yanlış alarm etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster
yanlış alarm etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster

2024-07-20

Crowdstrike strikes back

Dün, 19 Temmuz 2024, bir çok firma için bir siber felaket gibiydi. Havayolları, bankalar, hastaneler, büyük basın kuruluşları... Hepsi ya hizmet veremediler, ya da hizmetlerinde kesintiler yaşandı. Uçak seferleri durdu, ameliyatlar iptal edildi, TV yayınları durdu. Herkes dünya çapında mavi ekran yaşayan Windows'ları görünce Microsoft kaynaklı olduğunu düşündü. Ama bugünkü suçlumuz Crowdstrike.

Bütün internet bu konu ile ilgili haberlerle dolu [1],[2]. Önemli konu şu ki, bu ne ilk ne de son olacak. Daha önce bu olayın benzerini benim hatırladığım McAfee ve Avira ile de yaşamıştık. Bilişim dünyası bu gibi olaylara hazır değil mi acaba? Bu gibi olaylara hazır olunabilir mi? Güncellemelerin önce küçük bir grup üzerinde denenmesi ve sorun yaşanmaması sonrasında diğer sistemlere uygulanabilmesi yeni kavramlar değil, ama bunların bir uzman tarafından her gün yapılması çok pratik değil. Belki bunları önümüzdeki günlerde otomatik olarak yapan sistemler tasarlanabilir. Aynı şey işletim sistemi güncellemeleri (Windows, Linux, vs) için de gerekli. Ama güncellemeleri kapatmak hiç bir zaman çözüm olarak düşünülmemeli.

---

[1] https://www.bbc.com/news/articles/cp4wnrxqlewo
[2] https://edition.cnn.com/2024/07/19/tech/crowdstrike-update-global-outage-explainer/index.html

2012-05-15

Sen de mi Avira

Bu daha önce de olmuştu, muhtemelen yine olacak. Sistemlerimizi virüslerden korusun diye kurduğumuz antivirüs yazılımlarının sistemlerimize virüslerden daha çok zarar vermesi artık alışıldık birşey. Hangi yazılım olursa olsun...

Avira 14 Mayıs'ta bir service pack yayınladı. Akşam üzeri yapılan düzenli güncellemeler sırasında Avira'nın internet sunucularından bizim sunucumuz üzerine indirildi, ve akşam üzeri yapılacak son güncelleme ile bilgisayarlara dağıtıldı (Avira Professional Security 12 için product version 12.0.0.1462, Avira Server Security 12 için 12.0.0.2272). Özellikle akşam üzeri olması güzel oldu diye düşünüyordum; bilgisayarların ayrıca kapatılıp açılmasına gerek kalmadan ertesi gün herşey kurulmuş olur beklentisiyle.

15 Mayıs sabahı çok sayıda telefon çağrısıyla başladık güne. Bir çok kişi Avira'nın çalıştırdıkları bazı programları engellediğini belirten şikayetler ilettiler.


Google'da "avira startup of the application blocked for your security" araması beni, bu dertten muzdarip kullanıcıların yazıştığı acil durum toplanma noktasına götürdü. Evet, anlaşılan o ki olay sadece iexplore.exe ile ilgili değil. Muhtemelen daha çok sayıda uygulama bu engele takılacak.

Baştan sadece belli bir işletim sistemi için olduğunu düşünsek de, bu durum dün akşam bilgisayarlarını kapatarak yeni service pack'ın kurulumunu tamamlamış kişilerin bilgisayarlarında görülüyordu. Forumda açılan başlık altında bir felaketzede, offline çalışan, güncellemeleri aldıktan sonra bilgisayarını bile açamayacak duruma gelmiş kullanıcılarından bahsetmiş. Antivirüs yazılımına para verme mantığını oturtamamış bilişim özürlü Türk malı bir patrona, antivirüs yazılımlarına ödenen lisans paralarına rağmen bir yığın bilgisayarın hem de virüslerden kaynaklanmayan, aksine antivirüs yazılımındaki bir hatadan kaynaklandığını anlatmak zorunda kalmadığım için kendimi şanslı hissettim, halime şükrettim.

Neyse, ben bilgisayarımı kapatmadığım için bende bir engelleme olmamıştı. Avira Forum'unda yazılanlara göre bu ProActiv bileşeninde yaşanan bir sorundan kaynaklanıyordu. avguard.log dosyasında service pack kurulumu gerçekleştikten sonra ProActiv'in etkin olduğu bilgisayarlarda şöyle satırlar yer alıyordu:

[INFO] ProActiv blocked access to the following application:
  C:\Windows\system32\DllHost.exe
[INFO] ProActiv blocked access to the following application:
  C:\Program Files\Internet Explorer\iexplore.exe
 
Bazıları engellenen her uygulamayı Allow beyazlistesine eklemeyi önermiş. Ama çok sayıda program engele takılma potansiyeline sahip olduğu için ProActiv'i -umarım kısa- bir süre devre dışı bırakmak daha iyi olacak. Avira gün içinde yayınladığı destek sayfasında da benzer önerilerde bulundu.

Avira Forum'daki moderatör, "Avira'nın bu durumun farkında olduğunu ve öncelikli olarak bu şüpheli durumla ilgili çözüm önerileri arayışında olduklarını" belirtmiş. Ama service pack'in yayınlanmasının üzerinden neredeyse 24 saat geçmesine rağmen "Dünyanın en hızlı tepki verebilen antivirüs üreticisinden" (bu onların iddiası) henüz bir çözüm çıkmadı.

