VLC'nin değiştirilmiş bir sürümünü zararlı yayıyor

PC güvenliği konusundaki bilgi paylaşım alanıdır.
Cevapla
Kullanıcı avatarı
velociraptor
Yottabyte4
Yottabyte4
Mesajlar: 46480
Kayıt: 14 Mar 2006, 02:33
cinsiyet: Erkek
Teşekkür etti: 4607 kez
Teşekkür edildi: 3923 kez

VLC'nin değiştirilmiş bir sürümünü zararlı yayıyor

Mesaj gönderen velociraptor »

Resim

Symantec, bilgisayar korsanlarının VLC'nin değiştirilmiş bir sürümünü dağıttığını ve onu kötü amaçlı yazılım saldırıları için kullandığını söylüyor. Geçen hafta, VLC'nin bazı kötü amaçlı yazılımları enjekte etmek için bilgisayar korsanları tarafından kötüye kullanıldığına dair haberler dolaşmaya başladı. Sorun, Symantec'in Güvenlik Tehdit İstihbaratı blogunda bir rapor yayınlamasının ardından ortaya çıktı.

Norton Antivirus'ü yapan Broadcom'a ait şirket, Çin hükümetine bağlı olduğunu iddia ettiği bir grup hacker'ın dünya çapındaki kuruluşları hedef alan siber casusluk kampanyaları yürüttüğünü ortaya çıkardı. Symantec , kampanyanın öncelikle eğitim ve din, telekom, hukuk ve ilaç sektörlerindeki hükümetle ilgili kurumlardaki veya STK'lardaki mağdurları hedef aldığını söylüyor. Cicada veya APT10 adlı kötü amaçlı yazılım saldırısı kampanyası ilk olarak geçen yıl ortaya çıktı. Şubat 2022'de aktifti ve hala devam ediyor olabilir. Saldırganlar, makinelerine erişmek için yama uygulanmamış sistem dağıtımlarında Microsoft Exchange Sunucuları aracılığıyla kurbanları hedefliyor. Bilgisayar korsanları, özel bir yükleyiciye ve Sodamaster adlı bir arka kapıya ek olarak çeşitli araçlar kullanıyor.

Bilgisayar korsanları, özel bir kötü amaçlı yazılım yükleyiciyi tetiklemek için kullanmak üzere değiştirilmiş bir VLC sürümü dağıttı

Bu araçlardan biri, popüler açık kaynaklı medya oynatıcı VLC'nin değiştirilmiş bir sürümüdür. Symantec'in Güvenlik Tehdit İstihbaratı blogu aşağıdaki ifadeden bahsediyor :

"Saldırganlar ayrıca VLC Dışa Aktarma işlevi aracılığıyla özel bir yükleyici başlatarak meşru VLC Media Player'dan yararlanıyor ve kurban makinelerin uzaktan kontrolü için WinVNC aracını kullanıyor."

Bu ifadenin ifadesi oldukça kafa karıştırıcı ve VLC'nin savunmasız olduğunu ve bilgisayar korsanlarının kötü amaçlı yazılım saldırıları başlatmak için kullandığını yazan bazı bloglar tarafından yanlış yorumlandı. Bu doğru değil, bu web sitelerinin iddia ettiği gibi kötü amaçlı yazılım saldırılarının nedeni VLC değil. Raporun geri kalanı bağlam içinde ele alınmalıdır.

Raporun ikinci bölümü (resimde vurgulanmıştır), saldırganların kötü amaçlı yazılım saldırısını başlatmadan önce kurban makinelere erişmesi gerektiğinden bahseder. Bu, Symantec'in Tehdit Avcısı Ekibinin bir üyesi tarafından Bleeping Computer'a yapılan açıklamada doğrulandı . Bazı bilgisayar korsanlarının VLC'nin temiz sürümünü aldığını, ona kötü amaçlı bir DLL dosyası eklediğini ve onu, yani DLL yandan yükleme olarak dağıttığını söylediler. Bu dosya, dışa aktarma işlevinin yolu ile aynı klasörde bulunur ve saldırganlar tarafından özel bir kötü amaçlı yazılım yükleyici başlatmak için kullanılır.

