• 24-07-2013, 21:31:29
    #1
    Arkadaşlar merhabalar.
    Bugün resellerimin bulunduğu hosting firmam uyarı yollamış.

    Alıntı
    xxxxxxxxx kullanıcı adına sahip site üzerinden çok fazla spam mail çıkışı bulunmaktadır. Konu hakkında en kısa sürede işlem yaparak bize bilgi vermeniz gerekmektedir. Sizden kısa sürede geri bildirim gelmez ise site geçici olarak suspend edilecektir.

    86015 maulmsite @server3.hostin firmam.net

    Şu anda 86015 mail çıkışı görünmektedir.

    Sizden bilgi bekliyoruz.
    Ben web mail özellğini kullanmıyorum.Mx kayıtları ile alakam yok.
    Ne yapmam gerekiyor virüs ile alakalı bir durummudur.

    Edit: Wp-admine ve contente ikişer dosya atılmış sanırım shell base_64 ile şifreli olduğu için çözemedim.

    Tabi şimdi bu açığa neden olan şeyi bulmak gerek.
    Sanırım wp güncellemeden önceki sürümdeki açıktan oldu.
  • 25-07-2013, 00:15:14
    #2
    senturksun adlı üyeden alıntı: mesajı görüntüle
    Arkadaşlar merhabalar.
    Bugün resellerimin bulunduğu hosting firmam uyarı yollamış.



    Ben web mail özellğini kullanmıyorum.Mx kayıtları ile alakam yok.
    Ne yapmam gerekiyor virüs ile alakalı bir durummudur.

    Edit: Wp-admine ve contente ikişer dosya atılmış sanırım shell base_64 ile şifreli olduğu için çözemedim.

    Tabi şimdi bu açığa neden olan şeyi bulmak gerek.
    Sanırım wp güncellemeden önceki sürümdeki açıktan oldu.
    servis sağlayıcınız bunu çok rahat bulup düzeltebilir. yok ben yapmıyorum diyorsa ftp deki dosyalarınızı indirip bir antivirüs programı ile tarayabilirsiniz. Zararlı dosyalar var ise silinir ama sadece mail gönderme fonksiyonu olan dosyaları av bulmaz. Sizin elle inceleyip yabancı dosyaları tespit etmeniz ya da servis sağlayıcınızın senin şu isimli dosyan bu önderimi yapıyor şeklinde sizi uyarması gerekiyor.
  • 25-07-2013, 00:46:16
    #3
    sysadmin adlı üyeden alıntı: mesajı görüntüle
    servis sağlayıcınız bunu çok rahat bulup düzeltebilir. yok ben yapmıyorum diyorsa ftp deki dosyalarınızı indirip bir antivirüs programı ile tarayabilirsiniz. Zararlı dosyalar var ise silinir ama sadece mail gönderme fonksiyonu olan dosyaları av bulmaz. Sizin elle inceleyip yabancı dosyaları tespit etmeniz ya da servis sağlayıcınızın senin şu isimli dosyan bu önderimi yapıyor şeklinde sizi uyarması gerekiyor.
    Hocam yorumunuz için teşekkür ederim.
    Benimde aklıma ilk gelen yol buydu ve kaspersky pure direkt 2 adet base-64 decodeli dosya buldu.Onları sildim ama kar etmedi.Dediğiniz gibi sonrasında orjinal wp indirip manuel kıyas yapıp 10-12 tane daha dosya tespi ettim. Ama en önemliside işte sizinde dediğiniz gibi mail yollanan dosyalar. Onlarıda tesadüfen buldum. Cpaneldeki mail/new klasörü içindeki log kayıtlarından bu şerefsizi buldum.

    ------ This is a copy of the message, including all the headers. ------

    Return-path: <xxxxx@server3.xxxxx.net>
    Received: from sitem by xxxxx@server3.xxxxx.net with local (Exim 4.80.1)
    (envelope-from <xxxxx@server3.xxxxx.net>)
    id 1V237A-003l5y-ID
    for chairo335123@gmail.com; Wed, 24 Jul 2013 20:45:29 +0300
    To: chairo335123@gmail.com
    Subject: maillist
    X-PHP-Script: www.web site adresim .com/wp-admin/mailao.php for 41.13.96.12
    From : eMailist Info <free@email.com>
    Message-Id: <E1V237A-003l5y-ID@server3.superni.net>
    Date: Wed, 24 Jul 2013 20:44:40 +0300
    X-OutGoing-Spam-Status: No, score=0.0

    O yolu izleyip o iki dosyayıda tespi ettim.
    Şuan Ftp yi elden geçirip sildim.
    İhtimal olarakta wp 3.5.1 deki açıklardan şüphe ediyorum. Ftp deki dosya değişiklik tarihine baktığımda mayıs ayında girildiğini görüyorum.

