Cts 29 Mar 2008
Günümüzde artık herkeste bir Flash (Usb) Disk var. Cebimizde minicik bir medyada defalarca silip kullanabileceğimiz ve kapasiteside son derece tatminkar olan bu şirin aletler hayatımızı çok fazla kolaylaştırdı.
Fakat, flash disklerle neredeyse her yere bulaÅŸan salak autorun virüsleri de bir çok defa ÅŸikayetlere neden olmakta… Ben uzun süredir çok sık duyuyorum,
“Bu flash disk benim makinemde açıyor ama sende neden açmıyor?” ya da
“Benim flash diskim bozuldu galiba tıklıyorum tıklıyorum açmıyor artık, formatladım ama düzelmedi?” ya da
“Format attım defalarca ama hala bu virüs var benim flash diskimde” ya da
“Gizli dosyaları göster diyorum ama aktif olmuyor bir türlü?” ya da
“Usb Diskime saÄŸ tuÅŸ tıkladığımda ingilizce ya da garip dillerde yazılar çıkıyor, neden ki?” ya da
“Geri dönüşüm kutum açılmıyor? Ne oldu ki? gibi bir sürü sorular… Hepsinin çözümü var
meraklanmayın…
Flash diskler ile, sd kartların kullanıldığı her yere (fotoÄŸraf makineleri, cep telefonları) ve hatta mp3 playerlara bile bulaÅŸabilen bu virüslerin kimileri epey tehlikeli… Aslında; flash diskimizi, linux yüklü bir makine ile açtığımızda, içindeki -bu altta yazılı olan- garip dosya isimlerini silerek flash diskimizi virüslerden temizleyebiliriz. Fakat bu garip virüslerin bulaÅŸtığı windowslara flash diskimizi her taktığımızda yine virüs bulaÅŸacaktır. Bir garip döngü yani. Böyle bir virüs yüzünden formatladınız bilgisayarınızı ve flash diskinizi diyelim ama bu virüsün olduÄŸu bir flash diski taktığınızda hoop herÅŸey yeniden baÅŸa dönecektir. Bakalım neler yapabiliriz?
autorun.inf / autorun.vbs
activexdebugger32.exe / fooool.exe
bittorrent.exe / msvcr71.dll
sxs.exe / winfile.exe
copy.exe / command.exe
ravmonlog / WSscript.exe
ie.exe / copy.exe
Ravmon.exe / New Folder.exe
svchost.exe / Heap41a
avp0.dll, avpo.exe, avp0.exe, secenekler.ini
Virüslü flash disklerde olan garip dosyalar…
Yazının devamında;
- Bu garip virüs, trojan vs.. programlarını öncelikle Windowstan temizleyeceğiz.
- Otomatik olarak çalıştığı için müdahele edemediğimiz bu flash disklerin otomatik çalıştırma özelliğini iptal edeceğiz.
- Flash disklerimizden bu garip virüsleri temizleyeceğiz.
- Flash diskimize bu garip virüslerin asla bulaşamayacağı önlemler alacağız.
Öncelikle Windows’ta bu virüsün kalıntılarının olmadığından emin olalım. Yani bu virüsü kendi bilgisayarımızdan bir temizleyelim… Flash diskimizi bir müddet uzak tutacağız…
BaÅŸlat – Çalıştır – regedit yazıp Registry Editör’e girelim.
- HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows NT \ CurrentVersion \ Winlogon anahtarını seçiyoruz. Sağ taraftaki Userinit yazısına iki kere tıklayın, açılan pencerede C:\WINDOWS\system32\userinit.exe, yazıyorsa -virgülde dahil- sorun yok. sonunda autorun.bat yazıyorsa onu silin ama sonundaki virgül kalsın.
- HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Explorer \ içinde bulunan MountPoints2 klasörünü komple içindekilerle birlikte silin. O klasörün altında {10fc1320-d535-11db-8880-0018de94c187} gibi garip garip ifadeler olabilir farketmez ya da c, d, e gibi farklı klasörlerde olabilir, hepsini silin.
- HKEY_CURRENT_USER \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Run içinde bulunan avpo.exe dosyasını ya da buna benzer sizin kullanmadığınız bir program varsa ya da adı {10fc1320-d535-11db-8880-0018de94c187} gibi garip olan bir ÅŸeyler varsa bunları silin. Burada gördükleriniz Windows’un açılışında otomatik olarak çalıştırılan uygulamalardır. Sizin kurmadığınız bazı uygulamalar varsa şüpheleniyorsanız bunları da silin.
