Sitemize Hoş Geldiniz!
Binlerce video onbinlerce resim. Aradığın herşeyi bulabileceğin dünyaya girmek için üye olmalısın
Sen de bugün aramıza katıl, şanslı kişiler arasında yerini al ;)
Eğer üye iseniz aşağıdan giriş yapabilirsiniz.

Kullanıcı Adınız:
Şifreniz:



 
 
SoRHaDi  ®| 2øø8  
Kayıt ol Yardım Üye Listesi Oyun Ajanda Forumları Okundu Kabul Et

Geri git   SoRHaDi ®| 2øø8 > Bilişim Platformu > Güvenlik & Security


Konu Bilgileri
Konu Başlığı
Yeni Virusler: Bilgi & Tanim
Konudaki Cevap Sayısı
30
Şuan Bu Konuyu Görüntüleyenler
 
Görüntülenme Sayısı
135

Yeni Konu aç Cevapla
 
Seçenekler Stil
Alt 18-01-2007, 03:59 PM   #11 (permalink)
PreNsss
Uyarı*-*Kalitenin ve Dostluğun Adresi SoRHaDi.CoM*-*
 
Ghost Of The Sun - ait Kullanıcı Resmi (Avatar)
 
BiLgiLer
Üyelik tarihi: Oct 2006
Nerden: C:\WINDOWS\system32
Mesajlar: 4.003
Konuları: 2064
Karizma Puanı : 5949
Karizma Derecesi : Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.

Ettiği Teşekkür:
526
474 Mesajına 872 Kere Teşekkür Edlidi
Üye No: 1

Seviye: 47 [♥ Bé-Yêu ♥♥ Bé-Yêu ♥♥ Bé-Yêu ♥♥ Bé-Yêu ♥♥ Bé-Yêu ♥]
Aktiflik: 584 / 1168
Güç: 1334 / 7025
Deneyim: 74%

ULaSiM iÇiN
Ghost Of The Sun - İCQ üzeri Mesaj gönder Ghost Of The Sun - MSN üzeri Mesaj gönder
  Özelligi

Online..

Standart


Dikkat Yeni Virüs: W32/Bagle.z@MM
Virüs Belirtileri: Makinede TCP port 2535’in açılması/dinlenmesi. Makinadan sahte gönderen adresine sahip (virüsün şifre korumalı zip dosya içerisinde ek dosya olarak bulunduğu) epostaların gönderilmesi Registry’de Run anahtarında drvsys.exe’nin varlığı

Risk Seviyesi: Orta
Makinadan sahte gönderen adresine sahip (virüsün şifre korumalı zip dosya içerisinde ek dosya olarak bulunduğu) epostaların gönderilmesi Registry’de Run anahtarında drvsys.exe’nin varlığı
Diğer isimleri: WORM_BAGLE.X (Trend Micro)
Etkilediği sistemler: Windows 95, 98, ME, NT, 2000 ve XP


Virüs Belirtileri: Makinede TCP port 2535’in açılması/dinlenmesi. Makinadan sahte gönderen adresine sahip (virüsün şifre korumalı zip dosya içerisinde ek dosya olarak bulunduğu) epostaların gönderilmesi Registry’de Run anahtarında drvsys.exe’nin varlığı

Risk Seviyesi: Orta
Makinadan sahte gönderen adresine sahip (virüsün şifre korumalı zip dosya içerisinde ek dosya olarak bulunduğu) epostaların gönderilmesi Registry’de Run anahtarında drvsys.exe’nin varlığı
Diğer isimleri: WORM_BAGLE.X (Trend Micro)
Etkilediği sistemler: Windows 95, 98, ME, NT, 2000 ve XP

Bu toplu eposta atma solucanı (worm) aşağıdaki karakteristiklere sahip:
* Mesajları göndermede kendi SMTP motorunu kullanıyor
* Bulaştığı makinadan eposta adreslerini topluyor
* Sahte From: (Gönderen) adresi oluşturuyor
* Ek dosya şifreli bir zip dosyası olabiliyor (Şifre mesajın gövdesinde bulunuyor)
* Uzaktan erişim bileşeni içeriyor (Virüs yazarını otomatik haberdar ediyor)
* Kendi kopyalarını içinde shar kelimesi içeren klasörlere kopyalıyor (bazı genel peer-to-peer dosya paylaşım yazılımları bu tip klasörler kullanıyor. ör: KaZaa, Bearshare, Limewire)

