Windows'ta gizli işlemleri ve rootkit'leri tespit etmek kolay bir iş değildir: tanımı gereği, bu kötü amaçlı yazılım, antivirüs yazılımlarından kaçmak, işlemleri, dosyaları ve kayıt defteri anahtarlarını gizlemek ve saldırgana tam kontrol sağlamak için sistemin derinliklerinde kamufle olur. Yine de, metodik bir yaklaşımla, doğru araçlarla ve en iyi uygulamalarla, güvenlik açığının belirtilerini bulmak, enfeksiyonu doğrulamak ve sistemi temizlemek mümkündür.
Bu pratik kılavuzda , anormal davranışları belirlemek, Windows'ta (ve ayrıca Linux/macOS'ta) rootkit taraması yapmak, sonuçları yorumlamak ve gerekirse önyükleme sürecini veya hatta aygıt yazılımını etkileyen karmaşık enfeksiyonları kaldırmak için kanıtlanmış yöntemler, özel araçlar ve somut adımlar bulacaksınız .
Rootkit: Nedir, nasıl kurulur ve neden bu kadar iyi gizlenir?
Rootkit, gizlice yönetici (root) ayrıcalıkları vermek üzere tasarlanmış kötü amaçlı bir yazılımdır . Kullanıcı modunda veya çekirdek modunda çalışabilir, bellekte, önyükleyicide veya hatta aygıt yazılımında/BIOS/UEFI'de bulunabilir. Amacı, kalıcı olmak, tespit edilmemek ve veri hırsızlığı, daha fazla kötü amaçlı yazılım yükleme, güvenlik önlemlerini devre dışı bırakma veya cihazı DDoS saldırıları veya spam için bir botnet'e ekleme gibi eylemleri mümkün kılmaktır.
Saldırganlar bunu kimlik avı ve sosyal mühendislik yoluyla , eski sistem veya uygulamalardaki güvenlik açıklarından yararlanarak, gizlenmiş kötü amaçlı paketler (örneğin bir PDF veya kırılmış bir kurulum dosyası) veya ele geçirilmiş çıkarılabilir cihazlar aracılığıyla sisteme bulaştırır. İçeri girdikten sonra, işlemleri, dosyaları ve kayıt defteri anahtarlarını gizlemek için sistem işlevlerini değiştirir ve gelişmiş senaryolarda trafiği engelleyebilir, ekran görüntüleri yakalayabilir, tuş vuruşlarını kaydedebilir veya antivirüs yazılımını devre dışı bırakabilir.
Gizli işlemleri tespit etmek için en yaygın kullanılan rootkit türleri

Haşereler, faaliyet gösterdikleri seviye ve kalıcılıklarına göre farklılaşan çeşitli ailelere ayrılır. Bu sınıflandırma, en etkili tespit tekniğini ve yok etme stratejisini seçmeye yardımcı olur.
Donanım/Bellenim
BIOS/UEFI, yönlendiriciler, diskler ve diğer bileşenleri enfekte ederler . İşletim sistemini doğrudan etkilemezler: kendilerini aygıt yazılımına yerleştirirler, bu da tespit edilmelerini son derece zorlaştırır ve Windows yeniden yüklendikten sonra bile varlıklarını sürdürmelerine olanak tanır.
Önyükleyici (önyükleme kitleri)
Bunlar önyükleme sektörünü (MBR/UEFI) değiştirir veya yasal sistem önyükleyicisini değiştirir. İşletim sistemi önyüklemesi tamamlanmadan önce etkinleşerek gizli kalma avantajı elde ederler.
Bellek (RAM yerleşik)
Bunlar RAM'de kalır ve diske kalıcı kod eklemezler. Genellikle yeniden başlatma üzerine kaybolurlar, ancak hızlı bir şekilde müdahale edilmezse canlı analizi engelleyebilirler.
Uygulamalar (kullanıcı modu)
Bunlar, yaygın uygulama dosyalarını (Office, Not Defteri, Paint vb.) değiştirir veya yamalar ve her çalıştırıldıklarında saldırgana bir "kapı" açacak şekilde davranışlarını değiştirirler.
