Hukuki NET sitesinde paylaşımda bulunmak, soru sormak ve cevap yazmak için üye olun. Üyelik ücretsizdir.

W32.Welcia.Worm

13-04-2004 19:26:04 commodore1tr #

W32.Welcia.Worm

Bir kaç haftadır network'te yavaşlamaya sebeb olan; Symantec ve diğer antivirus firmaları tarafından yapılan bildiride W32.Welcia.Worm adında yeni bir worm bulunmaktadır.Bu worm Windows2000 ve WindowsXp işletim sistemlerindeki DCOM RPC servisinin güvenlik açığından kaynaklanmaktadır. Bu wormu temizlemek ve sistemin güvenliğini sağlamak için aşağıdaki işlemleri sırasıyla yapmanız gerekmektedir. Virüs çalıştırıldığında ne oluyor???

Virüs çalıştırıldığında

Aşağıdaki dosyaları belirtilen yerlere kopyalıyor.
%System%\Wins\Dllhost.exe
%System%\Dllcache\Tftpd.exe dosyasını bir kopyasını %System%\Wins\svchost.exe isminde çıkarıyor.
Windows açıldığında kod çalışması için aşağıdaki değeri;

RpcPatch
RpcTftpd
kayıt (registry) dosyasında belirtilen yerlere yazıyor;
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run
Aşağıdaki servisleri hazırlıyor
Servis Adı: RpcTftpd
Servis Görsel Adı: Network Connections Sharing
Servis Binari: %System%\wins\svchost.exe
Elle çalıştırılacak şekilde bırakılıyor.
Servis Adı: RpcPatch
Servis Görsel Adı: WINS Client
Servis Binari: %System%\wins\dllhost.exe
Servis otomatik olarak çalışıyor.
Msblast servisini sonlandırıyor ve %System%\msblast.exe dosyasını siliyor.
IP adresleri belirledikten sonra bilgisayarların çalıtığını anlamak için ICMP echo isteği ve PING paketleri gönderiyor.
TCP 135 porta DCOM RPC zayıflığından yararlanan ve TCP 80 porta WebDav zayıflığından yararlanan paketleri IP'lere gönderiyor.
Açıktan yararlanarak etkilene bilgisayar TCP 666-765 port aralığında rastgele bir portu dinleyen gizli CMD uygulaması çalıştırıyor.
Yeni etkilen bilgisayara Dllhost.exe ve Svchost.exe dosyasın çekmesi için komut gönderiyor.
İşetim sistemini ve güncellemelerini kontrol edip, DCOM RPC zayıflığı bulunuyorsa WindowsUpdate sitesine bağlanıp gerekli güncelleme dosyalarını indip çalıştırıyor.
Güncelleme indildikten sonra aktif hale gelebilmesi için bilgisayarı tekrar başlatıyor.
Sistem tarihi 2004 yılındaysa kendisini sistemden siliyor.


Symantec firmasinin ürettiği özel programla kaldirmak (ÖNERİLEN)
a-) FixWelch.exe programını indiriniz indirmek için tıklayın.
b-) İşletim sisteminize uygun patch(yama) programını seçiniz.
Windows XP - Türkçe
Windows XP - İngilizce
Windows 2000 - Türkçe
Windows 2000 - İngilizce
c-) Antivirüs programınızı güncelleyiniz.
d-) Bilgisayarınızı kapatınız ve güvenli modda (safe mode) açınız (Bilgisayar açılırken, F8 tuşuna basınız.)
e-) FixWelchia.exe programını çalıştırın.
f-) svchost.exe,dllhost.exe (C:\WINDOWS\system32\wins\) altındaki dosyasını siliniz.
Dikkat:Sistemde aynı isimli fakat baş harfi küçük olan bir dosya daha mevcuttur;sisteminizin güvenliği açısından bu dosyayı silmeyiniz.Dosyanın adı "svchost.exe" dir.
g-) Bilgisayarınızı antivirüs programı ile taratınız.
h-) İşletim sisteminize uygun indirdiğiniz patch'i çalıştırınız.
i-) Bilgisayarınızı normal olarak yeniden başlatınız.
j-) WindowsXP/2000/ME işletim sistemlerini güncelleyiniz.
(WindowsXP/2000 için internet explorer'ınız açın araçlar menüsünden windows güncelleyi seçiniz, sistem kendini otomatik olarak güncelleyecektir. Eğer windows güncelle çalışmıyor ise sisteminiz kopya windows isletim sistemi içeriyor demektir, lütfen sisteminizi kopya olmayan bir işletim sistemine güncelleyiniz)


bilmiyorum dediğim konu hakkında 2 saat eh bence dersem günlerce konuşurum
13-04-2004 22:41:51 admin #
Şu anda aklıma geldi ve yazmadan edemeyeceğim. Ben bu virüsleri yazanları artık çok sevmeye başladım. Neden mi? İnsanlara kötülük yapmak için bilgisayarlarının başından hiç kalkmayıp, virüs yazmakla uğraşıp, dışarıya çıkıp kötülük yapamadıkları için ...

