• 16-07-2018, 20:44:15
    #1
    merhaba arkadaşlar centos panelli bir vps kullanıyorum 2 gün önce alfa.php ve cte.php diye dosyalar buldum maldet ile taratıp hepsini sildim bi kaç güvenlik önlemi aldım eklentiler vs şimdilik shell atılmıyor gibi duruyor ancak bu shell atan kişi database bilgilerini vs çalmış olabilir mi db bilgilerini değişmedim sadece link eklemişti başka ne yapmış olabilir acaba tahminen
  • 16-07-2018, 20:48:01
    #2
    Shell ile her şey, yapılabilir. Gerekli exploit bulunursa server root olur ve her türlü işlemi yapabilir. Db bilgisini almasa bile değiştirmeni öneririm. Tüm dizinleri kontrol et ve hangi yöntem ile shell atılmış logları incelemen gerek.
  • 16-07-2018, 21:01:40
    #3
    baktım ama hangi yöntem ile atılmış onu öğrenemedim nerden bakılacağını tam anlamadım çünkü hocam
  • 16-07-2018, 21:02:32
    #4
    kısaca shell ilr senin yaptığın herşeyi yaparlar
  • 16-07-2018, 21:04:39
    #5
    https://pastebin.com/rrMTcam3

    attıkları shell bu önemli olan bununla neler yapılabilir link eklemişti sadece ama o da yeter zaten
  • 16-07-2018, 21:16:17
    #6
    Aykut_ adlı üyeden alıntı: mesajı görüntüle
    merhaba arkadaşlar centos panelli bir vps kullanıyorum 2 gün önce alfa.php ve cte.php diye dosyalar buldum maldet ile taratıp hepsini sildim bi kaç güvenlik önlemi aldım eklentiler vs şimdilik shell atılmıyor gibi duruyor ancak bu shell atan kişi database bilgilerini vs çalmış olabilir mi db bilgilerini değişmedim sadece link eklemişti başka ne yapmış olabilir acaba tahminen
    db ye erişmiştir. db bilgilerini de almıştır. görmediğin fud shell de olabilir. O kurduğun güvenlik önlemlerini bypass etmek çok basit. Vps de ki farklı bir siteye de shell eklemiş olabilirler. Diğer sitelerden tekrar root olup tekrardan link ekleyebilirler. Link ekleyebilir, dosyalarını alabilir, siteni kopyalayabilir, adsense kullanıyorsanız kendi reklam kodlarını bile eklemiş olabilir. Size önerim, vpsyi silip baştan kurmanız, mümkünse farklı ipten devam etmeniz, vps de bulunan tüm siteleri temize çekmenizdir. Size tavsiyem sorunun ana kaynağını bulup, düzeltip öyle devam etmeniz. Yoksa ne kadar temizlerseniz temizleyin, tekrar aynı yoldan gireceklerdir.
  • 16-07-2018, 21:19:21
    #7
    AdanaWeb adlı üyeden alıntı: mesajı görüntüle
    db ye erişmiştir. db bilgilerini de almıştır. görmediğin fud shell de olabilir. O kurduğun güvenlik önlemlerini bypass etmek çok basit. Vps de ki farklı bir siteye de shell eklemiş olabilirler. Diğer sitelerden tekrar root olup tekrardan link ekleyebilirler. Link ekleyebilir, dosyalarını alabilir, siteni kopyalayabilir, adsense kullanıyorsanız kendi reklam kodlarını bile eklemiş olabilir. Size önerim, vpsyi silip baştan kurmanız, mümkünse farklı ipten devam etmeniz, vps de bulunan tüm siteleri temize çekmenizdir.
    hocam maldet ile dünden beri tarama yapıyorum herhangi bişey çıkmadı ben eklentiden olabilir diye düşünüyorum en ufak bişey görürsem başka firmaya geçeceğim
  • 16-07-2018, 21:25:13
    #8
    Aykut_ adlı üyeden alıntı: mesajı görüntüle
    hocam maldet ile dünden beri tarama yapıyorum herhangi bişey çıkmadı ben eklentiden olabilir diye düşünüyorum en ufak bişey görürsem başka firmaya geçeceğim
    Hocam maldet dahil birçok malware detect yazılımı, açığınızı kapatmaz. Atın bana ftpyi size tekrar shell yükleyim. Ve bulamayacaktır. Çünkü php bilgisi olan herkes bypass etmeden de sunucu içerisinde kalabilecek bir yazılım hazırlayabilir. Klasörüleri ve dosyaları listeleme virüs olarak algılanmaz, düzenleme algınlanmaz; örnek: wordpress, dbye bağlanma algılanmaz. örnek: adminer. Sizin yapacağınız tek şey açığı bulup temizlemeniz, ve sistemi sıfırdan kurup baştan herşeyi sıfırdan alıp null eklentiler kullanmadan devam etmenizdir.
  • 16-07-2018, 21:31:10
    #9
    AdanaWeb adlı üyeden alıntı: mesajı görüntüle
    Hocam maldet dahil birçok malware detect yazılımı, açığınızı kapatmaz. Atın bana ftpyi size tekrar shell yükleyim. Ve bulamayacaktır. Çünkü php bilgisi olan herkes bypass etmeden de sunucu içerisinde kalabilecek bir yazılım hazırlayabilir. Klasörüleri ve dosyaları listeleme virüs olarak algılanmaz, düzenleme algınlanmaz; örnek: wordpress, dbye bağlanma algılanmaz. örnek: adminer. Sizin yapacağınız tek şey açığı bulup temizlemeniz, ve sistemi sıfırdan kurup baştan herşeyi sıfırdan alıp null eklentiler kullanmadan devam etmenizdir.
    peki herşeyi sıfırdan kurabilirim ama dediğiniz gibi adam gizli bi shell soktuysa sunucuya yedek alırken bunu nasıl temiz bir şekilde alabilirim ki