Cihazımda Zararlı Yazılım Var mı? Ağ Belirtileri
Anormal trafik, değişen DNS ayarı ve tanınmayan bağlantılar.
Zararlı yazılımın çoğu dışarıyla konuşmak zorunda: talimat almak, çaldığını göndermek ya da başka cihazlara bulaşmak için. Bu yüzden ağ tarafı, cihazda bir şeylerin ters gittiğini gösteren en güvenilir ipucu kaynaklarından biri.
Ağ belirtileri tek başına kesin teşhis değil. Ama üç soruyu ölçerek cevaplayabilirsiniz: cihaz boştayken ne gönderiyor, kime bağlı ve ağ ayarları siz bilmeden değişmiş mi?
Belirti 1: Boştayken giden trafik
Hiçbir şey yapmadığınız hâlde cihaz sürekli veri gönderiyorsa bakmaya değer. Burada yön önemli: indirme çoğunlukla güncellemedir, zararlı yazılımın imzası ise yükleme yönündeki trafik.
| Sistem | Nereye bakılır |
|---|---|
| Windows | Başlat'a resmon yazın → Ağ sekmesi → "Ağ Etkinliği Olan İşlemler": süreç başına gönderilen bayt |
| macOS | Etkinlik Monitörü → Ağ sekmesi → "Gönderilen Bayt" sütununa göre sıralayın |
| Android | Ayarlar → Ağ → Veri kullanımı → uygulama başına ön plan ve arka plan verisi |
| iPhone | Ayarlar → Hücresel → uygulama listesi (yalnızca mobil veri) |
Aradığınız şey, adını tanımadığınız ya da hiç açmadığınız bir sürecin listenin üstünde durması. Telefonda kullanmadığınız bir uygulamanın arka planda yüzlerce megabayt harcaması da aynı işaret.
Yükleme yönünün neden ayrı değerlendirildiğini indirme ve yükleme farkı yazısında anlattık; ev bağlantılarında yükleme dar olduğu için gizli bir gönderim tüm evin ping'ini de bozuyor.
Belirti 2: Kime bağlı?
Bir sonraki adım, cihazın o anda hangi adreslere bağlı olduğunu görmek. Windows'ta komut istemini yönetici olarak açın:
| Komut | Gösterdiği |
|---|---|
netstat -ano | Bütün bağlantılar, uzak adres, durum ve süreç numarası (PID) |
netstat -b | Aynı liste, bu kez programın adıyla |
netstat -ano | findstr LISTENING | Dışarıdan bağlantı bekleyen portlar |
tasklist /fi "PID eq 4321" | Numarası bilinen sürecin adı |
macOS ve Linux'ta karşılığı lsof -i -P -n; kurulan
bağlantıları görmek için çıktıda ESTABLISHED satırlarına
bakın.
Listede dikkat çekmesi gerekenler:
- Tanımadığınız bir program adı, özellikle geçici klasörlerden ya da kullanıcı klasörünün derinlerinden çalışıyorsa. Görev Yöneticisi'nde sürece sağ tıklayıp "Dosya konumunu aç" ile nerede durduğuna bakın.
- Tek bir sürecin çok sayıda farklı adrese aynı porttan bağlanması. Bu, başka cihazları tarayan ya da yayılmaya çalışan bir yazılımın deseni.
- Beklemediğiniz bir dinleyen port. Bilgisayarınızda uzak erişim açan bir şey kurmadıysanız dışarıdan bağlantı bekleyen bir süreç olmamalı. Portun dışarıdan görünüp görünmediğini port kontrol aracıyla sınayabilirsiniz.
Şüphelendiğiniz uzak adresin kime ait olduğunu WHOIS sorgusuyla öğrenebilirsiniz. Ağınızı daha sistematik taramak isterseniz port taraması yazısındaki yöntemler de işe yarıyor.
Belirti 3: Değişen ağ ayarları
Bazı zararlı yazılımlar trafiği gizlice kendi sunucularından geçirmek için ayarları değiştiriyor. Bunlar sessiz değişiklikler; bağlantı çalışmaya devam ettiği için fark edilmiyor.
| Ayar | Kontrol | Normal görünümü |
|---|---|---|
| DNS sunucusu | ipconfig /all → "DNS Sunucuları" | Modeminizin adresi ya da bilerek seçtiğiniz bir DNS |
| Sistem proxy'si | Ayarlar → Ağ ve İnternet → Proxy | Kapalı ya da sizin tanımladığınız |
| WinHTTP proxy | netsh winhttp show proxy | "Doğrudan erişim" |
| hosts dosyası | C:\Windows\System32\drivers\etc\hosts | Yalnızca # ile başlayan açıklama satırları |
| Tarayıcı eklentileri | Eklenti listesi | Hepsini siz kurdunuz |
DNS satırında tanımadığınız bir adres görürseniz DNS ayarını ve proxy ayarını düzeltmeden önce cihazı taramak gerekiyor: ayarı değiştiren yazılım hâlâ oradaysa değişikliği tekrar yapacak.