    Umarım bu sıkıntımızın çözümü başkalarına fayda sağlar.

    Bu arada Hosting firmam kesinlikle hiçbirşey yapamayız dedi ve beni çok üzdü.
  • 25-07-2013, 00:54:19
    #4
    senturksun adlı üyeden alıntı: mesajı görüntüle
    Hocam yorumunuz için teşekkür ederim.
    Benimde aklıma ilk gelen yol buydu ve kaspersky pure direkt 2 adet base-64 decodeli dosya buldu.Onları sildim ama kar etmedi.Dediğiniz gibi sonrasında orjinal wp indirip manuel kıyas yapıp 10-12 tane daha dosya tespi ettim. Ama en önemliside işte sizinde dediğiniz gibi mail yollanan dosyalar. Onlarıda tesadüfen buldum. Cpaneldeki mail/new klasörü içindeki log kayıtlarından bu şerefsizi buldum.

    ------ This is a copy of the message, including all the headers. ------

    Return-path: <xxxxx@server3.xxxxx.net>
    Received: from sitem by xxxxx@server3.xxxxx.net with local (Exim 4.80.1)
    (envelope-from <xxxxx@server3.xxxxx.net>)
    id 1V237A-003l5y-ID
    for chairo335123@gmail.com; Wed, 24 Jul 2013 20:45:29 +0300
    To: chairo335123@gmail.com
    Subject: maillist
    X-PHP-Script: www.web site adresim .com/wp-admin/mailao.php for 41.13.96.12
    From : eMailist Info <free@email.com>
    Message-Id: <E1V237A-003l5y-ID@server3.superni.net>
    Date: Wed, 24 Jul 2013 20:44:40 +0300
    X-OutGoing-Spam-Status: No, score=0.0

    O yolu izleyip o iki dosyayıda tespi ettim.
    Şuan Ftp yi elden geçirip sildim.
    İhtimal olarakta wp 3.5.1 deki açıklardan şüphe ediyorum. Ftp deki dosya değişiklik tarihine baktığımda mayıs ayında girildiğini görüyorum.

    Umarım bu sıkıntımızın çözümü başkalarına fayda sağlar.

    Bu arada Hosting firmam kesinlikle hiçbirşey yapamayız dedi ve beni çok üzdü.
    Burda şu sıkıntıda var tabi sizin bu dosyaları temizleme sorumluluğunuz var ama gönderen adresi <free@email.com> iken sizin sunucunuzdan dışarı mail atamıyor olması gerkeiyor atabiliyorsa zaten sunucuda da problem vardır.
  • 25-07-2013, 01:15:09
    #5
    Hocam haklı olabilirsiniz.
    Buraya yazdıklarımı hostumada yazdım bakalım zaman ne gösterecek.
    Bu arada ftp ye admin , content ve include klasörlerine atılan dosyaları paylaşayım sizlerle.
    Mail Bomb yaptığı iki adet dosya ve diğer gzip eval base64 kodları ile şifrelenmiş dosylar rarladım. İyi bir virüs programı txt ve php dahil yakalayabiliyor ama dediğiniz gibi mail v.s yakalanmıyor.

    http://www47.zippyshare.com/v/32225960/file.html
  • 25-07-2013, 01:18:14
    #6
    Üyeliği durduruldu
    hostunuzda wp dosyaları hariç yabancı olan dosyaları temizleyin sorun düzelir
  • 25-07-2013, 01:54:22
    #7
    kcyg17 adlı üyeden alıntı: mesajı görüntüle
    hostunuzda wp dosyaları hariç yabancı olan dosyaları temizleyin sorun düzelir
    Eyvallah hocam öyle yapıyorum. Ama hatam şu.
    Resellerde 10 domainli bir paket açıp içine 7-8 site kurulunca işler zorlaşoyor.
    Şimdi ilk önce siteleri dağıtmak gerekecek.
    Sonra işlemler daha kolay olacak.
  • 25-07-2013, 02:02:17
    #8
    Üyeliği durduruldu
    ftp lerin şifrelerini basit yapma gerekirse 15 karakterden fazla şifreleme kullan shell atamasınlar ftp ne
  • 25-07-2013, 02:42:15
    #9
    kcyg17 adlı üyeden alıntı: mesajı görüntüle
    ftp lerin şifrelerini basit yapma gerekirse 15 karakterden fazla şifreleme kullan shell atamasınlar ftp ne
    Ftp şifrelerini dediğiniz gibi basit yapmıyorum.
    Ascii büyük harf küçük harf ve rakamlardan oluşan ve genelde ilk kurulumdkai cp pasword oluşturucudan faydalanıyorum.

    %91$A5{d|£^& gibi