![]()  | 
 
spoolsv.exe adı ile gizlenen yeni nesil keyloger a dikkat | 
 
    Yanıt Yaz  
   | 
  
| Yazar | |
   
   invertor  
   
   Security Professional  
   İnventor Kayıt Tarihi: 18-01-2008 Status: Aktif DeÄŸil Points: 3365  | 
  
   
      Mesaj Seçenekleri
    Yanıt Yaz 
     Alıntı invertor 
     Bu mesaj kurallara aykırıysa buradan yöneticileri bilgilendirebilirsiniz.  
      Thanks(0)
      Alıntı   Cevapla
   
     Konu: spoolsv.exe adı ile gizlenen yeni nesil keyloger a dikkatGönderim Zamanı: 15-06-2010 Saat 12:12  | 
 
| 
   
    spoolsv.exe adı ile gizlenen yeni nesil keyloger Hakkında: 
spoolsv.exe  Yeni nesil Türk Yapımı   Güzel bir Keyloger client'i  dir.  Ticari amaçlı yapılmıştır ve kötü amaçlarda  kullanılmaktadır. Buradaki  spoolsv.exe  ismini   yapımcı veya kullanıcı istediği zaman değişebilmektedir.   örnek: aa.exe  gibi, spoolsv.exe adı  keyloger clientini oluşturan program ile standart olarak gelmektedir.   
Bu keyloger Şifrelerinizin ve kişisel bilgilerinizin çalınması amacı ile kullanılır. 
 Daha önce  standart olarak svchost.exe, SVCHOST.EXE,  Aşağıdaki adresten ulaşabilirsiniz 
http://www.bilgineferi.com/forum/forum_posts.asp?TID=8373 
 Şimdi ise standart olarak spoolsv.exe adı altında gizlenip çalışan bu keyloger'ın temizleme yöntemini anlatacağım. Şuan standart olarak spoolsv.exe  adı altında bulaşmaktadır. 
Bulaştığı yerler  ve temizleme yöntemi burda anlatıldığı gibidir. 
Eğer pc nize bulaşmış ise ; 1: Bulaştığı zaman hemen aktif olur görev yöneticisinde gözükür.     Pc nizde girmiş olduğunuz internet adresleri, Girmiş olduğunuz bütün  kullanıcı adı ve  şifreler, yazmış olduğunuz ve kopyala yapıştır  yaptığınız bütün yazılar, pc nizin ekran görüntüsü,…vs   periyodik bir şekilde belirtilen zaman aralıklarında   yapımcının belirtmiş olduğu  adrese  yollamaktadır. 
2: Bulaştığı zaman hemen aktif olmaz bundan dolayı görev yöneticisinde gözükmez ve dikkatinizi çekmez.  
   Fakat Pc nizi aç  kapa yaptıktan sonra veya herhangi bir programı açmanız ile    aktif hale gelip Görev yöneticisinde gözükür   bu andan itibaren   Pc nizde girmiş olduğunuz internet adresleri, Girmiş olduğunuz bütün  kullanıcı adı ve  şifreler, yazmış olduğunuz ve kopyala yapıştır  yaptığınız bütün yazılar, pc nizin ekran görüntüsü,…vs   periyodik bir şekilde belirtilen zaman aralıklarında   yapımcının belirtmiş olduğu  adrese  yollamaktadır. 
 
 Şimdi diyeceksiniz   spoolsv.exe sistem  dosyası değilmidir. 
  
 C:\WINDOWS\system32\spoolsv.exe  Konumunda bulunur.     Hemen açıklık getirelim "standart olarak spoolsv.exe den bahsedeceğiz"; Sisteminizde  spoolsv.exe  bu şekilde tek olarak gözüküyorsa ve kullanıcı adı kısmında   bilgisayar daki kullanıcı adınız yazmıyorsa  problem yok diyebiliriz.   Velevki  sisteminizde  spoolsv.exe Kullanıcı adınız ile devamlı çalışır vaziyette ise; Aşağıdada görüldüğü gibi bilgisayarınıza keyloger bulaşmış demektir Process explorer programını  "Gelişmiş görevyöneticisi"   kullanmanızı tavsiye ederim.   Not: Bu tür durumlarda   şüphe duyuyorsanız dosya uzantısını kontrol ediniz. Yukarıda bahsttiğim örnekteki  mp3 dosyasının  uzantısı .mp3 değil .exe dir. Ama .exe uzantılı bir dosyanın  içerisine gömülmüştür.     Temsili resimli örnek         Not: Gizli dosya ve klasörler seçeneğini aktif hale getirmeden belirtilen dizini göremezsiniz.   Aşağıdaki konudan gerekli içeriğe ulaşabilirsiniz http://www.bilgineferi.com/forum/forum_posts.asp?TID=8005         Xp işletim sisteminden Temizlemek için; Gizli dosya ve klasörler seçeneğini aktif hale getirin spoolsv.exe nin karşısında  yani kullanıcı adı kısmında  oturum açma adınız yazıyorsa   o spoolsv.exe  işlemini sonlandırın   C:\Documents and Settings\sizin otorum açma adınız\Application Data  klasörünü açıp  spoolsv.exe, pagefile.dat, ntldr.dll    dosyalarını silin ***********************************************************  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon Bilgisayarınızı yeniden başlatın   işlem tamamdır.  Artık   Sisteminizi  sorunsuz kullanabilirsiniz.  spoolsv.exe nin karşısında  yani kullanıcı adı kısmında  oturum açma adınız yazıyorsa   o spoolsv.exe  işlemini sonlandırın    Bilgisayarınızı yeniden başlatın   işlem tamamdır.  Artık   Sisteminizi  sorunsuz kullanabilirsiniz.  spoolsv.exe nin karşısında  yani kullanıcı adı kısmında  oturum açma adınız yazıyorsa   o spoolsv.exe  işlemini sonlandırın    Bilgisayarınızı yeniden başlatın   işlem tamamdır.  Artık   Sisteminizi  sorunsuz kullanabilirsiniz.    
 Düzenleyen invertor - 15-06-2010 Saat 13:53  | 
 |
![]()  | 
 |
   
