Şüpheli Dosyayı Açmadan İncelemek: Hash Alma ve VirusTotal Sonucunu Okumak

Haberci

SEO UZMANI
Yönetici
Katılım
21 May 2023
Mesajlar
505
Tepki
17
Puan
18
"fatura_agustos.pdf.exe" gibi bir ek, ya da tanıdık görünen ama imzasız bir Zip dosyası gelir; gönderen adı doğru ama yazımı biraz kaymış, mesaj olağandışı bir aciliyetle "hemen açın" der. Çift tıklamadan önceki o tereddüt anı, çoğu zaman en değerli güvenlik aracınızdır.

Sıra şöyle: dosyayı hiç çalıştırmadan önce özet (hash) değerini çıkarın, bu değeri VirusTotal'da aratın ve sonucu "0/70 temiz mi değil mi" diye tek satırda okumak yerine dikkatle yorumlayın. Aşağıda hem komutları hem de bu okumanın nereye kadar güvenilir olduğunu anlatıyoruz.



777



Önce dosyayı izole edin, çift tıklama yok​


Şüpheli dosyayı ayrı bir klasöre taşıyın, açmayın, arşivse çıkartmayın; makro veya içerik göstermek için ek izin isteyen bir uyarı çıkarsa onaylamayın. Uzantıyı elle değiştirmek ya da dosyayı "güvenli" bir programla önizlemeye çalışmak riski ortadan kaldırmaz, yalnızca görünümü değiştirir. Bundan sonraki bütün adımlar, dosyayı hiç çalıştırmadan sadece kimliğini çıkarmaya dayanıyor.

Hash almak: Windows'ta ve Linux/macOS'ta tek satır​


Hash, dosyanın içeriğinden üretilen sabit uzunlukta bir dizidir. Microsoft'un Get-FileHash belgesinde anlatıldığı gibi, dosya adı veya uzantısı değişse bile içerik aynıysa özet de aynı kalır; içerikte tek karakterlik bir değişiklik ise özeti komple değiştirir. Windows'ta PowerShell'de şu satır yeterli, belgeye göre algoritma belirtilmezse zaten SHA256 kullanılıyor:

Kod:
Get-FileHash "C:\Kullanicilar\Ornek\Downloads\supheli_dosya.pdf" -Algorithm SHA256

Linux'ta karşılığı sha256sum; macOS'ta genellikle shasum -a 256 kullanılıyor:

Kod:
sha256sum supheli_dosya.pdf

Bu satırı kendi ortamımızda, tamamen zararsız bir metin dosyası üzerinde gerçekten çalıştırdık; GNU coreutils belgesinin tarif ettiği "etiketsiz" biçimde şu çıktıyı verdi:

Kod:
e3bc5c800d1f2c518a4b04397b4f74f96efc83d9e26469e40e1c2c69eb4abea7  ornek.txt

64 karakterlik özet, iki boşluk, sonra dosya adı. Dosyaya tek bir satır eklediğimizde özet baştan sona değişti; dosya adını değiştirmek ise özeti hiç etkilemedi.

Önce hash ile arayın, dosyayı hemen yüklemeyin​


VirusTotal'ın arama belgesine göre MD5, SHA1 veya SHA256 özetini arama kutusuna yapıştırmak, dosya daha önce başka biri tarafından taranmışsa en güncel raporu doğrudan getiriyor; dosyanın kendisi hiç yüklenmiyor. Kayıt yoksa asıl karar burada başlıyor: dosyayı yükleyip yüklememeye karar vermeniz gerekiyor.

VirusTotal'ın resmî çalışma açıklaması, gönderilen bir dosya veya URL için temel sonuçların hem gönderen kişiyle hem de inceleme ortağı güvenlik şirketleriyle paylaşıldığını, bazı durumlarda dosya içeriğinin kurumsal (premium) müşterilerle de paylaşılabildiğini belirtiyor. Yani standart arayüzden yüklenen bir dosya artık yalnız sizin bilginiz olmaktan çıkıyor. Bu yüzden müşteri faturası, sözleşme, kurum belgesi gibi kişisel veya kurumsal içerik taşıyan hiçbir dosyayı buraya yüklemeyin. VirusTotal'ın kurumlar için ayrıca sunduğu Private Scanning seçeneğinin var olması bile, standart yüklemenin varsayılan olarak paylaşımlı olduğunun dolaylı kanıtı.

