![]() |
spoolsv.exe adı ile gizlenen yeni nesil keyloger a dikkat |
Yanıt Yaz
|
| Yazar | |
invertor
Security Professional
İnventor Kayıt Tarihi: 18-01-2008 Status: Aktif DeÄŸil Points: 3365 |
Mesaj Seçenekleri
Yanıt Yaz
Alıntı invertor
Bu mesaj kurallara aykırıysa buradan yöneticileri bilgilendirebilirsiniz.
Thanks(0)
Alıntı Cevapla
Konu: spoolsv.exe adı ile gizlenen yeni nesil keyloger a dikkatGönderim Zamanı: 15-06-2010 Saat 12:12 |
|
spoolsv.exe adı ile gizlenen yeni nesil keyloger Hakkında:
spoolsv.exe Yeni nesil Türk Yapımı Güzel bir Keyloger client'i dir. Ticari amaçlı yapılmıştır ve kötü amaçlarda kullanılmaktadır. Buradaki spoolsv.exe ismini yapımcı veya kullanıcı istediği zaman değişebilmektedir. örnek: aa.exe gibi, spoolsv.exe adı keyloger clientini oluşturan program ile standart olarak gelmektedir.
Bu keyloger Şifrelerinizin ve kişisel bilgilerinizin çalınması amacı ile kullanılır.
Daha önce standart olarak svchost.exe, SVCHOST.EXE, Aşağıdaki adresten ulaşabilirsiniz
http://www.bilgineferi.com/forum/forum_posts.asp?TID=8373
Şimdi ise standart olarak spoolsv.exe adı altında gizlenip çalışan bu keyloger'ın temizleme yöntemini anlatacağım. Şuan standart olarak spoolsv.exe adı altında bulaşmaktadır.
Bulaştığı yerler ve temizleme yöntemi burda anlatıldığı gibidir.
Eğer pc nize bulaşmış ise ; 1: Bulaştığı zaman hemen aktif olur görev yöneticisinde gözükür. Pc nizde girmiş olduğunuz internet adresleri, Girmiş olduğunuz bütün kullanıcı adı ve şifreler, yazmış olduğunuz ve kopyala yapıştır yaptığınız bütün yazılar, pc nizin ekran görüntüsü,…vs periyodik bir şekilde belirtilen zaman aralıklarında yapımcının belirtmiş olduğu adrese yollamaktadır.
2: Bulaştığı zaman hemen aktif olmaz bundan dolayı görev yöneticisinde gözükmez ve dikkatinizi çekmez.
Fakat Pc nizi aç kapa yaptıktan sonra veya herhangi bir programı açmanız ile aktif hale gelip Görev yöneticisinde gözükür bu andan itibaren Pc nizde girmiş olduğunuz internet adresleri, Girmiş olduğunuz bütün kullanıcı adı ve şifreler, yazmış olduğunuz ve kopyala yapıştır yaptığınız bütün yazılar, pc nizin ekran görüntüsü,…vs periyodik bir şekilde belirtilen zaman aralıklarında yapımcının belirtmiş olduğu adrese yollamaktadır.
Şimdi diyeceksiniz spoolsv.exe sistem dosyası değilmidir.
C:\WINDOWS\system32\spoolsv.exe Konumunda bulunur. Hemen açıklık getirelim "standart olarak spoolsv.exe den bahsedeceğiz"; Sisteminizde spoolsv.exe bu şekilde tek olarak gözüküyorsa ve kullanıcı adı kısmında bilgisayar daki kullanıcı adınız yazmıyorsa problem yok diyebiliriz. Velevki sisteminizde spoolsv.exe Kullanıcı adınız ile devamlı çalışır vaziyette ise; Aşağıdada görüldüğü gibi bilgisayarınıza keyloger bulaşmış demektir Process explorer programını "Gelişmiş görevyöneticisi" kullanmanızı tavsiye ederim. Not: Bu tür durumlarda şüphe duyuyorsanız dosya uzantısını kontrol ediniz. Yukarıda bahsttiğim örnekteki mp3 dosyasının uzantısı .mp3 değil .exe dir. Ama .exe uzantılı bir dosyanın içerisine gömülmüştür. Temsili resimli örnek Not: Gizli dosya ve klasörler seçeneğini aktif hale getirmeden belirtilen dizini göremezsiniz. Aşağıdaki konudan gerekli içeriğe ulaşabilirsiniz http://www.bilgineferi.com/forum/forum_posts.asp?TID=8005 Xp işletim sisteminden Temizlemek için; Gizli dosya ve klasörler seçeneğini aktif hale getirin spoolsv.exe nin karşısında yani kullanıcı adı kısmında oturum açma adınız yazıyorsa o spoolsv.exe işlemini sonlandırın C:\Documents and Settings\sizin otorum açma adınız\Application Data klasörünü açıp spoolsv.exe, pagefile.dat, ntldr.dll dosyalarını silin *********************************************************** HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon Bilgisayarınızı yeniden başlatın işlem tamamdır. Artık Sisteminizi sorunsuz kullanabilirsiniz. spoolsv.exe nin karşısında yani kullanıcı adı kısmında oturum açma adınız yazıyorsa o spoolsv.exe işlemini sonlandırın Bilgisayarınızı yeniden başlatın işlem tamamdır. Artık Sisteminizi sorunsuz kullanabilirsiniz. spoolsv.exe nin karşısında yani kullanıcı adı kısmında oturum açma adınız yazıyorsa o spoolsv.exe işlemini sonlandırın Bilgisayarınızı yeniden başlatın işlem tamamdır. Artık Sisteminizi sorunsuz kullanabilirsiniz.
