradan internet bağlantısı olmadan sistemde oldukça yüzeysel olsa da bir teftiş gerçekleştirdim. Kendimi garantiye almak adına o geceden sonra diğer bilgisayarımdan ISO dosyasını USB belleğe yazdırıp, bilgisayara direkt format çakmıştım.

Açıkçası dosya temiz miydi yoksa zararlı mıydı hala emin değilim. İçinde yazan yabancı dildeki yazıyı çeviri sitelerinden çevirdiğimde çok garip anlamlar çıkıyordu. Gırgır amaçlı yapılmış olabileceğinden de şüphelendim bu yüzden.
 
Başlangıçta normalin dışında bir program yoktu. Sonradan internet bağlantısı olmadan sistemde oldukça yüzeysel olsa da bir teftiş gerçekleştirdim. Kendimi garantiye almak adına o geceden sonra diğer bilgisayarımdan ISO dosyasını USB belleğe yazdırıp, bilgisayara direkt format çakmıştım.

Açıkçası dosya temiz miydi yoksa zararlı mıydı hala emin değilim. İçinde yazan yabancı dildeki yazıyı çeviri sitelerinden çevirdiğimde çok garip anlamlar çıkıyordu. Gırgır amaçlı yapılmış olabileceğinden de şüphelendim bu yüzden.

Bu koda obf basmış nasıl anlatsam sana kodu karmaşıklaştırıyor okunamaz hale getiriyor ne yaptığını ya dosyanın hareketlerin inceliceksin ya da kırmaya çalışacaksın.

pardon konuyu hortlatmışım yeni konu sanmıştım
 
Bu koda OBF basmış, nasıl anlatsam sana kodu karmaşıklaştırıyor, okunamaz hale getiriyor, ne yaptığını ya dosyanın hareketlerin inceleyeceksin ya da kırmaya çalışacaksın.

Pardon konuyu hortlatmışım yeni konu sanmıştım.
Konuyu hortlatmadınız, zira ilk yanıt da size ait. Bu konuda bilginiz varsa çekinmeden bizlerle paylaşmanızı rica ederim.

Dosyaya farklı karakterler kullanan dillerde bir şeyler yazılınca sistem bunları okuyup, içeriğindeki kodu çalıştırabiliyor mu?
 
Direkt konuya giriyorum, açtığın "VBE" (encrypted/şifrelenmiş VBS dosyası) dosyasını gidip buldum ve decrypt ettim. Decrypt edilmiş kod ise bu:

Kod:
Dim oShell
Set oShell = WScript.CreateObject ("WScript.Shell")
oShell.run "cmd /c control intl.cpl,, /f:""%CD%\Remove_en-US.xml""" , 0 , True
Set oShell = Nothing

Peki ne yapıyor bu diye soruyorsan, kendisinin bulunduğu yerdeki Remove_en-US.xml dosyasını çalıştırıyor. Peki o dosya ne yapıyor? O dosya ise en-US klavyesini ekliyor ve kaldırıyor. Yani bir şey yaptığı yok. 👍
Belki senin problemini bile çözmeyebilir..

Kullanılan encrypt/decrypt aracı
 
Çözüm
Direkt konuya giriyorum, açtığın "VBE" (encrypted/şifrelenmiş VBS dosyası) dosyasını gidip buldum ve decrypt ettim. Decrypt edilmiş kod ise bu:

Kod:
Dim oShell
Set oShell = WScript.CreateObject ("WScript.Shell")
oShell.run "cmd /c control intl.cpl,, /f:""%CD%\Remove_en-US.xml""" , 0 , True
Set oShell = Nothing

Peki ne yapıyor bu diye soruyorsan, kendisinin bulunduğu yerdeki Remove_en-US.xml dosyasını çalıştırıyor. Peki o dosya ne yapıyor? O dosya ise en-US klavyesini ekliyor ve kaldırıyor. Yani bir şey yaptığı yok. 👍
Belki senin problemini bile çözmeyebilir..

Kullanılan encrypt/decrypt aracı
Asıl amacım da en-US klavyeyi kaldırmaktı, çünkü oyun oynarken sürekli yanlışlıkla İngilizce klavyeye geçiyordum. Ancak bir türlü tamamen silemediğim için bu dosyaya başvurmuştum.

İçeriğinin şifrelenmiş olması beni şüphelendirmişti. Siz bunları deyince rahatladım, aynı zamanda da boşuna format atıp o kadar oyunu tekrar indirdiğim için pişmanım :D

Yardımınız ve konuya katkınız için çok teşekkür ederim 👍
 

Technopat Haberler

Geri
Yukarı