Svchost.exe

fogu78

Doçent
Katılım
25 Haziran 2009
Mesajlar
634
Reaksiyon puanı
8
Puanları
0
svchost.exe adı ile gizlenen yeni nesil keyloger Hakkında:

svchost.exe
Yeni nesil Türk Yapımı Güzel bir Keyloger client'i dir. Ticari amaçlı yapılmıştır vekötü amaçlarda kullanılmaktadır. Buradaki svchost.exe ismini yapımcı istediği zaman değişebilmektedir. örnek: aa.exe gibi, svchost.exe adı keyloger clientini oluşturan program ilestandart olarak gelmektedir.
Bu keyloger Şifrelerinizin ve kişisel bilgilerinizin çalınması amacı ile kullanılır.

Eğer pc nize bulaşmış ise ; Pc nizdegirmiş olduğunuz internet adresleri, Girmiş olduğunuz bütün kullanıcıadı ve şifreler, yazmış olduğunuz ve kopyala yapıştır yaptığınızbütün yazılar, pc nizin ekran görüntüsü,…vs periyodik bir
şekildebelirtilen zaman aralıklarında yapımcının belirtmiş olduğu adrese yollamaktadır.
Client’i oluşturan kişi dosya ismini istediğigibi değiştire bilir fakat bulaştığında görev yöneticisi işlemlermenusunde svchost.exe olarak gözükür. “Eğer yapımcı standart olansvchost.exe ismini değiştirirse görev yöneticisinde isim farklı gözükebilir”


Şimdi diyeceksiniz sistemde birçok svchost.exe çalışıyor bunun keyloger olduğunu nasıl anlayacağız

Svchost.exe ler oturum açma adınız ile çalışmazlar
Örneğin;Oturum açma adınız xxx ise svchost.exe nin karşısında yani kullanıcıadı kısmında xxx yazıyorsa pc nize keyloger bulaşmış demektir.

Bu keyloger kendi kendine bulaşmaz bulaşması için svchost.exe dosyasının çalıştırılması gerekir Dosya adındaki svchost kısmının değişik olabileceğini daha önceden belirtmiştik.

İşletim sisteminden Temizlemek için;

Gizli dosya ve klasörler seçeneğini aktif hale getirin
CTRL+ALT+DEL Tuşlarına basarak görev yöneticisini açın işlemler menusunden
svchost.exe nin karşısında yani kullanıcı adı kısmında oturum açma adınız yazıyorsa o svchost.exe işlemini sonlandırın

C:\Documents and Settings\sizin otorum açmaadınız\Application Data klasörünü açıp svchost.exe, ntlog.sys, ntsys.dll, SCVHOS.exe dosyalarını silin

Akabinde;

Başlat-çalışr'a regedit yazıp Kayıt defteri düzenleyicisini açın ve aşağıdaki işlemleri yapın.

********************** ******************** *********

HKEY_CURRENT_USER\Software\Mic rosoft\Windows\Curre ntVersion\Run

Bu değeri silin
svchost "C:\Documents and Settings\ sizin otorum açma adınız \Application Data\svchost.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Mi crosoft\Windows NT\CurrentVersion\Winlogon
Bu değeri
Shell explorer.exe "C:\Documents and Settings\ sizin otorum açma adınız \Application Data\svchost.exe"

Bu şekil değiştirin
Shell Explorer.exe

********************* ******************** *********

Daha sonra var ise aşagıdaki kayıtlarıda siliniz.

HKEY_CURRENT_USER\Software\Mic rosoft\Windows\Shell NoRoam\MUICache
C:\Documents and Settings\sizin otorum açma adınız \Application Data\SCVHOST.EXE SCVHOST

HKEY_CURRENT_USER\Software\Mic rosoft\Windows\Shell NoRoam\MUICache
C:\Documents and Settings\sizin otorum açma adınız \Application Data\svchost.exe svchost

Bunları yaptıktan sonra: Kontrol etmek için Kayıt defteri düzenleyicisin den önce SCVHOST.EXE yi aratın daha sonra Application Data\svchost.exe 'yi aratın eğer bu kelimeler bulunuyorsa ilgili girdileri silin bulunmuyorsa keyloger temizlenmiş demektir.

