0Pricing
Security+ Academy · Ders

Virüsler, Solucanlar ve Truva Atları

Kendini çoğaltan virüsleri, ağ üzerinden yayılan solucanları ve kılık değiştirmiş Truva atlarını karşılaştırın; her birinin nasıl yayıldığını ve genellikle hangi zarara yol açtığını anlayın.

Virüsler, Solucanlar ve Truva Atları, CoddyKit'te ücretsiz bir Security+ Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Security+ Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Security+ Academy kursu toplamda 4 dersten oluşur.

Yazılımı Kötü Amaçlı Yapan Nedir

Kötü amaçlı yazılım (malicious software), sistemleri bozmak, zarar vermek, yetkisiz erişim elde etmek veya sistemlerden veri dışarı aktarmak amacıyla tasarlanmış her türlü yazılımdır. Bu terim, yayılma biçimleri, yaptıkları işler ve kaçındıkları Detection teknikleri bakımından farklılık gösteren birçok ayrı kategoriyi kapsar. Security+, kötü amaçlı yazılım türlerini yayılma mekanizmalarına (nasıl yayıldıklarına), yüklerine (hangi zararı veya eylemi gerçekleştirdiklerine) ve kalıcılık mekanizmalarına (yeniden başlatmalardan nasıl sağ çıktıklarına) göre ayırt etme becerinizi ölçer. Temel üç kategori Virus, Worm ve Trojan'dır.

Virus: Bulaşma ve Kendini Çoğaltma

Bir virus, kendini meşru bir ana makine dosyasına ekleyen ve yayılmak için insan eylemi (bulaşmış dosyanın çalıştırılması) gerektiren kötü amaçlı yazılımdır. Bulaşmış dosya çalıştığında virus, kodunu diğer çalıştırılabilir dosyalara, belgelere veya önyükleme sektörlerine enjekte ederek çoğalır. Virus türleri arasında dosya bulaştırıcıları (.exe dosyalarına eklenir), makro virus'ları (Office belgelerine gömülür ve makrolar çalıştırıldığında yürütülür), önyükleme sektörü virus'ları (MBR'ye bulaşır ve OS'den önce yüklenir) ve polimorfik virus'lar (imza tabanlı Detection'dan kaçmak için her bulaşmada kod imzalarını değiştirir) bulunur.

# Virus detection evasion techniques:
# Polymorphic:  changes code signature each replication
# Metamorphic:  rewrites itself entirely each time (harder to detect)
# Stealth:      intercepts OS calls to hide infected files
# Encrypted:    body encrypted, only decryptor visible to scanner

# File infector: appends or prepends code to executable
# Macro virus:   lives in Office document; runs via VBA macros
# Boot sector:   infects MBR/VBR; loads before OS; bypasses AV

Worm: Ana Makine Olmadan Kendini Yayma

Bir worm, bir ana makine dosyası veya insan eylemi gerektirmeden ağlar arasında bağımsız olarak yayılan, kendini çoğaltan kötü amaçlı yazılımdır. Worm'lar, kendilerini diğer sistemlere kopyalamak için ağ güvenlik açıklarından veya zayıf kimlik bilgilerinden yararlanır. 2003'teki SQL Slammer worm'u, tek bir UDP paketi kullanarak 10 dakika içinde 75.000 sisteme bulaştı. 2017'deki WannaCry Ransomware'i, SMBv1'i hedefleyen EternalBlue Exploits aracılığıyla bir worm olarak yayıldı. Worm'lar, ağ tıkanıklığı ve büyük ölçekte yük iletimi yoluyla muazzam zarara neden olur. Güncelleme yüklemek ve ağ segmentasyonu, başlıca savunmalardır.

# Worm propagation methods:
# Network vulnerability: EternalBlue (SMBv1 RCE) - WannaCry, NotPetya
# Credential brute-force: weak/default passwords (Mirai)
# Email: attaches to outgoing email (ILOVEYOU worm)
# IM/Social: spreads via messaging platforms
# File shares: copies to network drives

# WannaCry timeline:
# 1. Exploits EternalBlue (SMBv1 CVE-2017-0144)
# 2. Installs DoublePulsar backdoor
# 3. Deploys ransomware payload
# 4. Scans for more SMBv1 hosts -> repeat

