Logları ve dosyaları inceleyip anca dönme fırsatı buldum, herkese selamlar detay vereyim biraz farklı farklı insanlar hacklendi isimlerini vermeyeceğim etik değil. Herkes hata yapar
1- Hostx, clientx gibi 3.parti modül kullananan
2- okuma ve yazma izinleri doğru olmayan
3- crackli whmcs kullanan
4- botnet panellerinde bilgisi bulunan
5- yabancı bir ödeme entegrasyonu kullanan
Olarak ayırabiliriz hacklenenleri, ama büyük çoğunluk 1. kısma giriyor yapılan saldırı 31 aralık gecesi yapılmış çoğuna. Network I/O tutanlar bu tarihlere göz atmalarını öneririm tutmayanlar ise logları geriye dönük(minimum 3 ay) ve dosyaları incelesin. Saldırgan içeri dosya upload ettikten hemen sonra genelde adminer kullanıyor bununda bilgisini iletmiş olayım, ayrıca son 1 ayda değişen ve eklenen dosyaları inceleyin.
WHMCS Hacklendi mi?
24
●3.468
- 11-01-2024, 19:13:06Bu cevap, konu sahibi tarafından kabul edilebilir bir cevap olarak işaretlendi.
- 11-01-2024, 21:59:01Bizim burada anladığımız whmcsglobalservices Eklentilerinde açık mevcut bu sayede hacklenme olayı olmuş. Yani ortada anladığım kadarıyla 2 3 4 5 adımları yok.mertcangokgoz adlı üyeden alıntı: mesajı görüntüle
whmcsglobalservices yazılımlarını kaldırıp açığı ortadan kaldırabiliyorsunuz gibi gözüküyor. - 11-01-2024, 22:08:48Bugün gördüklerim arasında en çok 1 vardı ama bir iki kişide diğerlerinide gördüm(2-4) ben uyarayımda geneMr_information adlı üyeden alıntı: mesajı görüntüle
🥹🥹 - 11-01-2024, 22:17:34Bunlarla hiç bir ilgisi olmaz hocam. Okuma yazma izni ile hacklenebilir bir sistem olsa ohoo hacklenmecek site yok.mertcangokgoz adlı üyeden alıntı: mesajı görüntüle
Temel sebebi tamamen açık. Açık olduktan sonra yazma izni vb fark etmiyor çünkü zaten açıktan girip shell import ettiğinizde o yazma izinlerini de verebiliyorsunuz zaten. - 12-01-2024, 14:13:59Ufak bir göz attım ve forumdan 2 sunucu şirketinin olduğunu gördüm. Ciddi sızıntılar var, database'i dump edip paylaşıyorlar.
- 12-01-2024, 14:27:03Hacklenme sebebi WHMCSGlobalServices'ın dosya sistemine erişen bir dosyayı authentication kontrolü yapmadan modül içerisinde bırakması. Bu nedenle özellikle HostX ve ClientX teması bulunan firmalar acilen sisteminden kaldırmalı. WHMCS'in açığı değil, WGS'nin açığı bulunuyor kısacası.