Bilgisayarınızı yeniden başlatın işlem tamamdır. Artık Sisteminizi sorunsuz kullanabilirsiniz.

Kaynak
 

GKHNCKR

Profesör
Katılım
7 Mayıs 2009
Mesajlar
3,980
Reaksiyon puanı
47
Puanları
228
Yuh varya, Wİn7 işletim sistemimde 13 tane svchost.exe var.. ama hepside sistem tarafından çalıştırılmış.. Tşkler konu için. tam arşivlik..
 

fogu78

Doçent
Katılım
25 Haziran 2009
Mesajlar
634
Reaksiyon puanı
8
Puanları
0
Bende 11 tane Svchost.exe çalışıyor. Acaba bunun standartı var mı? Varsa nedir? Bilen var mı?

tskmngrcps.jpg
 

GKHNCKR

Profesör
Katılım
7 Mayıs 2009
Mesajlar
3,980
Reaksiyon puanı
47
Puanları
228
Svchost.exe dosyası %SystemRoot%\System32 klasöründe bulunur. Başlangıçta, Svchost.exe yüklemesi gereken hizmetlerin listesini oluşturmak için kayıt defterinin hizmetler bölümünü denetler. Svchost.exe'nin birden çok örneği aynı anda çalışabilir. Her Svchost.exe oturumu bir hizmet grubu içerebilir. Bu nedenle, Svchost.exe'nin nasıl ve nerede başlatıldığına bağlı olarak farklı hizmetler çalışabilir. Hizmetlerin bu şekilde gruplandırılması, daha iyi denetim ve daha kolay hata ayıklama olanağı sağlar.

kaynak : Windows XP Professional Edition'daki Svchost.exe dosyasının açıklaması
 

fogu78

Doçent
Katılım
25 Haziran 2009
Mesajlar
634
Reaksiyon puanı
8
Puanları
0
Svchost.exe dosyası %SystemRoot%\System32 klasöründe bulunur. Başlangıçta, Svchost.exe yüklemesi gereken hizmetlerin listesini oluşturmak için kayıt defterinin hizmetler bölümünü denetler. Svchost.exe'nin birden çok örneği aynı anda çalışabilir. Her Svchost.exe oturumu bir hizmet grubu içerebilir. Bu nedenle, Svchost.exe'nin nasıl ve nerede başlatıldığına bağlı olarak farklı hizmetler çalışabilir. Hizmetlerin bu şekilde gruplandırılması, daha iyi denetim ve daha kolay hata ayıklama olanağı sağlar.

kaynak : Windows XP Professional Edition'daki Svchost.exe dosyasının açıklaması

Teşekkürler. Açtığım konuyla ilgisiz bir soru sordum ve cevabı senden geldi.


Bu arada konunun içeriği Güvenlik->Keylogger (Konuyu dağıtmamak adına)
 

axxeqr

Profesör
Katılım
1 Mayıs 2009
Mesajlar
1,209
Reaksiyon puanı
33
Puanları
228
bende işlemlerde çalışan şeylerin yanında kullanıcı adı falan yazmıyo neden acaba?
 

GKHNCKR

Profesör
Katılım
7 Mayıs 2009
Mesajlar
3,980
Reaksiyon puanı
47
Puanları
228
Teşekkürler. Açtığım konuyla ilgisiz bir soru sordum ve cevabı senden geldi.


Bu arada konunun içeriği Güvenlik->Keylogger (Konuyu dağıtmamak adına)

bence gayette mantıklı bir soru. bu arada rekor 13 tane ile hala bende :)


captureauj.jpg
 
Üst