• 20-02-2014, 12:05:55
    #1
    Üyeliği durduruldu
    Merhabalar,
    6-7 yildir sorun yasamadigim hostingde dun aksam uyari almistim, sitemden spam gonderiliyormus ve ayrica bir virus tarama sonucu da gondermisler, bircok dosya yuklenmis sitelerime ve hepsi viruslu, dosyalara baktigimda cogu sifreli ama birinin sifresini cozdugumde https://dl.dropboxusercontent.com/u/...host/shell.txt boyle bir kodmus aslinda.


    Yaptiklarim:
    hosting sirketining viruslu buldugu dosyalarini sildim,
    backup alip pc ye indirdim.
    public_html den ne var ne yok sildim

    simdi indirdigim backupi hangi programlarla taratabilirim, base64, eval, decode, iframe gibi zararli icerikleri bulmasi icin?
    esednod32 pek ise yaramadi.
  • 21-02-2014, 03:09:55
    #2
    Merhaba

    Kaspersky kullanabilirsiniz işinizi görecektir demo olarak kurup taratın base64leri silmesi için bir ayar olması lazım direk silmezse ayarlara bakın o şekilde temizleyebilirsiniz.
  • 13-03-2014, 20:12:51
    #3
    Üyeliği durduruldu
    malesef kaspersky ise yaramadi. temiz dosyalari baska bir servera aldim orda da bulastilar. yukarida paylastigim dosyayi inceleyip nerden sisteme girdiklerini, nasil engelleyebileceklerimi soyleyebilecek birileri varsa odullendirecegim.
  • 13-03-2014, 20:35:01
    #4
    Kimlik doğrulama veya yönetimden onay bekliyor.
    Sanirim kullandiginiz yazilimda ve/veya eklentilerinde RFI acigi mevcut ve istedikleri zaman shell scriptleri sunucuya upload edip, dosyalar uzerinde degisiklik yapabiliyorlar. Kullandiginiz script nedir?
  • 13-03-2014, 20:56:39
    #5
    Üyeliği durduruldu
    AndyCap adlı üyeden alıntı: mesajı görüntüle
    Sanirim kullandiginiz yazilimda ve/veya eklentilerinde RFI acigi mevcut ve istedikleri zaman shell scriptleri sunucuya upload edip, dosyalar uzerinde degisiklik yapabiliyorlar. Kullandiginiz script nedir?
    wordpress hocam.
  • 13-03-2014, 20:59:48
    #6
    Eklentileri pasifleştirip, default tema ile durumu inceleme firsatiniz oldu mu?
  • 13-03-2014, 21:30:01
    #7
    Üyeliği durduruldu
    Evet hocam. yeni servere gectigimde sifirdan wordpress kurmustum.
    baska bir tema yuklemistim wordpress.org dan temiz . ama supheli dosyalari default temada buldum isin garibi de bu. buldugum kodlar sanirim shell kodlari.

    https://dl.dropboxusercontent.com/u/...ed%20there.txt

    Bunlarin erisimini nasil engelleyebiliriz acaba ?
  • 14-03-2014, 15:14:19
    #8
    Albos adlı üyeden alıntı: mesajı görüntüle
    Evet hocam. yeni servere gectigimde sifirdan wordpress kurmustum.
    baska bir tema yuklemistim wordpress.org dan temiz . ama supheli dosyalari default temada buldum isin garibi de bu. buldugum kodlar sanirim shell kodlari.

    https://dl.dropboxusercontent.com/u/...ed%20there.txt

    Bunlarin erisimini nasil engelleyebiliriz acaba ?
    Merhaba

    Shell dosyasını nerede bulduğunuza çok takılmayın shell scripti upload yapan kişi nereden girdiği tespit edilmesin diyerekten farklı bir noktayada taşımış olabilir.
    Yapabileceğiniz en sağlıklı işlem sıfır kurup temiz olarak sitenizi yüklemektir ayrıca hosting hesabınızıda sıfırlatmanız faydalı olacaktır ve kendi bilgisayarınızıda kontrol edin hatta email hesabınızın şifresine kadar değiştirin vb. bu liste uzar gider.

    Bilginiz olması açısından söylüyorum sıfırlamanızın en önemli nedeni sitenize yüklenen sadece shellden ibaret değildir basit bir upload kodunu index dosyalarından birine koyması yeterli sheli yüklemek için.
  • 14-03-2014, 15:22:33
    #9
    Üyeliği durduruldu
    Novadizayn adlı üyeden alıntı: mesajı görüntüle
    Merhaba

    Shell dosyasını nerede bulduğunuza çok takılmayın shell scripti upload yapan kişi nereden girdiği tespit edilmesin diyerekten farklı bir noktayada taşımış olabilir.
    Yapabileceğiniz en sağlıklı işlem sıfır kurup temiz olarak sitenizi yüklemektir ayrıca hosting hesabınızıda sıfırlatmanız faydalı olacaktır ve kendi bilgisayarınızıda kontrol edin hatta email hesabınızın şifresine kadar değiştirin vb. bu liste uzar gider.

    Bilginiz olması açısından söylüyorum sıfırlamanızın en önemli nedeni sitenize yüklenen sadece shellden ibaret değildir basit bir upload kodunu index dosyalarından birine koyması yeterli sheli yüklemek için.
    Iste hocam, butun shell dosyalarini tespit ettim, degisik ve derin yerlere koymus ama bende biliyorum onlari silmek ancak gunu kurtarir, yarin obur gun yine gelir

    Ben istedigim sey nerden girdigi: onlari nerden yukledigini bulmak. Bunu nasil halledecegiz?
    Su anda siteleri sifirdan hallediyorum, sonra da sifreleri degistirecegim.