çekirdek modu
İşletim sistemi çekirdeğine yerleşirler , yerel API'leri ele geçirirler ve çekirdek yapılarını manipüle edebilirler (örneğin, bir işlemi aktif işlemler listesinden gizleyebilirler). Özellikle tehlikelidirler.
Gerçek
İşletim sisteminin altına kurulurlar ve çekirdeğe dokunmadan donanımla etkileşimlerini yakalamak için sanal bir makinede çalıştırılırlar . Tespit edilmeleri zordur.
Bilinen örnekler
Etkisini anlamak için gerçek vakalara bakalım: Stuxnet (endüstriyel sabotaj ve gizli manipülasyon), Flame (ses, ekran ve tuş yakalama ile siber casusluk), Necurs (botnet'lere bağlı gelişmiş rootkit), ZeroAccess (çekirdek modu, bilgisayarları botnet'lere bağlamak için indirilen kötü amaçlı yazılım) veya TDSS/TDL-4 (önyüklemede erken yükleme ve kaldırılmasının büyük zorluğu).
Uyarı işaretleri: Araştırmayı gerektiren belirtiler
Rootkit'ler fark edilmeyecek şekilde tasarlanmıştır , ancak genellikle iz bırakırlar. Bu belirtilerden birkaçını tespit ederseniz, bunları daha yakından incelemenin zamanı gelmiştir:
- BSOD veya sık karşılaşılan hatalar ve beklenmedik yeniden başlatmalar.
- Anormal performans: Yavaşlık, çökmeler, sebepsiz yere yüksek CPU/RAM kullanımı.
- Garip tarayıcı davranışı: : yönlendirmeler, bilinmeyen yer imleri.
- Yetkisiz değişiklikler Windows'ta: arka plan, görev çubuğu, tarih/saat, antivirüs devre dışı.
- Ağ sorunları: Aralıklı kopmalar, yoğun trafik veya tanımadığınız bağlantılar.
Windows: Etkili Araçlar ve Yöntemler
Windows'un rootkit'leri sihirli bir şekilde "keşfeden" yerleşik bir komutu yok, ancak iyi uygulamalarla birleştirildiğinde çok iyi çalışan bir dizi özel yardımcı program ve yüksek/düşük görünüm karşılaştırma aracı mevcut.
1) Sysinternals: Process Explorer, Autoruns ve Process Monitor
Process Explorer, süreçleri ve süreç ağaçlarını, dijital imzaları, modülleri ve etkinlikleri incelemek için idealdir. İmzasız süreçleri veya şüpheli yollara sahip süreçleri bulmak ve itibarlarını doğrulamak için kullanabilirsiniz .
ile Autoruns Başlangıçta çalışan her şeyi (hizmetler, görevler, kabuk uzantıları, sürücüler) mutlaka kontrol edin. İşaretini kaldırın veya kaldırın. bilinmeyen girişler ve kritik yolları inceler HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run.
İşlem İzleyici (ProcMon) , dosya, kayıt defteri ve işlem işlemlerini gerçek zamanlı olarak izler. Sistem yollarına veya başlangıç anahtarlarına anormal erişimi tespit etmek için gizli işlemleri filtreler .
2) RootkitRevealer (Sysinternals): düşük ve yüksek seviye karşılaştırması
RootkitRevealer, Windows API'sinin gördükleri ile disk/kayıt defterinde düşük seviyede bulunanlar arasındaki tutarsızlıkları tespit eder. Bu, kullanıcı modu ve çekirdek rootkit'leri tarafından kullanılan tipik gizleme yöntemlerini ortaya çıkarır.
İşlevsellik: "Yüksek seviye" görünümü (API) "düşük seviye" görünümle (FAT/NTFS birimlerinin ham içeriği ve Kayıt defteri alt ağaçları) karşılaştırır. Bir rootkit, dosyaları veya anahtarları gizlemek için API'yi manipüle ederse, bu iki görünüm arasında bir uyumsuzluk olarak görünecektir.