Dolayısıyla, bu saldırının gerçekleşmesi için en az iki farklı gereksinim olduğu açıktır:

1. Güvenliği ihlal edilmiş bir sistem
2. Değiştirilmiş bir VLC sürümü (kullanılan diğer araçlar arasında).

VLC'yi kullanmak güvenli midir?

Evet öyle. VLC'yi resmi web sitesinden (veya güvenilir bir siteden) indirdiğiniz sürece , bilgisayarınız kötü amaçlı yazılımlardan korunmalıdır, çünkü bu saldırılarda kullanılan kötü amaçlı DLL Dosyasını içermez. Üçüncü taraf bir siteden bir program indirdiğinizde ve bu web sitesi gizlice bazı dosyaları pakete yerleştirdiğinde, bu artık geliştiricinin resmi bir sürümü değildir. Potansiyel olarak kötü amaçlı olabilecek değiştirilmiş bir sürüm haline gelir. Bu tür dosyalar dolaşıma girdiğinde, onları kullanan kişiler saldırı riski altındadır. Bilgisayar korsanları kötü amaçlı reklamcılık gibi çeşitli hileler kullanır; örneğin, insanları orijinal dosyayı indirdiklerini düşünmeye ikna etmek için popüler bir programın simgesini kullanırlar, aslında sistemlerine bulaşabilecek ve hatta diğer kullanıcılara yayılabilecek bir kötü amaçlı yazılım indirirler.

Kaynak:
https://symantec-enterprise-blogs.secur ... nt-attacks
Kullanıcı avatarı
shampuan
Petabyte4
Petabyte4
Mesajlar: 8798
Kayıt: 13 Tem 2018, 17:11
Teşekkür etti: 208 kez
Teşekkür edildi: 345 kez

Re: VLC'nin değiştirilmiş bir sürümünü zararlı yayıyor

Mesaj gönderen shampuan »

Külahıma anlatsınlar!
Bu yalan haberleri mahsus yayıyorlar ki,
"VLC'de virüs var" dersek,
"resmi sitesinden indirmemişsinizdir"
diye bahane üretebilsinler.
Yıllardır VLC sürümlerini düzenli olarak kendi resmi sitesinden indirip test ettim ve belli bir yıldan itibaren çıkan sürümlerinin içinde ful virüs vardı.
Bu bir taktiktir, oyuna gelmeyin.
Virüs, VLC'nin değiştirilmiş sürümünde değil, bizzat kendisinde var. Resmi sürümde. Fakat bunu elinizdeki antivirüslerin hiçbirisiyle tesbit ettiremezsiniz. Güya virüs bulursanız, "o bizim sürm değil, aha haber burada" diye milleti kerizleyecekler.
Yaşadık hep bunları dostum. Ama neye yarar, dünya trilyonlarca bilinçsiz habersiz kullanıcılarla dolu.
Şimdi VLC'de virüs var, programlarda takip virüsü var diye sesler yükseldi ya,
"yav hee hee virüs var" haberi yayıp aha haklıymışız dedirterek sakinleştirip zaman kazanıyorlar.

EDİT:

VLC'nin forum sitesi var. Burada yıllar evvelden beridir VLC'nin içinden virüs çıktığı ile ilgili olarak kullanıcılardan başlıklar açılıyor. Geliştirici ekibin başındakiler hep aynı yanıtları veriyor:

-VLC'yi sağdan soldan indirirseniz virüs kaparsınız tabi. Resmi sitesi şurasıdır aha burdan indirin: Link...

Tabi. Biz geri zekalıyız bilmiyoruz. Kaldı ki sen sordun mu önce, "nereden indirdiniz? Kendi sitemizden mi başka bir yerden mi?"
Bu soruyu devamlı es geçiyorlar. Neden? Biliyor p****kler. Cevap hemen hazır. Kendi sitelerindeki sürüme bir göz atacaklarına dair birşey söylemiyorlar. Belki bir hekır sizi hekliyor? Belki sürümü değiştirdi haberiniz yok? Bu kadar emin olmak?

-Antivirüsünüzü değiştirin.