Regeditten çıkabilirsiniz. - Eski dos günlerindeki Nc‘ye aÅŸinaysanız onun ayarında bir program kurmaya geldi sıra. Total Commander programını indirip, kurun. (Direk C’ye totalcmd\ klasörüne kurulsun ellemeyin.
) - �?imdi Ctrl + Alt + Delete diyerek görev yöneticisini açın. İşlemler sekmesine geçin. Burada WSscript.exe ya da Wscript.exe adında çalışan bir uygulama varsa iÅŸlemi sonlandır deyin. avpo.exe ya da ntde1ect.com adında uygulamalar varsa bunlarında görevini sonlandırın. En son Explorer.exe’nin görevini sonlandırın ve Uygulamalar sekmesindeki saÄŸ alttan yeni görev deyin.
- EÄŸer Total Commander programını kurduysanız direk 12.adıma geçin buraları atlayın. Yok ben Dos’a aÅŸinayım elimle yazcam komutları diyorsanız devam edin.
- cmd yazıp entera basın.
- Windows’u c ye kurduysanız, cd \windows\system32 yazıp entera basın.
- dir /a avp*.* yazıp entere basın eğer bir şeyler gözüküyorsa (Dosya bulunamadı demiyorsa)
attrib -r -s -h avp*.* yazıp entera basın sonra da del avp*.* - Daha sonra attrib -h -r -s activexdebugger32.exe yazıp entera basın eğer dosya bulunamadı derse sorun yok. Hata vermediyse
del activexdebugger32.exe yazıp entera basın. - cd\ yazıp entera basın. dir /a autor*.* yazıp entera basın. Eğer dosya bulunamadı diyorsa attrib -r -s -h autor*.* yazıp entera basın sonra da del autor*.* yazın. Bu adımları yaptıysanız direk 15.adıma geçin.
- Total Commander ile devam etmek::::
- Yeni Görev bölümünden gözat deyip, C:\deki totalcmd klasörünün içindeki TOTALCMD.EXE dosyasını bulun ve çalıştır deyin. TotalCMD açıldığında, Configuration dan Options a girin. Açılan pencereden, Display ‘e tıklayın. Show Hidden/System files (for experts only!) seçeneÄŸini iÅŸaretleyin. Ok deyip çıkın. Bu iÅŸaretlediÄŸimiz seçenek gizli ve sistem dosyalarını görünür hale getiriyor.
- Daha sonra C sürücüsünün içinde autorun ile başlayan ya da üstte virüslü flash disklerde olan dosyalar baloncuğunda yazan dosyalar varsa onları farenin sağ tuşu ile seçip F8 tuşuna basın. Delete işlemi için onay verin. Daha sonra yine fare yardımıyla Windows klasörüne çift tıklayın, system32 klasörüne gidin. Burada avp ile başlayan dosyalar varsa onları da sağ tuş ile seçili hale getirin teker teker, daha sonra activexdebugger32.exe ya da ona benzer bir dosya varsa onu da seçin. Bu dosyaları da F8 ile silin.
- �?imdi bilgisayarımızı yeniden başlatın.
- Üstteki adımları tekrar kontrol edin bakalım bir yeniden aktif olmuş mu? Eğer başından beri takip ettiniz ve hiç bir değişiklik yapmamanıza rağmen, yani ayarlarınız düzgün olmasına rağmen virüs olabileceğinden şüpheleniyorsanız sonraki adıma geçin.
- Sophos firmasının çıkarmış olduğu sav32sfx.exe dosyasını indirin. İndirme işlemi bittikten sonra üzerinde iki kere tıklayıp c:\SAV32CLI klasörüne açılmasını sağlayın.
- Bu klasörü bir cd’ye yazın. EÄŸer bunun için cd harcamak istemiyorum diyorsanız bu klasörü diÄŸer partition’a (d ya da e) kes-yapıştır diyebilirsiniz.
- Bilgisayarınızı yeniden baÅŸlatın, Windowsun ilk yüklenmeye baÅŸladığı ekran gelmeden önce F8 tuÅŸuna bir kaç defa basın. Karşınıza açılma seçenekleri gelecektir. Buradan “Komut istemiyle güvenli Mod”u seçin.
- Karşınıza konsol açılacak. Daha sonra Cd romunuzun harfi neyse mesela E. E: (e iki nokta üst üste) yazıp enter tuşuna basın.
