Root > Documents > Security > USBEnfekteleri Devredisi Birakma
Cyber-Warrior.Org \ Doküman \ Security > USBEnfekteleri Devredisi Birakma
Madde
  Yazar : HEiKO
  Date : 01.04.2011 16:47:35
 
# USBEnfekteleri Devredisi Birakma
 

#USB flash Sürücülerden Enfekteleri Koruma ve Devre disi Birakmak için (Autorun)#

Kötü amaçli USB bellek sürücüleri karsisinda Otomatik Çalistir özelligini test yapalim.Savunmalarin konu hakkinda göndermeden once, Bunu üç sekilde açiklayalim

1-) Virüs bulasmis bir USB baglanti flash sürücüye üzerinde bulunan kötü niyetli yazilimlar çalisan içinde bozuk yazilimlar mevcuttur.

2-) Bazen de,flash sürücüsü icine yerlesmis yazilimlar tek basina çalisabilen bilgisayar kullanicisi parçasi (USB flash sürücü ekleme disinda) herhangi bir islem yapmasina gerek kalmadan (U3 flash sürücülerini daha iyi oldugunu düsünüyorum) daha normal durumda bir kisi  Benim bu konuda  güvenle aciklanan bu  hileler ile üç gösteren bir örnek autorun.inf dosyasi var ve PC’nizde yanlislikla flas sürücü kapali yazilim çalismasini savunan ve bu calismanin ne kadar iyi oldugunu test etmek için konuyu anlatacagiz.

3-) Tek yolu asagida açiklanan basit bir yontem ve bu yontemle biraz degisiklik yaptiktan sonra, hiçbir risk kalmayacaktir virüslü bir USB flash bellegi bulmak ve çalistirmak malware (run.me.to.see.naked.pix.of.some) virusu bulasmis olsun. (celebrity.exe). Eger çalisan bir virus ise bunu halledecegiz.

#AUTORUN VE AUTOPLAY TANIMLANMASI#

Daha onceki aciklamada terimleri Otomatik Çalistir özelligini ve Autoplay hakkinda Konuyu Kavramistik. Microsoft, farkli zamanlarda farkli seyler ifade etmek için bu terimleri kullanir.

Otomatik Çalistir özelligi ve klasik run / eski tanimi olarak Dan McCloy kullanicisi tarafindan açiklanmistir:

AutoRun CD-ROM sürücüsü ya da bir program, belge belirtmek için kullanicisina sabit sürücü baglantisi üzerine hemen baslanmasi saglayan bir olusumdur. Asagidaki sürücüleri çok daha kolayca enfekte ile diger bilgisayarlar etrafinda geçirilen bir Otomatik Çalistir özelligini, USB flash sürücüleri gibi çikarilabilir sürücüleri üzerinde çalismak için tasarlanmistir.

Otomatik Çalistir özelligini Windows 7 e geri tanitildi. bunun , Çikarilabilir medyanin (CD, USB bellek sürücüler, harici sabit diskler, vb) olarak adlandirilan autorun.inf kök dizininde bir yapilandirma dosyasidir. Daha önce kullanicisina Windows bilgisayarina bir CD eklediyseniz ve otomatik olarak kullanicisina programi gonderir.

Otomatik çalistirma Windows XP ile tanitilmistir. Autorun kelimenin tam anlamiyla otomatik olarak kullanicisina programini çalisti bilgisi gondermektir, Halbuki, Autoplay sorumlu bilgisayarda bir kullanici adi verilir. Bir örnek olarak Otomatik pencere, asagidaki sonucta bu defalarca gösterilmistir.

 

Otomatik çalistirma etkinlestirildiginde, Windows bir yeni takilmis thingy (çikarilabilir medya) olusturur.Aranan ve buldugu dosyalari çesitli isleme programlarina seçenek sunar. Otomatik çalistirma bir autorun.inf dosyasini çok arar. Bizim gönderimde ilk gördügümüz gibi, ilk Otomatik seçenegi autorun.inf dosyasindaki direktifleri (bu yukaridaki ekran resminde ilk seçenek acik olarak anlatiyor) kullanicisi tarafindan kontrol edilebilir. Ancak, Otomatik ihtiyaci yoktur ya da (Autorun yoktur) autorun.inf dosyasina baglidir.

Autoplay olsun kullanicisina yanlis adlandirma olarak, otomatik olarak gerçeklesir tek sey Otomatik pencerenin sunumudur. otomatik isleme tespit dosya türleri ile sinirli olarak daha iyi bir isim AutoDetect olurdu. Herhangi oynama otomatik olarak gerçeklesmektedir.

#iKiLi YAKLASIMLAR#

Ikili yaklasimlar bu konuda mevcuttur, Bizim göndermemiz konuyla ilgili ilk kez açiklanan Autorun ve Otomatik çalistirma sirlari bilgisayarinizdan korumak için anlatilmistir.

