Zararlı yazılım ve türleri
Zararlı yazılım tek bir kategori değil, birkaç farklı davranıştır: biri kendini kopyalar, biri bir kapıyı açık tutar, biri dosyalarınızı şifreler, biri yalnızca izler. Yararlı ayrım davranışa göredir, çünkü gördüğünüz belirti de vermeniz gereken tepki de addan değil davranıştan gelir.
- Ders 5 / 12
- Başlangıç
- Ücretsiz, kayıt yok
Yedi davranış ve her birinin ele verdiği belirti
-
Virüs
Kendini başka dosyalara iliştirir. Davranışı değişen ya da tuhaf hatalar veren bir program.
-
Solucan
İnsan müdahalesi olmadan yayılır. Var olma sebebi olmayan iç ağ trafiği.
-
Truva atı
Yararlı gibi görünür ve onu içeri davet edersiniz. Basit bir iş için ilgisiz izinler ister.
-
Fidye yazılımı
Dosyaları şifreler ve para ister. Açılmayan ve uzantısı değişmiş dosyalar.
-
Casus yazılım
İzler ve gönderir. En az görünen kategori; tek izi hesaplarınızdaki tanıdık olmayan girişlerdir.
-
Reklam yazılımı
Reklam gösterir ve tarayıcıyı değiştirir. Hiç seçmediğiniz bir başlangıç sayfası ve eklentiler.
-
Madenci
İşlemcinizde para kazar. Sebepsiz çalışan bir fan ve hızla biten bir pil.
Bu dallar birbirinden ayrı değildir. Günümüz örneği genelde bunlardan birkaçını aynı anda yapar; bu yüzden bu hangi tür sorusu neredeyse hiçbir zaman yararlı değildir.
Son kontrol: Bu dersteki bilgiler ve araç adları bu tarihte kaynaklarıyla yeniden doğrulanır.
Neden ada göre değil davranışa göre ayırmalı
Herkesin duyduğu adlar, virüs, solucan ve truva atı, hepsi tek bir şeyden söz eder: programın nasıl girdiği ve nasıl yayıldığı. Virüs kendini başka bir dosyaya iliştirir ve onunla yolculuk eder. Solucan insan yardımı olmadan bir makineden ötekine geçer. Truva atı ise hiç yayılmaz; yararlı bir şey gibi görünür ve onu siz içeri davet edersiniz.
Bu adlar, bulaştıktan sonra ne göreceğinizi ya da ne yapmanız gerektiğini söylemez. Bunu davranış söyler: dosyalarınızı şifrelemek, yazdıklarınızı okumak, bir kapıyı açık tutmak, para kazmak için işlemcinizi yakmak ya da yalnızca reklam göstermek.
Ve bir olgu bu sınıflandırmayı bir sınıf alıştırmasından ayırır: günümüz örneği genelde bunlardan birkaçı birden olur. Truva atı gibi giren şey bir sonraki için kapıyı açık tutar, parolaları toplar ve zahmete değiyorsa sonunda dosyaları da şifreler. Yani bu hangi tür sorusu neredeyse hiçbir zaman yararlı bir soru değildir.
Yararlı soru şudur: ne kaybediliyor ve onu ne engelliyor? Cevap dosyalarımsa savunma yedeklerdir. Cevap parolalarımsa savunma iki adımlı doğrulama ve parolaları başka bir cihazdan değiştirmektir. Cevap sitemin denetimiyse savunma başka bir yerde yaşar ve beşinci bölümde gelir. Bu ders tam da bu temele göre dizilmiştir.

Yedi davranış, her biri ele veren belirtisiyle
Neredeyse her şeyin içine sığdığı yedi davranış. Her biri için ne yaptığına dair bir cümle ve sıradan bir kullanıcının gerçekten görebileceği bir belirti.
Virüs. Kendini başka dosyalara iliştirir. Belirtisi bugün soldu ve çoğunlukla davranışı değişen ya da tuhaf hatalar veren programlar olarak görünür.
Solucan. İnsan müdahalesi olmadan makineden makineye geçer, genelde bir ağın içinde. Belirtisini kullanıcıdan çok ağ yöneticisi görür: var olmak için hiçbir sebebi olmayan iç trafik.