Sonucu okumak: motor sayısı tek başına anlam taşımaz​


VirusTotal 70'in üzerinde motoru aynı anda çalıştırıyor ve her motorun kendi tespit adını ayrı ayrı gösteriyor. Rapor terimlerini açıklayan belgeye göre "undetected" durumu, "ilgili motorun dosyayı zararlı olarak tespit etmediği" anlamına geliyor; dosyanın temiz olduğuna dair bir onay değil, sadece o motorun o an bir şey görmediği bilgisi. Motor adlarını ve tespit etiketlerini karşılaştırmak, tek bir motorun izole bir uyarısı ile birkaç motorun benzer aile adıyla işaret ettiği durumu ayırt etmenize yardımcı olur.

VirusTotal' Alıntı:
Undetected: the given engine does not detect the file as malicious.

VirusTotal kendi ifadesiyle motor sonuçlarını topluyor, kendi başına bir karar üretmiyor; bu yüzden yanlış pozitif de beklenmedik bir durum değil. Şüpheli bulduğunuz bir tespitin hatalı olduğunu düşünüyorsanız, çözüm VirusTotal'da değil, ilgili tespiti üreten güvenlik şirketinde.

"0/70 temiz" hâlâ bir garanti değildir​


Yukarıdaki tanım şunu da açıklıyor: hiçbir motorun işaretlemediği bir dosya, sadece "bu taramada hiçbir motor bir şey görmedi" demektir. Yeni üretilmiş, hedefe özel hazırlanmış ya da şifreli bir arşiv içine gizlenmiş bir yük, ilk taramalarda motorların imza listelerinde henüz karşılığı olmayabilir. VirusTotal'ın dosya kaydındaki "ilk görülme" bilgisi tam da bu anda oluşur; kaydın yeni olması dosyanın kötü olduğu anlamına gelmez ama ekstra dikkat gerektiren bir sinyaldir.

Tarama sonucundan bağımsız birkaç sinyal daha kontrol edilmeli: uzantı ile gerçek dosya türünün uyuşmaması (ör. ".pdf.exe"), Windows'ta dosya özelliklerindeki Dijital İmzalar sekmesinde geçerli bir imza olup olmadığı ve VirusTotal raporundaki davranış/sandbox sekmesinin var olup olmadığı. Bu sekme, dosya korumalı bir ortamda açıldığında ne yaptığına dair ek bir bakış sunar; tek başına duran bir motor tespitinden daha zengin bir ipucu olabilir.

Ne zaman durup uzmana devredilir​


Şüphe hâlâ sürüyorsa ya da kurumsal bir cihazdaysanız, karar tek başınıza verilecek bir şey değil; dosyayı bulunduğu yerde bırakıp kurumunuzun güvenlik veya BT ekibine bildirin. Adli inceleme ihtimali varsa dosyayı yeniden adlandırmayın, düzenlemeyin veya arşivi açmayın; orijinal hâli değişmeden kalmalı. Elinizde hazır bir araç seti yoksa temel güvenlik araç seti listesine bakabilirsiniz; sorun tek dosyadan çıkıp site veya sunucuya sıçradıysa konu tamamen farklı bir sıraya giriyor, o durumda sunucu tarafı adım adım malware temizliği rehberi işinizi görür. Sorun dosyadan değil bir hesap veya e-posta sızıntısından geliyorsa veri sızıntısından sonraki ilk 24 saat rehberi doğru sırayı veriyor.

Özetle​


Dosyayı çalıştırmadan önce hash'ini çıkarın, önce arayın, gerekmedikçe yüklemeyin ve "0/70" gibi bir sayıyı tek başına güvenlik kanıtı saymayın. Şüpheli bir dosyada sizi en son ne durdurdu: uzantı mı, gönderen mi, tarama sonucu mu?

Güncelleme: 21 Ağustos 2026. VirusTotal, Microsoft Learn ve GNU coreutils'in güncel resmî belgeleri canlı olarak kontrol edildi.



Dijital Dünyanıza Yön Veren Pusula
 

Ekli dosyalar

  • banner_hash-ve-tarama-sonucu_1000x120.jpg
    banner_hash-ve-tarama-sonucu_1000x120.jpg
    7.2 KB · Görüntüleme: 2
Benzer konular Forum alanı Tarih
Haberci Git ve Versiyon Kontrol Sistemleri 0 14

Benzer konular

Geri
Üst