Piyasada dolaşan "beleş" hilelerden veya modlu dosyalardan sisteminize sızan, siz ruhunuz duymadan işlemcinizi sömürüp arkada Monero (XMR) kazan o asalak madencileri (miner) nasıl tekte yok edeceğinizi anlatıyorum.
Klasik Görev Yöneticisine bakıp "sistem temiz" sanmayın, bu zombiler siz Görev Yöneticisini açtığınız an kendini gizleyecek veya kullanımı düşürecek kadar zekidir. Aşağıdaki adımları eksiksiz uygulayın, kökünü kazıyalım.
Kullanacağımız Araç: attığım linkten procexp.exe indirin. Bu bizim x-ray cihazımız. Yönetici olarak çalıştırın.
1. Aşama: Asalağı Tespit Etmek ve Dondurmak
Bilgisayarı masaüstünde boş bırakın. Process Explorer'ı açın ve üstteki sütunlardan "CPU" yazana tıklayıp en çok yiyenleri üste alın.
Listede ismi klavyeye rastgele basılmış gibi duran (örn: u337083.exe vb.), "Company Name" kısmı bomboş olan ve işlemcinizin %40-%50'sini yiyen işlemi bulun.
ÖNEMLİ: Sakın sağ tıklayıp "Kill Process" diyerek kapatmaya çalışmayın! Arkadaki gizli tetikleyici anında yenisini açar. İşleme sağ tıklayıp "Suspend" (Askıya Al) deyin. İşlem griye dönecek, felç olacak ve CPU anında %0'a düşecektir.
2. Aşama: İni Bulmak
O felç ettiğiniz gri işleme tekrar sağ tıklayın, Properties (Özellikler) seçeneğine ve ardından Image sekmesine gelin.
"Path" kısmında bu çöpün fiziksel olarak nerede saklandığını göreceksiniz. (Genelde AppData veya System32 içinde uydurma bir klasördedir). O dosya yolunu kopyalayın veya bir yere not edin.
3. Aşama: Güvenli Mod İnfazı EN ÖNEMLİ YER
Bu tarz elit miner'lar sisteme WinRing0x64.sys gibi kernel sürücüleri yükleyip kendilerini silinmeye karşı kilitlerler. Normal Windows'ta klasöre gidip silmeye kalkarsanız "Erişim Engellendi / Dosya Kullanımda" hatası yersiniz. Onlarla normal boyutta savaşmıyoruz, kalkanlarının çalışmadığı yere geçiyoruz:
Klavyede Shift tuşuna basılı tutarak Başlat menüsünden Yeniden Başlat'a tıklayın. (Mavi ekran gelene kadar Shift'i bırakmayın).
Gelen mavi ekranda sırasıyla şunlara tıklayın: Sorun Gider -> Gelişmiş Seçenekler -> Başlangıç Ayarları -> Yeniden Başlat.
PC kapanıp açılırken size numaralı bir liste sunacak. Klavyeden 4 tuşuna basıp "Güvenli Modu Etkinleştir" diyerek Windows'u açın.
4. Aşama: Acımasız Temizlik
Güvenli modda virüsün o koruyucu sürücüleri ve otomatik başlatma kancaları uyanamaz. Tamamen savunmasızdır.
Aşamada not ettiğiniz o dosya konumuna gidin. Virüsün bulunduğu klasörü komple seçip Shift + Delete ile yeryüzünden silin!
Son olarak başlangıç kancalarını sökelim: Başlat'a Win + R yapıp regedit yazın ve açın.
Üstteki adres çubuğuna şunu yapıştırın: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
Sağ tarafta sildiğiniz virüsün adını taşıyan veya o klasörü gösteren ne varsa sağ tıklayıp SİLİN. (Aynısını HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run yolu için de kontrol edin).
İşlem tamamdır. Bilgisayarı normal bir şekilde yeniden başlatın. İşlemcinizin rahatladığını, o anlamsız FPS droplarının bittiğini ve fanların sustuğunu göreceksiniz. Geçmiş olsunn
HERKESİN BAŞINA GELEBİLİR ANLIK DALGINLIK İLE HİÇBİRŞEY OLMAMIŞ GİBİ GÖZÜKÜR AMA OLMUŞTUR KONTROL EDİN