• Bugün, 10:35:02
    #1
    Merhabalar, biz müşterimin wordpress sitesine virüs buaşmıştı. Japonca index virüsü olunca bunu yapanın yabancılar olduğunu vs düşünüyorsunuz ama durum hiç öyle değil.
    Maalesef bunları yapanlar tamamen aramızdaki insanlar, bahis hacklinklerini ekleyenler ile aynı kişiler.

    Müşterimin web sitesine virüs bulaşınca tersine mühendislik yardımı ile izleri takip ettim, izler beni .top uzantılı bir subdomaine gönderdi. Bu subdomainde bir giriş paneli vardı ve panel tamamen Türkçe idi, giriş yapılınca göreceğiniz durum aşağıdaki durumdan farklı değil, tamamen hacklink yönetimi odaklı kurbanların listelerinin bulunduğu, panellerinin bulunduğu, şifrelerin ve backdoorların tutulduğu bir liste ve yönetim bizi karşılacaktı.

    Yine bahsettiğim subdomainin apilerine, endpoitlerine erişim sağladım orada bir txt dosyası vardı bu txt dosyasını uzaktan çalıştırarak admin user'i oluşturuyorlardı ve koydukları şifre de ortada herkese açıktı. Onun da izini takip edip aşağıdaki panele ulaştım.



    Burada asıl durum zincirleme bahis dolandırıcılığı ve siteler. Bulduğum panel ile aynı sunucuda tam 86 tane bahis sitesi var. Tüm bulguları, ipleri, isimleri, yasa dışı bahis sitelerini elimdeki bütün kanıtları tek bir dosyada topladım. Birazdan usom aracılığı ile suç duyurusunda bulunacağım.
    Yani kısa özetlemem gerekirse web sitelerinize bulaşan bu virüslerin tamamını aslında bizim insanlarımız yapıyor. Hepsinin nedeni de aynı kapıya çıkıyor: yasa dışı bahis.
  • Bugün, 10:36:36
    #2
    Klasik hacklink taktikleri.
  • Bugün, 10:37:11
    #3
    Çince index virüslerini hep uzakta doğu kökrnli sanıyordum. 🤷
  • Bugün, 10:37:55
    #4
    @YavuzTR; emeğinize sağlık.
  • Bugün, 10:38:52
    #5
    Bu virüsten bizde etkilendik. elinize kolunuza sağlık hocam
  • Bugün, 10:39:49
    #6
    Arsene atasözü

    Zıçtık.
  • Bugün, 10:42:37
    #7
    bir youtube videosu izler gibi okudum hocam emeğinize sağlık
  • Bugün, 10:43:05
    #8
    Siz o panele nasıl giriş yaptınız korumasız mıydı?
  • Bugün, 10:46:34
    #9
    Djstation adlı üyeden alıntı: mesajı görüntüle
    Siz o panele nasıl giriş yaptınız korumasız mıydı?
    Benim eriştiğim panel korumalıydı, brute force vs deneyim aşabilme ihtimalim vardı ama denemedim.
    Açıkta olan kod dosyasından şifrelerini öğrendim, şifre biraz farklı, direkt iz bırakıyor. O izle biraz daha derinlemesine araştırdım, ekran görüntüsündeki linke tamamen korumasız, herkese açık biçimde eriştim.