Trojan'lar: Gizlenmiş Kötü Amaçlı Yazılım

Trojan horse (veya Trojan), meşru yazılım kılığına girmiş kötü amaçlı yazılımdır. Virus'ların ve worm'ların aksine Trojan'lar kendilerini çoğaltmaz — kullanıcıların bunların yararlı bir şey olduğuna inanarak yüklemesine güvenir: ücretsiz bir oyun, kırılmış bir uygulama, kullanışlı bir yardımcı program, sahte bir antivirüs veya bir yazılım güncellemesi. Trojan yüklendikten sonra, bir backdoor yüklemek, RAT (Remote Access Trojan) olarak çalışmak, tuş vuruşlarını kaydetmek veya ek kötü amaçlı yazılım indirmek gibi eylemler içerebilen kötü amaçlı yükünü yürütür. Trojan'lar, daha fazla zarar veren yükleri Deploys etmeden önce başlangıç erişimi sağlamak için sıklıkla kullanılır.

# Trojan examples and categories:
# Backdoor Trojan: opens listening port for remote control
# RAT (Remote Access Trojan): full remote control, keylog, screenshot
#   Examples: DarkComet, NetBus, Sub7, njRAT, AsyncRAT
# Downloader Trojan: downloads and installs additional malware
#   Examples: Emotet (banking -> loader), TrickBot
# Banking Trojan: intercepts online banking sessions
#   Examples: Zeus, Dridex, Ursnif
# Fake AV: pretends to be antivirus, demands payment to 'clean'

Virus, Worm ve Trojan Karşılaştırması

Security+ sınavı, bu üç kategori arasındaki ayrımları sıkça ölçer. Kritik ayırt edici özellikler şunlardır: Virus'lar yayılmak için bir ana makine dosyası ve insan eylemi gerektirir; meşru dosyalara bulaşırlar. Worm'lar kendi kendine yeter ve kendini yayar — başka dosyalara eklenmeden veya kullanıcı etkileşimi gerektirmeden ağlar üzerinden otomatik olarak yayılırlar. Trojan'lar kendilerini çoğaltmaz ve kandırmaya dayanır — kullanıcının bunları yüklemesi için kandırılması gerekir. Bir kötü amaçlı yazılım parçası birden fazla Characteristic'i birleştirebilir (Trojan yükü bırakan bir worm gibi); bu nedenle sınıflandırma yaparken baskın yayılma mekanizmasına odaklanın.

# Classification comparison:
# Characteristic      Virus    Worm    Trojan
# Requires host file    YES      NO      NO
# Self-replicates       YES      YES     NO
# Requires user action  YES      NO      YES (install)
# Network spread        SLOW     FAST    NO (user-driven)
# Typical goal          Damage   Spread  Persistence/backdoor

Botnet'ler ve Komuta ve Kontrol (C2)

Birçok Trojan ve worm, Komuta ve Kontrol (C2) sunucusuyla iletişim kurar — bu, saldırganın bulaşmış ana makinelerie talimat göndermek için kullandığı uzak bir sunucudur. C2'ye bağlı çok sayıda ana makine bir botnet oluşturur. Botnet'ler DDoS saldırıları, spam kampanyaları, kripto para madenciliği ve kimlik bilgisi hırsızlığı için kullanılır. C2 iletişimi, normal web trafiğine karışmak için HTTP/HTTPS, DNS sorgularının içine gizlenmek için DNS tünellemesi veya devre dışı bırakılacak merkezi bir sunucusu olmayan eşler arası protokoller kullanabilir. C2 trafiğini tespit etmek için DNS monitoring'i, proxy günlükleri ve olağandışı Beaconing kalıplarına yönelik ağ akışı analizi gerekir.

# C2 detection indicators:
# Beaconing: regular outbound connections at fixed intervals
# Unusual DNS: long subdomains, high query volume, new domains
# HTTPS to non-CDN IPs: encrypted C2 often uses bulletproof hosting
# Non-standard port HTTPS: HTTPS on port 8443, 4443, etc.
# Large outbound data: data exfiltration spike

# Block C2 at network level:
# DNS sinkhole + proxy with URL categorization
# Threat intelligence feeds for known C2 domains/IPs

Virus İmzası ve Davranışsal Detection

Geleneksel antivirüs, imza tabanlı Detection'a dayanır — dosyaları bilinen kötü amaçlı yazılım imzalarından (karmalar veya kod kalıpları) oluşan bir veritabanıyla karşılaştırır. İmzalar hızlıdır ancak yeni veya değiştirilmiş kötü amaçlı yazılımlar karşısında Fails. Behavioral Detection (EDR platformları tarafından kullanılır), program davranışını gerçek zamanlı olarak izler: alt işlemler oluşturma, kayıt defteri anahtarlarını değiştirme, diğer işlemlere kod enjekte etme veya kötü olduğu bilinen IP'lerle iletişim kurma. Heuristic analiz, tam bir imza eşleşmesi gerektirmeden kodu kötü amaçlı yazılım benzeri kalıplar açısından statik olarak analiz eder. Sandboxing, davranışı güvenli bir şekilde gözlemlemek için şüpheli dosyaları yalıtılmış bir ortamda çalıştırır.