Microsot sunucusu tarafindan yayinlanan bu ozellik bazen devre disi birakilabilir.Bu sorun genellikle kayit defterindeki anahtardan kaynaklanmaktadir.Windows’un farkli sürümler farkli sekillerde farkli yollarda karmasik kategorilerin aygitlariyla eksik yamalar ve bazi hatalar bulunmaktadir.

Neyse ki,iki yalniz Teknoloji Meraklilari, Nick Brown ve Emin Ataç dogrudan sorunlari, autorun.inf dosyasinin kaynak hedeflerini daha iyi bir çözüm getirdi. Ataç yeni bir çözüm yapar ve her türlü autorun.inf dosyalarini göz ardi etmeksizin Windows’un oldugunu söylemektir.

Bu ikili Windows’un XP SP2 ve SP3 ile Microsoft’un yaklasimini ve test edilmis mesaj gonderme detaylarini girerek olusturmustur.

Nick Brown yaklasimini, diger yandan her zaman çalisir konular ve, hiçbir kotu amacli olmadigini belirtti.

Birkaç gün önce,Dan Goodin in Kayit Defterinde windowsun autorun nasil devre disi birakilir onu yazmisti.

Bu Noktayi daha iyi anlatmak için, Microsoft Bilgi Bankasi makalesinde Goodin ile, Windows XP Home Edition kullanicilari için bir bir çözüm sunuyor. (Windows’da "Otomatik Çalistir kayit defteri anahtarini devre disi birakmak" uygulama düzeltmek için) dogru yolu olarak bir yol oldugunu söyledi. Bir sekilde Microsoft u kullanin dedi. Buna karsilik, Nick Brown cozumcudur Windows XP Home Edition kullanicilarini herzman koruyor dedi.

#NICK BROWN’UN ÇÖZÜMCÜL UYGULAMASI#

Nick Brown’un solüsyonu kayit defterini güncellenmesi gerektiriyor. güncellestirme temizlenmesine ragmen, ilk kez kayit defteri eksiksiz bir yedek kopyasini almak hiçbir zarar getirmeyecegi belirtilmektedir. Windows XP ve Vista kullanicilari Sistemleri Geri Yüklemesini kullanarak bunu sorunsuz yapabilirler.

*Su sekilde yapabiliriz*

-> Programlar -> Aksesuarlar -> Sistem Araçlari -> Sistem Geri Yükleme Baslat​​: XP’de. > (iyi bir örnek "devre disi birakmak autrun için kayit zap yapmak öncelik" olabilir) herhangi bir açiklama yapmak veya girmek ve ardindan Create dügmesine tiklamak yeterlidir "Geri yükleme noktasi olustunuz" create dügmesine basin. O - 10 saniye kadar sürmektedir.

Vista isletim sisteminde: Baslat’i -> tiklayin "linki sistem korumasini Aç’in " - -> Bu yeni Sistem Özellikleri penceresini açmaktadir -> Olustur dügmesi altina -> herhangi bir açiklama girin (> arama kutusuna "sistem geri yüklemeyi" girin iyi bir örnek ardindan) "devre disi birakmak icin autrun için kayit yapin" (ayni degil, daha önce oldugu gibi yeni bir dügme olusturun) olustur dügmesine basiniz.

REGEDIT4
[HKEY_LOCAL_MACHINE\\\\\\\\\\\\SOFTWARE\\\\\\\\\\\\Microsoft\\\\\\\\\\\\Windows NT\\\\\\\\\\\\CurrentVersion\\\\\\\\\\\\IniFileMapping\\\\\\\\\\\\Autorun.inf]
@="@SYS:DoesNotExist"

DipNot: Bir web tarayicisi kullanicisi tarafindan görüntülenen bir zaman asimi olabilir.Gozden kacirilmayan nokta reg dosyasinda tek bir satir gerekebilir.

*Nick Brown Tercume Ediyor:
 
Windows 95 uygulamasindan bir yapilandirma dosyasi sanki Windows’un AUTORUN.INF tedavisi için anlatilmaktadir.
Bu islemde Dosya degerlerini kullanmayin.Bi islem sonucu HKEY_LOCAL_MACHINE de alternatif degerlerini bulacaksiniz. \\\\\\\\\\\\ SOFTWARE \\\\\\\\\\\\ DoesNotExist, AUTORUN.INF adli bir dosyasini islemek zorunda kalacaksiniz. Ve bu anahtarla,tarihinden bugüne,AUTORUN.INF  otomatik olarak çalismaya baslar ve tamamen bos oldugunu ve Explorer i çift tikladiginizda eylem eklenir. Sonuç: solucanlar temizlenemez.

*Resim Bilgilerine bakalim*

Onaylarin nasil yapildigini takip edelim
 

Resimde Goruldugu Gibi  Vista makinesi üzerinde öncelikle asagida gösterildigi gibi UAC ile ugrasmak zorunda kalacagiz.

kanal degistirmeyi yapmadan önce su uyariyi görürsünüz ...
 

ve su onay sonrasinda.

