Steam Forumlarında ClickFix Saldırıları: XMRig KriptoMadencileri Nasıl Tespit Edilir ve Temizlenir?

Steam forumlarında ClickFix adı altında yayılan sahte çözümler, XMRig kripto madencisiyle cihazlara bulaşabiliyor. Bu makalede saldırıların nasıl çalıştığını, tespit yöntemlerini ve temizleme adımlarını öğrenin.

I
ITWISE
3 görüntülenme
Steam Forumlarında ClickFix Saldırıları: XMRig KriptoMadencileri Nasıl Tespit Edilir ve Temizlenir?

ClickFix Saldırıları: Steam Forumlarında KriptoMadenci Tehdidi

Steam forumlarında son dönemde yaygınlaşan ClickFix saldırıları, kullanıcıları oyun ve bilgisayar sorunlarına yönelik sahte "çözüm"ler sunarak cihazlara XMRig kripto madencisi bulaştırmayı hedefliyor. Bu saldırılar, özellikle oyun kullanıcıları arasında yaygınlaşmış olup, sistem kaynaklarını tüketerek performans düşüşüne ve yüksek elektrik faturalarına neden olabiliyor. Bu makalede, saldırının nasıl çalıştığını, tespit yöntemlerini ve temizleme adımlarını detaylı olarak ele alacağız.

Saldırının Çalışma Prensibi

ClickFix saldırıları, Steam forumlarında yayınlanan sahte forum gönderileriyle başlar. Bu gönderiler genellikle aşağıdaki unsurları içerir:

  • Sahte Hata Mesajları: "Your game is crashing due to missing DLL files" (Oyununuz eksik DLL dosyaları nedeniyle çöküyor) gibi yanıltıcı mesajlar.
  • Yanlış Çözüm Önerileri: Kullanıcıları, sorunu "düzeltmek" için indirmeleri gereken sahte araçlara yönlendiren bağlantılar.
  • Gizlenmiş Zararlı Kod: İndirilen dosyaların içerisinde XMRig kripto madencisi bulunur ve sistem başlangıçta gizli bir şekilde çalıştırılır.

Saldırganlar, forumlardaki popüler oyunlara ait sorunları hedef alarak kullanıcıların güvenini kazanmaya çalışır. Örneğin, Counter-Strike: Global Offensive (CS:GO) veya Dota 2 gibi oyunların forumlarında yayınlanan sahte çözümler, kullanıcıları kolayca tuzağa düşürebilir.

Saldırı Tespit Yöntemleri

ClickFix saldırılarını tespit etmek için aşağıdaki adımları izleyebilirsiniz:

1. Sistem Performansı İzleme

XMRig gibi kripto madencileri, sistem kaynaklarını yoğun bir şekilde kullanır. Aşağıdaki belirtilere dikkat edin:

  • Yüksek CPU Kullanımı: Normalde düşük CPU kullanımı olan bir sistemde, aniden %80-100 seviyelerine çıkan kullanım.
  • Isınma Sorunları: Fanların sürekli yüksek hızda çalışması ve sistemin aşırı ısınması.
  • Elektrik Tüketiminde Artış: Bilgisayarın normalden daha fazla elektrik tüketmesi (özellikle dizüstü bilgisayarlarda pil ömrünün hızla tükenmesi).

2. Görev Yöneticisi Kontrolü

Windows kullanıcıları için Görev Yöneticisi (Ctrl+Shift+Esc) üzerinden aşağıdaki adımları izleyin:

  1. Görev Yöneticisi'ni açın ve Detaylar sekmesine gidin.
  2. Sıralama ölçütünü CPU kullanımına göre yapın.
  3. Bilinmeyen veya şüpheli bir işlem (örneğin, svchost.exe yerine xmrig.exe gibi) görüyorsanız, bu bir enfeksiyon işareti olabilir.

Uyarı: Sistemdeki tüm işlemleri tanımadığınız sürece, svchost.exe gibi sistem dosyalarını rastgele sonlandırmayın. Yanlış bir işlemi durdurmak sisteminize zarar verebilir.

3. Ağ Trafiği Analizi

XMRig, madencilik faaliyetleri sırasında ağa sürekli olarak veri gönderir. Bu trafiği tespit etmek için aşağıdaki araçları kullanabilirsiniz:

  • Windows Güvenlik Duvarı: Ağ trafiğini izleyin ve bilinmeyen bir IP adresine sürekli veri gönderildiğini fark edin.
  • Wireshark: Ağ paketlerini analiz ederek, XMRig'in bağlandığı komut ve kontrol sunucularını (C2) tespit edin.

4. Dosya ve Dizin Kontrolleri

XMRig genellikle aşağıdaki dizinlerde saklanır:

  • %AppData%
  • %LocalAppData%
  • C:\ProgramData\

Bu dizinlerde xmrig.exe, svchost.exe (sahte kopyalar) veya benzer adlara sahip dosyalar arayın. Ayrıca, aşağıdaki komutla gizli dosyaları da listeleyebilirsiniz:

dir /a:h C:\Users\*\AppData\Roaming

ClickFix Saldırısından Temizleme Adımları

Aşağıdaki adımları izleyerek sisteminizi ClickFix saldırısından temizleyebilirsiniz. Bu adımlar orta düzey kullanıcılar için uygundur. Eğer sisteminizde önemli veriler varsa, öncelikle bir yedek alın.