Neden? Hangi antivirüsteyim, sen hangisini öneriyorsun? Hangi antivirüsün yakalayıp yakalamayacağını biliyor musun? Biliyorsan Hangisine geçeyim. Bilmiyorsan elimdeki sürümün ne olduğunu ve değiştirmem gerektiği bilgisine nasıl ulaştın?

-Antivirüsünüze onu sahte alarm olarak tanıtın (beyaz listeye alın).

Neden? Sen benim babamın çocuğu musun? Onu bırak şimdi. Sanki ilaçlı program indiriyoruz da, ilaç antivirüs tarafından silinmesin diye antivirüse güvenli olarak tanıtacağız. Tamam da niye niye? Niye yani? Antivirüs birşey bulmuş bunu bana bildiriyor. Neden beyaz listeye alayım?

-Programımız güvenlidir ve içinde virüs yoktur. Açık kaynak olduğu için kodu açıp bakabilirsiniz.

Evet. Böylelikle kodu açarken virüsü alalım. (içindeki virüsün son versiyonu eskiden antivirüsü susturuyordu kalıcı olarak turn-off yaptırıyordu yani yaşadık bunu). Virüs öyle birşey ki, setup dosyasına sağtık dahi yapsan anında antivirüs devreye giriyor, "bir virüs HDD'nin MFT'sine yerleşip kendini oraya buraya atarken yakaladım, sileyim mi?" diyor. Yani kurmana dahi gerek yok. Nasıl bir teknoloji kullandıysa p****kler, programın içindeki kod satırları halinde değil de, makine dili seviyesinde sanırım.

Son olarak;

VLC player hakkında geçmişte çıkan dedikodulara göre, kullanıcılardan gizlice veri toplayıp bunu CIA'ya gönderiyor diye Wikileaks'da rapor yayınlandı. VLC takımı (videolan team) bunu inkar etti. Wikileaks, onun bunun açıklarını bulup yayınlayan, eskiden beri bilinen bir internet sitesi, kurum.

Bitmiştir geçmiş olsun.
Kullanıcı avatarı
feuer
Terabyte2
Terabyte2
Mesajlar: 4120
Kayıt: 24 Eyl 2020, 01:33
cinsiyet: Erkek
Teşekkür etti: 127 kez
Teşekkür edildi: 200 kez

Re: VLC'nin değiştirilmiş bir sürümünü zararlı yayıyor

Mesaj gönderen feuer »

Pek çok kullancı orjinal materyallere para ödemek yerine korsan olarak indirme yaptğıı için vlc izleme ve dinleme tercihleri için güzel bir veritabanı oluşturabilir.

Güzel bir oynatıcı, hem video hem ses için tek uygulama olarak kullanılabiliyor.
Farklı skinler ile geliştirilebiliyor ancak ben de ağ trafiği yakaladığım için tercihimi değiştirmiştim.

BU arada false positive olayı da olabiliyor programlar ile ilgili.
Programın içinde windows'un kendi script çalıştıran uygulamalarını gizliyorsun.
Program içinden kod çalıştığı için zararlı olarak algılıyor.
Evet o kod ile windows'un önemli dosyalarını kişisel verileri silebilirsin kötü niyetli kullanabilirsin ama kendi ispiyoncularını görmezden geliyor windows security.

Ayrıca internet gerektirmeyen uygulamaları nasıl engellemen gerektiğini zaten biliyorsun.
Kullanıcı avatarı
shampuan
Petabyte4
Petabyte4
Mesajlar: 8798
Kayıt: 13 Tem 2018, 17:11
Teşekkür etti: 208 kez
Teşekkür edildi: 345 kez

Re: VLC'nin değiştirilmiş bir sürümünü zararlı yayıyor

Mesaj gönderen shampuan »

Nasıl engellemem gerektiği önemli değil be dostum, benim derdim başka. Ben istiyorum ki dünya halkları birleşip bu gibilerin ofislerini basıp gan işedene gadar dövsün komaya soksunlar. Halk mal.

Bundan yıllar önce facenin bir uygulaması çıktı. Resmi uygulama. Şimdi aklıma gelmedi sanırım video indiricisi. Aradan iki ay geçtikten sonra internette bir haber patladı. Facebook bilmemne uygulamasında virüs. Kendi resmi sitesinden indirmeyenler tehdit altında dannn!!! Diye haber başlukları. Merak ettim araştırdım. Orjinal sitesinden inende de virüs var?

