Kalıcılık Sağlamak, Windows Registry İle....

PC güvenliği konusundaki bilgi paylaşım alanıdır.
Cevapla
Kullanıcı avatarı
TRWE_2012
Zettabyte1
Zettabyte1
Mesajlar: 15614
Kayıt: 25 Eyl 2013, 13:38
cinsiyet: Erkek
Teşekkür etti: 2712 kez
Teşekkür edildi: 5626 kez

Kalıcılık Sağlamak, Windows Registry İle....

Mesaj gönderen TRWE_2012 »

Resim
Registry windowsun içindeki bütün ayarları tutan yer her programın açılış ayarları masaüstü ayarları klavye ayarları hatta bazı uygulamaların davranışları bile burada saklanıyor ve saldırganlar bunu kullanarak kendi yazılımlarını bilgisayar açıldığında çalıştırabiliyor yani sistem her açıldığında senin farkında olmadan bir şey devreye giriyor bunun adı kalıcılık çünkü sen normal kapatsan bile sistem yeniden başladığında tekrar çalışıyor ve genelde kullanıcı bunu fark etmiyor çünkü hiçbir uyarı gelmiyor ve görev yöneticisinde bile bazen görünmüyor böylece yazılım sürekli aktif kalabiliyor işte bu yüzden malware geliştiriciler registryye hep göz dikiyor​

Run ve Runonce Nasıl Kullanılır​
Resim
Registryde Run kısmı bilgisayar açıldığında yazdığın dosyayı otomatik olarak çalıştırıyor yani sen buraya bir değer eklersen her açılışta o dosya çalışıyor sürekli RunOnce ise sadece bir kere çalışıyor ve sonra kendi kendine siliniyor ama saldırgan isterse tekrar ekler ve sürekli aktif hale getirebilir Run kısmı genelde kullanıcı seviyesinde çalışırken RunOnce kısa süreli işler için kullanılır bu iki yol birleştirilerek hem sürekli hem geçici işler yapılabilir özellikle script veya exe dosyaları açılışta sessizce çalıştırmak isteyenler bunu tercih ediyor ayrıca Windows 10 ve 11’de bu yollar hala geçerli çünkü sistem uyumluluğu için eski yöntemleri tamamen kaldırmadılar​.

Mesela HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run burası en bilinen yol buraya sağ tıklayıp yeni bir string değeri ekliyorsun ve değer kısmına çalıştırmak istediğin dosyanın yolunu yazıyorsun örnek vermek gerekirse cmdhelper adında bir dosya C:\Users\UserName\AppData\Roaming\cmd.exe yolunda olsun ve bunu ekledin mi sistem açıldığında arkada otomatik çalışıyor hiçbir uyarı gelmiyor sanki Windows kendi dosyasıymış gibi davranıyor bu sayede program her açılışta aktif oluyor malware olsa bile kullanıcı fark etmiyor ve normal antivirüsler bazen bunu görmeyebiliyor özellikle ufak boyutlu ve gizli programlar​

Winlogon ve Userinit Yolları​

Bunlar biraz daha sistemsel yollar HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon burada shell ve userinit değerleri var bunlara kendi dosyanı ekleyebilirsin mesela explorer.exe ile beraber başlatacak şekilde ayarlarsın ve sistem açıldığında önce senin dosyan çalışır sonra explorer başlar böylece arka planda her zaman bir işlem açık olur bazı saldırganlar burayı kullanır çünkü görev yöneticisinde görünmez File associations denen bir yöntem de var mesela .txt dosyalarına çift tıkladığında notepad yerine kendi yazılımını açtırabiliyor kullanıcı fark etmiyor her şey normal çalışıyor gibi görünüyor ama arka planda kendi işlemin çalışıyor​

Korunma Yolları

İlk olarak msconfig ve görev yöneticisi ile açılışta çalışan programlara bakmak lazım ama sadece orası yeterli değil çünkü registrydeki yollar farklı olabiliyor bunun için autoruns programı var sysinternalsın yaptığı bir araç tüm başlangıç girdilerini gösteriyor gizli olanlar dahil buradan şüpheli bir şey görürsen silebilirsin ama dikkat et yanlış bir şeyi silersen sistem açılmayabilir bu yüzden manuel kontrol lazım ayrıca düzenli olarak bakmak önemli çünkü antivirüs bazen registry girdilerini silmez ve malware tekrar çalışır eğer teknik olarak bilgin varsa regedit ile de Run RunOnce yollarını kontrol edebilirsin ve bilinmeyen değerleri inceleyebilirsin bu şekilde kalıcılığı fark edebilirsin​.

Registry hem sistemin kalbi hem de saldırganların fırsat alanı dikkatli olmak lazım çünkü açılışta hangi programların çalıştığını kontrol etmezsen arka planda sürekli aktif olan yazılımlar olabilir malware veya başka zararlı yazılım fark etmeden kalıcılık kazanabilir autoruns veya regedit ile kontrol etmek en temel çözüm ayrıca bilinmeyen programlara dikkat etmek ve açılışta nelerin çalıştığını görmek sistem güvenliği için önemli​..

Kaynak : Anonim Ve Alıntıdır.
Kullanıcı avatarı
burak35
Zettabyte4
Zettabyte4
Mesajlar: 18104
Kayıt: 07 Eki 2016, 13:06
cinsiyet: Erkek
Teşekkür etti: 10513 kez
Teşekkür edildi: 12293 kez

Re: Kalıcılık Sağlamak, Windows Registry İle....

Mesaj gönderen burak35 »

Bahsedilen run ve runonce yollarını inceledim. bende o kısımların altı boş.
Winlogon kısmınada baktım. o kısımdada windowsa ait şeyler var. yani sistemim temiz gördüğüm kadarıyla.
Kullanıcı avatarı
TRWE_2012
Zettabyte1
Zettabyte1
Mesajlar: 15614
Kayıt: 25 Eyl 2013, 13:38
cinsiyet: Erkek
Teşekkür etti: 2712 kez
Teşekkür edildi: 5626 kez

Re: Kalıcılık Sağlamak, Windows Registry İle....

Mesaj gönderen TRWE_2012 »

burak35 yazdı: 16 Tem 2026, 11:33 Bahsedilen run ve runonce yollarını inceledim. bende o kısımların altı boş.
Winlogon kısmınada baktım. o kısımdada windowsa ait şeyler var. yani sistemim temiz gördüğüm kadarıyla.
Sen gene de bu iki yazılımla sistemini kontrolden geçir derim..
Resim
https://learn.microsoft.com/tr-tr/sysinternals/
Resim
https://www.hibitsoft.ir/
Cevapla