Truva atı. Yararlı bir program gibi görünür. Belirtisi kurulum anıdır: basit bir iş için, o işle ilgisi olmayan izinler isteyen bir şey.
Fidye yazılımı. Dosyaları şifreler ve anahtar için para ister. Belirtisi kaçırılamaz: açılmayan ve uzantısı değişmiş dosyalar, artı ödeme talimatı veren bir not.
Casus yazılım. İzler ve gönderir: yazdıklarınızı, tarayıcınızın kaydettiklerini, bazen ekranı. En az görünen kategoridir ve onu tehlikeli kılan da budur; tek dolaylı izi hesaplarınızdaki tanıdık olmayan girişlerdir.
Reklam yazılımı. Reklam gösterir ve tarayıcı davranışını değiştirir. Belirtisi açıktır: seçmediğiniz bir başlangıç sayfası ve arama motoru, kurduğunuzu hatırlamadığınız eklentiler.
Madenci. Para kazmak için işlemcinizi kullanır. Belirtisi fizikseldir: sebepsiz çalışan bir fan, ısınan bir cihaz ve hiçbir ağır şey açık değilken hızla biten bir pil.
Ortak bir adı olmayan sekizinci bir kategori daha var ve bir site işleten herkes için bunların hepsinden önemlidir: arka kapı; birinin yeniden içeri girebilmesinden başka hiçbir amacı olmayan bir dosya. Beşinci bölüm tam olarak bunu anlatıyor.
Fidye yazılımı: gerçek cevap neden yedektir
Fidye yazılımı diğerlerinden ayrılır, çünkü hiçbir şey çalmaz; erişiminizi alır. Dosyalar hala oradadır ve açılmaz. Ve tam da bu yüzden, açıkça tanımlanmış tek bir savunması olan tek kategoridir ve o savunma teknik değil operasyoneldir: aynı dosyaların başka bir kopyasına sahip olmak.
Önce ödeme meselesini kapatalım, çünkü herkes önce onu sorar. Ödemek hiçbir şey garanti etmez; satın aldığınız şey size zaten yalan söylemiş birinin verdiği bir sözdür. Bir anahtar gelse bile geri yükleme nadiren tamamdır. Ve pek çok ülkede böyle gruplara ödeme yapmanın kendi hukuki sonuçları vardır; bunu genel olarak söylüyoruz, çünkü yasalar farklıdır ve biz hukuk danışmanı değiliz. Pratik görüşümüz: ödemek son seçenektir ve düzgün bir yedeğiniz varsa bu tartışmaya hiç girmezsiniz.
Şimdi asıl soru: hangi yedek fidye yazılımından sağ çıkar? Çünkü insanların yedek dediği şeyin çoğu, aslın yanı başında şifrelenir.
Üç özellik gerekir. Birincisi, kopya zararlı yazılımın yazamayacağı bir yerde durmalı. Bilgisayara sürekli takılı bir disk, hep bağlı bir ağ paylaşımı ya da eşitlenen bir klasör; üçü de dosyalarınızı şifreleyen programın erişebildiği yerlerdir. İkincisi, eski sürümler saklanmalı. Eşitleme tek başına yedek değildir: şifreli dosya sağlam olanın yerine geçtiğinde eşitleme hizmeti o şifreli sürümü sadakatle her yere taşır. Sizi kurtaran şey sürüm geçmişidir. Üçüncüsü, en az bir kez gerçekten geri yüklenmiş olmalı. Hiç denenmemiş bir yedek bir varsayımdır, yedek değil.
Böyle bir şeyin pratikte nasıl kurulacağı, araçları ve ayrıntılarıyla, bilgisayar temelleri izleğinde kendi dersinde ve burada tekrarlamayacağız. Ondan tek bir cümle ödünç alıyoruz, çünkü doğrudan bu dersi ilgilendiriyor: kendini kanıtlamamış bir yedek yalnızca bir iddiadır.
Yedek ile aslıyla birlikte şifrelenen bir kopya arasındaki fark
Sizi kurtaran özellikler
- zararlı yazılımın yazamayacağı bir yer
- yalnızca son durumu değil eski sürümleri de saklamak
- gerçekten yapılmış bir geri yükleme
- gündelik hesabınızdan ayrı kimlik bilgileri
Bu durumda yardımı olmayanlar
- tek kopya olarak eşitlenen bir klasör
- her zaman takılı duran bir harici disk
- aynı bilgisayarda ya da aynı sunucuda bir kopya
- kimsenin bugüne dek açmadığı bir kopya
Sağ sütun tam olarak insanların yedek dediği şeydir. Hiçbiri yanlış değil; yalnızca bu tek tehdide karşı işe yaramıyor.
