13.07.2015 Views

07 31 Ocak - 2 Şubat 2007 Kütahya - Akademik Bilişim Konferansları

07 31 Ocak - 2 Şubat 2007 Kütahya - Akademik Bilişim Konferansları

07 31 Ocak - 2 Şubat 2007 Kütahya - Akademik Bilişim Konferansları

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

<strong>Akademik</strong> Bilişim’<strong>07</strong> - IX. <strong>Akademik</strong> Bilişim Konferansı Bildirileri<strong>31</strong> <strong>Ocak</strong> - 2 Şubat 20<strong>07</strong> Dumlupınar Üniversitesi, Kütahya- echo open 160.75.200.200 7690 >> ii- echo user 1 1 >> ii- echo get winsvc32.exe >> ii- echo bye >> ii3- ftp -n -v -s:ii : ftp programını aşağıda detaylarıverilmiş parametreler ile aç.“-n”: Otomatik kullanıcı adı şifresorma kısmını atla.“-v”: Bağlanılan sunucunun yolladığıyazıları atla.“-s ii” : “ii” isimli dosyadakikomutları çalıştır. Yani160.75.200.200 isimli sunucunun7690inci portuna bağlan, kullanıcıadı şifre olarak 1 ve 1 ver.Winsvc32.exe isimli dosyayı ftpsunucusunda idir ve ftp programınıkapat.4- del ii : Ftp erisimde kullanılanı ii isimli dosyayısil.5- winsvc32.exe : Wormu çalıştır.Wormun programcısı saldırılan makinedekiftp yazılımını kullanarak kendini o makineyekopyalama üzerine bir sistem oluşturmuştur.Bu amaçla önce “ii” isminde bir dosyanıniçinde ftp yazılımında çalıştıracağı bütün komutlarıyazdırmış daha sonrada ftp programınaçtırıp bu satırları işlettirmektedir. Bunu sonucukendisini yani “winsvc32.exe” dosyasınıkopyalatmış ve kendini çalıştırmıştır. Sonolaraktan ftp erişiminde kullandığı “ii” isimlidosyayı da silmiştir.Gerçekten bağladığı ftp sunucusun çalışıpçalışmadığını anlamak için 7690inci portunaaynı kullanıcı adı ile wormu içeren bilgisayarabağlanılıp winsvc32.exe dosyasının var olduğunutespit edilmiştir. Dosyayı indirilmesi ileberaber Norton Antivirus yazılımı bu dosyanın“W32.Spybot.Worm” isimli worm olduğunu ve16 Nisan 2003’ten beri var olan bir worm’untürevi oluğunu belirtmiştir.[2]Bu bilgi ışığında yapılan incelemede benzerwormların kendileri kopyalamak için ftp istemciyazılının yanı sıra tftp ve telnet gibi araçlarıda kullandığı tespit edilmiştir.Worm yeni bilgisayarda aktif hale geldiktensonra sutt.p0rr.org isimli siteye 7475 numaralıporttan bağlantı kurmuştur. Bağlantı sonrasısunucu ile irc haberleşmesine benzer bir haberleşmeyapmaktadır. Emin olmak için aynısunucuya bir irc istemci ile bağlanılmış gerçektendeirc sunucusu olduğu tespit edilmiştir.(Resim 2)Resim 2. Wormun Bağladığı IRC Sunucusu691

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!