- cd SAV32CLI yazıp entera basın, daha sonra SAV32CLI -REMOVE -P=C:\LOGFILE.TXT yazıp entera basın, size soracağı sorulara A harfini seçerek cevap verin. İşlem 1 saat kadar sürecektir, bittikten sonra artık tertemiz bir Windows’umuz var demektir.
Windows’umuzu bu saçma salak autorun virüsü türevlerinden temizledik…
Åžimdi gelelim bundan sonra bu bilgisayara nasıl flash diskten virüs girmesine izin vermeyeceÄŸimize…
Flash disklerden gelen virüslere kapıyı kapatmak
Yapılacaklar;
- Virüslü flash diskleri açarken virüs yememek için Total Commander programını kuracağız.
- Windows’un saçma salak autorun özelliÄŸini flash diskler için ya da her medya için iptal edeceÄŸiz.
- Flash disklerimizdeki, (sd kartlar, microsd kartlar aklınıza ne gelirse…) virüsleri sileceÄŸiz.
EÄŸer hala Total Commander programını kurmamakta hala ısrarcıysanız, kurmanızın zamanı geldi demektir. Total Commander programını indirip, kurun. (Direk C’ye totalcmd\ klasörüne kurulsun ellemeyin.
) Programı kurduktan sonra Configuration dan Options a girin. Açılan pencereden, Display ‘e tıklayın. Show Hidden/System files (for experts only!) seçeneÄŸini iÅŸaretleyin. Ok deyip çıkın. Bu iÅŸaretlediÄŸimiz seçenek gizli ve sistem dosyalarını görünür hale getiriyor.
Autorun özelliğini devre dışı bırakmak için, Xp Pro ve Home sürümlerinde iki farklı yöntem uygulayacağız. Eğer Xp Home kullanıcısıysanız o aşamaya geçin.
A- Xp Profesional kullanıcıları için;
A-1 BaÅŸlat – Çalıştır – gpedit.msc yazın. Entera basın.
A-2 Bilgisayar Yapılandırması sekmesinin altındaki Yönetim ÅŸablonları sekmesini açın. Buradan da sistem sekmesine tıklayın. SaÄŸ tarafta listelenen seçeneklerden, Otomatik çalıştır özelliÄŸini kapat seçeneÄŸine çift tıklayın. Etkin ‘i iÅŸaretleyin. Uygula – Tamam deyin.
A-3 Bilgisayarı yeniden başlattığınızda usb diskler ve cdler otomatik olarak çalışmayacak ve varsa virüsler size bulaşmayacaktır.
B- Xp Home kullanıcıları için;
B-1 BaÅŸlat – Çalıştır – regedit yazın. Entera basın.
B-2 HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Policies \ Explorer anahtarına kadar gidin. Sağ tarafta listelenen seçeneklerden, NoDriveTypeAutoRun özelliğine çift tıklayın. Onaltılık seçili iken; 0xFF yazın. Tamama basın ve Regeditten çıkın.
B-3 Bilgisayarı yeniden başlattığınızda usb diskler ve cdler otomatik olarak çalışmayacak ve varsa virüsler size bulaşmayacaktır. Konu ile ilgili bkz.Microsoft
Sıra geldi USB Disklerimizdeki salak virüs/mallware/trojan ne varsa temizlemeye
Öncelikle sistemde virüs olmadığından emin olmalısınız yoksa temizleseniz bile tekrar bulaşabilir. O yüzden makalenin üstündeki virüs temizleme adımlarını yaptığınızdan emin olmalısınız.
EÄŸer sistemde virüs olmadığından eminseniz; Usb diskinizi taktıktan sonra, -Autorun özelliÄŸini kapattığınız için- otomatik olarak baÅŸlama ekranı gelmeyecektir. O yüzden Bilgisayarım’a hiç girmeden direk Total Commander’ı açın. Soldaki aÅŸağı doÄŸru açılır pencereden Flash diskinizin olduÄŸu sürücü harfini seçin, flash diskinizin içindeki veriler listelenecektir. Zaten daha önceden gizli ve sistem dosyalarını göster dediÄŸiniz için
aptal dosyaları görebiliyor olmalısınız.
