• Dün, 05:03:15
    #10
    /var/run/run.sh dosya burda. cronjob a bağlamışlar önce bunu durdurup silin,
    superadmin adında user açılmıştır bunu silin.
    10 saatten fazladır uğraşıyorum yani olayın çözümü anlatmak ile olacağını sanmıyorum yinede belirteyim yapamayan olur ise ücretli destek sağlayabilirim. Kurtarabileceğimizde olur kurtaramayacağımızda ancak kurtarılma olayı daha yüksektir.

    Sanallaştırma sunucusu (VMware ESXi) Babuk/Babyk ailesinden bir fidye yazılımıyla saldırıya uğradı. Saldırgan tek tek sanal makineleri değil, doğrudan hipervizörü hedef aldı — böylece üzerindeki ~50 sunucunun disk dosyalarına aynı anda erişti.
    Nasıl girdi? Vcenter yönetim üzerinden Kaba kuvvet denemeleriyle girildi, sonra kalıcılık için adminuser adında yetkili bir arka kapı hesabı açıldı ve 10 dakikada bir çalışan bir zamanlanmış görev kuruldu.
    Ne yaptı? Tüm sanal disk dosyalarının adına .babyk ekledi ve şifreledi. Ama kritik nokta şu: hız için kısmi şifreleme yaptı — her büyük dosyanın sadece ilk ~512 MB'ını ve aralara serpiştirilmiş bloklarını şifreledi. Yani 160 GB'lık bir diskin %85–99'u dokunulmadan kaldı.
    Nasıl çözüyoruz? (fidye ödemeden, şifre kırmadan)
    Şifreleme matematiksel olarak kırılamaz (ChaCha8 + Curve25519) — ama gerek de yok. Yöntem:
    1. Önce kontrol altına alma: Çalışmakta olan şifreleyici süreç durduruldu, zamanlanmış görev kaldırıldı, arka kapı hesabı kapatıldı, parolalar değiştirildi.
    2. Dosya adı mı, içerik mi? Dosyanın değişiklik tarihine bakarak, gerçekten şifrelenenlerle sadece adı değiştirilenler ayrıldı. Çoğu dosyanın yalnızca adı değişmişti — adı geri alınca sorunsuz açıldı.
    3. Bozulan meta veriler elle yeniden inşa edildi: Disk tanımlayıcıları, anlık görüntü zincirleri, bölüm tabloları ve önyükleme sektörleri sıfırdan yazıldı.
    4. Yedek kopyalar kullanıldı: Dosya sistemleri kendi kritik yapılarının yedeğini diskin ilerisinde tutar (NTFS yedek önyükleme sektörü, ext4 yedek superblokları). Bunlar şifrelenmiş bölgenin dışında kaldığı için sağlamdı ve geri yazıldı.
    Sonuç (devam ediyor): Sunucularının büyük bölümü ayağa kaldırıldı. Fidye ödenmedi.
    PlusHosting adlı üyeden alıntı: mesajı görüntüle
    Merhaba,
    Çözüm yolları konusunda bizleri bilgilendirme şansınız olabilir mi?
  • Dün, 05:15:00
    #11
    Yine Türk hosting şirketleri şaşırtmayacak gibi. Geçmiş olsun!
  • Dün, 05:21:57
    #12
    Dünya genelinde oluşan açıktan türklerin ne suçu var TÜRK DÜŞMANI seni.
    kertenkele01 adlı üyeden alıntı: mesajı görüntüle
    Yine Türk hosting şirketleri şaşırtmayacak gibi. Geçmiş olsun!
  • Dün, 05:23:25
    #13
    Web Hosting Solutions
    kertenkele01 adlı üyeden alıntı: mesajı görüntüle
    Yine Türk hosting şirketleri şaşırtmayacak gibi. Geçmiş olsun!
    Bütün dünya etkilendi bu durumdan. Türk ne alaka?
  • Dün, 05:24:01
    #14
    WHMCSTR adlı üyeden alıntı: mesajı görüntüle
    Dünya genelinde oluşan açıktan türklerin ne suçu var TÜRK DÜŞMANI seni.
    Hocam dünya genelinde sorun olabilir. Zaten altyapıda sorun olduğu için normal görünüyor.
    Lakin Türk hosting şirketlerinin kalitesi ortada. Büyük ihtimal dünya genelinde sorun oldu diyip sıyrılacaklar.
    Yedek alma vb. yok.

