aytek9922 adlı üyeden alıntı: mesajı görüntüle
İşin uzmanlarından bilgi almak istedik.
Sunucu tarafında disable_function kısmında fonksiyonlarda kapalı, upload da yok.
Site çok basit hiç bir yerde açık yok ancak;
1. Dizinde klasör oluşturuluyor,
2. İçine confv2.php confv7.php şeklinde shell atılıyor.
3. sitenin .htaacess ine müdahale edip siteyi açılmaz kılıyorlar,
4. php içine include("init.php") şeklinde dosya çektiriyorlar.


Resimin birini not defteriyle açtığımızda aşağüıdaki satırla başlıyor.
ä½KS*Û¶ıû]nÜÂ�؅ÃC֚nÁ(((TN(L‘‡è�êøô÷×ú#sdӵω鯊N1É9ıÙzëÿ÷ÿ÷Oş ûçø÷ïÿ÷ñáıç_Gÿ=ù9~�üüş¯Æùírô²üİMWƒbõ[emoji767]S

Hatta Diğer resimde de aşağıdaki şekilde başlıyor.
1772712942ÕUßoÛ6~ï_!p€Ñ=D¶d+?è(C‡8h�-<¿ 4u²hÓ¢FRs\Mÿû�”’º^V`ÈS$¤xÇãİ÷}watJ[Cg”Tldnè%%\U…ظ�+Jşm„ªÜWDÉ�[Ñ;

init.php içinde ise;



Sorularım;
1. Bu yöntem nasıl bir yöntemdir, ilk defa görüyorum ?
2. Nasıl önlem alırız ?
3. Bunu nasıl nereden oluşturduklarını hangi LOG ları takip ederek tespit ederiz.
Hocam ilk shell atıldığında sunucuyu geçmiş backdoor açmışlardır.
/var/log/ altındaki logları incelemeniz gerekir. Ayrıca backdoor analizi yapılması lazım.

SM-A800I cihazımdan Tapatalk kullanılarak gönderildi