# Detection method comparison:
# Signature-based:
#   + Fast, low false-positive rate for known malware
#   - Fails on new, polymorphic, encrypted malware

# Heuristic:
#   + Catches variants of known families
#   - Higher false-positive rate

# Behavioral (EDR):
#   + Catches zero-day and fileless malware
#   - Requires tuning to reduce alert fatigue

# Sandbox:
#   + Definitive judgment by observing actual execution
#   - Sophisticated malware detects sandbox and stays dormant

Çok Parçalı ve Makro Virus'ları

Bir çok parçalı virus, aynı anda birden fazla bulaşma vektörü kullanır — örneğin hem çalıştırılabilir dosyalara hem de önyükleme sektörüne bulaşır. Yalnızca bir vektörü temizlemek diğerini yeniden bulaşma için etkin bıraktığından, bu durum tamamen kaldırmayı zorlaştırır. Makro virus'ları, Microsoft Office belgelerine kötü amaçlı VBA (Visual Basic for Applications) makroları gömerek belge dosyalarına bulaşır. Belge açıldığında ve makrolar etkinleştirildiğinde virus çalışır. Makro virus'ları email ekleri aracılığıyla kolayca yayılır. Birincil savunma, makroları varsayılan olarak Disable etmek ve yalnızca güvenilir yayıncılardan gelen dijital olarak imzalanmış makrolara izin vermektir.

# Macro virus defense - Group Policy:
# Office 365/2016+: Trust Center -> Macro Settings
# 'Disable all macros except digitally signed macros'
# Or: 'Disable all macros with notification'
#
# Advanced: Attack Surface Reduction (ASR) rules in Defender:
# 'Block all Office applications from creating child processes'
# 'Block Office applications from creating executable content'
# 'Block execution of potentially obfuscated scripts'

Yayılmayı Önleme Stratejileri

Kötü amaçlı yazılımın yayılmasını önlemek katmanlı savunmalar gerektirir. Virus'lar için: makro yürütmeyi Disable edin, tüm dosya aktarımlarını tarayın (email ağ geçidi, web proxy'si, USB taraması) ve uç nokta korumasını güncel tutun. Worm'lar için: güncellemeleri hemen uygulayın (worm Exploits'lerinin çoğu bilinen CVE'leri hedefler), gereksiz ağ protokollerini Disable edin (SMBv1'i Disable edin), yanal erişimi sınırlamak için ağları bölümlere ayırın ve ağa bağlı tüm hizmetlerde güçlü kimlik doğrulama uygulayın. Trojan'lar için: uygulama izin listelerini zorunlu tutun, kullanıcıları yetkisiz yazılım yüklememeleri konusunda eğitin ve yüklemeden önce yazılım karmalarını Verify edin. Derinlemesine savunma, her bir denetimin tek başına gözden kaçırdığı şeyleri yakalar.

# Disable SMBv1 (prevent WannaCry-style worm propagation):
# PowerShell:
Set-SmbServerConfiguration -EnableSMB1Protocol $false
# Or Group Policy:
# Computer Config -> Admin Templates -> Network -> Lanman Server
# 'Enable insecure guest logons' = Disabled

# Verify SMBv1 is disabled:
Get-SmbServerConfiguration | Select EnableSMB1Protocol

Drive-By İndirmeleri ve Watering Hole Saldırıları

Drive-by downloads, kötü amaçlı veya güvenliği ele geçirilmiş bir web sitesi ziyaret edildiğinde, sayfanın yüklenmesi dışında herhangi bir kullanıcı eylemi olmadan kötü amaçlı yazılımın sessizce yüklenmesiyle gerçekleşir. Attacker'lar, kötü amaçlı kod yürütmek için tarayıcı veya eklenti güvenlik açıklarından (eski Flash, Java, PDF okuyucu) yararlanır. Watering hole attacks, hedef kitlenin sıkça ziyaret ettiği meşru web sitelerinin güvenliğini ele geçirir ve ziyaretçileri bulaştırmak için drive-by indirme kodu yerleştirir. Attacker, doğrudan hedefin peşine düşmek yerine “su kaynağını zehirler” ve kurbanların oraya gelmesini bekler. Savunmalar arasında tarayıcıları ve eklentileri güncel tutmak, eklentiler için tıklayarak oynatma özelliğini kullanmak ve bilinen kötü amaçlı siteleri engelleyen bir web proxy'si Deploy etmek bulunur.

