Rootkit'ler, Casus Yazılımlar ve Tuş Kaydediciler
Rootkit'lerin kötü amaçlı yazılımları OS'den nasıl gizlediğini, casus yazılımların verileri sessizce nasıl dışarı aktardığını ve tuş kaydedicilerin kimlik bilgilerini gerçek zamanlı olarak nasıl yakaladığını keşfedin.
Rootkit'ler, Casus Yazılımlar ve Tuş Kaydediciler, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Gizli Kötü Amaçlı Yazılım: Herkesin Gözü Önünde Saklanmak
Birçok kötü amaçlı yazılım türü görünür hasar yoluyla varlığını belli ederken, bir kötü amaçlı yazılım sınıfı saldırganların hedeflerini sessizce gerçekleştirirken kullanıcılardan, yöneticilerden ve güvenlik araçlarından gizli kalmak üzere özel olarak tasarlanmıştır. Rootkit'ler, casus yazılımlar ve tuş kaydediciler kötü amaçlı yazılım yelpazesinin gizlilik odaklı ucunu oluşturur. Etkililikleri, algılanmadan kalıcılık göstermelerine bağlıdır — kimlik bilgilerini ve verileri sessizce dışarı aktararak aylarca veya yıllarca etkin kalabilirler. Gizlenme tekniklerini anlamak, adli inceleme ve standart taramaların gözden kaçırdıklarını bulabilecek algılama araçlarını seçmek için hayati önem taşır.
Rootkit'ler: İşletim Sisteminin Kendisine Müdahale Etmek
Bir rootkit, saldırganın varlığını gizlemek için işletim sistemini veya düşük düzeyli yazılımı değiştirir. Terim, Unix'teki 'root' (en yüksek ayrıcalık) + 'kit' (araçlar kümesi) sözcüklerinden gelir. Rootkit'ler, standart sistem inceleme araçlarından file'ları, kayıt defteri anahtarlarını, Processes'leri ve ağ bağlantılarını gizlemek için işletim sistemi işlevlerini araya girerek ele geçirir. Rootkit çalıştıran bir Process Task Manager'da görünmeyebilir, ağ bağlantıları netstat içinde gösterilmeyebilir ve file'ları dizin listelerinde yer almayabilir — çünkü bu araçların tümü işletim sistemine rootkit'in ele geçirdiği API'lerle sorgu gönderir. Rootkit'leri bulaşmış işletim sisteminin içinden algılamak son derece zordur.
# What rootkits hide:
# - Malicious processes from task manager / ps
# - Files and directories from file system listings
# - Registry keys from regedit
# - Network connections from netstat/ss
# - Kernel modules from lsmod
# - Loaded DLLs from process listings
# Why standard tools fail:
# Task Manager calls NtQuerySystemInformation() -> rootkit intercepts
# Rootkit patches return value to exclude hidden processKonumlarına Göre Rootkit Türleri
Rootkit'ler, sistemde nerede çalıştıklarına göre sınıflandırılır. Kullanıcı modu (uygulama düzeyi) rootkit'leri kullanıcı alanında çalışır ve API çağrılarını kancalar; algılanmaları ve kaldırılmaları en kolay olanlardır. Çekirdek modu rootkit'leri işletim sistemi düzeyinde ayrıcalıklarla çalışır ve çekirdek veri yapılarını değiştirir — son derece gizlidir ve kurulmak için bir sürücüye veya çekirdek açığından yararlanmaya ihtiyaç duyar. Bootkit (MBR rootkit), Master Boot Record'u veya Volume Boot Record'u etkiler ve işletim sisteminden önce yüklenir — çalışma sırasında işletim sistemi tarafından görünmez. Hypervisor rootkit'leri (VM tabanlı), işletim sisteminin altında yer alır ve özgün işletim sistemini sanal makine olarak çalıştırır — teorik olarak konuk sistemin içinden algılanamaz.
