• 09-10-2012, 17:02:35
    #1
    VPS sunucum var, sunucumdaki tüm sitelerin dosyalarında, htaccess lerinde en ufak virüs iframe vs yok. Defalarca kontrol edildi. Ancak google veya başka bir arama motorundan yapılan bir aramada siteme gelen giriş, farklı virüslü yerlere yönleniyor. Bu yönlenme aynı kullanıcıya günde birkaç kez yapılıyor. Yani devamlı değil, sadece ilk tıklamada oluyor. İkinci ve sonraki tıklamalarda siteye giriş normal yapılabiliyor.

    Örnek olarak google'da "yapistirmaca" olarak aratın, ilk çıkan sonuç olan yapistirmaca.com'a tıklandığında bir yere yönlenecek, tekrar tıklayınca normal giriş yapıcaktır. Aynı şekilde "teknikservis" olarak aratınca teknikservis.com.tr ile ilgili çıkan sonuçta da olacaktır.

    Cookie ve refferer ile çalışan bir şey olduğu ortada. Ve sunucudaki her sitede bu mevcut. Ve her gün farklı bir yere yönlendirme var, veya dosya indirme var. Belli olmuyor. Sorun serverdaki tüm siteler için geçerli ve tüm sitelerin dosyalarında yabancı bir kod yok! Ne javascript, ne eval base64 lü bir şey ne de iframe. Hiç bir dosyada hiç bir kod yok.

    Bu sorun daha önce başına gelen oldu mu acaba? Apache veya server kaynak dosyalarından birinde mi bu kod nerede kafayı yiyeceğim.
  • 09-10-2012, 18:59:54
    #2
    Kimlik doğrulama veya yönetimden onay bekliyor.
    Ö.m gonderirimsin incelemek ve yardımcı olmak isterim
    sitemap lerini kontrol ettinmi googleye yollanan urllerde bir farklılık varmı ? bunada bir bak istersen sitemap kurdugun scripti ve datasını gozden gecir
  • 09-10-2012, 21:10:43
    #3
    bir linke ikinci tıklayışta normal giriş yapıyor ben de daha bu virüsün çözümünü bulamadım
  • 09-10-2012, 23:58:04
    #4
    Sitemap veya script ile vs alakalı bir durum değil maalesef. Sunucudaki tüm sitelerde aynı sorun mevcut. Sorunu hala çözemedim.
  • 10-10-2012, 02:37:14
    #5
    hıım bende ilk defa gordum çok ilginç gercektende oyle

    bir mantık daha yurelim ohalde sunucun program ozelliklerini yazarmısın win lin plesk cpanel hangisini kullanıyorsun

    plesk için soyle bir teori uretiyim sana daha once boyle birseyle karsılasmadım sadece mantık yurutuyorum bilgisayarına bulaşan virus herneyse NAMESERVER dosyandaki domainlerine ikinci bir alt adres eklemiş olabilirmi bunu bir kontrol et veya alt ip bu dns ile ilgili bir sorun olmalı yoksa NS istemci ye yanıt geliyor ve NS istemcide yanıtı baska bir sunucuya veriyor bende sen once NS serverini bir kontrol et

    windows ise "c:\program files\parralels\" dns bind verileri txt ile acıp bir goz at bakalım

    virus bunu nameserver yonetimi dısında baska sekilde yonlendiremez diye dusunuyorum
  • 10-10-2012, 10:55:48
    #6
    Centos 4.9, cpanel mevcut sunucuda. Dedigin gibi Ns ayarlarina bir bakayim ama zannetmiyorum. Refferer ve cookie kullanan bi durum var.