Temel kullanım: Yanlış pozitifleri en aza indirmek için şunu çalıştırın: yönetici ayrıcalıkları, sistemin mümkün olduğunca pasif hale getirilmesi ve gerekirse bir otomatik tarama seçeneklerle:
rootkitrevealer -a -c -m -r C:\ruta\salida.log
Mevcut seçenekler:
-a (inceleyin ve çıkın), -c (CSV çıktısı), -m (NTFS meta verilerini göster), -r (Kayıt Defterini incelemeyin). Ayrıca PsExec ile uzaktan çalıştırmayı da destekler:
psexec \\equipo-remoto -c rootkitrevealer.exe -a C:\Windows\System32\rootkit.log
Sonuçların yorumlanması: Her tutarsızlığı incelemelisiniz. Yaygın olanlardan bazıları şunlardır:
Windows API'sinden gizlendi (rootkit'lerin tipik özelliği), Tutarlı olmayan kayıt defteri değeri uzunluğu, veri türü uyumsuzluğu, gömülü NULL'lu isimler (Sistem tarafından görülebilen ancak Regedit gibi araçlar tarafından görülemeyen anahtarlar) veya API, MFT ve dizin dizini arasındaki tutarsızlıklar (tarama sırasında oluşturulan/silinmiş dosyalar).
NTFS birimlerinin meşru olarak gizlendiğini unutmayın meta veri dosyaları (Bunların görüntülenmesini etkinleştirirseniz, bunları gördüğünüzde endişelenmeyin.) Bunlar şunları içerir:
$AttrDef, $BadClus, $BadClus:$Bad, $BitMap, $Boot, $LogFile, $Mft, $MftMirr, $Secure, $UpCase, $Volume, $Extend, $Extend\$Reparse, $Extend\$ObjId, $Extend\$UsnJrnl, $Extend\$UsnJrnl:$Max, $Extend\$Quota.
Sınırlamalar: Evrensel bir tarayıcı yoktur . En etkili olanlar, çevrimiçi/çevrimdışı karşılaştırmaları antivirüs yazılımıyla birleştirir. Maksimum güvenilirlik için, taramaları güvenilir önyüklenebilir medyadan çalıştırın.
3) Özel anti-rootkit tarayıcıları
Çeşitli araçları bir araya getiriyor, çünkü her biri farklı aileleri ve özel teknikleri kapsıyor:
- Malwarebytes Anti-Rootkit: Tam taramalar için kullanışlıdır. Bir geri yükleme noktası oluşturmanıza ve çalıştırmanıza olanak tanır Temizlemek tehditleri tespit ettikten sonra.
- GMER- Gizli iş parçacıklarını/işlemleri ve çekirdek manipülasyonlarını tespit etmede çok güçlüdür. Not: Windows 11 ile sınırlı uyumluluk raporları mevcuttur.
- Kaspersky TDSSKiller: uzmanlaşmış TDSS/TDL ve bot setleri.
- Windows Defender Çevrimdışı: taramak için Windows dışında önyükleme yapın önce kötü amaçlı yazılımın yüklendiğini.
- RogueKiller: Gizli işlemler, değiştirilmiş kayıt defteri anahtarları ve şüpheli MBR'ler için kullanışlıdır.
Kullanım ipucu: Tarama işleminden önce Güvenli Mod'da yeniden başlatın (daha az sürücü ve bağlantı noktası yükler) ve bootkit/firmware'den şüpheleniyorsanız USB'den önyüklemeye öncelik verin.
4) Ağ ve bağlantılar: netstat ve Wireshark
Gizli kötü amaçlı yazılımlar genellikle dış dünyayla iletişim kurar. CMD'yi yönetici olarak çalıştırın. netstat -ano Bağlantıları ve ilişkili PID'leri listelemek ve PID'leri Process Explorer ile çapraz referanslamak için.
