• 05-08-2009, 22:25:39
    #1
    Merhaba arkadaşlar. Öncelikle söylemeliyim ki, böyle bir yazıyı yazmamdaki amaç, daha önce benim ve çevremde birçok kişinin başına gelmesi ve başına gelecek kişileri uyarmak. Bu nasıl bi uyarı derseniz, virüslü dosyaları aramanız yerine, hangi dosyalara virüsün bulaşacağı konusunda bilgi veriyor. Belki biliyorsunuzdur ama bilmediğiniz birkaç püf nokta da olabilir. Ya da bilmeyenler vardır...
    Yüzde yüz garantili değildir ama birden fazla sitede denenmiştir...
    -------------------------------------------------------------------------
    Son zamanlarda yayılan iframe virüsünü hepiniz az çok biliyorsunuz. Bu aralar ise özellikle "xb8.ru , xb4.ru" gibi abuk subuk linkli, 8080 portlu ve cgi uzantılı (sonunda pepsi bilmem kaç yazar) bi kaç spam link.Veya .cn uzantılı yine 8080 portlu linkler.
    Nasıl giriyor ki sistemime?
    1-Nedeni, tahminimce yazma izinlerinin açık olması. Bazı önemli klasörlere chmod 777 verildiğinde, bu virüs sisteme sızabiliyor.
    2-Yine tahmini olarak, daha önce iframe virüsüne maruz kaldınız diyelim. O link bilgisayarınızda açılmış oldu, o şekilde başka ftp adreslerine girince, girdiğiniz yeni adrese de virüs bulaşıyor olabilir (2. düşüncem bu yönde)

    Nasıl işliyor, nasıl davranıyor?

    Bir şahıs tarafından değil, sanırım program tarafından yapılıyor ve öncelikle-özellikle "index" ismindeki dosyalara bulaşıyor. Wordpress, clipshare ve 2 adet özgün scriptten temizlemiş olduğum kadarıyla;
    index.php
    index.lang.php
    index.inc.php
    index.ayar.php
    index-bilmemne.php
    tüm klasörlerin, başında index yazan düm dosyalarına sızıyor. wordpress'te kodun sonuna koyarak bozuyor ve ASCII hatasına sebep oluyor. Clipshare'de konulduğu yerde boşluk olabiliyor. Bazı kodları ise "<body>" kodundan sonra koyuyor ve arada farketmiyorsunuz..
    Nasıl temizlerim?
    Daha önce anlatılan yöntemler var, Google'da bakabilirsiniz. Fakat benim önerebileceğim şöyle:
    Wordpress ise; config.php dosyası ve wp-content klasörü dışındaki tüm dosyaları ftp'de yenileriyle değiştirin (önce yedeğinizi alın). Daha sonra, wp-content klasörünün içindeki dosyaları elle düzeltin (isterseniz tek tek kontrol edin). Sonra yazma izinlerini düzenleyin. (bu adımlarda dikkatli olun, siteniz açılmaz sonra)
    Diğer scriptlerde ise daha farklı bir yönteminiz yoksa, tüm klasörlerin index isimli dosyalarını kontrol edin.
    Bunları yaptıktan sonra, chmod izinlerinizi kısabildiğiniz kadar kısın. Gereksiz dosya ve klasörlere, deneme amaçlı bile olsa yazma izni vermeyin. Özellikle index ismine dikkat edin.
    İşinize yaradıysa sorgusuz sualsiz paylaşabilirsiniz, beğenmediyseniz eleştiriye açığım. Şimdiden, okuyan herkese teşekkürler...
    -------------------------------------------------------------------------
    sitenizde yayınlamak gibi hoş bir davranışta bulunacaksanız, kaynak gösterirseniz sevinirim. göstermezseniz de canınız sağolsun
    yazı: İframe virüsü nasıl davranıyor? - Haberlerden haberdar eden blog
    iframe virüsünü temizlemek: İframe virüsünü siteden temizlemek - Haberlerden haberdar eden blog
    eklemek istedikleriniz varsa ekleyin, ben de öğrenmiş olurum (sürekli karşılaşıyorum bu virüsle)
  • 05-08-2009, 23:03:41
    #2
    Öncelikle sağol...
    Birkaç ay öncesinde antivirus falan kullanmıyordum. Virus üstüne virus girmiş pek etkilemiyordu ta ki frame virüsü girene kadar İlk başlarda .cn popupları açılmaya başladı. Daha sonra birçok arkadaştan siten virüs uyarısı verdi diye bilgiler almaya başladım. Bazı sitelerimde kaymalar olduğunu da gördüm. Düzenlemek için baktığımda frame kodları gördüm o sayfalarımda. Daha sonra internette biraz araştırma yaptım. Bu virusun index, login, home gibi sayfalara zararlı kodlarını eklediğini duydum. Herşeyi yaptım ne yazık ki çözüme ulaşamadım. Antivirusleri kurdum tek tek tarattım yine olmadı. En sonunda format attım ne yazık ki. Daha sonra cpanelden tüm ftp şifrelerimi değiştirdim tüm sitelerimin dosyalarını tekrar attım. Bir sitemi kurtaramadım ve mozilla ile google zararlı site damgasını yapıştırdı (: O sitemi de temizleyip bildirim yolladım google'ye ve sorunlarım çözülmüş oldu.
    Antivirus olmadığı için bulaştı sanırım biryerlerden. Araştırmama göre oradan da Filezilla ftp bilgilerini xml olarak kaydettiğinden dolayı sitelerime bulaşmış. Ayrıca crackli Cute FTP 'nin de aynı sonucları cıkardığını okumuştum.
    Format attıktan sonra Nod32 antivirus ve SmartFTP'yi kullanıyorum hiç bir sorun çıkmadı şükür
  • 05-08-2009, 23:04:25
    #3
    güzel anlatım olmuş.. bilgilerini ve tecrübelerini paylaştığın için teşekkürler...
  • 06-08-2009, 13:25:45
    #4
    son baktığım ftp hesaplarına ve dosyalara göre;