# Rootkit detection approaches by type:
# User-mode: Standard AV + process hollowing detection
# Kernel-mode: Rootkit scanners that compare in-memory data
# with on-disk data (GMER, RootkitRevealer)
# Bootkit: Boot-time scan from trusted environment
# Secure Boot with UEFI TPM attestation
# Hypervisor: Hardware-based integrity measurement
# Best removal approach for all types:
# Boot from trusted external media
# Image the drive for forensics, then reimage the systemRootkit'leri Algılama
Rootkit'ler işletim sisteminin kendi raporlama mekanizmalarını ele geçirdiği için algılama, bulaşmış işletim sisteminin dışından bakmayı gerektirir. Teknikler arasında şunlar bulunur: cross-view analysis (çekirdek veri yapılarını doğrudan memory'de API'lerin bildirdikleriyle karşılaştırma — tutarsızlıklar gizli öğeleri açığa çıkarır), bütünlük doğrulaması (kritik sistem file'larının özetlerini güvenilir bir kaynaktan alınan bilinen iyi temel değerlerle karşılaştırma), çevrimdışı tarama (temiz bir USB'den önyükleme yapıp sürücüyü tarama) ve önyükleme zincirinin değiştirilmediğini kriptografik olarak doğrulayan TPM onaylamalı Secure Boot. Araçlar arasında GMER, Malwarebytes Anti-Rootkit ve Linux için chkrootkit/rkhunter bulunur.
# Linux rootkit detection:
rkhunter --check --skip-keypress
chkrootkit
# Cross-view analysis concept:
# Hidden process detection:
# Walk the kernel EPROCESS list directly (avoids API hooks)
# Compare to what NtQuerySystemInformation() returns
# Processes in EPROCESS but not in API list = hidden (rootkit)
# Verify critical file hashes:
aids --check # Advanced Intrusion Detection Environment
trip # Tripwire IDSCasus Yazılım: Verileri Sessizce Dışarı Aktarma
Casus yazılım, kullanıcı etkinliklerini gizlice izler ve kullanıcıdan habersiz veya kullanıcının onayı olmadan bilgileri saldırgana iletir. Tarama geçmişini, arama sorgularını, ekran görüntülerini, uygulama kullanımını ve konum verilerini yakalayabilir. Bazı casus yazılımlar, ebeveyn denetimi veya çalışan izleme amacıyla 'izleme yazılımı' adıyla ticari olarak pazarlanır (ancak yasallık yargı bölgesine göre değişir). Kötü amaçlı casus yazılımlar suçlular ve ulus devletler tarafından hassas ticari verileri, kişisel bilgileri ve fikrî mülkiyeti sessizce dışarı aktarmak için kullanılır. Casus yazılımlar genellikle ücretsiz yazılımlarla birlikte PUP'lar (Potentially Unwanted Programs) olarak gelir ve kaynağın belirlenmesini zorlaştırır.
# Spyware behavioral indicators:
# - Unusual outbound network connections (data exfiltration)
# - Increased CPU/disk usage with no obvious cause
# - Browser settings changed (homepage, search engine)
# - New browser toolbars or extensions installed
# - Device battery drains faster (mobile spyware)
# - Slow system performance due to background monitoring
# Anti-spyware scanning:
# Malwarebytes, Windows Defender, HitmanPro
# Check browser extensions: remove unknown extensionsStalkerware ve Ticari Casus Yazılım
Stalkerware, yakın ilişkideki partnerleri gizlice izlemek üzere tasarlanmış casus yazılımdır ve istismarcılara partner gözetleme araçları olarak pazarlanır. Konumu, aramaları, metin mesajlarını ve sosyal medyayı kaydeder. Ticari casus yazılım (NSO Group'un Pegasus'u, Candiru ve FinFisher gibi), hükümetlere ve kolluk kuvvetlerine satılır — çoğunlukla gazetecileri, aktivistleri ve muhalifleri hedef alır. Pegasus, kullanıcı etkileşimi olmadan kurulmak için sıfır tıklamalı iPhone açıklarından yararlanmıştır. Coalition Against Stalkerware ve güvenlik araştırmacıları, stalkerware algılamasını yaygın AV ürünlerine eklemek için çalışmıştır. Algılama genellikle Amnesty International'ın Mobile Verification Toolkit (MVT) gibi araçlarla cihazın adli analizini gerektirir.
Tuş Kaydediciler: Her Tuş Vuruşunu Yakalamak
Bir tuş kaydedici, kullanıcının yazdığı her tuş vuruşunu kaydederek parolaları, mesajları, kredi kartı numaralarını ve yazılan diğer tüm verileri yakalar. Yazılım tabanlı tuş kaydediciler farklı düzeylerde çalışır: kullanıcı modu kancaları (SetWindowsHookEx API), çekirdek modu sürücüleri (daha gizli) veya şifrelemeden önce tarayıcı form gönderimlerini araya girerek yakalayan form yakalama kancaları. Donanım tuş kaydedicileri, klavye ile Computer arasına takılan fiziksel aygıtlardır — yazılım tabanlı algılamaya karşı tamamen görünmezdir. Tuş vuruşlarını daha sonra alınmak üzere dahili memory'de saklarlar. Yüksek güvenlikli alanları koruyan kuruluşlar, yetkisiz aygıtlar olup olmadığını görmek için donanım portlarını düzenli olarak incelemelidir.
