flash disk üzerinden bulaştığını öğrendiğim bu truva atının genel tanımlayıcı özellikler, “amvo.exe,amvo0.dll,autorun.inf ve u.bat”.
Semptomlar : Trojan sisteme flash disk içerisinden bulaşıyor.Ama bunun bu tür taşınabilir bellekler için yazıldığını düşünmüyorda değilim.Flash diski iki kez tıklayıp açmaya çalıştığınızda daha önceden “autorun.inf” dosyası flash diskin üzerinde kayıtlı olduğu için direkt olarak “u.bat” isimli dosyayı koşulsuz olarak çalıştırıyor.Antivirüs programınız varsa size bir uyarı verecektir ancak bu sorununuzu çözmüyor.Truva atı kendini önce system32 klasörü içine
amvo.exe adı altında kaydediyor.İkinci adımda oluşturduğu
amvo0.dll dosyasını windows klasörüne,
u.bat ve
autorun.inf dosyasını da tüm lokal sürücülere kopyalıyor.İşte şimdi yandınız, tabi bilgisayarınızı enfeksiyondan sonra yeninden başlattıysanız.Yeniden başlatma işlemi yapıldıysa artık lokal disklerinize ulaşamıyorsunuz demektir.Bu kadarla da bitmiyor.Artık gizli dosyaları görme seçeneğinizde istediğiniz gibi çalışmıyor.Yeniden başlatma işlemi olmadıysa işiniz daha kolay.
Çözüm : Hey gidi günler deyip DOS kullanabilen arkadaşlar kolları sıvasınlar.Bilmeyenlerde sıvasınlar, çünkü birazdan bi kaç dos komutu ile bu sorunu çözmeye çalışacağız :
Önce CTRL+ALT+DEL yaparak görev yöneticisini çalıştırın.Gelen pencerede “İşlemler” bölümünde AMVO.EXE yazan satırı bulup seçerek “Görevi Sonlandır” butonuna basın.Gelen mesajı onaylayın.
Sonra Başlat menüsünde ÇALIŞTIR uygulamasını açın ve CMD yazıp enter e basın
Gelen pencere de gördüğünüz “C:\>…..\…” varsayılan klasörünüzü gösterir.Bizim işimi sürücülerle olduğu için “CD\” yazmalısınız.Bu sizin sürücü köküne ulaşmanızı sağlar ki bizim ilk işimiz orada.
attrib -a -r -s -h autorun.inf ve
attrib -a -r -s -h u.bat komutlarını buradan kopyalayıp açık olan DOS penceresine yapıtırabilirsiniz
Burada ki amacımız hiç bir şekilde görünür hale getiremediğimiz bu dosyaları dos ortamında görünebilir hale getirmektir,artık görünür hale gelen bu dosyaları silebiliriz
del autorun.inf ve
del u.bat komutlarını buradan kopyalayıp açık olan DOS penceresine yapıtırabilirsiniz
Bu iki dosya silindikten sonra varsa eğer diğer lokal disklere de yukarda ki komut satırı parametreleri ile ulaşıp o alanda ki autorun.inf ve u.bat dosyalarını silin. Yani burada örnek olarak verilen E sürücüsü için yaptığınız işlemleri pc nizdeki diğer ( C,D,F vs gibi) sürücülerin hepsi için yeniden tekrarlayın
Şimdi ikinci aşamaya geçiyoruz.Bilgisayarına bu trojanı bulaştırmış ama yeniden başlatmamış olanlar bu kısımdan itibaren takip etmeliler.Onların işi daha kolay.Şimdi aynı komut satırında önce “cd windows” parametre sizi “c:\>windows” alanına getirdikten sonra da “cd system32″ yazıp entere basın.Bu sizi “c:\windows\system32>” klasörüne getirmeli.
attrib -a -r -s -h amvo.exe ve
attrib -a -r -s -h amvo0.dll komutlarını buradan kopyalayıp açık olan DOS penceresine yapıtırabilirsiniz
bu işlemler silmek istediğimiz dosyaların görünür hale gelmesini sağlayacaktır,bundan sonra yine daha önce yaptığımız gibi aşağıdaki komutları sırasıyla kopya / yapıştır yaparak silme işlemini gerçekleştireceğiz
del amvo.exe ve
del amvo0.dll komutlarını buradan kopyalayıp açık olan DOS penceresine yapıtırabilirsiniz
Silme işlemini gerçekleştirdikten sonra yapmamız gereken işlem konsol penceresini kapatıp yine başlat menüsünden ÇALIŞTIR uygulamasına MSCONFIG yazıp çalıştır demek.Karşınıza Sistem Yapılandırma Yardımcı Programı çıkacak.Burda BAŞLANGIÇ kartını yukardan seçin ve gelen listeden “AMVO.EXE” satırının yanında çentiği kaldırarak açılışta çalışmasını durdurun
Ve son işlem.Başlat menüsünde ki ÇALIŞTIR uygulamasına artık aşinayız.Bu kez oraya REGEDIT yazıyoruz.Karşımıza Kayıt Düzenleyici gelecek.Bu uygulama dikkatli kullanılması gereken bir uygulama.Yanlışlıkla yapılabilecek bir değişiklik dimyata pirince giderken bulgurdan olmanıza neden olabilir.O yüzden sadece şunu yapın F3 tuşuna basınArama penceresine “AMVO.EXE” yazıp entere basınBulduğu tek kayıt zaten onun kayıt anahtarı olacaktır.Lütfen onun bulduğu değeri silmeyin.Sol tarafa baktığınızda kayıt ağacına aslında ona ait bir klasör göreceksiniz.Üzerinde AMVO yazan bu klasörü iyice emin olduktan sonra silin
Bilgisayarınızı yeniden başlatın ve yeniden başlatma sonrasında lokal disklerinizin yine autorun ile açılıp açılmadığını kontrol edin.Eğer yine böyle bir durum varsa yukarda ki işlemleri tekrarlayın