Zararlı yazılım gerçekte nereden gelir
Yaygın tablo, bulaşmanın yanlışlıkla açılan şüpheli bir siteden geldiğidir. Uygulamada ortada neredeyse her zaman bir insan adımı vardır ve kullanıcı o adımı, o an makul göründüğü için atmıştır.
Dört yol bunun neredeyse tamamını kapsar. Birincisi, e-posta eki: fatura, özgeçmiş ya da resmi bir bildirim olduğunu iddia eden bir dosya. İpucu genelde dosyanın açıldıktan sonra istediği şeydir; düzenlemeyi etkinleştirmek ya da içeriğin çalışmasına izin vermek gibi. Bir faturanın görüntülenebilmek için bir şeyi çalıştırma izni gerekiyorsa o fatura değildir.
İkincisi, kırılmış yazılım ve yeniden paketlenmiş kurulum dosyaları. Biri lisansı aşmak için dosyanın içine girmiştir ve siz yalnızca lisansa mı dokundu yoksa başka bir şey mi ekledi bilmezsiniz. Bu yol, ödeme kısıtları yüzünden İranda daha ağır basar ve bilgisayar temelleri izleğinde onu bütünüyle açan bir ders var.
Üçüncüsü, sahte güncelleme. Tarayıcınızın ya da medya oynatıcınızın eski olduğunu ve sunduğu dosyayı kurmanız gerektiğini söyleyen bir sayfa. Tek bir kural bu yolu tamamen kapatır: gerçek güncelleme asla bir web sayfasından gelmez. Tarayıcılar ve işletim sistemleri kendilerini kendi içlerinden günceller.
Dördüncüsü, tarayıcı eklentisi. Çok az söylenir ve erişimi büyüktür: bir eklentinin açtığınız her sayfanın içeriğini okuma ve değiştirme izni vardır. Elden ele dolaşmış ya da sahibi değişmiş bir eklenti, birini izlemenin en temiz yollarından biridir.
Ve yalnızca site sahiplerini ilgilendiren beşinci bir yol: bir yabancının sitenize yüklediği dosya. Bir sonraki bölüm bunu anlatıyor.
Neredeyse her bulaşmanın geldiği dört yol
-
E-posta eki
Açıldıktan sonra bir şeyi çalıştırma izni isteyen bir fatura ya da özgeçmiş.
-
Yeniden paketlenmiş kurulum dosyası
Biri lisansı aşmak için dosyanın içine girdi ve yalnızca lisansa mı dokundu bilmiyorsunuz.
-
Sahte güncelleme
Tarayıcınızın eski olduğunu söyleyen bir sayfa. Gerçek güncelleme web sayfasından gelmez.
-
Tarayıcı eklentisi
Açtığınız her sayfanın içeriğini okuma ve değiştirme izni vardır.
Dört yolun da ortasında bir insan adımı var ve o adım o an her zaman makul görünmüştür. Yani onları kapatmak da yalnızca teknik değil, insani bir iştir.
Bir web sitesinde zararlı yazılım neye benzer
Bir web sitesinde zararlı yazılım genelde tek bir iş yapan küçük bir dosya biçimini alır: adresini bilen herkesin komut çalıştırmasına izin verir. Genel adı arka kapıdır ve saldırgan için değeri, bütün parolalar değiştirildikten sonra bile çalışmaya devam etmesidir. Bu yüzden tanıdık olmayan bir dosyayı silip yola devam etmek genelde işe yaramaz.
Şimdi bu bölümün tamamını toplayan nokta: böyle bir dosyanın, sunucunun çalıştırmaya razı olduğu bir yerde durması gerekir. Bir web sitesinde ise o yerler azdır. Bir ziyaretçinin içine dosya yazılmasına yol açabileceği tek klasörler, yükleme ve önbellek için kurulmuş olanlardır. Bu da sorunu kötü bir dosyayı nasıl tanırızdan çok daha basit bir soruya çevirir: yabancıların yazdığı klasörün kod çalıştırma izni var mı?
