NEDİR BU REGISTRY
Registry windowsun içindeki bütün ayarları tutan yer her programın açılış ayarları masaüstü ayarları klavye ayarları hatta bazı uygulamaların davranışları bile burada saklanıyor ve saldırganlar bunu kullanarak kendi yazılımlarını bilgisayar açıldığında çalıştırabiliyor yani sistem her açıldığında senin farkında olmadan bir şey devreye giriyor bunun adı kalıcılık çünkü sen normal kapatsan bile sistem yeniden başladığında tekrar çalışıyor ve genelde kullanıcı bunu fark etmiyor çünkü hiçbir uyarı gelmiyor ve görev yöneticisinde bile bazen görünmüyor böylece yazılım sürekli aktif kalabiliyor işte bu yüzden malware geliştiriciler registrye hep göz dikiyor
Run ve Runonce Nasıl Kullanılır
Registryde Run kısmı bilgisayar açıldığında yazdığın dosyayı otomatik olarak çalıştırıyor yani sen buraya bir değer eklersen her açılışta o dosya çalışıyor sürekli RunOnce ise sadece bir kere çalışıyor ve sonra kendi kendine siliniyor ama saldırgan isterse tekrar ekler ve sürekli aktif hale getirebilir Run kısmı genelde kullanıcı seviyesinde çalışırken RunOnce kısa süreli işler için kullanılır bu iki yol birleştirilerek hem sürekli hem geçici işler yapılabilir özellikle script veya exe dosyaları açılışta sessizce çalıştırmak isteyenler bunu tercih ediyor ayrıca Windows 10 ve 11’de bu yollar hala geçerli çünkü sistem uyumluluğu için eski yöntemleri tamamen kaldırmadılar.
Örnek registry yolu
Mesela HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run burası en bilinen yol buraya sağ tıklayıp yeni bir string değeri ekliyorsun ve değer kısmına çalıştırmak istediğin dosyanın yolunu yazıyorsun örnek vermek gerekirse cmdhelper adında bir dosya C:\Users\Samet\AppData\Roaming\cmd.exe yolunda olsun ve bunu ekledin mi sistem açıldığında arkada otomatik çalışıyor hiçbir uyarı gelmiyor sanki Windows kendi dosyasıymış gibi davranıyor bu sayede program her açılışta aktif oluyor malware olsa bile kullanıcı fark etmiyor ve normal antivirüsler bazen bunu görmeyebiliyor özellikle ufak boyutlu ve gizli programlar.
Winlogon ve Userinit Yolları
Bunlar biraz daha sistemsel yollar HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon burada shell ve userinit değerleri var bunlara kendi dosyanı ekleyebilirsin mesela explorer.exe ile beraber başlatacak şekilde ayarlarsın ve sistem açıldığında önce senin dosyan çalışır sonra explorer başlar böylece arka planda her zaman bir işlem açık olur bazı saldırganlar burayı kullanır çünkü görev yöneticisinde görünmez File associations denen bir yöntem de var mesela .txt dosyalarına çift tıkladığında notepad yerine kendi yazılımını açtırabiliyor kullanıcı fark etmiyor her şey normal çalışıyor gibi görünüyor ama arka planda kendi işlemin çalışıyor.
Korunma Yolları
İlk olarak msconfig ve görev yöneticisi ile açılışta çalışan programlara bakmak lazım ama sadece orası yeterli değil çünkü registrydeki yollar farklı olabiliyor bunun için autoruns programı var sysinternalsın yaptığı bir araç tüm başlangıç girdilerini gösteriyor gizli olanlar dahil buradan şüpheli bir şey görürsen silebilirsin ama dikkat et yanlış bir şeyi silersen sistem açılmayabilir bu yüzden manuel kontrol lazım ayrıca düzenli olarak bakmak önemli çünkü antivirüs bazen registry girdilerini silmez ve malware tekrar çalışır eğer teknik olarak bilgin varsa regedit ile de Run RunOnce yollarını kontrol edebilirsin ve bilinmeyen değerleri inceleyebilirsin bu şekilde kalıcılığı fark edebilirsin.
Registry hem sistemin kalbi hem de saldırganların fırsat alanı dikkatli olmak lazım çünkü açılışta hangi programların çalıştığını kontrol etmezsen arka planda sürekli aktif olan yazılımlar olabilir malware veya başka zararlı yazılım fark etmeden kalıcılık kazanabilir autoruns veya regedit ile kontrol etmek en temel çözüm ayrıca bilinmeyen programlara dikkat etmek ve açılışta nelerin çalıştığını görmek sistem güvenliği için önemli..
KONU SİZE FAYDALI OLDUYSA BEĞENEREK DESTEĞİNİZİ SUNABİLİRSİNİZ... TEŞEKKÜRLER.