# Software keylogger installation vector:
# Trojan download -> installs keylogger driver
# Malicious browser extension -> captures form input
# Office macro -> drops and registers keylogger DLL
# Hardware keylogger detection:
# Physical inspection of keyboard port (USB/PS/2)
# Common types: PS/2 inline, USB inline, USB hub type
# Acoustic side-channel (listening to keystrokes) - exotic
# Defense against software keyloggers:
# Two-factor authentication (keylogged password + OTP)
# Password manager auto-fill (bypasses keyboard input)
# Virtual on-screen keyboard for sensitive systems (limited protection)Form Yakalama Araçları ve Tarayıcı Kimlik Bilgisi Hırsızlığı
Form yakalama araçları, tarayıcı formlarında gönderilen verileri şifrelenmeden ve ağ üzerinden gönderilmeden önce araya girerek yakalar — kullanıcı adlarını, parolaları ve kredi kartı numaralarını giriş anında ele geçirir. Kötü şöhretli bir bankacılık Trojan'ı olan Zeus (Zbot), tarayıcı Processes'lerine enjekte edilen form yakalama kancalarını kullanmıştır. HTTPS tarafından engellenen ağ düzeyi dinleyicilerin aksine form yakalama araçları uygulama düzeyinde çalışır ve şifrelemeyi etkisiz hale getirir. Genellikle InternetReadFile gibi tarayıcı işlevlerini kancalar veya tarayıcı Process memory'sine enjekte olurlar. Modern EDR araçları, form yakalama etkinliğine işaret eden Process enjeksiyonu ve tarayıcı API kancalama kalıplarını algılar.
# Form grabber detection indicators:
# - Browser process loading unexpected DLLs
# - API hooks in browser memory (InternetReadFile, PR_Write)
# - Unusual child processes spawned by browser
# - Outbound connections from browser process to unknown IPs
# Defense:
# EDR with browser protection (e.g., Cisco AMP, CrowdStrike)
# Isolated browser environment (VMware Browser Isolation)
# MFA: even if credentials captured, OTP prevents reuseAdware ve PUP'lar
Adware, istenmeyen reklamlar görüntüler ve işletenleri için gelir oluşturmak amacıyla tarayıcı trafiğini başka yerlere yönlendirebilir. Diğer kötü amaçlı yazılımlara göre daha az yıkıcı olsa da Adware, sistem performansını düşürür, gizliliği tehlikeye atar ve kötü amaçlı sitelere yönlendirerek veya daha tehlikeli yazılımlarla birlikte gelerek güvenlik riskleri oluşturur. PUP'lar (Potentially Unwanted Programs), kullanıcıların kasıtlı olarak yüklememiş olabileceği ve genellikle aldatıcı kurulum iletişim kutuları aracılığıyla ücretsiz yazılımlarla birlikte sunulan yazılımlardır. PUP'lar gri bir alanda yer alır — kesin olarak kötü amaçlı olmayabilirler, ancak kaynakları tüketir, gizliliği tehlikeye atar ve daha tehlikeli bulaşmalar için bir geçit oluştururlar.
# PUP/Adware prevention:
# During software installation:
# - Choose 'Custom' not 'Express' installation
# - Uncheck pre-selected bundled software offers
# - Read each screen carefully before clicking Next
# Removal:
# Malwarebytes Anti-Malware (good PUP detection)
# ADWCleaner (Malwarebytes tool for adware)
# Check installed programs list for unwanted additions
# Check browser extensions for unknown additionsKimlik Bilgisi Dökümü ve LSASS
Kötü amaçlı yazılım yeterli ayrıcalıklarla yüklendiğinde, kimlik bilgisi dökümü yanal hareket için bellekte veya diskte depolanan kimlik bilgilerini çıkarır. Windows LSASS işlemi, tek oturum açma için kimlik bilgilerini bellekte depolar. Mimikatz gibi araçlar, LSASS belleğinden düz metin parolaları veya NTLM karmalarını döker. Savunmacılar buna; Credential Guard (Windows 10 ve sonraki sürümlerde, LSASS'ı güvenli bir kapsayıcıda yalıtmak için Virtualization-Based Security kullanır), Protected Users grubuna üyelik (kimlik bilgilerinin önbelleğe alınmasını önler) ve sistem dışı işlemlerden LSASS belleğine erişim algılandığında uyarı veren EDR kurallarıyla karşı koyar.
