Cazgir adlı üyeden alıntı: mesajı görüntüle
Merhaba Bu kodlarla ilgil zamanında bir yazı okumuştum. Aşağıya yazdım, faydalı olacağını düşünüyorum...

Bir Tür Fake Sanal h.a.c.k Yöntemidir.Direkt Dosyalara ulaşmayan ancak Kanalları kullanarak sisteme kısmen erişen Çoğulcu virüstür.

NASIL BULAŞIR: Değerli Arkadaşlar 3 Türlü Yol Vardır

1- Null Scriptler
2- Null programlar
3- BU EN ÖNEMLİSİ VE EN ÇOK YAPILANI DNS DEĞİŞKENLERİ

Özellikle JUSTİN TV VE YOUTUBE de Kullanılan DNS ler için Başını çekiyor…



ÖRNEĞİN SİZE VERECEĞİMİZ AŞAĞIDAKİ DNS BİR �FRAME VİRÜSÜ YAYAN DNS DİR.

ASLIDNA ÇOK HIZLI ÇALIŞIR.NORMALİNDNEN DAHA FAZLA HIZLIDIR.

ANCAK KULLANDIKTAN BİR SÜRE SONRA FARKEDECEKSİNİZ Kİ FTP PROGRAMINIZA KAYITLI BÜTÜN SİTELERİNİZE İFRAME BULAŞMIŞTIR. DNS KULLANIRKEN DİKKAT!!!



212.58.3.2

212.58.4.2



HANGİ DOSYALARA BULAŞIR:



index.php (asp)

main.php (asp)

header.php (asp)

Footer.php (asp)

index.html (htp)

admin.php (asp)



Endişe Etmeyin Sadece bu dosyalara bulaşmaktadır.Diğer dosyalara bulaşmamaktadır.

Gezin bakın bunu farkedeceksiniz.



ÇÖZÜM: Eğer iframe Web Sitelerinize Bulaşmış ise Öncelikle Derhal FTP ŞİFRENİZİ değiştirin. Göreceksiniz İFRAME VİRÜSÜ Sitelerinize Erişimi yitirecektir.

Bulaşan bütün dosyalardaki iframeleri silin.



Bilgisayarınızı Taratın ve en az 10 adet solucan veya trojan mutlaka çıkacaktır.

Bu iframelerden bulaşmaktadır…



Bu acizane yazı ile sitesinde iframe virüsü olanlar, bu virüsten kurtulabilecek.



1-)öncelikle Advanced Find and Replace adındaki kurulumu saniyeler süren ufak çaptaki programı indiriyoruz. (Google’a yazarsanız çıkacaktır)



2-)daha sonra ftp’den sitenize bağlanıp ftp’de ki tüm dosyaları masaüstünden yeni bir klasör açıp o klasöre gönderin. (unutmayın iframe virüsü kullanılan veya kullanılmayan tüm dosyalara bulaşıyor.)



3-)aktarımlar tamamlandıktan sonra indirmiş olduğumuz programı açıp, masaüstündeki klasörün adresini browse yazan kısma yapıştırın.
Yazıyı okudum ve bazı bölümleri çok komik geldi. Bu yazıyı yazan kimse bana da göstersin DNS den nasıl iframe bulaştığını.

Bu forumda bikaç kez yazdım. Gumblar adıyla anılan iframe ve javascript bulaşmalarında sitenin ele geçirilme yöntemi bu zaman kadar gördüğüm tüm bulaşmalarda FTP şifresinin ftpye girenlerden çalınması şeklindedir. Sadece 1 kere joomla içinde kayıtlı FTP şifresinin çalındığından şüphelendim.

1 kez daha anlatıyorum. Sitelerinize kod bulaştırılıyorsa bunun 1 numaralı nedeni normal FTP modu kullanmanızdır. Normal ftp iletişimi text olarak yapıldığından içinden veri çalmak kolaydır. Bilgisayarınıza bulaşan bir trojan bağlandığınız tüm ftplerin şifresini çalabilir. Dikkat edin, programınızda kayıtlı demiyorum, bağlandığınız diyorum.

Tedbir almak için:
1 ) Antivirüsünüzün güncel olmasına dikkat edin
2 ) FTP için explorer kullanmayın
3 ) FTP programında bağlantı tipi olarak FTPS, FTPES veya SFTP seçin.

bu tedbirlerle ftp şifrenizin çalınma ihtimali neredeyse sıfır olur.

Bulaşmış kodu temizlemek için de tercihim Editplus.

Bu arada bilgisayarınızda antivirüs yoksa, explorer kullanıyorsanız ve kurulumdan sonra internette biraz gezdiyseniz, antivirüs kurmanız muhtemelen işe yaramayacaktır. Çünkü bilgisayarınız çoktaaan işgal edilmiştir