Çözüm:
Virüsün sisteminize bulaştığından şüpheleniyorsanız ve sisteminizde bir antivirüs yazılımı yüklü değilse Network Associates’in [Linkleri görebilmek için üye olmalısınız. Üye olmak için tıklayınız...] sisteminizi tarayabilirsiniz. Veya Trend Micro’nun ücretsiz online antivirüs tarama/temizleme aracı HouseCall’u kullanabilirsiniz:
[Linkleri görebilmek için üye olmalısınız. Üye olmak için tıklayınız...] Antivirüs yazılımı kullananlar güncelleme yaptıktan sonra sistemlerini tarayabilirler.
(Olympos)

Lider : Doğru İşleri Yapar
Yönetici : İşleri Doğru Yapar


мєνzυ-υ вαнιѕ ναтαηѕα gєяιѕι тєƒєяяυαттıя

PayLaşmaK GüZeLDiR!!!!
[Linkleri görebilmek için üye olmalısınız. Üye olmak için tıklayınız...]


Ghost Of The Sun isimli Üye şimdilik offline konumundadır   Alıntı ile Cevapla
Alt 18-01-2007, 04:01 PM   #12 (permalink)
PreNsss
Uyarı*-*Kalitenin ve Dostluğun Adresi SoRHaDi.CoM*-*
 
Ghost Of The Sun - ait Kullanıcı Resmi (Avatar)
 
BiLgiLer
Üyelik tarihi: Oct 2006
Nerden: C:\WINDOWS\system32
Mesajlar: 4.003
Konuları: 2064
Karizma Puanı : 5949
Karizma Derecesi : Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.

Ettiği Teşekkür:
526
474 Mesajına 872 Kere Teşekkür Edlidi
Üye No: 1

Seviye: 47 [♥ Bé-Yêu ♥♥ Bé-Yêu ♥♥ Bé-Yêu ♥♥ Bé-Yêu ♥♥ Bé-Yêu ♥]
Aktiflik: 584 / 1168
Güç: 1334 / 7025
Deneyim: 74%

ULaSiM iÇiN
Ghost Of The Sun - İCQ üzeri Mesaj gönder Ghost Of The Sun - MSN üzeri Mesaj gönder
  Özelligi

Online..

Standart


W32/Sasser.worm (Yüksek Risk)
Bu kendini yayan virüs Microsoft’un LSASS güvenlik açığını ([Linkleri görebilmek için üye olmalısınız. Üye olmak için tıklayınız...]) kullanıyor. Solucan avserve.exe dosyası ile yayılıyor. Diğer worm’ların (solucan) aksine eposta ile yayılmıyor. Makineye bulaşması için kullanıcı müdahelesi gerektirmiyor.

Solucan etkilenen sistemlerin virüslü kodu indirerek çalıştırmasını sağlıyor.

Semptomları:
Virüs kendisini Windows klasörüne avserve.exe olarak kopyalıyor ve açılışta kendisinin otomatik olarak çalıştırılması için aşağıdaki registry anahtarını yaratıyor:
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows
CurrentVersionRun "avserve.exe" = C:WINDOWSavserve.exe

Solucan açık için rastgele IP adreslerini tarıyor. TCP port 5554’de FTP sunucusu olarak çalışıyor ve TCP port 9996’da remote shell açıyor.

C sürücüsünün kök dizininde win.log isminde bir dosya yaratıyor. Bu dosya yerel makinenin IP adreslerini içeriyor.

Virüsün kopyaları Windows System klasöründe #_up.exe olarak yaratılıyorlar. örnek:
c:WINDOWSsystem3211583_up.exe
c:WINDOWSsystem3216913_up.exe
c:WINDOWSsystem3229739_up.exe

Solucanın yan etkilerinden biri LSASS.EXE’nin çökmesi ve sonucunda makinenin reboot etmesi.

Diğer İsimleri:
W32.Sasser.Worm (Symantec)
W32/Sasser.A (F-Secure)

Çözüm:
Microsoft Güvenlik Bülteni MS04-011’de belirtilen yamalar geçilmeli:
[Linkleri görebilmek için üye olmalısınız. Üye olmak için tıklayınız...]
[Linkleri görebilmek için üye olmalısınız. Üye olmak için tıklayınız...]