# Credential dump detection:
# Alert on: processes accessing LSASS memory (non-system)
# Alert on: procdump.exe targeting lsass.exe
# Alert on: sekurlsa::logonpasswords in memory artifacts
# Windows Credential Guard (prevents Mimikatz from LSASS):
# LSASS runs in Isolated User Mode (VSM)
# Mimikatz dumps show only encrypted blobs, not plaintext
# Enable Credential Guard:
# gpedit: Computer Config -> Admin Templates -> System -> Device Guard
# 'Turn On Virtualization Based Security' = EnabledRootkit'leri ve Kalıcı Tehditleri Kaldırma
Çalışan bir sistemden rootkit kaldırmaya çalışmak risklidir — rootkit kendisini etkin biçimde gizler ve kaldırma girişimlerini algılayabilir. Rootkit düzeltme işlemi için en iyi uygulama, adli kanıtlar korunduktan sonra sistemi güvenilir bir temel imajdan yeniden imajlamaktır. Sistemin tamamen yeniden imajlanması hemen mümkün değilse: güvenilir bir harici ortamdan (çevrim dışı tarayıcı içeren USB) önyükleme yapın, işletim sistemi yüklenmeden önce rootkit algılama araçlarını çalıştırın, tüm bulguları belgeleyin ve mümkün olan en kısa sürede yeniden imajlama planı hazırlayın. Bootkit'ler için, imzasız önyükleyicileri engellemek üzere UEFI ile birlikte Secure Boot kullanın ve işletim sistemini yeniden yüklemeden önce MBR'ye sıfır yazmayı değerlendirin.
# Bootkit removal:
# Boot to Windows Recovery Environment (WinRE)
# Repair boot record:
bootrec /fixmbr
bootrec /fixboot
bootrec /rebuildbcd
# For Linux MBR repair:
dd if=/dev/zero of=/dev/sda bs=512 count=1 # wipe MBR
grub-install /dev/sda # reinstall GRUB
# Best practice: full reimage after forensic image capturedHızlı Kontrol
Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.
Ders Özeti
Bu derste şunları öğrendiniz: rootkit'ler, işlemleri, dosyaları ve ağ bağlantılarını gizlemek için işletim sistemi API'lerini etkisizleştirir; bu nedenle bulaşmış işletim sisteminin içinden yapılan algılama güvenilmezdir ve çevrim dışı tarama ya da farklı görünümlerin karşılaştırılarak incelenmesi gerekir. Casus yazılımlar ve tuş kaydediciler, kimlik bilgilerini ve verileri sessizce dışarı sızdırır; bunlar ağ izleme ve EDR işlem incelemesiyle algılanabilen davranış göstergelerine sahiptir. LSASS'ı hedefleyen Mimikatz gibi kimlik bilgisi dökümü araçları ise Windows Credential Guard ve Protected Users grup ilkeleriyle etkisizleştirilebilir. Sırada dosyasız kötü amaçlı yazılımları ve sistemin yerleşik araçlarından yararlanma saldırılarını inceleyeceğiz.
Sıkça Sorulan Sorular
“Rootkit'ler, Casus Yazılımlar ve Tuş Kaydediciler” dersi ücretsiz mi?
Evet — “Rootkit'ler, Casus Yazılımlar ve Tuş Kaydediciler” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“Rootkit'ler, Casus Yazılımlar ve Tuş Kaydediciler” dersinde ne öğreneceğim?
Rootkit'lerin kötü amaçlı yazılımları OS'den nasıl gizlediğini, casus yazılımların verileri sessizce nasıl dışarı aktardığını ve tuş kaydedicilerin kimlik bilgilerini gerçek zamanlı olarak nasıl yaka… Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Rootkit'ler, Casus Yazılımlar ve Tuş Kaydediciler” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Virüsler, Solucanlar ve Truva Atları
- Fidye Yazılımları ve Şifreleme Zararlıları
- Rootkit'ler, Casus Yazılımlar ve Tuş Kaydediciler
- Dosyasız Kötü Amaçlı Yazılımlar ve Sistemin Kendi Araçlarını Kullanan Saldırılar