Tam olarak etkili olmasi için bu kayit defterini kanali degistirmek için Windows’u yeniden baslatmaniz gerekebilir. Bir yeniden XP SP2, XP SP3 ve Vista makinelerine test gerekli degildir.
 
#YENI KASABA YONETICISI#
 
Nick Brown açiklandigi gibi,kanal degistirmek icin bir autorun.inf dosyasini islenmesi Windows’un oldugunu bildirir. Windows’un Otomatik çalistirma özelligi üzerinde bir etkisi yoktur. Otomatik çalistirma kayit defteri kanal degistirmek icin önceden çagrilmis olmasi ise, yine daha sonradan tekrar çagrilir. Otomatik çalistirma ve kanal degistirmek önce yürürlükte olmadigi takdirde, daha sonra kapali kalacaktir.

kanal degistirmek Ancak, bir autorun.inf dosyasini devre disi birakmak yetenegi Otomatik çalistirma penceresinde bir giris yaratabilecek (bkz örneklerini içeren bu, daha fazla için benim ilk kez bu konuyla ilgili mesaj gönderme, kötü niyetli USB flash sürücüler karsi test edin savunma).

kanal degistirmenin ardindan, çift tiklamak her zaman dosya / klasörleri Windows Explorer’da listesinde herhangi bir sürücü simgesini tiklatir. Bunu kanal degistirmek de autorun.inf dosyalarini artik içerik menüsü degisiklik yapamazsiniz sigortalanir ve USB flash sürücüler, CD’ler, harici sabit diskler, ag paylasimlari, vb için de geçerlidir. Yinede görebilir ve gönderimde ilk kez gelen örnek autorun.inf dosyasini kullanarak bu degisiklikleri test edebiliriz.

Belki de kanal degistirmek en belirgin degisiklik sürücü simgesi ve isim olmaktir. Benim test autorun.inf dosyasinin "Test AutoRun Stuff", sürücünün adini degistirir. Nick Brown kayit defteri kanal degistirmek uygulandiktan sonra, kullanicisina test USB flash sürücü "Çikarilabilir Disk (x) " olarak görünür x sürücü harfidir. Benim test dosyasini da Paint, sürücü simgesinin icon yapar. Bu kanal degistirmek sonrasi, sürücü simgesi normal bir Windows sürücü simgesi olarak görünür.

Diger taraftan,önceden hazirlanmis oldugu bir bilgisayarda bu kayit defteri degisikligini yapmak için hiçbir zarar gelmez.

Bunu kayit defteri kanal degistirmek kullanicisina CD veya kullanicisina bootable USB flash sürücüden bilgisayara önyükleme engel degildir. kanal degistirmek sadece Windows’un çalisir durumda oldugundan sonra devreye giriyor.
 
#ESKI YONETICIYI GERI YUKLEME#
 

Nick Brown öneriyor:Daha önce bu kayit defterini kanal degistirmek veya geri almak istiyorsaniz.
 
open REGEDIT and navigate down to HKEY_LOCAL_MACHINE\\\\\\\\\\\\SOFTWARE\\\\\\\\\\\\Microsoft\\\\\\\\\\\\Windows NT\\\\\\\\\\\\CurrentVersion\\\\\\\\\\\\IniFileMapping. There will be a subkey ("folder") called Autorun.inf. Delete it.
 
Regedit Windows’un kayit defterini editörüdür. XP’de çalistirmak için, Baslat -> Çalistir - tirnak isaretleri olmadan> "regedit" - ve sonra Tamam dügmesine tiklama>. Manzara, Baslat’i ve arama kutusuna "regedit" olarak çalistirabilirsiniz için.

görünüm ve regedit ile kayit defterini çok gezen dosya ve klasörleri Windows Explorer ile benzer tarama olabilir. Eger sag tiklayarak ve popup menüden Sil seçenegini seçerek kayit defterinde kullanicisina alt anahtarini silmeniz gerekiyor.

kayit autorun.inf alt anahtarini silmek sonra etkinlik kazanmasinin degistirmek için (Windows XP en azindan) yeniden baslatmak zorunda kalacaktir.

Baslangiçta kanal degistirme yaparken oldugu gibi, yedekleme için iyi bir fikir kullanicisina önceden Geri Yükleme Noktasi olusturarak kayit defterine kaydeder.

 
#DAHA FAZLA OKUMA#
 
Daha fazla bilgi için Microsoft’un Windows’un AutoRun Düzgün(aka Teknik Siber Güvenlik Uyarisi TA09-020A) ABD Bilgisayar Acil Durum Hazirlik Ekibi (US-CERT) dan. O Nick Brown kanal degistirmek ve Microsoft’un yaklasim bazi kusurlari tartisiyor.
 
Nick Browns yaklasimin baska destekçisi Bir hizli hüner olarak Nick Brown kesfi kamuoyuna kisa bir süre sonra, Kasim 2007’de AutoRun saldirilari engeller olarak yazmisti.

Hazirlayan: HEiKO

   
   
Cyber-Warrior TIM All Legal and illegal Rights Reserved.\CWDoktoray 2001©