Düzenleyen invertor - 15-06-2010 Saat 13:53 |
|
![]() |
|
S3Z3R
Moderator
Kayıt Tarihi: 31-03-2007 Status: Aktif Değil Points: 820 |
Mesaj Seçenekleri
Yanıt Yaz
Alıntı S3Z3R
Bu mesaj kurallara aykırıysa buradan yöneticileri bilgilendirebilirsiniz.
Thanks(0)
Alıntı Cevapla
Gönderim Zamanı: 15-06-2010 Saat 13:48 |
|
Yine her zamanki gibi profesyonel bir anlatım teşekkürler.
|
|
|
|
![]() |
|
wolf
Üye
Kayıt Tarihi: 30-07-2009 Status: Aktif Değil Points: 0 |
Mesaj Seçenekleri
Yanıt Yaz
Alıntı wolf
Bu mesaj kurallara aykırıysa buradan yöneticileri bilgilendirebilirsiniz.
Thanks(0)
Alıntı Cevapla
Gönderim Zamanı: 17-06-2010 Saat 18:20 |
|
Detaylı ve profesyonel bir anlatım olmuş teşekkürler.
|
|
![]() |
|
cakycey
Yeni Üye
Kayıt Tarihi: 18-06-2010 Konum: Turkey Status: Aktif Değil Points: 0 |
Mesaj Seçenekleri
Yanıt Yaz
Alıntı cakycey
Bu mesaj kurallara aykırıysa buradan yöneticileri bilgilendirebilirsiniz.
Thanks(0)
Alıntı Cevapla
Gönderim Zamanı: 19-06-2010 Saat 08:26 |
|
yeni nesil keyloger sistemi bana şu keylogeri gösterdi nasıl silebilirm
"C:\Documents and Settings\PERFECT\Application Data\spoolsv.exe " ama görev yöneticisindede system olarak gorunuyor keyloger varmi yoqmu solermsin varsa nasıl silebilirm Düzenleyen cakycey - 19-06-2010 Saat 08:29 |
|
|
dsa
|
|
![]() |
|
invertor
Security Professional
İnventor Kayıt Tarihi: 18-01-2008 Status: Aktif DeÄŸil Points: 3365 |
Mesaj Seçenekleri
Yanıt Yaz
Alıntı invertor
Bu mesaj kurallara aykırıysa buradan yöneticileri bilgilendirebilirsiniz.
Thanks(0)
Alıntı Cevapla
Gönderim Zamanı: 19-06-2010 Saat 12:31 |
|
Bulaşmış demekki birdaha çalışmamış olabilir
C:\Documents and Settings\PERFECT\Application Data klasörü içerisinde bulunan spoolsv.exe, pagefile.dat, ntldr.dll dosyalarını silin
Not: Bu konumda bulunan pagefile.dat dosyasını not defteri ile açarak keylogerin bilgisayarınızda kaydettiği bilgilerin bir kısmını görebilirsiniz.
Saygılarımla
|
|
![]() |
|
Yanıt Yaz
|
|
| Tweet |
| Forum Atla | Forum İzinleri ![]() Kapalı Foruma Yeni Konu Gönderme Kapalı Forumdaki Konulara Cevap Yazma Kapalı Forumda Cevapları Silme Kapalı Forumdaki Cevapları Düzenleme Kapalı Forumda Anket Açma Kapalı Forumda Anketlerde Oy Kullanma |