• 11-01-2024, 19:13:06
    #19
    Bu cevap, konu sahibi tarafından kabul edilebilir bir cevap olarak işaretlendi.
    Logları ve dosyaları inceleyip anca dönme fırsatı buldum, herkese selamlar detay vereyim biraz farklı farklı insanlar hacklendi isimlerini vermeyeceğim etik değil. Herkes hata yapar

    1- Hostx, clientx gibi 3.parti modül kullananan
    2- okuma ve yazma izinleri doğru olmayan
    3- crackli whmcs kullanan
    4- botnet panellerinde bilgisi bulunan
    5- yabancı bir ödeme entegrasyonu kullanan

    Olarak ayırabiliriz hacklenenleri, ama büyük çoğunluk 1. kısma giriyor yapılan saldırı 31 aralık gecesi yapılmış çoğuna. Network I/O tutanlar bu tarihlere göz atmalarını öneririm tutmayanlar ise logları geriye dönük(minimum 3 ay) ve dosyaları incelesin. Saldırgan içeri dosya upload ettikten hemen sonra genelde adminer kullanıyor bununda bilgisini iletmiş olayım, ayrıca son 1 ayda değişen ve eklenen dosyaları inceleyin.
  • 11-01-2024, 21:59:01
    #20
    mertcangokgoz adlı üyeden alıntı: mesajı görüntüle
    Logları ve dosyaları inceleyip anca dönme fırsatı buldum, herkese selamlar detay vereyim biraz farklı farklı insanlar hacklendi isimlerini vermeyeceğim etik değil. Herkes hata yapar

    1- Hostx, clientx gibi 3.parti modül kullananan
    2- okuma ve yazma izinleri doğru olmayan
    3- crackli whmcs kullanan
    4- botnet panellerinde bilgisi bulunan
    5- yabancı bir ödeme entegrasyonu kullanan

    Olarak ayırabiliriz hacklenenleri, ama büyük çoğunluk 1. kısma giriyor yapılan saldırı 31 aralık gecesi yapılmış çoğuna. Network I/O tutanlar bu tarihlere göz atmalarını öneririm tutmayanlar ise logları geriye dönük(minimum 3 ay) ve dosyaları incelesin. Saldırgan içeri dosya upload ettikten hemen sonra genelde adminer kullanıyor bununda bilgisini iletmiş olayım, ayrıca son 1 ayda değişen ve eklenen dosyaları inceleyin.
    Bizim burada anladığımız whmcsglobalservices Eklentilerinde açık mevcut bu sayede hacklenme olayı olmuş. Yani ortada anladığım kadarıyla 2 3 4 5 adımları yok.

    whmcsglobalservices yazılımlarını kaldırıp açığı ortadan kaldırabiliyorsunuz gibi gözüküyor.
  • 11-01-2024, 22:08:48
    #21
    Mr_information adlı üyeden alıntı: mesajı görüntüle
    Bizim burada anladığımız whmcsglobalservices Eklentilerinde açık mevcut bu sayede hacklenme olayı olmuş. Yani ortada anladığım kadarıyla 2 3 4 5 adımları yok.

    whmcsglobalservices yazılımlarını kaldırıp açığı ortadan kaldırabiliyorsunuz gibi gözüküyor.
    Bugün gördüklerim arasında en çok 1 vardı ama bir iki kişide diğerlerinide gördüm(2-4) ben uyarayımda gene

    🥹🥹
  • 11-01-2024, 22:17:34
    #22
    mertcangokgoz adlı üyeden alıntı: mesajı görüntüle
    Bugün gördüklerim arasında en çok 1 vardı ama bir iki kişide diğerlerinide gördüm(2-4) ben uyarayımda gene

    🥹🥹
    Bunlarla hiç bir ilgisi olmaz hocam. Okuma yazma izni ile hacklenebilir bir sistem olsa ohoo hacklenmecek site yok.
    Temel sebebi tamamen açık. Açık olduktan sonra yazma izni vb fark etmiyor çünkü zaten açıktan girip shell import ettiğinizde o yazma izinlerini de verebiliyorsunuz zaten.
  • 12-01-2024, 11:19:04
    #23
    Şu anda telegram gruplarında firmalara uyarı yapıyorlar sanırım bizimle iletişime geçin ya da verileri paylaşalım diye çok garip bir ortam var.
  • 12-01-2024, 14:13:59
    #24
    Ufak bir göz attım ve forumdan 2 sunucu şirketinin olduğunu gördüm. Ciddi sızıntılar var, database'i dump edip paylaşıyorlar.
  • 12-01-2024, 14:27:03
    #25
    Hacklenme sebebi WHMCSGlobalServices'ın dosya sistemine erişen bir dosyayı authentication kontrolü yapmadan modül içerisinde bırakması. Bu nedenle özellikle HostX ve ClientX teması bulunan firmalar acilen sisteminden kaldırmalı. WHMCS'in açığı değil, WGS'nin açığı bulunuyor kısacası.