Derinlemesine analiz etmek için, Wireshark Trafiği yakalamanıza olanak tanır. Arayüzü (Wi-Fi/Ethernet) seçin, yakalamayı başlatın, filtreleyin ip.addr == TU_IP veya protokoller yoluyla (örneğin, http) ve kontrol edin IP'ler/portlar Bilinmeyenler. Boş zamanlarınızda inceleyebileceğiniz materyaliniz olduğunda çekim yapmayı bırakın.
5) Bot ve tamir sektörü
Bir önyükleme kitinden şüpheleniyorsanız, önyüklemeyi şu şekilde yapın: Windows kurulum medyası, “Bilgisayarınızı onarın” seçeneğini seçin ve çalıştırmak için konsolu açın: bootrec /fixmbrBu adım şunları yapabilir: MBR'yi geri yükle nişanlı.
6) Hiçbir şey işe yaramazsa: temiz bir şekilde yeniden yükleyin
Derin veya kalıcı enfeksiyonlar için, temiz bir yeniden kurulum güvenilir bir çözümdür. Üçüncü taraf bir yükleyici kullanın ve eski programları/yapılandırmaları taramadan geri yüklemekten kaçının. Saldırı BIOS/UEFI'yi etkilediyse, üreticinin resmi yardımcı programını kullanarak aygıt yazılımını güncellemeniz gerekecektir .
RootkitRevealer: Gereksinimler, Seçenekler ve En İyi Uygulamalar
Güvenli bir şekilde kullanmak için, "Dosyaları ve dizinleri yedekleme", "Sürücüleri yükleme" ve "Birim bakım görevleri" ayrıcalıklarına sahip bir hesapla çalıştırın (Yöneticiler varsayılan olarak bu ayrıcalıklara sahiptir). Yanlış pozitifleri en aza indirmek için tarama sırasında uygulamaları kapatın ve sistemi boşta bırakın.
RootkitRevealer'ın çıktı filtreleri uygulamadığını unutmayın (rootkit'ler bunu istismar edebilir). " Erişim reddedildi " mesajı görürseniz, bu olağandışı bir durumdur çünkü araç herhangi bir dosya, dizin veya kayıt defteri anahtarını okumak için mekanizmalar kullanır. API, MFT ve dizin arasındaki tutarsızlıkları dikkatle yorumlayın: bunlar tarama sırasında oluşturulan veya silinen dosyalar olabilir .
Diğer platformlar: Linux ve macOS
Bu kılavuzun odak noktası Windows olsa da, diğer sistemlere yönelik araçlara aşina olmak faydalıdır. Linux ve macOS'ta şunları kullanabilirsiniz: chkrootkit y rkhunter bilinen rootkit'leri, ikili değişiklikleri ve arka kapıları avlamak için.
Debian/Ubuntu'ya tipik kurulum: sudo apt-get install chkrootkit y sudo apt-get install rkhunter. Koşmak ./chkrootkit o rkhunter -c ve kırmızı alarmları kontrol edin. Sistemi açık tutun yamalandı ve güncellendi ile sudo apt update && sudo apt upgrade yeni varyantlara karşı kapsamı genişletmek için.
Taşıma süitleri ve yardımcı programlar
Yukarıda bahsedilen tarayıcılara ek olarak, Avast Rootkit Scanner (imza, bellek ve DLL analizi), Malwarebytes (rootkit, reklam yazılımı, casus yazılım ve çekirdek bütünlüğü anormalliklerinin tespiti), Lynis (Linux/BSD güvenlik denetimi), MalwareFox (bulut tabanlı keylogger ve arka kapı tespiti) ve Sophos (davranışsal analiz ve yeniden enfeksiyonları önlemek için kayıt defteri anahtarlarının korunması) gibi bilinen araçlara da güvenebilirsiniz.
Belirli durumlarda, Kaspersky Virus Removal Tool/TDSSKiller veya Kaspersky Rescue Disk gibi yardımcı programların belirli virüs ailelerine (örneğin, TDSS) karşı etkili olduğu kanıtlanmıştır. Gerekirse, Windows Defender Offline, işletim sisteminin dışında önyükleme yaparak ikinci bir görüş sunar.
