Sunucu tarafında disable_function kısmında fonksiyonlarda kapalı, upload da yok.
Site çok basit hiç bir yerde açık yok ancak;
1. Dizinde klasör oluşturuluyor,
2. İçine confv2.php confv7.php şeklinde shell atılıyor.
3. sitenin .htaacess ine müdahale edip siteyi açılmaz kılıyorlar,
4. php içine include("init.php") şeklinde dosya çektiriyorlar.

Resimin birini not defteriyle açtığımızda aşağüıdaki satırla başlıyor.
ä½KS*Û¶ıû]nÜÂØ ÃCÖnÁ(((TN(Lèêøô÷×ú#sdÓµÏéÆN1É9ıÙz ëÿ÷ÿ÷Oşûçø÷ïÿ÷ñáıç_Gÿ=ù9~üüş¯Æùírô²üİMWbõ©S
Hatta Diğer resimde de aşağıdaki şekilde başlıyor.
1772712942ÕUßoÛ6~ï_!pÑ=D¶d+?è(C8h-<¿ 4u²hÓ¢FRs\Mÿûº^V`ÈS$¤xÇãİ÷}watJ[CgTldnè%%\U ظ+JşmªÜWDÉ[Ñ;
init.php içinde ise;

Sorularım;
1. Bu yöntem nasıl bir yöntemdir, ilk defa görüyorum ?
2. Nasıl önlem alırız ?
3. Bunu nasıl nereden oluşturduklarını hangi LOG ları takip ederek tespit ederiz.