Avastın "heklendik!" muhabbetini defalarca anlattım.

Bu haberleri biliçli çıkardıklarına dikkat çekmeye çalışıyorum olay bu. Böylece biz yapmadık korsanlar yaptı diye zibilyon tane enayiyi uyutuyolar buna sinir oluyorum. Dıııt çocukluğuna bakar mısın?
Kullanıcı avatarı
feuer
Terabyte2
Terabyte2
Mesajlar: 4120
Kayıt: 24 Eyl 2020, 01:33
cinsiyet: Erkek
Teşekkür etti: 127 kez
Teşekkür edildi: 200 kez

Re: VLC'nin değiştirilmiş bir sürümünü zararlı yayıyor

Mesaj gönderen feuer »

Aslında işin en önemli boyutu kendin engellemen.

Evden çıkarken asker var polis var nasıl olsa diye kapıyı açık bırakmayız.
Paramız cüzdan da durur. Hırsızlık suçu TCKda tanımlı diye gittiğimiz mekanda masa da cüzdan bırakıp tuvalete gitmeyiz.
İt ürür kervan yürür.
Kendin de önlemler almalısın.

Privacy uygulamaları ile biraz daha ilerisi scriptler ile pek çok önlemi kendin alabilirsin.
Kapıya ekstra kilit taktırmak, cüzdanda para yerine kredi kartı taşımak veya daha az para taşımak gibi.

Bunlar bedava hizmet veren firmalar. Bulaştırdıkları zararlılar istatistiklerimizi hatta kişisel verilerimizi arşivleyip paylaşan uygulmalar olabilir. Bu firmalar tutup da dosyalarımıza zarar verecek şeyler yapmazlar.

İşin bir boyutu .... yemek getiren siteye üye olursun alışverişini kredi kartın ile yaparsın, marketler ve giyim, diğer online alışveriş siteleri bu facebook gibi platformlardan bile daha fazla verimize sahipler, kimlik bilgilerimize, alışveriş alışkanlıklarımız, adres telefon bilgilerimiz. Bunlarda arşivliyor ve satıyor bu bilgileri, gidip mekanlarını basmıyoruz. Aldığımız hizmetler için görmezden geliyoruz belki de.
Kullanıcı avatarı
shampuan
Petabyte4
Petabyte4
Mesajlar: 8798
Kayıt: 13 Tem 2018, 17:11
Teşekkür etti: 208 kez
Teşekkür edildi: 345 kez

Re: VLC'nin değiştirilmiş bir sürümünü zararlı yayıyor

Mesaj gönderen shampuan »

İyi de feuer,
Bu arada yeni kalktım uyuyordum özür,
Benim canımı sıkan şey "yapmıyoruz" deyip yapmak nedir?
Google bu işin tillahı. "Yapıyoruz" diyor.
Yapıyor.
Karşılığında sana bir sürü bedava uygulama kullandırıyor. 10GB disk alanı da dahil.
Ötekiler ı-ıh biz asla öyle birşey yapmayız diyor.
Ama yapıyor.
Kullanıcı avatarı
feuer
Terabyte2
Terabyte2
Mesajlar: 4120
Kayıt: 24 Eyl 2020, 01:33
cinsiyet: Erkek
Teşekkür etti: 127 kez
Teşekkür edildi: 200 kez

Re: VLC'nin değiştirilmiş bir sürümünü zararlı yayıyor

Mesaj gönderen feuer »

Hepsi yapıyor! Alakasız olanlar bile yapıyor!
Başta windows'un kendisi pek çok veri alıyor.
O sebeple
1 - Privacy uygulamalrı ile windows casusları engelle.
2 - Firewall script ya da FAB uygulamasıyla internet gerektirmeyen uygulamaların internet kullanamasını engelle.
Onun dışında zaten chrome vs.. komple internet alışkanlığımızı arşivliyor yapacak bir şey yok.
Verilerimizin zarar görmemesi önemli olan bunlar ililaki bir şekilde istatistik tutacak ve bunları paylaşacak.
Cevapla