• 19-04-2010, 20:51:17
    #1
    Yeni virüs dalgası olacağını sandığım bir sızıntı oldu müşterilerimden birinde. Sızıntı yerini henüz tesbit edemedik. Karakteri diğer türlerden biraz farklı, ancak iframe içeriyor yine.
    • 1,5 kb civarı bir js kodu çalıştırıyor.
    • Yayılmak için ayrı bir dosyasından js kodunu çekeceği adresi kullanıyor.
    • Reklam amaçlı türlere benzese de sızıntı olan müşterimin sitesinde reklam birimi bulunmuyor.
    • Ana dizine farklı isimde bir html dosyası ile bir jpeg dosyası atıyor.
    • Tüm index.html, index.htm, index.php, index2.php, index3.php, default.php, maintenance.php gibi dosyalar ile aynı zamanda bütün js uzantılı dosyalara bulaşıyor. Burada dikkat ! Tüm .js şeklindeki dosyalara bulaşıyor, ismi ne olursa olsun. Ayrıca bazı kendini eklediği diğer dosyaları da bozabiliyor.
    • Bulaştığı .js uzantılı dosyalarda 1,5 kb civarındaki kodunu eklediği yerden itibarenki dosyanın kalan kodunu da siliyor !
    • Ftp üzerindeki tüm dizinlerinize sırayla bulaşıyor, Joomla ile sınırlı değil. 10 GB'lık bir dizine bulaşması yaklaşık 2 saat sürmüş.
    • Ön yüzde trojan olarak kendini gösteriyor, farklı adreslerden iframe ile 8080 portundan hit alıyor.
    Kesin temizliğinden sonra konuyu detaylandıracağım. Bunun için temizledikten sonra asgari 48 saat yeniden bozulma olmadığını görmem lazım. Özellikle 1 enfekte dosya bıraktığım deneme sonrası 2,5 saatte virüs yeniden tüm bahsettiğim dosyalara bulaştı. Daha evvel bahsettiğimiz temizlik yöntemlerinin etkili olacağını düşünüyorum ancak bilgisayarınıza bulaştıysa elbette yeterli gelmez.

    Şimdilik bilginiz olması açısından özelliklerinden bahsettim. Uzun süredir js dosyaları veya kodları ile virüs görmüyorduk Joomla!'da. Yeniden böyle bir dalga başlayabilir.

    Boş dosyalara bulaşmıyor. Dizinleri gizlemeye yönelik oluşturulan html renk içerikli dosyaları boş html dosyalarla değiştirmeniz bir dahaki sefer için iyi olur. Çünkü yayıldığı yüzlerce dosyadan bir kısmını bozduğu için temizlik esnasında dosyaları kontrol etmeniz gerekiyor. Dosyayı bozduysa kontrolde sadece zararlı kodu silmeniz yeterli olmuyor.

    Konuyu bizim forumda açtığım başlıktan neredeyse birebir aktardım. Tam temizlik sonrası tekrar yazacağım.
  • 20-04-2010, 13:54:24
    #2
    Dediğin gibi bu iframe virüsü js kodlarına da bulaşıyor, hani sadece bulaşsa silip geçersin fakat seninde dediğin gibi kodları silmesi kötü oluyor.

    Yeni bir virüs olmadığını ve bunu bulaştıran da müşterinin makinasıdır diye düşünüyorum.
  • 21-04-2010, 00:15:58
    #3
    Evet akşam bizim forumda yazmıştım ama burada da konuyu açtığımı unutmuşum. Son tesbitimiz bu yönde oldu. Bilgisayar enfekte olmuş ve siteye de ftp üzerinden bu şekilde bulaşmış. İlk etapta müşterimi uyarmıştım, yalnız aramızda 1.500 km falan var Neyse ki sabahtan kendi öğrencilerinden birinin bulunduğu bir marka yazılım servisine gitmiş. Orada durum dediğim gibi tesbit edilmiş.

    25 saat oldu şu anda, temizlik başarılı oldu. Müşterimin bilgisyarı da düzgün temizlendi demekki ki sorun gözükmüyor şimdilik.
  • 21-04-2010, 12:25:03
    #4
    1 sene öncesine kadar antivirüs kullanmıyordum, gerek de duymuyordum. Şimdi antivirüs yazılımsız bilgisayardan google'ye bile girmeye çekiniyorum.
  • 21-04-2010, 13:36:33
    #5
    MrPcKoPaT adlı üyeden alıntı: mesajı görüntüle
    1 sene öncesine kadar antivirüs kullanmıyordum, gerek de duymuyordum. Şimdi antivirüs yazılımsız bilgisayardan google'ye bile girmeye çekiniyorum.
    Bende aynen antivirüsler bana itici geliyordu bilgisayarımı yavaşlatır vs vs diye gerek duymuyordum.

    Fakat iframe virüsü beni deli etti

    Bir de şöyle bi durum var bazı antivirüsler tanımıyor o yüzden iframe virüsü ile bilgili antirivüs programları seçilmeli. Kasper Internet Security kullanıyorum.
  • 21-04-2010, 19:37:02
    #6
    Kaspersky ve Eset ürünleri en iyileri bence de. Ben Eset kullanıyorum ve gayet memnunum. KIS de son 2 senedir gelen sürümlerinde sorunsuz çalışıyor. Eskiden çok ağır ve sürekli uyarı üreten bir yapısı vardı.

    Linux kullanıcıları bu konulara gülümseyerek bakıyor sanırım. En azından büyük ölçüde öyle.