    Ha derseniz ki sağlam sunucu şirketleri de aynı sorunu yaşadı. O zaman özür dilerim. Ama birisi sorunu çözerken birisi bu sorunun arkasına saklanırsa kusura bakmasınlar.
  • Dün, 05:30:25
    #15
    Kusura bakma işinize gelince en ucuz vds nerede diye ararsınız yedek almazsın, verine önem vermezsin ama hosting firmanı köle yaparsın yok öyle bi dünya üstte yazdığın yorumun hatalı olduğunu bilip kelimeyi çarpıtmanın anlamı yok,
    Yerinizde olsam imzam daki yazıyı kaldırırm kimsenin sanal sunucuyu yedekleme zorunluluğu yok madem verin önemli verine sahip çıkacaksın.
    kertenkele01 adlı üyeden alıntı: mesajı görüntüle
    Hocam dünya genelinde sorun olabilir. Zaten altyapıda sorun olduğu için normal görünüyor.
    Lakin Türk hosting şirketlerinin kalitesi ortada. Büyük ihtimal dünya genelinde sorun oldu diyip sıyrılacaklar.
    Yedek alma vb. yok.

    Ha derseniz ki sağlam sunucu şirketleri de aynı sorunu yaşadı. O zaman özür dilerim. Ama birisi sorunu çözerken birisi bu sorunun arkasına saklanırsa kusura bakmasınlar.
  • Dün, 05:33:23
    #16
    @OmerAti; güvenlik konusunda ustadır. isterseniz teknik destek alın
  • Dün, 05:36:59
    #17
    Sunucularımızı kontrol ettiğimde hacklenen sunucular olduğunu gördüm ve sırasıyla kurtarma işlemine başladım. Şuan test ettiğimiz bir kaç VDS üzerinde veri kurtarma işlemi başladı ve olumlu sonuç aldık. Diğer vdsler'i de test ediyoruz.100% veri kurtarımı olması halinde destek isteyenlere elimizden geldiğince yardımcı olabiliriz.
  • Dün, 05:42:08
    #18
    WHMCSTR adlı üyeden alıntı: mesajı görüntüle
    Kusura bakma işinize gelince en ucuz vds nerede diye ararsınız yedek almazsın, verine önem vermezsin ama hosting firmanı köle yaparsın yok öyle bi dünya üstte yazdığın yorumun hatalı olduğunu bilip kelimeyi çarpıtmanın anlamı yok,
    Yerinizde olsam imzam daki yazıyı kaldırırm kimsenin sanal sunucuyu yedekleme zorunluluğu yok madem verin önemli verine sahip çıkacaksın.
    Hocam laf mı anlamıyorsun yoksa hala bu tür baştan savma iş yapan insanları korumak içni mi çabalıyorsun?

    Diyorum ki, gerekli özveriyi göstermeyip, "aaa tüm dünya hacklendi" diyip işin içinden sıyrılmaya çalışanlar var, gerçekten uğraşıp güvenliğini sağlayan, verileri kurmaya çalışan firmalar var.
    Bir çok Türk hosting firmasının ne durumda olduğunu biliyoruz, çabalamanıza gerek yok. Size de zaten lafım yok. Bu saatte hacklenmeden nasıl kurtulurum diye uğraştığınıza göre çabalıyorsunuz demektir.

    Benim lafım o bahsettiğim firmalar.