# Drive-by download defense:
# 1. Keep browser, OS, and plugins fully patched
# 2. Disable Flash, Java, and legacy plugins entirely
# 3. Use web proxy with URL filtering
# 4. Enable click-to-play for remaining plugins
# 5. Use browser content security policies (CSP header)
# 6. Consider browser isolation (remote browser in cloud sandbox)
#    -> no local code execution even if site is malicious

Kötü Amaçlı Yazılım Olaylarına Müdahale

Kötü amaçlı yazılım tespit edildiğinde müdahale, NIST IR yaşam döngüsünü izler. Containment: yayılmayı durdurmak için bulaşmış ana makineyi hemen yalıtın (ağ bağlantısını kaldırın veya ana makine tabanlı güvenlik duvarı kuralları uygulayın). Eradication: ciddi bulaşmalarda temizlemeye çalışmaktansa sistemi yeniden görüntülemek daha güvenlidir; temizleme işlemi kalıcılık mekanizmalarının hayatta kalması riskini bırakır. Kanıtların korunması: adli inceleme gerekiyorsa yeniden görüntülemeden önce bellek görüntüsü ve disk görüntüsü alın. Recovery: temiz yedeklerden geri yükleyin, bütünlüğü Verify edin ve yeniden bulaşma belirtilerine karşı yakından monitoring yapın. Gelecekteki Detection'ı iyileştirmek için Compromise göstergelerini (IoCs) belgeleyin.

# Malware containment (immediate isolation):
# Network level: firewall rule to block host traffic
iptables -I INPUT 1 -s 192.168.1.50 -j DROP
iptables -I OUTPUT 1 -d 192.168.1.50 -j DROP

# Host level: disable network adapter (prevents spread)
ip link set eth0 down

# Memory image before remediation:
winpmem_mini_x64.exe memory.dmp
# Disk image:
dcfldd if=/dev/sda of=/forensics/sda.img hash=sha256

Hızlı Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını ne kadar anladığınızı test edin.

Ders Özeti

Bu derste şunları öğrendiniz: virus'lar ana makine dosyalarına eklenir ve yayılmak için kullanıcı eylemi gerektirir; imza Detection'ından kaçmak için polimorfizm gibi teknikler kullanır; worm'lar güvenlik açıklarından yararlanarak kullanıcı eylemi olmadan ağlar arasında kendilerini yayar ve hızlı, büyük ölçekli bulaşmaya neden olur; Trojan'lar kullanıcıları yüklemeye kandırmak için meşru yazılım kılığına girer ve çoğu zaman backdoor'lar ile C2 iletişimi kurar. Sırada Ransomware'i ve cryptolocker'ları ayrıntılı olarak inceleyeceğiz.

Sıkça Sorulan Sorular

“Virüsler, Solucanlar ve Truva Atları” dersi ücretsiz mi?

Evet — “Virüsler, Solucanlar ve Truva Atları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Security+ Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Security+ Academy kursu toplamda 4 dersten oluşur.

“Virüsler, Solucanlar ve Truva Atları” dersinde ne öğreneceğim?

Kendini çoğaltan virüsleri, ağ üzerinden yayılan solucanları ve kılık değiştirmiş Truva atlarını karşılaştırın; her birinin nasıl yayıldığını ve genellikle hangi zarara yol açtığını anlayın. Security+ Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Security+ Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Security+ Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Virüsler, Solucanlar ve Truva Atları” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Security+ Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Security+ Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Virüsler, Solucanlar ve Truva Atları
  2. Fidye Yazılımları ve Şifreleme Zararlıları
  3. Rootkit'ler, Casus Yazılımlar ve Tuş Kaydediciler
  4. Dosyasız Kötü Amaçlı Yazılımlar ve Sistemin Kendi Araçlarını Kullanan Saldırılar
← Security+ Academy Sayfasına Dön