    index.html
    index.htm
    default.asp

    gibi, klasör anasayfalarına gidenlerin hepsine bulaşabiliyorlar..
  • 06-08-2009, 13:51:16
    #5
    Üyeliği durduruldu
    Önerebileceğim en iyi antivirüs iframe için Avira Antivirdir. Eğer tarama yapıcaksanız yanında malwarebytes antimalware programı kullanırsanız güzel sonuçlar elde edersiniz.
  • 06-08-2009, 18:20:47
    #6
    Üyeliği durduruldu
    FAydaLı biLgi Tşk ederim :F
  • 06-08-2009, 18:24:21
    #7
    Alıntı
    Nasıl giriyor ki sistemime?
    1-Nedeni, tahminimce yazma izinlerinin açık olması. Bazı önemli klasörlere chmod 777 verildiğinde, bu virüs sisteme sızabiliyor.
    2-Yine tahmini olarak, daha önce iframe virüsüne maruz kaldınız diyelim. O link bilgisayarınızda açılmış oldu, o şekilde başka ftp adreslerine girince, girdiğiniz yeni adrese de virüs bulaşıyor olabilir (2. düşüncem bu yönde)
    Hiç biri degil Arkadaşlar..
    Bu iframe virüsü degil Update trojenidir, Filezilla, CuteFTP ile giriş yaptıgınız ve kayıt ettiginiz ftp'lerine update yolu ile iframe sıkıştırıyor..
    Kurtulmanın tek yolu ftp şifresini değiştirmek ve sadece internetexplorer ile baglanmak.
  • 06-08-2009, 18:27:54
    #8
    Çok samimi bir anlatım ve paylaşım.. Teşekkürler.
  • 08-08-2009, 13:12:27
    #9
    index isimli dosyalara bulaştığı ispatlandı. (5. kez)
    index isimli klasörün içindeki dosyalara da bulaşıyor
    yazma izinlerinizi düzeltin, ftp şifrenizi değiştirin, bilgisayarınızı taratın virüs bulaşmış olabilir.

    yeni bi site daha: nqrl.in:8080 bu da yeni bir virüs sitesi. kullandığınız antivirüse dikkat edin, ben avast kullanıyorum ve uyarı veriyor..

    not: taktın sen de bu virüse, diyenler var biliyorum. ama müdahale etmezsek, sektör haline gelicek bu