- 1,5 kb civarı bir js kodu çalıştırıyor.
- Yayılmak için ayrı bir dosyasından js kodunu çekeceği adresi kullanıyor.
- Reklam amaçlı türlere benzese de sızıntı olan müşterimin sitesinde reklam birimi bulunmuyor.
- Ana dizine farklı isimde bir html dosyası ile bir jpeg dosyası atıyor.
- Tüm index.html, index.htm, index.php, index2.php, index3.php, default.php, maintenance.php gibi dosyalar ile aynı zamanda bütün js uzantılı dosyalara bulaşıyor. Burada dikkat ! Tüm .js şeklindeki dosyalara bulaşıyor, ismi ne olursa olsun. Ayrıca bazı kendini eklediği diğer dosyaları da bozabiliyor.
- Bulaştığı .js uzantılı dosyalarda 1,5 kb civarındaki kodunu eklediği yerden itibarenki dosyanın kalan kodunu da siliyor !
- Ftp üzerindeki tüm dizinlerinize sırayla bulaşıyor, Joomla ile sınırlı değil. 10 GB'lık bir dizine bulaşması yaklaşık 2 saat sürmüş.
- Ön yüzde trojan olarak kendini gösteriyor, farklı adreslerden iframe ile 8080 portundan hit alıyor.
Şimdilik bilginiz olması açısından özelliklerinden bahsettim. Uzun süredir js dosyaları veya kodları ile virüs görmüyorduk Joomla!'da. Yeniden böyle bir dalga başlayabilir.
Boş dosyalara bulaşmıyor. Dizinleri gizlemeye yönelik oluşturulan html renk içerikli dosyaları boş html dosyalarla değiştirmeniz bir dahaki sefer için iyi olur. Çünkü yayıldığı yüzlerce dosyadan bir kısmını bozduğu için temizlik esnasında dosyaları kontrol etmeniz gerekiyor. Dosyayı bozduysa kontrolde sadece zararlı kodu silmeniz yeterli olmuyor.
Konuyu bizim forumda açtığım başlıktan neredeyse birebir aktardım. Tam temizlik sonrası tekrar yazacağım.
Neyse ki sabahtan kendi öğrencilerinden birinin bulunduğu bir marka yazılım servisine gitmiş. Orada durum dediğim gibi tesbit edilmiş.