• 27-11-2017, 11:48:55
    #1
    Kimlik doğrulama veya yönetimden onay bekliyor.
    İşin uzmanlarından bilgi almak istedik.
    Sunucu tarafında disable_function kısmında fonksiyonlarda kapalı, upload da yok.
    Site çok basit hiç bir yerde açık yok ancak;
    1. Dizinde klasör oluşturuluyor,
    2. İçine confv2.php confv7.php şeklinde shell atılıyor.
    3. sitenin .htaacess ine müdahale edip siteyi açılmaz kılıyorlar,
    4. php içine include("init.php") şeklinde dosya çektiriyorlar.


    Resimin birini not defteriyle açtığımızda aşağüıdaki satırla başlıyor.
    ä½KS*Û¶ıû]n܍؅ÃC֚nÁ(((TN(L‘‡èžêøô÷×ú#sdӵω鯊N1É9ıÙz ëÿ÷ÿ÷Oşûçø÷ïÿ÷ñáıç_Gÿ=ù9~üüş¯Æùírô²üİMWƒbõ©S

    Hatta Diğer resimde de aşağıdaki şekilde başlıyor.
    1772712942ÕUßoÛ6~ï_!p€Ñ=D¶d+?è(C‡8h-<¿ 4u²hÓ¢FRs\MÿûŽ”’º^V`ÈS$¤xÇãİ÷}watJ[Cg”Tldnè%%\U…ظ+Jşm„ªÜWDɍ[Ñ;

    init.php içinde ise;



    Sorularım;
    1. Bu yöntem nasıl bir yöntemdir, ilk defa görüyorum ?
    2. Nasıl önlem alırız ?
    3. Bunu nasıl nereden oluşturduklarını hangi LOG ları takip ederek tespit ederiz.
  • 27-11-2017, 12:21:05
    #2
    aytek9922 adlı üyeden alıntı: mesajı görüntüle
    İşin uzmanlarından bilgi almak istedik.
    Sunucu tarafında disable_function kısmında fonksiyonlarda kapalı, upload da yok.
    Site çok basit hiç bir yerde açık yok ancak;
    1. Dizinde klasör oluşturuluyor,
    2. İçine confv2.php confv7.php şeklinde shell atılıyor.
    3. sitenin .htaacess ine müdahale edip siteyi açılmaz kılıyorlar,
    4. php içine include("init.php") şeklinde dosya çektiriyorlar.


    Resimin birini not defteriyle açtığımızda aşağüıdaki satırla başlıyor.
    ä½KS*Û¶ıû]nÜÂ�؅ÃC֚nÁ(((TN(L‘‡è�êøô÷×ú#sdӵω鯊N1É9ıÙzëÿ÷ÿ÷Oş ûçø÷ïÿ÷ñáıç_Gÿ=ù9~�üüş¯Æùírô²üİMWƒbõ[emoji767]S

    Hatta Diğer resimde de aşağıdaki şekilde başlıyor.
    1772712942ÕUßoÛ6~ï_!p€Ñ=D¶d+?è(C‡8h�-<¿ 4u²hÓ¢FRs\Mÿû�”’º^V`ÈS$¤xÇãİ÷}watJ[Cg”Tldnè%%\U…ظ�+Jşm„ªÜWDÉ�[Ñ;

    init.php içinde ise;



    Sorularım;
    1. Bu yöntem nasıl bir yöntemdir, ilk defa görüyorum ?
    2. Nasıl önlem alırız ?
    3. Bunu nasıl nereden oluşturduklarını hangi LOG ları takip ederek tespit ederiz.
    Hocam ilk shell atıldığında sunucuyu geçmiş backdoor açmışlardır.
    /var/log/ altındaki logları incelemeniz gerekir. Ayrıca backdoor analizi yapılması lazım.

    SM-A800I cihazımdan Tapatalk kullanılarak gönderildi
  • 27-11-2017, 15:54:40
    #3
    Merhaba,
    Sunucuda kaç adet site var ?
    Sunucu doslarında chmod izinlerinin durumu nasıl ? perl python izinlerini düşürdünüz mü ?
  • 28-11-2017, 15:05:19
    #4
    Üyeliği durduruldu
    GiRGiN adlı üyeden alıntı: mesajı görüntüle
    Merhaba,
    Sunucuda kaç adet site var ?
    Sunucu doslarında chmod izinlerinin durumu nasıl ? perl python izinlerini düşürdünüz mü ?
    2 site var.
    perl yüklü değil.
    chmod izinleri 755
  • 28-11-2017, 15:13:22
    #5
    Üyeliği durduruldu
    bunu biri değil bir robot yapıyor virüs upload ediyor admin şifresi veya root şifresi basit ise bu işlem gerçekleşebilir veya sunucu root edilmiştir (paylasımlı sunucudaysan) ordan atılıyordur. Nerede barınıyorsunuz ?
  • 28-11-2017, 15:45:33
    #6
    Üyeliği durduruldu
    Rojhatx adlı üyeden alıntı: mesajı görüntüle
    bunu biri değil bir robot yapıyor virüs upload ediyor admin şifresi veya root şifresi basit ise bu işlem gerçekleşebilir veya sunucu root edilmiştir (paylasımlı sunucudaysan) ordan atılıyordur. Nerede barınıyorsunuz ?
    Sunuclar kendimizin dedicate üzerinden vps ile esxi üzerinden sanallaştırılmış.
    Bu sunucu haricindeki sunucuların bilgileride kimsede yok ++@@sayıharf ile şifreler tanımlı.
    FTP içinde 2 site var ve bir site xml çalıştırıyor diğer sitede özgün yazıldı ve şifreler kendimizde.
    Maldet hiç bir şey bulamadı.
    Kodları tek tek inceledik orda da bir şey yok.
    ESXİ üzerindeki diğer paylaşımlı sunucularda bu tarz sorunlarda yok.
  • 01-12-2017, 04:08:14
    #7
    Ücretli destek verebilirim
  • 02-12-2017, 22:09:49
    #8
    Ftp üzerinden trojen aracılığı ile bulaşıyor olabilir hocam, önce sitenin temiz bir yedeğine dönüş yapın ve ftp şifresini değiştirdin vede ftp veya başka bir dosya protokolü üzerinden asla baglanmayın.

    Bir süre bekletin siteyi yeniden olacakmı kontrol edin eğer sorun yaşanmazsa trojen bulaşmış bir pc ile ftp veya benzeri bağlantı kurulması anında bulaşıyordur, hangi bilgisayarlar ile ftp aciyorduysaniz o bilgisayarları temizleme yoluna gidersiniz son olarak.

    Bilgisayarda bulunan trojanin ftp üzerinden siteye bulaşarak daha çok bilgisayara geçmeyi hedefleyen bir hareketine benziyor.
  • 02-12-2017, 22:32:03
    #9
    Ücretli destek almak isterseniz konumu inceleyebilirsiniz.
    www.r10.net/showthread.php?p=1072640335