Antivirüs yazılımları güncellenmeli. Antivirüs yazılımına sahip olmayanlar NAI firmasının
[Linkleri görebilmek için üye olmalısınız. Üye olmak için tıklayınız...] aracını indirerek sistemlerini tarayabilirler ya da Trend Micro’nun ücretsiz [Linkleri görebilmek için üye olmalısınız. Üye olmak için tıklayınız...] sistemlerini tarayabilirler.

Manuel korunma için ağ sınırlarında TCP portları 139, 445, 5554 ve 9996 bloklanmalı.

Kaynakça:
[Linkleri görebilmek için üye olmalısınız. Üye olmak için tıklayınız...]
[Linkleri görebilmek için üye olmalısınız. Üye olmak için tıklayınız...]

Lider : Doğru İşleri Yapar
Yönetici : İşleri Doğru Yapar


мєνzυ-υ вαнιѕ ναтαηѕα gєяιѕι тєƒєяяυαттıя

PayLaşmaK GüZeLDiR!!!!
[Linkleri görebilmek için üye olmalısınız. Üye olmak için tıklayınız...]


Ghost Of The Sun isimli Üye şimdilik offline konumundadır   Alıntı ile Cevapla
Alt 18-01-2007, 04:01 PM   #13 (permalink)
PreNsss
Uyarı*-*Kalitenin ve Dostluğun Adresi SoRHaDi.CoM*-*
 
Ghost Of The Sun - ait Kullanıcı Resmi (Avatar)
 
BiLgiLer
Üyelik tarihi: Oct 2006
Nerden: C:\WINDOWS\system32
Mesajlar: 4.003
Konuları: 2064
Karizma Puanı : 5949
Karizma Derecesi : Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.

Ettiği Teşekkür:
526
474 Mesajına 872 Kere Teşekkür Edlidi
Üye No: 1

Seviye: 47 [♥ Bé-Yêu ♥♥ Bé-Yêu ♥♥ Bé-Yêu ♥♥ Bé-Yêu ♥♥ Bé-Yêu ♥]
Aktiflik: 584 / 1168
Güç: 1334 / 7025
Deneyim: 74%

ULaSiM iÇiN
Ghost Of The Sun - İCQ üzeri Mesaj gönder Ghost Of The Sun - MSN üzeri Mesaj gönder
  Özelligi

Online..

Standart


Sasser’ın izinden Dabber
İnternetten yayılan Sasser virüsündeki bir açıktan istifade eden yeni bir internet virüsü ortaya çıktı.
Dabber adı verilen virüs, Sasser’daki FTP
sunucusundaki bir açığı kullanarak Sasser’dan sonra binlerce bilgisayara bulaştı.
Uzmanlar, Dabber’ın bir başka virüsün açığını kullanarak yayılan ilk virüs
olduğunu belirtiyorlar. Chicago merkezli güvenlik şirketi LURHQ, Dabber’ın
Sasser ile beraber yayıldığını bildirdi. Dabber bilgisayara bulaştığında,
önce Sasser’i devre dışı bırakıyor, Windows’a kendini yüklüyor ve ‘arkakapı’ açıyor.

kaynakça : [Linkleri görebilmek için üye olmalısınız. Üye olmak için tıklayınız...]

Lider : Doğru İşleri Yapar
Yönetici : İşleri Doğru Yapar


мєνzυ-υ вαнιѕ ναтαηѕα gєяιѕι тєƒєяяυαттıя

PayLaşmaK GüZeLDiR!!!!
[Linkleri görebilmek için üye olmalısınız. Üye olmak için tıklayınız...]


Ghost Of The Sun isimli Üye şimdilik offline konumundadır   Alıntı ile Cevapla
Alt 18-01-2007, 04:01 PM   #14 (permalink)
PreNsss
Uyarı*-*Kalitenin ve Dostluğun Adresi SoRHaDi.CoM*-*
 
Ghost Of The Sun - ait Kullanıcı Resmi (Avatar)
 
BiLgiLer
Üyelik tarihi: Oct 2006
Nerden: C:\WINDOWS\system32
Mesajlar: 4.003
Konuları: 2064
Karizma Puanı : 5949
Karizma Derecesi : Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.

Ettiği Teşekkür:
526
474 Mesajına 872 Kere Teşekkür Edlidi
Üye No: 1

Seviye: 47 [♥ Bé-Yêu ♥♥ Bé-Yêu ♥♥ Bé-Yêu ♥♥ Bé-Yêu ♥♥ Bé-Yêu ♥]
Aktiflik: 584 / 1168
Güç: 1334 / 7025
Deneyim: 74%

ULaSiM iÇiN
Ghost Of The Sun - İCQ üzeri Mesaj gönder Ghost Of The Sun - MSN üzeri Mesaj gönder
  Özelligi

Online..

