Yeni virüs dalgası olacağını sandığım bir sızıntı oldu müşterilerimden birinde. Sızıntı yerini henüz tesbit edemedik. Karakteri diğer türlerden biraz farklı, ancak iframe içeriyor yine.
  • 1,5 kb civarı bir js kodu çalıştırıyor.
  • Yayılmak için ayrı bir dosyasından js kodunu çekeceği adresi kullanıyor.
  • Reklam amaçlı türlere benzese de sızıntı olan müşterimin sitesinde reklam birimi bulunmuyor.
  • Ana dizine farklı isimde bir html dosyası ile bir jpeg dosyası atıyor.
  • Tüm index.html, index.htm, index.php, index2.php, index3.php, default.php, maintenance.php gibi dosyalar ile aynı zamanda bütün js uzantılı dosyalara bulaşıyor. Burada dikkat ! Tüm .js şeklindeki dosyalara bulaşıyor, ismi ne olursa olsun. Ayrıca bazı kendini eklediği diğer dosyaları da bozabiliyor.
  • Bulaştığı .js uzantılı dosyalarda 1,5 kb civarındaki kodunu eklediği yerden itibarenki dosyanın kalan kodunu da siliyor !
  • Ftp üzerindeki tüm dizinlerinize sırayla bulaşıyor, Joomla ile sınırlı değil. 10 GB'lık bir dizine bulaşması yaklaşık 2 saat sürmüş.
  • Ön yüzde trojan olarak kendini gösteriyor, farklı adreslerden iframe ile 8080 portundan hit alıyor.
Kesin temizliğinden sonra konuyu detaylandıracağım. Bunun için temizledikten sonra asgari 48 saat yeniden bozulma olmadığını görmem lazım. Özellikle 1 enfekte dosya bıraktığım deneme sonrası 2,5 saatte virüs yeniden tüm bahsettiğim dosyalara bulaştı. Daha evvel bahsettiğimiz temizlik yöntemlerinin etkili olacağını düşünüyorum ancak bilgisayarınıza bulaştıysa elbette yeterli gelmez.

Şimdilik bilginiz olması açısından özelliklerinden bahsettim. Uzun süredir js dosyaları veya kodları ile virüs görmüyorduk Joomla!'da. Yeniden böyle bir dalga başlayabilir.

Boş dosyalara bulaşmıyor. Dizinleri gizlemeye yönelik oluşturulan html renk içerikli dosyaları boş html dosyalarla değiştirmeniz bir dahaki sefer için iyi olur. Çünkü yayıldığı yüzlerce dosyadan bir kısmını bozduğu için temizlik esnasında dosyaları kontrol etmeniz gerekiyor. Dosyayı bozduysa kontrolde sadece zararlı kodu silmeniz yeterli olmuyor.

Konuyu bizim forumda açtığım başlıktan neredeyse birebir aktardım. Tam temizlik sonrası tekrar yazacağım.