Sık Sorulan Sorular · Zararlı yazılım

Zararlı Yazılım (Malware) Nedir? Türleri, Bulaşma Yolları ve Korunma

Zararlı yazılım (malware, kötü amaçlı yazılım), sisteme izinsiz girmek, veri çalmak, dosyaları şifrelemek ya da cihazı uzaktan yönetmek için yazılmış her tür koddur. Virüs, solucan, truva atı ve fidye yazılımı bu geniş ailenin üyeleridir; İngilizce adı “malicious software” kelimelerinin birleşiminden gelir.

Yeni örnekler her zaman bilinen bir imza taşımaz; bazıları diske dosya bile yazmaz. Bu yüzden tespit, imza kontrolünü davranış analiziyle tamamlar. En sağlam önlem ise onaysız kodun hiç çalışmamasıdır.

Son güncelleme:

Türler

Zararlı yazılım türleri

Zararlı yazılım türleri
TürNe yapar
VirüsBaşka bir dosyaya ya da programa eklenir; o dosya çalıştırılınca yayılır.
Solucan (worm)Kullanıcı etkileşimi olmadan ağdaki savunmasız sistemlere kendi kendine yayılır.
Truva atı (trojan)Yararlı bir program ya da belge gibi görünür, arka planda saldırgana kapı açar.
Fidye yazılımı (ransomware)Dosyaları şifreler, çözmek için ödeme ister; çoğu zaman veriyi önceden çalar.
Silici (wiper)Veriyi geri dönüşsüz bozar; bazen fidye yazılımı gibi görünür.
Casus yazılım (spyware) ve bilgi hırsızı (infostealer)Tuş vuruşlarını, tarayıcıda kayıtlı parolaları ve oturum çerezlerini toplayıp saldırgana gönderir.
RootkitKendini ve diğer zararlıları işletim sisteminin derinlerinde gizler.
Botnet ajanıCihazı uzaktan yönetilen bir ağın parçası yapar; DDoS, spam ve yeni zararlı yüklemek için kullanılır.
Dosyasız zararlı (fileless)Diske dosya yazmadan, PowerShell ve WMI gibi meşru sistem araçlarıyla bellekte çalışır.
Kripto madencisi (cryptojacking)Cihazın işlemcisini sahibinin haberi olmadan kripto para üretmek için kullanır.

Gerçek saldırılarda türler iç içe geçer: bir truva atı içeri girer, bilgi hırsızı parolaları toplar, saldırgan bir süre sonra fidye yazılımını çalıştırır.

Bulaşma

Zararlı yazılım nasıl bulaşır?

  • E-posta eki ve bağlantı: Makro isteyen Office belgesi, parolalı ZIP ya da sahte fatura bağlantısı (oltalama).
  • Yamalanmamış açık: Solucanlar internete ya da iç ağa açık savunmasız servisleri tarayıp kullanıcı hiçbir şeye tıklamadan bulaşır (zafiyet).
  • Çalınmış uzak erişim parolası: Saldırgan uzak masaüstü (RDP) ya da VPN hesabıyla girer ve zararlıyı elle kurar.
  • Sahte ya da korsan yazılım: Lisans kırma araçları, sahte güncelleme uyarıları ve arama sonuçlarına yerleştirilmiş sahte indirme sayfaları.
  • USB ve taşınabilir medya: İnternete kapalı ağlarda bile zararlıyı içeri taşır (cihaz kontrolü).
  • Tedarik zinciri: Zararlı kod, güvenilen bir yazılımın meşru güncellemesinin içinde gelir.

Korunma

Antivirüs ile EDR farkı ve korunma katmanları

Klasik antivirüs bilinen zararlıyı imzasıyla tanır; yeni ya da biraz değiştirilmiş bir örneği kaçırabilir. Yeni nesil antivirüs (NGAV) buna makine öğrenmesi ve davranış analizi ekler.

EDR (endpoint detection and response, uç nokta tespit ve müdahale) tek bir dosyaya değil olayların sırasına bakar: bir Word belgesinin PowerShell başlatması, PowerShell'in internetten dosya indirmesi ve o dosyanın yedek kopyaları silmesi tek başına masum görünen ama birlikte saldırı olan adımlardır. EDR bu zinciri yakalar, cihazı ağdan yalıtır ve olayı geriye doğru incelemeyi kolaylaştırır (uç nokta güvenliği).

Tespit tek başına yetmez. Korunma katmanları birlikte kurulur:

  • Uygulama Kontrolü: İmza ya da davranış aramaz; onaylanmamış her programın, betiğin ve makronun çalışmasını baştan engeller.
  • Yama Yönetimi: Solucanların ve açık istismarının kullandığı kapıyı kapatır.
  • Yönetici haklarının kaldırılması: Kullanıcı yetkisiyle çalışan zararlı sisteme yerleşemez, güvenlik yazılımını kapatamaz.
  • Çevrimdışı ve değiştirilemez yedek: Fidye yazılımına karşı son savunma hattıdır.

Gerçek vakalar

Dört zararlı yazılım, dört bulaşma yolu: gerçek vakalar

Arşivdeki dört vaka farklı türleri ve bulaşma yollarını gösterir: yamalanmamış sistemde yayılan bir solucan, meşru güncellemeyle gelen bir silici, e-posta ekiyle yayılan bir truva atı ve yönetici yetkisiyle dağıtılan bir fidye yazılımı.

