USB Üzerinden Virüs Taraması Yapma
Telefonumda garip bir şey oluyorsa ilk işim mağazadan rastgele bir "temizleyici" indirmek değil, kabloyu alıp bilgisayara bağlanmak. Nedeni basit: mobil antivirüsler kum havuzu (sandbox) sınırları içinde çalıştığı için sistemin her köşesini göremiyor, ama telefonun depolamasını bilgisayara açtığınızda masaüstü tarayıcı dosyaları tek tek, imza veritabanının tamamıyla eşleştirebiliyor. Yıllardır arkadaşlarımın "reklam patlıyor, pil eriyor" diye getirdiği telefonlarda bu yöntemle hem indirdikleri şüpheli APK'ları hem de WhatsApp klasörüne düşmüş bulaşık dosyaları yakaladım. Aşağıda telefon USB virüs tarama sürecini kendi izlediğim sırayla, takıldığım yerleri de saklamadan anlatıyorum.
Neden bilgisayar üzerinden taramak işe yarıyor?
Android'de bir uygulama, kendi klasörü dışındaki verilere kolayca bakamaz. Bu güvenlik açısından iyi bir şey ama antivirüs uygulamaları için handikap. Bilgisayara bağladığınızda ise telefonun dahili depolaması ve varsa hafıza kartı, Windows'un gördüğü sıradan bir dosya yığınına dönüşüyor. Böylece:
- Download, Bluetooth ve mesajlaşma uygulamalarının medya klasörlerindeki tüm APK ve arşiv dosyaları taranır.
- Masaüstü tarayıcının imza veritabanı çok daha geniştir; Windows tarafına yönelik zararlılar da (telefonu taşıyıcı olarak kullananlar) tespit edilir.
- Şüpheli dosyayı silmek, karantinaya almak veya ayrı bir yere kopyalayıp incelemek çok daha kolaydır.
Sınırı da baştan söyleyeyim: bu yöntem zaten kurulu olan zararlı bir uygulamayı her zaman bulmaz, çünkü kurulu uygulamalar /data bölümünde durur ve USB üzerinden görünmez. Yani bu tarama, "bulaşma kaynağı olan dosyaları" ve "sistemde gezinen kalıntıları" avlamak için. Kurulu uygulama şüphesi varsa telefon tarafındaki uygulama listesini elle gözden geçirmek gerekiyor.
MTP tuzağı: Defender neden klasörü göremiyor?
İlk denememde saatlerce buna takıldım. Android telefonu kabloyla bağladığınızda Windows onu bir disk (sürücü harfi) olarak değil, MTP cihazı olarak görür. Windows Defender ve pek çok antivirüs, sürücü harfi olmayan MTP cihazlarında "özel tarama" başlatamaz; klasörü seçtirmenize izin verse bile ya hata verir ya da hiçbir şey taramadan bitirir. Bu yüzden yaptığım şey şu:
- Telefonu bağlayıp bildirim panelinden USB kullanım tercihini Dosya aktarımı (MTP) olarak seçiyorum. Yalnızca "şarj" seçiliyse depolama hiç görünmez.
- Bilgisayarda masaüstüne TelefonTarama gibi bir klasör açıyorum.
- Telefonun dahili depolamasındaki Download, Documents, Bluetooth, DCIM ve varsa Android/media/com.whatsapp klasörlerini bu klasöre kopyalıyorum. Tüm depolamayı kopyalamak istiyorsanız, bilgisayarda yeterli boş alan olduğundan emin olun.
- Klasöre sağ tıklayıp "Microsoft Defender ile tara" (veya kullandığınız antivirüsün tarama seçeneği) diyorum.
- Tarama bittikten sonra tespit edilenlerin adını ve yolunu not alıp aynı dosyaları telefondan da siliyorum. Bilgisayardaki kopyanın temizlenmesi telefonu temizlemez, bu detayı atlayan çok kişi gördüm.
Hafıza kartı kullanıyorsanız işiniz çok daha kolay: kartı çıkarıp bir kart okuyucuya takın, Windows onu normal bir sürücü olarak tanır ve doğrudan tam tarama yapabilirsiniz. Ben mümkün olduğunda bu yolu tercih ediyorum, hem hızlı hem de kopyalama derdi yok.
Tek bir dosyadan şüpheleniyorsanız
Bazen sorun tüm depolama değil, tanıdığınız birinin gönderdiği tek bir APK ya da bir arşiv oluyor. O durumda dosyayı bilgisayara kopyalayıp çoklu motorla kontrol eden çevrimiçi tarama servislerine yükleyebilirsiniz; birden fazla motorun aynı dosyayı işaretlemesi ciddi bir sinyaldir. Buna karşın tek bir motorun uyarı vermesi genelde yanlış pozitiftir, özellikle mağaza dışı dağıtılan mod uygulamalarında sık görülür. Karar verirken şunlara bakıyorum:
- Dosyayı kaç farklı motor işaretlemiş?
- Uyarı ismi "adware/riskware" mi, yoksa "trojan/banker/spyware" gibi net bir aile mi?
- APK'nın boyutu ve adı beklediğim uygulamayla tutarlı mı?
- Dosya nereden geldi: resmi mağaza mı, bir mesajda gelen bağlantı mı?
Kişisel dosyalarınızı bulut tabanlı bir servise yüklerken, yüklediğiniz her şeyin analiz için saklandığını unutmayın. Faturanızı, kimlik fotokopinizi oraya atmayın.
iPhone tarafında durum farklı
iPhone'u bilgisayara bağladığınızda MTP benzeri bir yapıda yalnızca fotoğraf klasörünü (DCIM) görürsünüz; uygulama verileri ve sistem alanı erişilebilir değildir. Yani iOS'ta klasik anlamda USB üzerinden virüs taraması yapmak mümkün değil. Orada belirti veren şeyler genelde takvim/profil abonelikleri ve tarayıcı yönlendirmeleri oluyor; Ayarlar içinden VPN ve Cihaz Yönetim