Bu değişiklik bazen cihazda değil modemde yapılıyor; o durumda evdeki bütün cihazlar etkileniyor. Modem tarafının kontrolünü ayrı bir yazıda anlattık.
Yanlış alarmlar
Bu komutları ilk kez çalıştıran herkes korkuyor, çünkü normal bir bilgisayar da sürekli bir yerlerle konuşuyor. Endişe gerektirmeyen durumlar:
| Gördüğünüz | Neden normal |
|---|---|
svchost.exe çok sayıda bağlantı | Windows servislerinin ortak taşıyıcısı — güncelleme, saat eşitleme, bildirim |
| Tarayıcıdan yüzlerce bağlantı | Her sekme, reklam ve içerik dağıtım ağına ayrı bağlantı açıyor |
| Uzak adres büyük bir bulut firmasına ait | Meşru hizmetlerin çoğu bulutta çalışıyor |
| Gece yüksek indirme | İşletim sistemi ve oyun güncellemeleri |
| Bulut depolama sürekli yüklüyor | Fotoğraf ve dosya yedeklemesi |
Üçüncü satır iki yönlü: meşru hizmetler bulutta, ama zararlı yazılımların sunucuları da. Bu yüzden kural şu: hedefe değil, sürece bakın. Bağlantıyı kuran programı tanıyorsanız ve siz kurduysanız hedef büyük olasılıkla meşru.
Dışarıdan gelen işaretler
Bazı belirtileri cihazda değil, internette görürsünüz:
- Siteler sürekli "robot değilim" doğrulaması istiyor
- Gönderdiğiniz e-postalar karşı tarafta spam'e düşüyor
- Operatörünüz olağandışı trafik konusunda uyarı gönderiyor
- Hesaplarınızda tanımadığınız konumdan giriş bildirimi
İlk üçü adresinizin kötü işaretlendiğini gösteriyor. Ancak evdeki bütün cihazlar aynı genel adresi paylaştığı için sorunlu cihazın hangisi olduğunu dışarıdan anlamak mümkün değil; yukarıdaki kontrolleri her cihazda ayrı yapmak gerekiyor. Akıllı TV, kamera ve modem gibi komut çalıştıramadığınız cihazlar için botnet yazısındaki kontrollere bakın.
Şüphe güçlüyse: sıra önemli
- Cihazı ağdan ayırın. Wi-Fi'yi kapatın, kabloyu çekin.
- Tarayıcıyı çevrimdışı çalıştırın. Windows'ta Microsoft Defender'ın çevrimdışı tarama seçeneği, bilgisayarı yeniden başlatıp işletim sistemi yüklenmeden tarama yapıyor; çalışırken kendini gizleyen yazılımları yakalamak için daha uygun.
- Şifreleri temiz bir cihazdan değiştirin. Şüpheli cihazda yazılan yeni şifre de çalınabilir. Önce e-posta, sonra banka, sonra diğerleri.
- İki faktörlü doğrulamayı her hesapta açın.
- Modemin yönetici şifresini ve DNS ayarını kontrol edin.
- Emin olamıyorsanız sıfırdan kurun. Önemli dosyaları yedekleyip işletim sistemini yeniden kurmak, "temizlendi mi?" sorusunu kesin olarak kapatan tek yol.
Sıkça sorulan sorular
Cihazımda zararlı yazılım olduğunu ağdan nasıl anlarım?
Üç şeye bakın: cihaz boştayken veri gönderiyor mu, tanımadığınız bir program dışarıya bağlı mı, DNS ve proxy ayarları siz bilmeden değişmiş mi. Windows üzerinde Kaynak İzleyicisi ve netstat komutu bunları gösterir.
netstat çıktısında çok bağlantı var, virüs mü?
Çoğunlukla hayır. Tarayıcılar ve Windows servisleri yüzlerce bağlantı açar. Hedef adrese değil, bağlantıyı kuran sürece bakın: tanıdığınız ve sizin kurduğunuz bir programsa büyük olasılıkla meşrudur.
DNS ayarımın değişip değişmediğini nasıl kontrol ederim?
Komut isteminde ipconfig /all yazıp DNS Sunucuları satırına bakın. Modeminizin adresi ya da bilerek seçtiğiniz bir DNS dışında bir adres görüyorsanız ayar değiştirilmiş olabilir.
Zararlı yazılım şüphesinde ilk ne yapmalıyım?
Cihazı ağdan ayırın, çevrimdışı tarama yapın ve şifrelerinizi başka, temiz bir cihazdan değiştirin. Şüpheli cihazda yazılan yeni şifre de çalınabilir.
Uzak adres bir bulut firmasına aitse güvenli mi?
Tek başına bir şey söylemez. Meşru hizmetlerin çoğu bulutta çalışır ama zararlı yazılımların sunucuları da. Karar için bağlantıyı kuran programın kimliğine bakmak gerekir.