Standart


TrojanProxy.Win32.Bobax.a

+ bu trojen bulastıgı bilgisayarları bir proxy server gibi kullanıyor
++ Microsoft LSASS acıgını kullanarak yayılıyor.
++ bu torjen Microsoft Visula C++ da yazılmıs olup, bOdy kısmı şifrelenmiştir.
+ Windows altında calısmakta olup, 20480 byte buyukluğundedir.


acıldıgı zaman şifreli bOdy kısmını acar ve kendini gecici klasore (temp)
~xxxx.tmp olarak kopyalar burdaki xxxx rastgele uretilmiş hexadecimal
sayılardan olusur. bu dll torjenin asıl bolumu olup bu dll paketi UPX kullanır
ve boyutu 17920 byte kadardır.

acıldıktan sonra bu dll kendini windows dizinine kopyalar ve rastgele uretilmiş
isimler kullanır. bilgisayar hafızasında 00:24:03:54A9D mutex i yaratır, ve
sistemde hazır durumda bekler. ve registry e otomatik calısan soyle bir anahtar
koyar

[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentV ersionRunServices]
"[Rastgele anahtar adı]" = "[dosyayı calıstırmak için gerekli yol]"

anahtar adı rastgele olup, hexadecimaldir.

Trojen netten ;

kendini guncelliyecek bilgileri,
kurban bilgisayara netten her hangi bir program indirim, acmayı,
net yardımı ile Microsoft LSASS acıgı olan diğer bilgisayarlara yayılmayı,
kurban bilgisayardan gereksiz emaillar gondermeyi,
ve son olarak kurban bilgisayar hakkında bilgi edinmeyi

sağlar.

kaynakca : [Linkleri görebilmek için üye olmalısınız. Üye olmak için tıklayınız...]

Lider : Doğru İşleri Yapar
Yönetici : İşleri Doğru Yapar


мєνzυ-υ вαнιѕ ναтαηѕα gєяιѕι тєƒєяяυαттıя

PayLaşmaK GüZeLDiR!!!!
[Linkleri görebilmek için üye olmalısınız. Üye olmak için tıklayınız...]


Ghost Of The Sun isimli Üye şimdilik offline konumundadır   Alıntı ile Cevapla
Alt 18-01-2007, 04:03 PM   #15 (permalink)
Emektar Üye
Uyarı*-*Kalitenin ve Dostluğun Adresi SoRHaDi.CoM*-*
 
MateJa_KeZMaN - ait Kullanıcı Resmi (Avatar)
 
BiLgiLer
Üyelik tarihi: Nov 2006
Nerden: sultanciftliği=)))
Mesajlar: 1.037
Konuları: 360
Karizma Puanı : 12
Karizma Derecesi : MateJa_KeZMaN Seçkin bir yolda.

Ettiği Teşekkür:
85
39 Mesajına 73 Kere Teşekkür Edlidi
Üye No: 19

Seviye: 28 [♥ Bé-Yêu ♥♥ Bé-Yêu ♥♥ Bé-Yêu ♥♥ Bé-Yêu ♥]
Aktiflik: 68 / 685
Güç: 345 / 4102
Deneyim: 42%

ULaSiM iÇiN
MateJa_KeZMaN - MSN üzeri Mesaj gönder
  Özelligi


Standart


eline sağlık kardeş.....!!!!!!:) :f09 :)

MateJa_KeZMaN isimli Üye şimdilik offline konumundadır   Alıntı ile Cevapla
Alt 18-01-2007, 04:03 PM   #16 (permalink)
PreNsss
Uyarı*-*Kalitenin ve Dostluğun Adresi SoRHaDi.CoM*-*
 
Ghost Of The Sun - ait Kullanıcı Resmi (Avatar)
 
BiLgiLer
Üyelik tarihi: Oct 2006
Nerden: C:\WINDOWS\system32
Mesajlar: 4.003
Konuları: 2064
Karizma Puanı : 5949
Karizma Derecesi : Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.Ghost Of The Sun Çok ünlü.

