113SEC  —  BLOG
X000Y000
[113SEC]EN
DESTEK
← TÜM YAZILAR[ REHBER ] — Fidye Yazılımı

Fidye Virüsü Nasıl Temizlenir? Temizlemek Neden Yetmez?

Zararlıyı silmek ile dosyaları kurtarmak iki ayrı iştir. Yanlış sırada yapılan temizlik, verinizi geri getirme şansını yok eder. Doğru sıra ve sık yapılan hatalar.

PERSISTENCE · 3 LAYERS

"Fidye virüsü temizleme programı" araması, krizdeki bir işletmenin en doğal refleksi. Ama bu arama yanlış soruyu soruyor — ve doğru soruyu bilmek, verinizi kurtarıp kurtaramayacağınızı belirliyor.

"Temizlemek" ile "kurtarmak" aynı şey değil

Bir fidye saldırısında iki ayrı problem vardır ve bunlar birbirine karıştırılır:

  • Zararlı yazılımın kendisi — sisteme bulaşan, şifrelemeyi yapan program.
  • Şifrelenmiş dosyalarınız — zararlının geride bıraktığı sonuç.

Bir antivirüs veya temizleme aracı birinci problemi çözebilir: zararlıyı bulur, siler, sistemi tekrar çalışır hâle getirir. Ama dosyalarınız hâlâ şifrelidir. Temizlik, şifreyi çözmez.

Bu yüzden "temizleme programı" aramak, evin kilidini değiştiren hırsız gittikten sonra kapıyı boyamaya benzer. İşe yarar ama içeri girmenizi sağlamaz.

Peki temizlik hiç gerekli değil mi?

Gerekli — ama doğru sırada. Yanlış sırada yapılan temizlik, kurtarma şansını yok eder. Sahada uyguladığımız sıra şudur:

  1. İzolasyon. Cihaz ağdan ayrılır, açık bırakılır. Yayılma durur.
  2. Kanıt. Bellek ve disk görüntüsü alınır, loglar toplanır. Bu adım atlanırsa hangi verinin dışarı çıktığını bir daha asla bilemezsiniz.
  3. Kapsam tespiti. Kaç cihaz etkilendi, hangi hesaplar kullanıldı, saldırgan ne kadar süredir içerideydi?
  4. Temizlik. Zararlı ve kalıcılık mekanizmaları kaldırılır.
  5. Kurtarma. Yedek, gölge kopya veya adli kurtarma denenir.
  6. Kök neden ve sertleştirme. Giriş kapısı kapatılmazsa olay tekrar eder.

Dikkat edin: temizlik dördüncü sırada. İlk üç adım atlanarak yapılan temizlik, en değerli bilgiyi ve çoğu zaman kurtarma ihtimalini beraberinde götürür.

Zararlıyı silmek neden yetmiyor

Fidye yazılımı genellikle bir saldırının son adımıdır, ilk adımı değil. O noktaya gelene kadar saldırgan çoktan:

  • bir kullanıcı hesabını ele geçirmiş,
  • ağ içinde yayılmış,
  • yönetici yetkisi elde etmiş,
  • geri dönebilmek için arka kapılar bırakmış,
  • ve sıklıkla veriyi dışarı kopyalamış olur.

Şifreleyen programı silmek bunların hiçbirini geri almaz. Çalınan parolalar hâlâ geçerlidir, arka kapı hâlâ oradadır. Temizlik yapıp sistemi tekrar ağa bağlayan işletmelerin kısa süre sonra ikinci kez şifrelenmesinin sebebi budur.

Fidye yazılımını temizlemek olayın sonu değil, ortasıdır. Kök neden kapatılmadan yapılan her geri dönüş, bir sonraki olayın provasıdır.

Format atmak çözüm mü?

Sunucuyu formatlayıp sıfırdan kurmak cazip görünür ve bazı durumlarda gerçekten en temiz yoldur. Ama kanıt alınmadan yapılırsa üç şeyi kaybedersiniz:

  • Silinmiş orijinal dosyaların kurtarılma ihtimalini.
  • Verinin dışarı çıkıp çıkmadığını gösteren izleri — ki KVKK bildirimi için bu bilgi gerekir.
  • Saldırganın nasıl girdiğini gösteren delili. Bunu bilmezseniz aynı kapı açık kalır.

Doğru yol: önce disk görüntüsünü alın, sonra formatlayın. Görüntü almak saatler alır, kaybettiğiniz bilgi ise geri gelmez.

İnternetteki "temizleme programlarına" dikkat

Arama sonuçlarında çıkan pek çok "ransomware cleaner" veya "decryptor" yazılımı ya işe yaramaz ya da doğrudan zararlıdır. Krizdeki insanların acelesini hedef alan bir dolandırıcılık alanı var. Bir aracı çalıştırmadan önce kaynağını doğrulayın; şüpheliyse hiç çalıştırmayın.

Bulaşmayı en baştan engellemek

Müdahale ettiğimiz olayların büyük çoğunluğunda giriş kapısı aynı birkaç yerden biri oluyor: internete açık uzak masaüstü (RDP), güncellenmemiş VPN veya sunucu yazılımı, çok kullanıcılı zayıf parolalar, çok yetkili tek bir hesap ve test edilmemiş yedek. Bunlar yönetilen siber güvenlik kapsamında düzenli olarak izlenip kapatılabilecek şeyler.

Fidye virüsünü "temizlemek" zorunda kalmamanın en ucuz yolu, o beş maddeyi bugün kontrol etmek.

Şu anda bulaşma yaşıyorsanız

Sistemleri kapatmayın, formatlamayın, yedeği bağlamayın. Cihazı ağdan ayırın ve acil müdahale hattımızı arayın: 0549 904 46 80. Vaka bazlı çalışıyoruz, müşterimiz olmanız gerekmiyor.

Sık Sorulan Sorular

Antivirüs fidye virüsünü temizlerse dosyalarım açılır mı?

Hayır. Antivirüs zararlı yazılımı kaldırır, ancak dosyalarınız şifreli kalmaya devam eder. Temizlik ile kurtarma iki ayrı problemdir.

Fidye virüsü temizleme programı indirmeli miyim?

Dikkatli olun. Arama sonuçlarındaki birçok "cleaner" veya "decryptor" ya işe yaramaz ya da kendisi zararlıdır. Yanlış aile için çalıştırılan bir çözücü dosyaları kalıcı olarak bozabilir. Denenecekse mutlaka dosya kopyası üzerinde denenmelidir.

Temizlik yaptım ama tekrar şifrelendi, neden?

Fidye yazılımı saldırının son adımıdır. Saldırgan çoğu zaman arka kapı bırakmış ve parolaları çalmıştır. Kök neden kapatılmadan sistem tekrar ağa bağlanırsa olay tekrar eder.

Doğru müdahale sırası nedir?

İzolasyon, kanıt alma, kapsam tespiti, temizlik, kurtarma, kök neden ve sertleştirme. Temizlik dördüncü sıradadır; ilk üç adım atlanırsa kurtarma şansı ve yasal süreç için gereken bilgi kaybolur.