Doğru cevap hayırdır ve bu bir güvenlik ürünü değil, birkaç satırlık web sunucusu yapılandırmasıdır. Yüklenen dosyaların indiği yer, bir dosyayı teslim edebilmeli ve fazlasını değil. Başka işler de gerekir; örneğin yükleme anında uzantısına güvenmek yerine dosyanın gerçek içeriğini kontrol etmek. Ama diğerleri düştüğünde bile ayakta kalan savunma hattı budur.
Ve bir gün işlettiğiniz bir sitede tanımadığınız bir dosya bulursanız sıra şudur: önce tek olmadığını varsayın, sonra siteyi olaydan önceki tarihli bir yedekten geri yükleyin, sonra bütün parolaları ve anahtarları başka bir cihazdan değiştirin ve en son nasıl girdiğini aramaya gidin. O son adımı atlarsanız aynı şey yeniden olur. Bu işin hizmet tarafı site güvenliği sayfasında ve bir sitenin ele geçirildiğine dair işaretler hacklenmiş site belirtileri yazısında listeli.
Bulaştığından şüpheleniyorsanız; sırayla ne yapmalı
Çoğu insanın yaptığı ilk şey en yanlışıdır: her şeyin yolunda olduğunu görmek için aynı cihazdan e-postaya ve bankacılığa girerler. Makinede gerçekten bir şey varsa ona az önce taze bir bilgi turu vermiş oldunuz.
Doğru sıra şudur. Cihazı internetten ayırın ki oradaki her ne varsa ne bir şey gönderebilsin ne de yeni bir şey çekebilsin. Sonra sağlam olduğundan emin olduğunuz başka bir cihazdan ana e-posta hesabının parolasını, ardından diğer önemli hesapların parolalarını değiştirin ve aynı ayarlarda etkin oturumları kapatın. Bu noktaya kadar cihazın kendisine dokunmadınız ve bu doğrudur: hesapları kurtarmak makineyi temizlemekten daha acildir.
Sonra sıra cihaza gelir ve burada hoş olmayan dürüst bir cevabımız var. İyi bir araçla tarayıp bulduğunu kaldırmak basit durumlar için yeterlidir. Ama bir makinede ciddi bir şey bulunduysa hiçbir araç her şeyin gittiğine söz veremez, çünkü saklanan şey saklanmakta ustaydı. İşin ve paranın içinden geçtiği bir cihaz için işletim sistemini yeniden kurmak ve dosyaları yedekten geri yüklemek, her taramadan daha güvenilir bir cevaptır.
Ve herkesin unuttuğu bir iş: temizlendikten sonra parolaları yeniden değiştirin. Bulaşma döneminde yazılan parolalar, o sırada oluşturduğunuz yenileri de dahil, artık güvenilir değildir.
Yapay zekayla hızlı yol
Şüpheli bir dosya hakkındaki alışıldık tavsiye onu antivirüsünüzle taramaktır; bu tek bir motora sormaktır. Hızlı yol onlarcasına aynı anda sorar ve daha da önemlisi bunu dosyayı yayımlamadan yapar: dosyanın kendisini yüklemek yerine parmak izini hesaplayıp o dizeyi ararsınız. Dosya daha önce bir yerde görüldüyse cevap anında gelir. Bu fark küçük gibi duruyor ama değil: bir dosyayı genel bir hizmete yüklemek onu yayımlamak demektir. Dil modelinin buradaki rolü yalnızca raporu okumaktır, karar vermek değil; Flash sınıfından hızlı ve ucuz bir model yeter ve güncel tercihimiz bu sitenin yapay zeka bölümünde listeli.
- Dosyanın parmak izini kendi makinenizde hesaplayın. Windowsta certutil, Mac ve Linuxta shasum bunu yapar ve özel bir yazılım gerekmez.
- O dizeyi çok motorlu bir hizmette arayın, dosyayı değil. Bir rapor varsa hemen orada açılır.
- Raporu modele verin ve hüküm vermesini değil, sonuçların desenini açıklamasını isteyin: kaç motor işaretledi ve verdikleri adlar tek bir aileye mi işaret ediyor yoksa dağınık mı.
