• Dün, 05:45:49
    #19
    sorun şu " Türk hosting firmaları " diyerek herkesi aynı kefeye siz koydunuz ve yorumunuz sanki bu durumu sadece türkler yaşamış gibi lense ettiniz konu bundan ibaret yoksa dediğiniz gibi 10 saatten fazladır yardımcı olduğum bi arkadaşım var sorunun neden kaynaklandığını ve çözümünü arkadaşlara anlattım isteyen yolu dener isteyen dediğiniz gibi aa veriler gitti diyip saldırının arkasına sığınır kimide itibarı için parayı öder kurtarmaya çalışır bu kişiye göre değişir.
    kertenkele01 adlı üyeden alıntı: mesajı görüntüle
    Hocam laf mı anlamıyorsun yoksa hala bu tür baştan savma iş yapan insanları korumak içni mi çabalıyorsun?

    Diyorum ki, gerekli özveriyi göstermeyip, "aaa tüm dünya hacklendi" diyip işin içinden sıyrılmaya çalışanlar var, gerçekten uğraşıp güvenliğini sağlayan, verileri kurmaya çalışan firmalar var.
    Bir çok Türk hosting firmasının ne durumda olduğunu biliyoruz, çabalamanıza gerek yok. Size de zaten lafım yok. Bu saatte hacklenmeden nasıl kurtulurum diye uğraştığınıza göre çabalıyorsunuz demektir.

    Benim lafım o bahsettiğim firmalar.
  • Dün, 05:57:53
    #20
    3tane sunucum, 2farklı firma şuan kapalı durumda umarım hacklenmemişizdir.
  • Dün, 07:01:18
    #21
    Malesef bizde etkilendik..
  • Dün, 08:08:43
    #22
    Merhaba,

    Konuyla ilgili çözümü sağlayan hocalarım var mı ?

    herkese çok geçmiş olsun.. çok felaket etkilendik
  • Dün, 08:28:25
    #23
    çözümü yazdım üstte
    TroiaBilisim adlı üyeden alıntı: mesajı görüntüle
    Merhaba,

    Konuyla ilgili çözümü sağlayan hocalarım var mı ?

    herkese çok geçmiş olsun.. çok felaket etkilendik
  • Dün, 08:43:59
    #25
    Platin üye
    Çok geçmiş olsun.

    28-03-2022 tarihinde aynı kabusu yaşadık, aklıma geldikçe hala elim ayağım titriyor.

    Umarım etkilenen tüm meslektaşlarım süreci en az hasarla atlatırlar.
  • Dün, 08:57:22
    #26
    merner adlı üyeden alıntı: mesajı görüntüle
    Çok geçmiş olsun.

    28-03-2022 tarihinde aynı kabusu yaşadık, aklıma geldikçe hala elim ayağım titriyor.

    Umarım etkilenen tüm meslektaşlarım süreci en az hasarla atlatırlar.
    Evet aynı ama virüs daha yeni. Ama düzelebilir yani erken müdahale ve network bağlantısını keserek kurtarma oranı %70-75 diyebiliriz.
  • Dün, 09:01:20
    #27
    Merhaba hepimize geçmiş solsun sırayla yapılacak işlemler kodlar nedir.

    WHMCSTR adlı üyeden alıntı: mesajı görüntüle
    /var/run/run.sh dosya burda. cronjob a bağlamışlar önce bunu durdurup silin,
    superadmin adında user açılmıştır bunu silin.
    10 saatten fazladır uğraşıyorum yani olayın çözümü anlatmak ile olacağını sanmıyorum yinede belirteyim yapamayan olur ise ücretli destek sağlayabilirim. Kurtarabileceğimizde olur kurtaramayacağımızda ancak kurtarılma olayı daha yüksektir.

    Sanallaştırma sunucusu (VMware ESXi) Babuk/Babyk ailesinden bir fidye yazılımıyla saldırıya uğradı. Saldırgan tek tek sanal makineleri değil, doğrudan hipervizörü hedef aldı — böylece üzerindeki ~50 sunucunun disk dosyalarına aynı anda erişti.
    Nasıl girdi? Vcenter yönetim üzerinden Kaba kuvvet denemeleriyle girildi, sonra kalıcılık için adminuser adında yetkili bir arka kapı hesabı açıldı ve 10 dakikada bir çalışan bir zamanlanmış görev kuruldu.
    Ne yaptı? Tüm sanal disk dosyalarının adına .babyk ekledi ve şifreledi. Ama kritik nokta şu: hız için kısmi şifreleme yaptı — her büyük dosyanın sadece ilk ~512 MB'ını ve aralara serpiştirilmiş bloklarını şifreledi. Yani 160 GB'lık bir diskin %85–99'u dokunulmadan kaldı.
    Nasıl çözüyoruz? (fidye ödemeden, şifre kırmadan)
    Şifreleme matematiksel olarak kırılamaz (ChaCha8 + Curve25519) — ama gerek de yok. Yöntem:
    1. Önce kontrol altına alma: Çalışmakta olan şifreleyici süreç durduruldu, zamanlanmış görev kaldırıldı, arka kapı hesabı kapatıldı, parolalar değiştirildi.
    2. Dosya adı mı, içerik mi? Dosyanın değişiklik tarihine bakarak, gerçekten şifrelenenlerle sadece adı değiştirilenler ayrıldı. Çoğu dosyanın yalnızca adı değişmişti — adı geri alınca sorunsuz açıldı.
    3. Bozulan meta veriler elle yeniden inşa edildi: Disk tanımlayıcıları, anlık görüntü zincirleri, bölüm tabloları ve önyükleme sektörleri sıfırdan yazıldı.
    4. Yedek kopyalar kullanıldı: Dosya sistemleri kendi kritik yapılarının yedeğini diskin ilerisinde tutar (NTFS yedek önyükleme sektörü, ext4 yedek superblokları). Bunlar şifrelenmiş bölgenin dışında kaldığı için sağlamdı ve geri yazıldı.
    Sonuç (devam ediyor): Sunucularının büyük bölümü ayağa kaldırıldı. Fidye ödenmedi.