Registry windowsun içindeki bütün ayarları tutan yer her programın açılış ayarları masaüstü ayarları klavye ayarları hatta bazı uygulamaların davranışları bile burada saklanıyor ve saldırganlar bunu kullanarak kendi yazılımlarını bilgisayar açıldığında çalıştırabiliyor yani sistem her açıldığında senin farkında olmadan bir şey devreye giriyor bunun adı kalıcılık çünkü sen normal kapatsan bile sistem yeniden başladığında tekrar çalışıyor ve genelde kullanıcı bunu fark etmiyor çünkü hiçbir uyarı gelmiyor ve görev yöneticisinde bile bazen görünmüyor böylece yazılım sürekli aktif kalabiliyor işte bu yüzden malware geliştiriciler registrye hep göz dikiyor
Run ve Runonce Nasıl Kullanılır
Registryde Run kısmı bilgisayar açıldığında yazdığın dosyayı otomatik olarak çalıştırıyor yani sen buraya bir değer eklersen her açılışta o dosya çalışıyor sürekli RunOnce ise sadece bir kere çalışıyor ve sonra kendi kendine siliniyor ama saldırgan isterse tekrar ekler ve sürekli aktif hale getirebilir Run kısmı genelde kullanıcı seviyesinde çalışırken RunOnce kısa süreli işler için kullanılır bu iki yol birleştirilerek hem sürekli hem geçici işler yapılabilir özellikle script veya exe dosyaları açılışta sessizce çalıştırmak isteyenler bunu tercih ediyor ayrıca Windows 10 ve 11’de bu yollar hala geçerli çünkü sistem uyumluluğu için eski yöntemleri tamamen kaldırmadılar.
Örnek registry yolu
Mesela HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run burası en bilinen yol buraya sağ tıklayıp yeni bir string değeri ekliyorsun ve değer kısmına çalıştırmak istediğin dosyanın yolunu yazıyorsun örnek vermek gerekirse cmdhelper adında bir dosya C:\Users\Samet\AppData\Roaming\cmd.exe yolunda olsun ve bunu ekledin mi sistem açıldığında arkada otomatik çalışıyor hiçbir uyarı gelmiyor sanki Windows kendi dosyasıymış gibi davranıyor bu sayede program her açılışta aktif oluyor malware olsa bile kullanıcı fark etmiyor ve normal antivirüsler bazen bunu görmeyebiliyor özellikle ufak boyutlu ve gizli programlar.
Winlogon ve Userinit Yolları
Bunlar biraz daha sistemsel yollar HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon burada shell ve userinit değerleri var bunlara kendi dosyanı ekleyebilirsin mesela explorer.exe ile beraber başlatacak şekilde ayarlarsın ve sistem açıldığında önce senin dosyan çalışır sonra explorer başlar böylece arka planda her zaman bir işlem açık olur bazı saldırganlar burayı kullanır çünkü görev yöneticisinde görünmez File associations denen bir yöntem de var mesela .txt dosyalarına çift tıkladığında notepad yerine kendi yazılımını açtırabiliyor kullanıcı fark etmiyor her şey normal çalışıyor gibi görünüyor ama arka planda kendi işlemin çalışıyor.
Korunma Yolları
İlk olarak msconfig ve görev yöneticisi ile açılışta çalışan programlara bakmak lazım ama sadece orası yeterli değil çünkü registrydeki yollar farklı olabiliyor bunun için autoruns programı var sysinternalsın yaptığı bir araç tüm başlangıç girdilerini gösteriyor gizli olanlar dahil buradan şüpheli bir şey görürsen silebilirsin ama dikkat et yanlış bir şeyi silersen sistem açılmayabilir bu yüzden manuel kontrol lazım ayrıca düzenli olarak bakmak önemli çünkü antivirüs bazen registry girdilerini silmez ve malware tekrar çalışır eğer teknik olarak bilgin varsa regedit ile de Run RunOnce yollarını kontrol edebilirsin ve bilinmeyen değerleri inceleyebilirsin bu şekilde kalıcılığı fark edebilirsin.
Registry hem sistemin kalbi hem de saldırganların fırsat alanı dikkatli olmak lazım çünkü açılışta hangi programların çalıştığını kontrol etmezsen arka planda sürekli aktif olan yazılımlar olabilir malware veya başka zararlı yazılım fark etmeden kalıcılık kazanabilir autoruns veya regedit ile kontrol etmek en temel çözüm ayrıca bilinmeyen programlara dikkat etmek ve açılışta nelerin çalıştığını görmek sistem güvenliği için önemli..
KONU SİZE FAYDALI OLDUYSA BEĞENEREK DESTEĞİNİZİ SUNABİLİRSİNİZ... TEŞEKKÜRLER.