Bu dosyalar;
autorun.inf / autorun.vbs
activexdebugger32.exe / fooool.exe
bittorrent.exe / msvcr71.dll
sxs.exe / winfile.exe
copy.exe / command.exe
ravmonlog / WSscript.exe
ie.exe / copy.exe
Ravmon.exe / New Folder.exe
svchost.exe / Heap41a
avp0.dll, avpo.exe, avp0.exe, secenekler.ini
gibi isimlerde olabilir. Bunları saÄŸ tuÅŸ ile güzelce seçip, F8 tuÅŸuna ya da delete tuÅŸuna basın. Silme iÅŸlemine onay verin. Hepsi güzelce silindi… Artık flash diskinizde virüs yok
Peki bu flash diske hiç virüs bulaÅŸmamasını nasıl saÄŸlarım…
Öncelikle Virüssüz ve tertemiz flash diskimizde Total Commander ile yeni bir klasör oluÅŸturun. (F7 tuÅŸu ile) Bunun adını da autorun.inf yapın. Bu klasörü saÄŸ tuÅŸ ile seçili hale getirin. Files menüsünden Change Attributes ‘i seçin. Oradaki archive, read only, hidden, system seçeneklerine iki kere tıklayarak, iÅŸaretli olduÄŸundan emin olun. (Ok iÅŸareti olacak üstlerinde tamamen dolu deÄŸil…) Sonra da ok deyin. Artık klasörümüzün saÄŸ tarafında rahs yazmalı.
Artık flash diskimizi virüslü bir makineye taktığımızda bile virüs yüklenemeyecek. Çünkü Autorun.inf dosyası bir klasör ve bu bir sistem dosyası üzerine de yazamayacak. Eğer flash diskinizi taktığınız makinede yazma hatası verirse aldırmayın, virüs bulaşamıyor demektir.
Nisan 1st, 2008 at 01:18
teÅŸekkür ederim aga bu zamanda çok yerinde bi yazı olmuÅŸ bu arada benim flash da bayaa virüs vamış hepsini temizledim sayende bi de eset smart security hakkında biÅŸeyler yazarsan sevinirim …. iyi çalışmalar
Nisan 28th, 2008 at 16:06
teÅŸekkürler çok makbule geçti, profesyoneller antivürüs kullanmayı yediremiyebilirler normal olarak ama uÄŸraÅŸmak istemeyenler, kaspersky kessin çözüm bu soruna duyurulur…
Mayıs 13th, 2008 at 11:59
Teşekkürler ,
benim bir sorum olacak,görev yöneticisinden performansta cpu kullanımı sık sık %100 olup çakılıyor.avp exe ne demektir veya bunun için ne yapabilirim,programa tıklayıncada hemen cevap vermiyor mesela.Teşekkürler
Mayıs 13th, 2008 at 23:03
avp.exe
%programfiles%/Kaspersky Lab/Kaspersky/Anti-virus 6.0/avp.exe altında bulunuyorsa -ki öyledir- Kaspersky programı çalışıyor demektir.
Bu kadar çok cpu gücü harcaması da sisteminizde büyük ihtimalle trojan olmasıdır. O yüzden sisteminizi tekrar taratmanız gerekmekte.
Ya da comodo yu kullanın
Haziran 12th, 2008 at 00:29
benim flash diskte newfolder vardı total commenderile sildim ama biraz sonra bir daha cıktı napcam yardım lütfen
Temmuz 1st, 2008 at 05:35
kardes allah razi olsun cok makbule geçti
AÄŸustos 7th, 2008 at 14:51
Helal olsun dostum, harika bir yazi, alinti ise bile ki sanmiyoroum. Eline koluna emegine saglik tebrikler..
Era.
Eylül 18th, 2008 at 11:03
cok tesekkür ederim arkadasim sagol
beni format atmaktan kurtardin
Eylül 29th, 2008 at 12:50
Usta Helal olsun çok güzel anlatım olmuş.
emeğine sağlık bu sorun çok kişide var
Kasım 6th, 2008 at 13:22
EmeÄŸin ve vaktini ayırdığın için teÅŸekkürler…
Kasım 10th, 2008 at 20:35
allah razı olsun
Kasım 25th, 2008 at 03:02
Arkadaşım eline koluna emegine saglık 10 gündür aramadıgım site kullanmadıgım program kalmadı 3 flasımı çöpten kurtardım sayende süper paylaşım tekrar emegine saglık TEÅ?EKKÜRLER
Kasım 29th, 2008 at 18:22
Çok teşekkürler. çok yerde rastladığımız ama hiç kimsenin tam paylaşmaya yanaşmadıı bu bilgileri bizimle paylaştığınız için.
Åžubat 21st, 2009 at 02:37
teÅŸekkürler….