Önleme: Kapıları kapatın ve marş motorunu güçlendirin
En iyi savunma, rootkit'lerin sisteminize ulaşmasını tamamen engellemektir. Windows ve uygulamalarınızı güncel tutun , BIOS/UEFI ayarlarınızda Güvenli Önyükleme ve TPM'yi etkinleştirin, ayrıcalıkları sınırlayın (PoLP), crack ve korsan yazılımlardan kaçının ve USB otomatik çalıştırmayı devre dışı bırakın . Düzenli yedeklemeler oluşturun ve mümkünse bunları çevrimdışı olarak saklayın.
Görünürlüğü artırın: Kurumsal ortamlarda SIEM, Sysinternals Suite ile düzenli incelemeler , anlık görüntüler/geri yükleme noktaları ve davranışsal izleme. İmza tabanlı ve davranışsal algılama içeren çok katmanlı bir güvenlik çözümü riski önemli ölçüde azaltır.
Sinyal, doğrulama ve hızlı yanıt
Bir enfeksiyondan şüpheleniyorsanız: ağ bağlantısını kesin, güvenilir ortamlar kullanarak çevrimdışı taramalar yapın , çeşitli anti-rootkit araçlarını birleştirin, önyükleme girişlerini temizleyin ve MBR/UEFI'yi doğrulayın. Sistem ciddi şekilde tehlikeye girmişse veya saldırgan uzaktan kontrolü elinde tutuyorsa, format atıp yeniden yüklemek zaman kazandırır ve yeniden enfeksiyonu önler.
Kritik ortamlarda veya aygıt yazılımının tehlikeye girmiş gibi görünmesi durumunda, profesyonel destek almayı düşünün . Bazı tamir atölyeleri ilk teşhis hizmeti sunar ve onarım onaylanırsa, genellikle maliyeti nihai fiyattan düşerler (şartlar sağlayıcıya göre değişir; sürprizlerden kaçınmak için önceden kontrol edin).
Operasyonel notlar ve önemli nüanslar
Bazı araçlar (GMER gibi) modern sistemlerde yanlış pozitif sonuçlar verebilir veya kararsızlığa neden olabilir ; bunları dikkatli kullanın. Birden fazla ağır tarayıcıyı aynı anda çalıştırmayın; bunları sırayla çalıştırın . Temizlemeden önce bir geri yükleme noktası oluşturun ve gerekirse geri almak için değişiklikleri (başlangıç listeleri, sürücüler, görevler) belgeleyin.
Unutmayın ki her derde deva bir çözüm yok : Davranış analizi, çevrimdışı tarama ve yüksek/düşük seviye karşılaştırmaları (RootkitRevealer'ın yaptığı gibi) bir araya getirmek en iyi kapsamı sunar. Bir rootkit'in varlığını doğruladıktan sonra net bir kaldırma prosedürünüz yoksa, kurtarma araçlarını kullanmayı ve temiz bir yeniden yükleme yapmayı yeniden düşünün.
Gizli süreçlerin davranışsal tespiti hakkında hatırlatma
Davranış tabanlı tespit, kullanıcı için belirgin işaretler ortaya çıkmadan önce tipik rootkit kalıplarını (API kancaları, nesne gizleme, şüpheli başlangıçlar) arar . Sistem hala "normal" görünürken hedefli taramalara iyi bir tamamlayıcıdır.
Rootkit'ler zorlu bir düşmandır, ancak yenilmez değillerdir. Sürekli tetikte olmak , doğru araçlar, güvenli önyükleme, güncel yamalar ve ihtiyatlı uygulamalar (kırıcı yazılımlardan kaçınmak, yedekleme yapmak ve anormallikleri analiz etmek) ile gizli işlemleri tespit edebilir, arka kapıları devre dışı bırakabilir ve bilgisayarınızın kontrolünü asla kaybetmemesi gereken kişiye, yani size geri verebilirsiniz. Daha fazla kullanıcının Windows'ta gizli işlemleri tespit etmeyi öğrenmesi için bu kılavuzu paylaşın.