* Şikayetçi olduğum üye: @antiddos;
* Şikayetçi olma nedenim: Nezrin.net Lisans Hizmeti Hakkında Şikâyet ve Güvenlik Zafiyeti Uyarısı (Yetkisiz Kullanıcı & XMRig Mining
* İlgili konu URL: https://www.r10.net/profil/187199-antiddos.html
* Şikayetçi olduğum üye ile iletişime geçildi mi? Evet
* Sorunun bildirilmesinin üzerinden ne kadar süre geçti? 12 Saat veya Daha Fazla
* Açıklama ve kanıtlarım:



Merhabalar,

İlgili firma (Nezrin.net) hakkında daha önce de forumda şikâyet açmıştım. Plesk lisansı adı altında başkasının sistemini sattıkları için sorun yaşamıştık. Yeni sisteme geçtiklerini belirterek hizmet vermeye devam ettiler.

6-7 aydır her ay kesinti yaşandı, sistem son 1 aydır tamamen kapalıydı. Yeni panel açtıklarını söyleyip bir kurulum scripti ilettiler. Scripti incelediğimde lisansla ilgisi olmayan şu ağır güvenlik açıklarını gördüm:

1- Gizli Yetkili Kullanıcı: Script, sunucuda "ai_system" adında kullanıcı açıp sabit şifre atıyor ve "sudo/wheel" grubuna ekleyerek tam yetkili root erişimi sağlıyor.
2- Gizli XMRig İndirme: Sistemde XMRig taranıyor, yoksa GitHub üzerinden indirilip "/tmp/.sys_service" dizinine gizleniyor.
3- İzinsiz Mining: İndirilen yazılım, scriptteki cüzdanla "pool.supportxmr.com:5555" havuzuna bağlanıp arka planda gizlice kripto para madenciliği başlatıyor.

Kendilerine ilettiğimde "Ücretsiz panel mi?" yanıtını aldım. Hizmet bedeli ne olursa olsun, müşterinin sunucusuna izinsiz root hesabı açmak ve işlemcisini gizlice madencilikte kullanmak kabul edilemez.

Firmadan şu teknik sorulara açık cevap bekliyorum:
- Plesk lisansında "ai_system" kullanıcısı neden oluşturulmakta ve sudo/wheel yetkisi verilmektedir?
- Kurulum scripti neden GitHub üzerinden XMRig indirmektedir?
- Yazılım neden harici madencilik havuzuna bağlanıp arka planda çalıştırılmaktadır?
- Bu işlemler müşterilere kurulum öncesinde bildirilmekte midir?

Firmadan lisans kurulumunda neden yetkili kullanıcı açıldığının, neden XMRig kurulup madencilik havuzuna bağlandığının teknik açıklamasını talep ediyorum.
Aynı sistemi kullananların "ai_system" kullanıcısını, xmrig süreçlerini ve "/tmp/.sys_service" dizinini kontrol etmelerini öneririm.
Gereksiz risk oluşturmaması adına zararlı komut satırlarını burada açıkça paylaşmıyorum. R10 yönetiminin talep etmesi halinde orijinal script dosyasını ve kayıtları eksiksiz iletebilirim.