• 09-06-2009, 01:29:23
    #1
    Üyeliği durduruldu
    Selam beyler.

    VB 3.6.8 kurulu bi sitem gectigimiz gunlerde hacklendi. Ve hemen forumu baska klasöre alıp üzerinde calısmaya başladım. Aynı öldürülen bi insanın cesedine otopsi yapar gibi.. Elde ettiğim şeyler şunlar :
    • FTP deki tmp, customprofilepics ve customavatars klasörlerinde c99, r57 ve türevi php scriptleri vardı. Saldırgan bunları FTP den atmış diyeceğim. Ama yüklendikleri klasörler çok ilginc Üçüde, VB nin içindeki çeşitli Upload işlemlerinin saklandığı klasörler. İnsan bu klasör isimlerini görünce, "Saldırgan FTP den girmiş" olayını geçip, "VBulletin deki bi açıktan faydalanıp bu dosyaları yüklemişler" diye düşünüyor.
    • Siteye konulan hack veriside index dosyasının dosya bazlı değiştirilmesi şeklinde değildi. Yani saldırganda FTP şifrsi olsaydı, kendi indexini falan upload ederdi. Buda yapılmadı. Sadece VB nin temasına bazı nalet kodlar eklenmiş. Bu kodlarıda FTP de gördüğüm VBULLETIN HACKLEMEK üzere dizayn edilmiş bi PHP scripti gerçekleştirmiş (yani VB tabloları üzerinde ölümcül sql sorguları yapan bir script)
    • VB nin paneline güç bela girdikten sonra Kontrol Paneli Kayıtları 'na baktım. Orda da benden önce (ve kendi IP im dışında) panelde işlem yapan birileri yoktu. Böylece admin paneline de giriş yapılmadığını (yani bir admin hesabı ele geçirilmemiş) anladım.
    Şuan FTP şifremi değiştiridm. Forumun temasından ve SQL deki her yerden o ekledikleri kodları kaldırdım. Forum tekrar gözümün önünde. Fakat aktif etmeye korkuyorum Çünkü herhangi bi önlem yani yama, update, açığı tespit edip kapatma gibi bi işlem yapmadım. Aynı şeyin olma ihtimali %95..

    Önerilerinizi bekliyorum. Ne yapmalıyım..
  • 09-06-2009, 01:34:33
    #2
    Üyeliği durduruldu
    ismini saydığın dizinlerin chmod ayarlarını düşürebilirsin tabi bu aklına gelmiştir ama şu aşamada diyebilecek bişeyim yok
  • 09-06-2009, 01:56:28
    #3
    JackalCarlos adlı üyeden alıntı: mesajı görüntüle
    ismini saydığın dizinlerin chmod ayarlarını düşürebilirsin tabi bu aklına gelmiştir ama şu aşamada diyebilecek bişeyim yok

    chmodu 777 yapmazsada uyeler avatar veya profıl resmı yukleyemez.

    admın panelınden sqla yazdır avatar ve resımlerı. ftp ye kaydetmesın
  • 09-06-2009, 01:58:15
    #4
    Üyeliği durduruldu
    Sürümünü yüksel
    hayatta null kullanma
    bildiğim kadarı ile 3.6.x lerde bi açık vardı bi araştır istersen
  • 09-06-2009, 02:01:09
    #5
    Üyeliği durduruldu
    D0GUKAN adlı üyeden alıntı: mesajı görüntüle
    Sürümünü yüksel
    hayatta null kullanma
    bildiğim kadarı ile 3.6.x lerde bi açık vardı bi araştır istersen

    hmm... 3.8.2 yüklüyorum. nulled dışında napabilirz ki? paralımı almalıyız
  • 09-06-2009, 02:02:27
    #6
    huh helal eline saglik
  • 09-06-2009, 02:03:32
    #7
    Üyeliği durduruldu
    Bence lıyızı fazla null olanların içinde hiç kontrol ettinmi bilmiyorum ama bi sürü linkler saklanmış bi sürü shell sokulmuş ŞİDDETLE lisans tavsiye ederim yada lisansız ama null olmayan scriptler kullan
  • 09-06-2009, 02:40:11
    #8
    Üyeliği durduruldu
    D0GUKAN adlı üyeden alıntı: mesajı görüntüle
    Bence lıyızı fazla null olanların içinde hiç kontrol ettinmi bilmiyorum ama bi sürü linkler saklanmış bi sürü shell sokulmuş ŞİDDETLE lisans tavsiye ederim yada lisansız ama null olmayan scriptler kullan
    Valla ben pek ustası değilim Önüme denk gelen vrz siteleirnde "nulled" yazıyor bende hemen asılıyorum downloada.. dediğin şekilde null olmayan nerden bulabiliriz acaba.

    bu shell leri sokan o nulled i yayan adam benim sitemi bilmiyordur. hackleyenlerde yabancı degil zaten..
  • 09-06-2009, 02:40:43
    #9
    Üyeliği durduruldu
    bi şundan anlamadım vbulletin nedir :S