- Rapor yoksa tam orada durun ve bir karar verin: dosyayı yüklemek onu yayımlamak demektir. Müşteri verisi ya da bir iş belgesi taşıyan bir dosya için parmak izi araması yolun sonudur.
Kopyalamaya hazır şablon
Parmak izini hesaplama:
Windows: certutil -hashfile suspicious.zip SHA256
Mac ve Linux: shasum -a 256 suspicious.zip
Sonra dosyayı değil, o dizeyi arayın.
İstem, rapor metniyle birlikte:
Bu, bir dosya hakkında çok motorlu bir hizmet raporu.
Yalnızca bu metinden cevap ver:
1) Kaç motordan kaçı bir şey bildirdi?
2) Verdikleri adlar belirli tek bir aileye mi işaret ediyor, yoksa
her biri başka bir şey mi söyledi?
3) Hangi adlar genel (generic ya da heuristic ile başlayanlar gibi),
hangileri belirli?
4) Bu rapor eski mi yeni mi? Tarihini söyle.
Dosyanın güvenli olup olmadığına hüküm verme. Yalnızca bu raporun ne
söylediğini ve ne söylemediğini anlat.
Çıktıya güvenmeden önce: Üç sınır; onlar olmadan bu yol yanıltır. Birincisi ve en önemlisi: rapor bulunamadı, bulunamadı demektir, temiz demek değil. Bugün kurulmuş bir dosya hiçbir veritabanında yoktur ve tehlikeli olanlar tam da bunlardır. İkincisi, bir dosyayı genel bir hizmete yüklemek onu yayımlamak demektir; insanlar kendi gizli belgelerini tam da bu yolla sızdırdı. Müşteri verisi, bir sözleşme ya da kişisel bilgi taşıyan hiçbir dosya için parmak izi aramasından fazlasına izin yoktur. Üçüncüsü, model raporu okur ve dosyanızı hiç görmez; geri kalanının temiz dediği bir dosyada birkaç motorun genel bir adla bir şey bildirmesi genelde yanlış alarmdır ve o değerlendirme hala bir insan işidir.
Bu işte yapay zeka
Bu konuda bir dil modelinin tek bir açık rolü var: tanıdık olmayan adlarla dolu şeyleri okumak ve hangi satırların sıradan olduğunu söylemek. Bir tarama raporu, çalışan işlemler listesi, tarayıcı eklentileri listesi. Bir dosyanın güvenli olup olmadığına karar vermek bu listede hiç yok ve sebebi aşağıda.
Gerçekten işe yarayan araçlar
- Gemini Bir tarama raporunu ve işlem listesini okumak için, hızlı ve ucuz modeliyle. Googleın kendi sayfası, Gemini web uygulamasının 230dan fazla ülke ve bölgede çalıştığını söylüyor ve İran o listede yok.
- Claude Uzun bir raporun satır satır açıklanmasını istediğinizde. İran, Anthropicin iki desteklenen ülke listesinin hiçbirinde yok ve bunu kendi sayfalarında okuduk.
- ChatGPT Aynı iş. İrandan erişim hakkında bir iddiada bulunmuyoruz: OpenAIın desteklenen ülkeler sayfası bu sunucuya 403 dönüyor.
Nerede geri teper
İlk risk, modele bu dosya ya da bu işlem tehlikeli mi? diye sormaktır. Cevap verecektir, cevap kendinden emin görünecektir ve arkasında hiçbir şey yoktur: model ne dosyanızı açtı ne makinenizi gördü. Burada yalnızca yararsız değil, fiilen tehlikelidir, çünkü insanlar böyle cevaplara dayanarak gerçek sistem dosyalarını siliyor ve sonra makine açılmıyor. İşlem adları da zararlı yazılımın sıradan görünmek için taklit ettiği şeyin ta kendisidir. İkinci risk sohbete koyduğunuz şeyle ilgili: işlem listeleri ve sistem günlükleri kullanıcı adları, makine adları ve dosya yollarıyla doludur ve bir sunucu hata raporu bir anahtar ya da parola taşıyabilir. İçeriğin saklanıp saklanmadığı ya da eğitime gidip gitmediği o hizmetin planına ve ayarlarına bağlıdır ve şirketler bunu yazıyor, örneğin Googleın Gemini uygulamaları için gizlilik sayfasında. Kural basit: araç çıktısı gidebilir, dosya içeriği gidemez.