   S3Z3R  
   
   Moderator  
   Kayıt Tarihi: 31-03-2007 Status: Aktif Değil Points: 820  | 
  
   
      Mesaj Seçenekleri
    Yanıt Yaz 
     Alıntı S3Z3R 
     Bu mesaj kurallara aykırıysa buradan yöneticileri bilgilendirebilirsiniz.  
      Thanks(0)
      Alıntı   Cevapla
   
     Gönderim Zamanı: 15-06-2010 Saat 13:48 | 
 
| 
   
    
   Yine her zamanki gibi profesyonel bir anlatım teşekkürler.
    
   
   | 
 |
   
     
     | 
 |
![]()  | 
 |
   
   wolf  
   
   Üye  
   Kayıt Tarihi: 30-07-2009 Status: Aktif Değil Points: 0  | 
  
   
      Mesaj Seçenekleri
    Yanıt Yaz 
     Alıntı wolf 
     Bu mesaj kurallara aykırıysa buradan yöneticileri bilgilendirebilirsiniz.  
      Thanks(0)
      Alıntı   Cevapla
   
     Gönderim Zamanı: 17-06-2010 Saat 18:20 | 
 
| 
   
    
   Detaylı ve profesyonel bir anlatım olmuş teşekkürler.
    
   
   | 
 |
![]()  | 
 |
   
   cakycey  
   
   Yeni Üye  
   Kayıt Tarihi: 18-06-2010 Konum: Turkey Status: Aktif Değil Points: 0  | 
  
   
      Mesaj Seçenekleri
    Yanıt Yaz 
     Alıntı cakycey 
     Bu mesaj kurallara aykırıysa buradan yöneticileri bilgilendirebilirsiniz.  
      Thanks(0)
      Alıntı   Cevapla
   
     Gönderim Zamanı: 19-06-2010 Saat 08:26 | 
 
| 
   
    
   yeni nesil keyloger sistemi bana şu keylogeri gösterdi nasıl silebilirm 
 
   
  "C:\Documents and Settings\PERFECT\Application Data\spoolsv.exe " ama görev yöneticisindede system olarak gorunuyor keyloger varmi yoqmu solermsin varsa nasıl silebilirm Düzenleyen cakycey - 19-06-2010 Saat 08:29  | 
 |
| 
   
     
     dsa
     
   
   | 
 |
![]()  | 
 |
   
   invertor  
   
   Security Professional  
   İnventor Kayıt Tarihi: 18-01-2008 Status: Aktif DeÄŸil Points: 3365  | 
  
   
      Mesaj Seçenekleri
    Yanıt Yaz 
     Alıntı invertor 
     Bu mesaj kurallara aykırıysa buradan yöneticileri bilgilendirebilirsiniz.  
      Thanks(0)
      Alıntı   Cevapla
   
     Gönderim Zamanı: 19-06-2010 Saat 12:31 | 
 
| 
   
    Bulaşmış  demekki birdaha çalışmamış  olabilir 
C:\Documents and Settings\PERFECT\Application Data klasörü içerisinde bulunan  spoolsv.exe, pagefile.dat, ntldr.dll   dosyalarını silin 
  
Not: Bu konumda bulunan pagefile.dat dosyasını not defteri ile açarak   keylogerin bilgisayarınızda kaydettiği bilgilerin bir kısmını görebilirsiniz. 
Saygılarımla 
    | 
 |
![]()  | 
 |
    Yanıt Yaz  
   | 
  |
| Tweet | 
| Forum Atla | Forum İzinleri  ![]()  Kapalı Foruma Yeni Konu Gönderme Kapalı Forumdaki Konulara Cevap Yazma Kapalı Forumda Cevapları Silme Kapalı Forumdaki Cevapları Düzenleme Kapalı Forumda Anket Açma Kapalı Forumda Anketlerde Oy Kullanma  |