• 15-08-2010, 04:07:16
    #1
    Alıntı
    * 1,5 kb civarı bir js kodu çalıştırıyor.
    * Yayılmak için ayrı bir dosyasından js kodunu çekeceği adresi kullanıyor.
    * Reklam amaçlı türlere benzese de sızıntı olan müşterimin sitesinde reklam birimi bulunmuyor.
    * Ana dizine farklı isimde bir html dosyası ile bir jpeg dosyası atıyor.
    * Tüm index.html, index.htm, index.php, index2.php, default.php, maintenance.php gibi dosyalar ile aynı zamanda bütün js uzantılı dosyalara bulaşıyor. Burada dikkat ! Tüm .js şeklindeki dosyalara bulaşıyor, ismi ne olursa olsun. Ayrıca bazı kendini eklediği diğer dosyaları da bozabiliyor.
    * Bulaştığı .js uzantılı dosyalarda 1,5 kb civarındaki kodunu eklediği yerden itibarenki dosyanın kalankodunu da siliyor !
    * Ftp üzerindeki tüm dizinlerinize sırayla bulaşıyor, Joomla ile sınırlı değil. 10 GB'lık bir dizine bulaşması yaklaşık 2 saat sürmüş.
    * Ön yüzde trojan olarak kendini gösteriyor, farklı adreslerden iframe ile 8080 portunu açarak hit alıyor.

    bu kısım alıntıdır
    Bugun bu şekilde siteme iframe atılmış üsteklik botla filan atmıyolar ftpe girip elle atıyolarlar.

    .js yi kendi sitelerinden çekıyolar. iframe kısa sürede tüm ftpnize yayılıyor
    sitenizden .hta indirtiyolar girenlere

    siteleri:
    www.myevim.com/see.php
    http://www.aucom.co.za/show.php
    http://www.aucom.co.za/see.php

    myevime whois attığımda ankara mamakta oturduğunu gördüm türk yani rus filan değil
  • 15-08-2010, 04:11:33
    #2
    Çok rast geldim bu üstteki site adresine iframe kodu olarak atıp çalıştırıyorlar.
  • 15-08-2010, 04:23:09
    #3
    FTP ye nasıl giriyo?
  • 15-08-2010, 04:31:17
    #4
    Evet bunun yapımcısı bir türk. Adı serhat veya hakan ikisinden biri gerçek ismi telefon numarasına kadar herşeyi var elimde. ayrıca kodları hta indirtmiyor botnet exesi indirtiyor.

    kendisi lamer in tekidir. Hiç birşeyden anlamaz. Sadece botnet ten kazanır. Botnet i de biri öğretmiş ve ***** işinde sitelere botnet yaparak link ekletir.
  • 15-08-2010, 04:31:47
    #5
    LG700 adlı üyeden alıntı: mesajı görüntüle
    FTP ye nasıl giriyo?
    orasını bende çözemedim serverın açığından vs biyerden giriyorlar kullandığız plugnlerden falan filan

    Alıntı
    Evet bunun yapımcısı bir türk. Adı serhat veya hakan ikisinden biri gerçek ismi telefon numarasına kadar herşeyi var elimde. ayrıca kodları hta indirtmiyor botnet exesi indirtiyor.
    Şuanda .hta indirtiyor

    Alıntı
    kendisi lamer in tekidir. Hiç birşeyden anlamaz. Sadece botnet ten kazanır. Botnet i de biri öğretmiş ve ***** işinde sitelere botnet yaparak link ekletir.
    bende böyle düşünmüştüm ftp ve admin panel den logları silmeyi unutmuş en kısa sürede suç duyurunda bulanacağım tanıyorsan sölersin
  • 15-08-2010, 04:33:53
    #6
    Mezitli33 adlı üyeden alıntı: mesajı görüntüle
    orasını bende çözemedim serverın açığından vs biyerden giriyorlar kullandığız plugnlerden falan filan



    Şuanda .hta indirtiyor
    demek ki biri hta yı öğretmiş ona anlamaz birşeyden malın önde gidenidir. Ayrıca forumlarda nicki Heuristic tir. Bende onun ile kavgalıyım. Siteme saldırı yapıp link ekletmeye calısmıstı. Altı üstü siteyi terminate etmiştim
  • 15-08-2010, 08:55:22
    #7
    Kimlik doğrulama veya yönetimden onay bekliyor.
    Aynı siteler ile benimde başım belaya girdi hemde öyle böyle değil tam 1 ay boyunca günde en az 5kere bütün sitelerim index ve footerlerinden silmeye sıkıldım. Ama sonunda kurtuldum
  • 15-08-2010, 09:47:52
    #8
    Üyeliği durduruldu
    Bela başka birşey değil bi bulaştımmı kurtulmak kolay olmuyor
  • 15-08-2010, 10:02:57
    #9
    Üyeliği durduruldu
    Mezitli33 Faydalı Bilgileri Paylaştığın için Teşekkür Ederim.
    İnternet Web Güvenlik Konuları Ciddi Anlamda Önem Taşımaktadır.

    Chmod Ayarlarınızı ve .htaccess Ayarlarınızı Kontrol Etmenizde Fayda Var.
    Server Sunucu Güvenliği Bu Noktada Bir Kez Daha Tartışlmalı Bence, Açığı Bulunan Siteleri Kontrol Analiz Ettikden Sonra Güvenli Olup Olmadığını Araştırmalıyız.

    Script Kullanımına Bağlı Olarak Plugin ve Yükseltme Paketlerini Mutlaka Takip Etmeli Ve Aksatmadan Güncellemeliyiz.