Kaynaklar: Google: Gemini Apps privacy Where you can use the Gemini web app Anthropic supported countries
Bu tavsiyenin sınırı
Bu ders bir haritadır ve harita bir teşhis değildir. Hiçbir kontrol listesi dışarıdan belirli bir cihazın bulaşmış olup olmadığını söyleyemez; belirtinin yokluğu sağlık kanıtı değildir ve en az görünen kategori olan casus yazılım, tam da en çok zarar verenidir. İkinci sınırı son bölümde söyledik ve burada açıkça tekrarlıyoruz: bir makinede ciddi bir şey bulunduysa temizlemek güvenilir değildir ve işletim sistemini yeniden kurmak daha güvenilir cevaptır. Üçüncü sınır kapsamdır: burada bilgisayarlardan ve web sitelerinden konuştuk; telefonlar ayrı bir hikayedir, çünkü mobil zararlı yazılım dosyalardan çok izinler ve mağaza dışından kurulum yoluyla gelir. Dördüncüsü, kategorilerin üst üste binmesidir; gördüğünüz şey için tek bir kesin etiket arıyorsanız muhtemelen yanlış soruyu sormuşsunuzdur.
Kendi işimizden
Bu dersin beşinci bölümü, site tarafındaki gerçek savunmanın, yabancıların yazdığı klasörde kod çalıştırmayı reddetmek olduğunu söylüyor. O cümleyi, bu sayfayı size veren sunucunun kendi yapılandırmasından yazdık. Bu sitenin web sunucusu yapılandırmasında, yükleme klasörü ve önbellek klasörü içindeki PHP dosyalarının çalıştırılmasını reddeden iki kural ve wp-includes/core.php yolu için boş yanıt dönen üçüncü bir kural var. Üçüncüsü açıklamaya değer: böyle bir dosya WordPress çekirdeğinin parçası değildir ve bugün yeniden kontrol ettik, bu kurulumda mevcut değil. Yani o yola gelen her istek, ya birinin başka bir yerde açık bıraktığı bir kapıyı arıyordur ya da bir kapı bulmaya çalışıyordur; her iki halde de hiçbir gerçek ziyaretçi o adresi yazmaz. O üç satırın bize öğrettiği şu: bir web sitesinde zararlı yazılım meselesi, sandığınızdan çok daha az kötü dosyayı tanımakla ve çok daha fazla hangi klasörün çalıştırma izni olduğuyla ilgilidir. O üç satır, sessizce ve hiçbir güvenlik ürünü olmadan, bir tarayıcının sonradan bulmak zorunda kalacağı şeyi yakalar.
Gerçek devam soruları
Windowsa gömülü antivirüs yeterli mi, yoksa bir tane almalı mıyım?
Sistemini güncel tutan ve yazılımı resmi kaynaklardan alan bir ev kullanıcısı için Windowsa gömülü antivirüs pratikte yeterlidir. Gerçekten fark yaratan şey daha pahalı bir ürün almak değil; işletim sistemini ve tarayıcıyı güncel tutmaktır, çünkü çoğu bulaşma o güncellemelerin kapattığı yoldan gelir. Bütçeniz varsa yedeğe harcayın.
Telefonlara da zararlı yazılım bulaşır mı?
Evet, ama başka bir yoldan. Telefonda ana yol bir dosya değildir; resmi mağaza dışından bir uygulama kurmak ve ardından o uygulamaya verilen izinlerdir. Basit bir şey yapmak için SMS, kişiler ve erişilebilirlik izni isteyen bir uygulama sizi endişelendirmesi gereken şeydir. İzinleri arada bir gözden geçirmek telefonda her tarayıcıdan fazlasını yapar.
Sitemde bilinmeyen bir dosya buldum; silip devam edeyim mi?
Hayır ve sebebi, bir dosyanın neredeyse hiçbir zaman tek başına olmamasıdır. Bir kez dosya koyabilmiş olan şey genelde birden fazlasını koymuştur ve yeni bir kullanıcı ya da anahtar da oluşturmuş olabilir. Doğru sıra, olaydan önceki tarihli bir yedekten geri yüklemek, sonra bütün parolaları ve anahtarları başka bir cihazdan değiştirmek, sonra giriş yolunu bulmaktır. O son adımı atlarsanız aynı şey yeniden olur.