1. Güvenli Modda Sistem Temizliği

  1. Bilgisayarınızı Güvenli Mod (Safe Mode) ile başlatın. Bunun için:
    • Windows tuşuna basın ve Güç simgesine tıklayın.
    • Shift tuşunu basılı tutarak Yeniden Başlat seçeneğine tıklayın.
    • Karşınıza çıkan menüden Sorun Giderme > Gelişmiş Seçenekler > Başlangıç Ayarları > Yeniden Başlat yolunu izleyin.
    • Bilgisayar yeniden başladığında, 4 (Güvenli Mod) veya 5 (Ağ ile Güvenli Mod) seçeneğini seçin.
  2. Güvenli Modda, Görev Yöneticisi üzerinden XMRig sürecini sonlandırın. Süreci bulamazsanız, sisteminizde başka bir yerde saklanıyor olabilir.

2. Zararlı Dosyaların Silinmesi

  1. Aşağıdaki dizinlerdeki şüpheli dosyaları silin:
    del /f /q "%AppData%\xmrig.exe"
    del /f /q "%LocalAppData%\svchost.exe"
    rd /s /q "C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\xmrig"
    
  2. Eğer dosyaları bulamazsanız, Kayıt Defteri (Registry) üzerinden de arama yapabilirsiniz. Bunun için:
    1. Win + R tuşlarına basın ve regedit yazın.
    2. Ctrl + F tuşlarına basarak xmrig veya svchost.exe anahtarlarını arayın.
    3. Bulunan anahtarları silin (dikkatli olun, sistem anahtarlarını silmeyin).

3. Sistem Geri Yükleme (Opsiyonel)

Eğer sisteminizde önemli değişiklikler yaptıysanız ve enfeksiyonun ne zaman bulaştığını biliyorsanız, Sistem Geri Yükleme kullanabilirsiniz:

  1. Win + R tuşlarına basın ve rstrui yazın.
  2. İleri düğmesine tıklayın ve bir geri yükleme noktası seçin (enfeksiyondan önceki bir tarih).
  3. İşlemi tamamlayın ve bilgisayarınızı yeniden başlatın.

İpucu: Sistem Geri Yükleme, kişisel dosyalarınızı etkilemez, ancak yüklü programları ve sistem ayarlarını eski haline getirir.

4. Güvenlik Yazılımlarının Kullanımı

Sistem temizliği tamamlandıktan sonra, aşağıdaki adımları izleyerek gelecekteki saldırılara karşı koruma sağlayın:

  1. Güncel Antivirüs Yazılımı: Sistemde Windows Defender veya üçüncü taraf bir antivirüs yazılımı (örneğin, Malwarebytes, Kaspersky) kullanın ve tarama yapın.
    # Windows Defender ile taramak için:
    powershell -command "Start-MpScan -ScanType FullScan"
    
  2. Güvenlik Duvarı Ayarları: Windows Güvenlik Duvarı'nı etkinleştirin ve gelen/çıkan trafiği izleyin.
    # Güvenlik Duvarı kurallarını kontrol etmek için:
    netsh advfirewall show allprofiles
    
  3. Tarayıcı Güvenliği: Steam forumlarında yayınlanan bağlantılara tıklamadan önce, bağlantının güvenilirliğini kontrol edin. Örneğin, URLVoid veya VirusTotal gibi araçları kullanarak bağlantıları tarayın.

Steam Forumlarında Güvenlik Önlemleri

ClickFix saldırılarından korunmak için Steam forumlarında aşağıdaki önlemleri alabilirsiniz:

  • Resmi Forumlarda Kalın: Steam'in resmi forumlarında yayınlanan çözümleri tercih edin. Üçüncü taraf forumlarında yayınlanan bağlantılara tıklamayın.
  • Bağlantıları Kontrol Edin: Bir bağlantıya tıklamadan önce, URL'nin https:// ile başladığından ve Steam'in resmi alan adını (steampowered.com) içerdiğinden emin olun.
  • Topluluk Geri Bildirimlerine Dikkat Edin: Forum gönderilerinde kullanıcıların yorumlarını okuyun. Bir gönderi çok sayıda olumsuz yorum alıyorsa, şüpheli olabilir.
  • İndirilen Dosyaları Tarayın: Herhangi bir dosya indirdiğinizde, antivirüs yazılımınızla tarayın.

Sonuç

ClickFix saldırıları, Steam forumlarındaki kullanıcıların güvenini kötüye kullanarak cihazlara zarar vermeyi hedefliyor. Bu saldırılardan korunmak için sistem performansınızı düzenli olarak izleyin, güvenlik yazılımlarını güncel tutun ve Steam forumlarında yayınlanan bağlantılara karşı dikkatli olun. Eğer sisteminiz enfekte olduysa, yukarıdaki adımları izleyerek temizleyebilir ve gelecekteki saldırılara karşı koruma sağlayabilirsiniz.

Önemli Not: Eğer sisteminizde önemli veriler varsa ve temizleme adımlarından emin değilseniz, bir siber güvenlik uzmanından yardım alın.