Ettiği Teşekkür:
526
474 Mesajına 872 Kere Teşekkür Edlidi
Üye No: 1

Seviye: 47 [♥ Bé-Yêu ♥♥ Bé-Yêu ♥♥ Bé-Yêu ♥♥ Bé-Yêu ♥♥ Bé-Yêu ♥]
Aktiflik: 584 / 1168
Güç: 1334 / 7025
Deneyim: 74%

ULaSiM iÇiN
Ghost Of The Sun - İCQ üzeri Mesaj gönder Ghost Of The Sun - MSN üzeri Mesaj gönder
  Özelligi

Online..

Standart


Plexus.a Worm u hakkında
MS Visual C++ da Mydoom un yeniden geliştirilmiş hali olan bu worm (FSG ile sıkıstırılmıs hali 16208 byte yada 57856) 3 farklı yol ile yayılıyor, birincisi emailların yanında ataclanmıs olarak, diğeri dosya paylaşımı bulunan ağlarda sonuncu olarakta LSASS ve RPC DCOM acıgını kullarak (aynı Sasser ve Lovesan da oldugu gibi) ve ana kodları encrypted edilmiştir.

Plexus bir kez acıldıktan sonra kendini Windows/System32 e upu.exe, ve regadit e de
[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentV ersionRun]
"NvClipRsv"=[acılacak dosya yolu]

olarak kopyalar ve yazar.Ve kendini sisteme tanıtmak için ’expletus’ adında bir tanıtıcı kullanır.
Örnekler
++ Yerel ağ ve dosya paylaşımı bulunan ağlarda
AVP5.xcrack.exe
hx00def.exe
ICQBomber.exe
InternetOptimizer1.05b.exe
Shrek_2.exe
UnNukeit9xNTICQ04noimageCrk.exe
YahooDBMails.exe

Kendini bu isimlerle ağ uzerinde ulasım izni olan yerlere kopyalar
++ MS Windows ve LSASS acıklarında

Bunu anlatmaya gerek yok cunku MS Windows bunun patch ini çıkarttı. Bu worm Mydoom un geliştirilmişi oldugu için burdan yayılması soz konusu değil

++
Email eklentileri halinde

Bu uzantılı lokal disk içinde arar htm, html, php, tbb, txt
Ve bu dosyalarda bulunan tum email adreslerine kendi kopyasını gonderir. Worm un bulastıgı mail su sablonları içerebilir;
*** Olasılık 1
Mesaj baslıgı
RE: order
Mesaj icerigi
Hi. Here is the archive with those information, you asked me.
And don’t forget, it is strongly confidencial!!! Seya, man. P.S. Don’t forget my fee ;)
Eklenmiş dosya
SecUNCE.exe
*** Olasılık 2
Mesaj baslıgı
For you
Mesaj icerigi
Hi, my darling :) Look at my new screensaver. I hope you will enjoy... Your Liza
Eklenmiş dosya
AtlantI.exe
*** Olasılık 3
Mesaj baslıgı
Hi, Mike
Mesaj icerigi
My friend gave me this account generator for [Linkleri görebilmek için üye olmalısınız. Üye olmak için tıklayınız...] I wanna share it with you :) And please do not distribute it.
It’s private.
Eklenmiş dosya
Agen1.03.exe
*** Olasılık 4
Mesaj baslıgı
Good offer
Mesaj icerigi
Greets! I offer you full base of accounts with passwords of mail server yahoo.com. Here is archive with small part of it. You can
see that all information is real. If you want to buy full base, please reply me...
Eklenmiş dosya
demo.exe

***
Olasılık 5
Mesaj baslıgı
RE:
Mesaj icerigi
Hi, Nick. In this archive you can find all those things, you asked me. See you. Steve
Eklenmiş dosya
release.exe
++ Trojan olarak özelliği

1250 nollu portu virus yazarına acarak, sahibine dosya yukleme yada acma hakkı saglar.
kaynakca : [Linkleri görebilmek için üye olmalısınız. Üye olmak için tıklayınız...]

ceviri : MMx


Lider : Doğru İşleri Yapar
Yönetici : İşleri Doğru Yapar


мєνzυ-υ вαнιѕ ναтαηѕα gєяιѕι тєƒєяяυαттıя

PayLaşmaK GüZeLDiR!!!!
[Linkleri görebilmek için üye olmalısınız. Üye olmak için tıklayınız...]


Ghost Of The Sun isimli Üye şimdilik offline konumundadır   Alıntı ile Cevapla
Alt 18-01-2007, 04:03 PM   #17 (permalink)
PreNsss
Uyarı*-*Kalitenin ve Dostluğun Adresi SoRHaDi.CoM*-*