https://www.hukuki.net
14-04-2004 13:46:41 K.V. #
Aslında birçok virüsün bizzat anti-virus firmaları tarafından yada desteklenerek yazıldığını biliyormusunuz?

Sebep:
Para kazanma hırsı:)
Popülarite arttırma zorunluluğu

14-04-2004 21:46:46 commodore1tr #
haklısınız zaten norton bu konuda kısmi sabıkalıda kimse dokunamıyor.
Forum konusu olan virüs ten korunma yollarını bu sene pilot bölge seçtiği danimarkada denedi işin garibi bu virüs daha yoktu... :)))

bilmiyorum dediğim konu hakkında 2 saat eh bence dersem günlerce konuşurum




™ Marka tescili, Patent ve Fikri mülkiyet hakları nasıl korunuyor?
Hukuki.Net’in Telif Hakları ve 2014-2022 yılları arası Marka Tescil Koruması Levent Patent tarafından sağlanmaktadır.

♾️ Makine donanım yapı ve yazılım özellikleri nedir?
Hukuki.Net olarak dedicated hosting serveri bilfiil yoğun trafiği yönetebilen CubeCDN, vmware esx server, hyperv, virtual server (sanal sunucu), Sql express ve cloud hosting teknolojisi kullanmaktadır. Web yazılımı yönünden ise content management (içerik yönetimi) büyük kısmı itibari ile vb olup, wordress ve benzeri çeşitli kodlarla oluşturulan bölümleri de vardır.

Hangi Diller kullanılıyor?
Anadil: 🇹🇷 Türkçe. 🌐 Yabancı dil tercüme: Masaüstü sürümünde geçerli olmak üzere; İngilizce, Almanca, Fransızca, İtalyanca, İspanyolca, Hintçe, Rusça ve Arapça. (Bu yabancı dil çeviri seçenekleri ileride artırılacak olup, bazı internet çeviri yazılımları ile otomatik olarak temin edilmektedir.

Sitenin Webmaster, Hostmaster, Güvenlik Uzmanı, PHP devoloper ve SEO uzmanı kimdir?
👨‍💻 Feyz Pazarbaşı & Istemihan Mehmet Pazarbasi vd.

® Reklam Alanları ve reklam kodu yerleşimi nasıl yapılıyor?
Yayınlanan lansman ve reklamlar genel olarak Google Adsense gibi internet reklamcılığı konusunda en iyi, en güvenilir kaynaklar ve ajanslar tarafından otomatik olarak (Re'sen) yerleştirilmektedir. Bunların kaynağı Türkiye, Amerika, Ingiltere, Almanya ve çeşitli Avrupa Birliği kökenli kaynak kod ürünleridir. Bunlar içerik olarak günlük döviz ve borsa, forex para kazanma, exim kredileri, internet bankacılığı, banka ve kredi kartı tanıtımları gibi yatırım araçları ve internetten para kazanma teknikleri, hazır ofis kiralama, Sigorta, yabancı dil okulları gibi eğitim tanıtımları, satılık veya kiralık taşınmaz eşyalar ve araç kiralama, ikinci el taşınır mallar, ücretli veya ücretsiz eleman ilanları ile ilgili bilimum bedelli veya bedava reklamlar, rejim, diyet ve özel sağlık sigortası gibi insan sağlığı, tatil ve otel reklamları gibi öğeler içerebilir.

‼️ İtirazi kayıt (çekince) hususları nelerdir?
Bahse konu reklamlar üzerinde hiçbir kontrolümüz bulunmamaktadır. Bu sebep ile özellikle avukat reklamları gibi Avukatlık kanunu vs. mesleki mevzuat tarafından kısıtlanmış, belirli kurallara tabi tutulmuş veya yasaklanmış tanıtımlardan yasal olarak sorumlu değiliz.

📧 İletişim ve reklam başvuru sayfası nerede?
☏ Sitenin 2022 yılı yatırım danışmanı ile irtibat ve reklam pazarlaması için iletişim kurmanız rica olunur.

This work is licensed under a Creative Commons Attribution 4.0 International License.