 
Avira'nın reklam e-postası

16.05.2012 Ek: Avira, dün akşam üzeri yayınladığı bir güncelleme ile ProActiv bileşenini tüm ürünlerinden kaldırdı (Avira Professional Security 12 için product version 12.0.0.1463). Ancak bunu genel bir açıklama yaparak değil, sessiz sedasız yaptı. Durumu Salı sabahı forumları okurken ve Avira'nın değişen arayüzüne bakarken farkettim.

24.05.2012 Ek: http://www.zdnet.com/blog/security/avira-antivirus-update-cripples-millions-of-windows-pcs/12129
http://www.computerworlduk.com/news/security/3357997/avira-antivirus-service-pack-wreaks-havoc-on-windows-pcs/

14.06.2012 Ek: Avira'nın en kötü yanı bu herhalde. Güncellemeler sessiz sedasız. Bugün farkettim ki bu sorun 12.0.0.1466 güncellemesiyle çözülmüş (kayıtlara göre 14 Haziran'da). ProActiv bileşeni aktif ve sorunsuz çalışıyor.

2010-04-22

McAfee'den 5958 DAT'ta yanlış alarma dikkat!

McAfee hayatının hatasını yaptı. 21 Nisan'da Türkiye saati ile 15:00 gibi yayınladığı 5958 sürüm numaralı virüs tanım dosyası, Windows XP Service Pack 3 yüklü bilgisayarlarda svchost.exe isimli sistem dosyasını, yanlış teşhis ile w32/wecorl.a virüsüne benzeterek sildi. Bunun sonucunda da dünyada tahminen onbinlerce bilgisayar çöktü.

McAfee'nin web sitesinde de bildirdiği gibi, diğer Windows sürümlerini etkilemeyen güncelleme, sadece Windows XP SP3 sistemleri çalışmaz hale getirdi. Çeşitli internet haber sitelerinin (örneğin şu) verdiği bilgiye göre ABD'de okullar, üniversiteler, polis teşkilatı ve cezaevi bilgisayarları bu durumdan etkilendi. Sayılar ayrıca Windows XP'nin halen yerini ne Windows Vista'ya, ne de Windows 7'ye bırakmadığının da göstergesi.

Bu durumdan etkilenmiş bir bilgisayar, arka arkaya tekrar başlıyor. Bilgisayarın bu bozukluğunu gidermek için Ağ Destekli Güvenli Mod'da açıp işlem yapmak gerekiyor. Yapılacak işlem, öncelikle antivirüs tanım dosyasını 5958'den 5959'a yükseltmek. Bunu yapmanın bir yolu McAfee'nin sitesinden indirilen ExtraDAT'ı %CommonProgramFiles%\mcafee\engine altına kopyalamak. Bu şekilde svchost.exe'nin W32/Wecorl.a virüsü olarak algılanmasını engellemiş olacağız.

Ardından %windir%\system32 klasörü altında boyutu sıfır (0) olmayan bir svchost.exe olup olmadığını kontrol etmek gerek. Eğer sistem 5958 DAT'a sahipse ve bilgisayar durmaksızın tekrar başlıyorsa burada yüksek ihtimalle bir svchost bulamayacağız. Karantinaya alınmış olabilir, bu sebeple VSE Console'u açıp Quarantine Manager Policy'nin özelliklerine girip Manager sekmesine gelerek burada (muhtemelen en son) karantinaya alınma işlemini Restore komutu ile geri almak gerek. Sisteme daha önce 5958'den daha yeni bir DAT kurduğumuz için bu şekilde bundan sonra tekrar karantinaya alınmayacağını da garantiledik.

Eğer svchost.exe karantinaya alınmadan doğrudan silindiyse bu dosyayı dllcache klasöründen (%windir%\system32\dllcache) veya çalışan başka bir SP3'lü bilgisyardan alabiliriz. Grafik arayüzde Paste (Yapıştır) çalışmıyorsa "komut satırından copy komutu ile yapmayı deneyin" denmiş McAfee'nin sitesinde. Bundan sonra bilgisayarı tekrar başlatıp normal çalışma ortamına dönebiliriz.

İşlem sadece birkaç dakika alıyor. Ama yüzlerce bilgisayarı olan bir kuruluşun sadece 100 bilgisayarının etkilendiğini düşünürsek, bu 100 bilgisayarın tekrar eski haline getirilmesi bilgi işlem bölümünü uzun bir süre meşgul edecek bir uyulama olur. Yine de daha kötü durumlara sebep olmamasına, veri kaybı yaşanmadığına şükür :|

Türkiye galiba bu durumda biraz şanslı. Güncelleme Türkiye saatiyle 15:00 gibi yapılmış. Bu saatten sonra yeni DAT dosyalarını indirip istemcilere dağıtacak sistem sayısı nispeten azdır. Mesainin 18:00 gibi bittiğini ve istemci bilgisayarlarının bu saatten sonra kapandığını düşünürsek risk az. Zaten McAfee de kısa bir süre sonra 5959'u yayınladı. Eğer Windows 2003 gibi mesai saati bitişinde kapanmayan sunucu işletim sistemleri bu durumdan etkileniyor olsaydı, zarar şüphesiz çok daha fazla olurdu (ufff! düşünmek bile istemiyorum).

McAfee'nin saygınlığının bu durumdan nasıl etkileneceğini önümüzdeki günlerde göreceğiz.