  • WannaCry · 2017 · Yamalanmamış sistemde solucan

    SMB açığının yaması saldırıdan yaklaşık iki ay önce yayımlanmıştı; çok sayıda sistem güncellenmemişti. Zararlı, tıklama beklemeden savunmasız bilgisayarlar arasında yayıldı; hastaneler, fabrikalar ve ulaşım sistemleri etkilendi. Bir durdurma anahtarı yayılımı yavaşlattı.

    Sonuç: 150'den fazla ülkede yaklaşık 190.000 bilgisayar etkilendi; hastanelerde randevular ve ameliyatlar iptal edildi.

    Önleyen çözüm: Eksik yamalar otomatik bulunur, test edilir, halkalar hâlinde dağıtılır; kurulum doğrulanır. Yama Yönetimi

  • NotPetya · 2017 · Güvenilir güncellemeden yayılan yıkıcı saldırı

    Bir muhasebe yazılımının güncelleme altyapısı ele geçirildi; zararlı kod meşru bir güncellemenin içinde dağıtıldı. Ağda hızla yayıldı, fidye mesajı gösterse de veriyi geri vermedi. Küresel bir lojistik şirketi sistemlerini, elektrik kesintisi yüzünden çevrimdışı kalan sağlam bir kopyadan kurdu.

    Sonuç: Küresel ekonomik zararın 10 milyar doları aştığı tahmin edildi; limanlar günlerce elle yönetildi.

    Önleyen çözüm: Ağ bölümlere ayrılır; sunucular arasında yalnız izin verilen bağlantılar açılır. Mikrosegmentasyon

  • Emotet botneti · 2021 · Belge tabanlı ilk erişim

    Zararlı yıllarca e-posta ekleri ve kötü amaçlı Office belgeleriyle sistemlere girdi. Ele geçirilen bilgisayarlar, başka saldırganlara ve zararlılara kapı açan bir altyapının parçası oldu. Bu yüzden pek çok fidye yazılımı ve veri hırsızlığı saldırısında ilk halka olarak kullanıldı.

    Sonuç: Sekiz ülkenin katıldığı ortak operasyonla Ocak 2021'de botnet altyapısının kontrolü ele geçirildi.

    Önleyen çözüm: Makronun indirdiği onaysız program ya da DLL çalışmaz; zincirin ilk halkası kesilebilir. Uygulama Kontrolü

  • LockerGoga · 2019 · Yüksek yetkiyle yayılan fidye saldırısı

    Saldırganlar yüksek yetkili kimlik bilgilerine ulaştı ve fidye yazılımını yönetici yetkisiyle çok sayıda sisteme dağıttı. Küresel üretim ağı etkilenince bazı tesisler elle işletime geçti; çalışanlar ilk günlerde kâğıt ve kalemle çalıştı. Sistemler güvenilir yedeklerden yeniden kuruldu.

    Sonuç: Şirketin 40 ülkedeki küresel organizasyonu etkilendi; toplam maliyet yaklaşık 800 milyon Norveç kronuna ulaştı.

    Önleyen çözüm: Kalıcı yönetici hakkı kalkar; yetki yalnız gereken iş için verilir. Uç Nokta Ayrıcalık Yönetimi

Sık Sorulan Sorular

Zararlı yazılım hakkında sık sorulan sorular

Malware ne demek?

Malware, İngilizce malicious software (kötü amaçlı yazılım) kelimelerinden türetilmiştir; Türkçede zararlı yazılım denir. Virüs, solucan, truva atı, fidye yazılımı ve casus yazılımın ortak adıdır.

Virüs ile zararlı yazılım aynı şey mi?

Hayır. Virüs, başka bir dosyaya eklenerek yayılan bir zararlı yazılım türüdür. Günlük dilde her zararlıya virüs denir, ama bugün karşılaşılan zararlıların çoğu teknik olarak truva atı, solucan ya da fidye yazılımıdır.

Truva atı (trojan) nedir?

Yararlı bir program, belge ya da güncelleme gibi görünüp arka planda saldırgana erişim açan zararlı yazılımdır. Kendi kendine yayılmaz; kullanıcının onu çalıştırmasına dayanır.

Fidye yazılımı (ransomware) nedir?

Dosyaları ya da sistemleri şifreleyip çözmek için ödeme isteyen zararlı yazılımdır. Saldırganlar çoğu zaman veriyi önceden dışarı çıkarır ve ödeme yapılmazsa yayımlamakla tehdit eder.

Antivirüs yeterli mi?

Bilinen zararlılara karşı gereklidir ama tek başına yeterli değildir. Yeni, değiştirilmiş ya da dosyasız zararlılar için davranışı izleyen EDR, onaysız kodu durduran uygulama kontrolü ve güncel yamalar birlikte gerekir.

İlgili sayfalar

İlgili sorular, çözümler ve regülasyonlar

Uç noktalarınızdaki katmanlara birlikte bakalım

Kısa bir görüşmede bir zararlının cihazlarınızda nereye kadar ilerleyebileceğini ve hangi katmanın onu ilk durduracağını birlikte değerlendirelim.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00