Run ve Runonce Nasıl Kullanılır
Mesela HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run burası en bilinen yol buraya sağ tıklayıp yeni bir string değeri ekliyorsun ve değer kısmına çalıştırmak istediğin dosyanın yolunu yazıyorsun örnek vermek gerekirse cmdhelper adında bir dosya C:\Users\UserName\AppData\Roaming\cmd.exe yolunda olsun ve bunu ekledin mi sistem açıldığında arkada otomatik çalışıyor hiçbir uyarı gelmiyor sanki Windows kendi dosyasıymış gibi davranıyor bu sayede program her açılışta aktif oluyor malware olsa bile kullanıcı fark etmiyor ve normal antivirüsler bazen bunu görmeyebiliyor özellikle ufak boyutlu ve gizli programlar
Winlogon ve Userinit Yolları
Bunlar biraz daha sistemsel yollar HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon burada shell ve userinit değerleri var bunlara kendi dosyanı ekleyebilirsin mesela explorer.exe ile beraber başlatacak şekilde ayarlarsın ve sistem açıldığında önce senin dosyan çalışır sonra explorer başlar böylece arka planda her zaman bir işlem açık olur bazı saldırganlar burayı kullanır çünkü görev yöneticisinde görünmez File associations denen bir yöntem de var mesela .txt dosyalarına çift tıkladığında notepad yerine kendi yazılımını açtırabiliyor kullanıcı fark etmiyor her şey normal çalışıyor gibi görünüyor ama arka planda kendi işlemin çalışıyor
Korunma Yolları
İlk olarak msconfig ve görev yöneticisi ile açılışta çalışan programlara bakmak lazım ama sadece orası yeterli değil çünkü registrydeki yollar farklı olabiliyor bunun için autoruns programı var sysinternalsın yaptığı bir araç tüm başlangıç girdilerini gösteriyor gizli olanlar dahil buradan şüpheli bir şey görürsen silebilirsin ama dikkat et yanlış bir şeyi silersen sistem açılmayabilir bu yüzden manuel kontrol lazım ayrıca düzenli olarak bakmak önemli çünkü antivirüs bazen registry girdilerini silmez ve malware tekrar çalışır eğer teknik olarak bilgin varsa regedit ile de Run RunOnce yollarını kontrol edebilirsin ve bilinmeyen değerleri inceleyebilirsin bu şekilde kalıcılığı fark edebilirsin.
Registry hem sistemin kalbi hem de saldırganların fırsat alanı dikkatli olmak lazım çünkü açılışta hangi programların çalıştığını kontrol etmezsen arka planda sürekli aktif olan yazılımlar olabilir malware veya başka zararlı yazılım fark etmeden kalıcılık kazanabilir autoruns veya regedit ile kontrol etmek en temel çözüm ayrıca bilinmeyen programlara dikkat etmek ve açılışta nelerin çalıştığını görmek sistem güvenliği için önemli..
Kaynak : Anonim Ve Alıntıdır.




