• 09-08-2012, 00:48:13
    #1
    Üyeliği durduruldu
    merhaba

    wordpress siteme shell dosyası atıldı sanırım
    index değişmiş. indexi sildim. yeniden atıldı.
    sonra bir sayfa gördüm kategorilere girince. garip birşeydi.
    dosyaları düzenle - sil - upload et vs yazan bir php sayfası gördüm.
    bir köşesinde " remove this shell " yazıyordu. tıkladım ve silindi
    yani sanıyorum silindi. emin değilim.

    host firmama ticket açtım. henüz dönmediler.
    panel, ftp şifrelerini değiştirdim.

    yapmam gerekenler nedir şu an?
  • 09-08-2012, 00:54:17
    #2
    tabiki shelli sileceksin bütün dosyalarına tek tek bak heryere atmışlardır.
    shell duruyorsa istediğin kadar şifre değiş yine bulurlar.
  • 09-08-2012, 00:56:27
    #3
    Üyeliği durduruldu
    nasıl bakacağım dosyalara ?
    shell nedir bilmiyorum ki. kod mudur ? ne yazar mesela dosyalarda ?
  • 09-08-2012, 00:56:45
    #4
    Kimlik doğrulama veya yönetimden onay bekliyor.
    emin değilseniz ftp klasörlerinizi tek tek gezip bakmanızı öneriri ve gereken şifreleri değiştirin..
    birde remove this shell yazan ""xxx.php"" tarzı bir yermiydi öyleyse o adrese hala giriyormu girmiyorsa da tabi başka shell olmadığı anlamına gelmez tedbiri bırakmayın
    geçmiş olsun

    edit:

    sorunuza karşılık shell muhtemelen



    bu tarz birşey
  • 09-08-2012, 00:58:04
    #5
    Üyeliği durduruldu
    bunu çok kişi yaşıyor kesin olarak anlamanız zor
    Eğer yedeğiniz varsa dosya yedeklerinizi gönderin

    Ftp ve panel Bilgilerine gelince bu tip saldırılar sunucudan gelir aynı sunucudaki diğer sitelerden Oluşan açık ile sunucuya shell atılır farklı dizinlerdeki kullanıcıların Config dosyaları bypass edilir
    Db ile sitenize shell dosyası atılır.

    Burda sizin alıcağınız temel önlem;
    Basit ve kolay olan şifreleri değiştirin
    Config dosyalarınızı şifreleyin
    Chmod değerlerini kontrol edin
    Shell upload edilen bölümde düzenlemeler yapın
    Vs. Yazdıkça uzar
  • 09-08-2012, 01:00:46
    #6
    Üyeliği durduruldu
    ZahRiyaN adlı üyeden alıntı: mesajı görüntüle
    emin değilseniz ftp klasörlerinizi tek tek gezip bakmanızı öneriri ve gereken şifreleri değiştirin..
    birde remove this shell yazan ""xxx.php"" tarzı bir yermiydi öyleyse o adrese hala giriyormu girmiyorsa da tabi başka shell olmadığı anlamına gelmez tedbiri bırakmayın
    geçmiş olsun
    hayır xxx.php vs değildi
    mesela kategorilere giriyordum, o sayfa çıkıyordu karşıma

    atıyorum : benimsitem.com/deneme

    o sayfa çıkıyordu karşıma

    --R10.NET; Flood Engellendi -->-> Yeni yazılan mesaj 01:00:46 -->-> Daha önceki mesaj 00:58:14 --

    sunucu değil. reseller paketi kullanıyorum.
    komut vs bilmiyorum. nasıl bakacağımıda bilmiyorum.
    host firmasına ilettim. hala dönüş yapmadılar
  • 09-08-2012, 01:02:37
    #7
    hermesyus adlı üyeden alıntı: mesajı görüntüle
    hayır xxx.php vs değildi
    mesela kategorilere giriyordum, o sayfa çıkıyordu karşıma
    atıyorum : benimsitem.com/deneme
    o sayfa çıkıyordu karşıma
    sitenizde yazma hakkı sadece temadaki kategori dosyasında olduğu için oraya atmışlardır shelli. Yapmanız gereken işlem basit aslında ilk olarak sitenizdeki tüm chmod 777 yazma izinlerini sadece okuma iznine çekin daha sonra ftp deki tüm dosyaları bilgisayarınıza çekip nod32 ve benzeri antivirüslerle o dosyaları taratınız. Eğer shell şifreli atılmamışssa eğer antivirüsler tanıyorsa hepsini silecektir.

    Nasıl shell attılar diye sorarsanızda.
    1- Kullandığınız temada shell olabili
    2- Hosting firmanızda bulunan güvenlik açığından dolayı dizinler arası erişim açık olabilir.
    3- Kullandığınız wordpress eklentilerinde açık olabilir önlem içiniçin exploit-db.com adresinden kullandığınız eklentileri aratıp güvenlik açığı olanlarını siliniz.
  • 09-08-2012, 01:03:38
    #8
    değişik dosyalara bak.mesala en son 5 sene önce benim siteme atıldığında delete.php olarak atılmıştı.
  • 09-08-2012, 01:10:46
    #9
    Abi siteni bi pm ile gönderirsen bi bakayım.