78.169.109.41 ip nolu şahıs 193.28.184.15 ip adresli sunucu üzerindeki wordpress brute force toolu ile admin passwordunuzu buluyor.
admin olarak giriş yapıp twentyten tema dosyanız içerisindeki 404.php içine upload dosyasının verisini yazdırıyor.
404.php ye girerek diğer listpatch(shell)lerini sunucunuza yüklüyor ve 404 dosyasının içeriğini temizliyor.
sunucudaki tüm config bilgilerini cekixxxxmedxx.php dosyası ile bir klasörün içerisine logluyor.(sunucu optimizasyonu güvenlik açısından 0 )
en sonunda bu config bilgilerini kullanarak sunucuda mysql ile ilişkilendirilmiş tüm siteleri deface ediyor.
(sunucunuzdaki sitelerin % 90 ı şuan suspend edilmiş ) kebirhost çözümü böyle buluyor sanırım yazık...
sizin sitenizde mysql üzerinde wp_options altındaki siteurl tablosuna html kodları girdiği için herhangi bir sayfadan değiştirme yetkiniz olmuyordu.
bu veriniz default hale getirildi , cpanel ve admin şifreleriniz değiştirildi.saldırgan tarafından yüklenen dosyalar silindi.
kebirhost aranıp güvenlik açığı hakkında bilgilendirildi
(ftp ve admin bilgilerini değiştirdim pm ile atayım diyorum fakat cevap vermiyorsun ücret olarakta
http://www.losev.org.tr/v2/tr/content.asp?ctID=428 şuradan bütçene uygun bir bağış yapıp screeni burada paylaşırsan yeterli )
wp de 1 MAYIS hackinden nasıl kurturuluruz?
15
●1.097
- 01-05-2014, 17:20:34Geç cevap verdiğim için çok özür dilerim.JustRulz adlı üyeden alıntı: mesajı görüntüle
Şu anda r10 dan bir kaç arkadaş sağolsun sorunları düzeltiyor.
Yardımlarınız için çok teşekkür ederim.
Bağış konusunda şüpheniz olmasın. Elinize emeğinize sağlık. Hakkınızı helal edin. - 01-05-2014, 17:23:40Allah'ım yarabbbim çıldıracamforumcuali adlı üyeden alıntı: mesajı görüntüle
arkadaş neyi düzeltiyor
zaten düzgün şuan site
elletme kimseye daha ? - 01-05-2014, 17:33:26Üyeliği durdurulduİncelediğin sitelerden sadece biri anladığım kadarıyla.JustRulz adlı üyeden alıntı: mesajı görüntüle
Bu şekilde pek çok sitesi aynı indexi yemiş arkadaşın.
Boşu boşuna kendini yıpratma yani
- 01-05-2014, 17:36:54aradan yemek yemeye çalışıyorumKKale adlı üyeden alıntı: mesajı görüntüle
telefonlar susmuyor
yazmam gereken raporlar mevcut yazdıklarımın bir kısmının üstüne de çay döktüm demin
telefona gelmesin diye bir hamle yapayım derken telefonu da yere düşürdüm
hepsini geçtim birde birilerine birşey anlatmaya çalışıyorum
çıldırdım
diğer sitelerinde de böyle bir durum varsa belirtsin 2 dk onlarıda hallederdik
birton adama o kadar şifre vermenin mantığı nedir anlamadım
neyse ortalığı temizlemem gerekiyor
- 01-05-2014, 17:49:52Bu durumu nasıl telafi ederim ya da kendimi size nasıl affettiririm bilemiyorum.JustRulz adlı üyeden alıntı: mesajı görüntüle
Gerçekten üzgünüm.
Sağolsun arkadaşlar yardımcı oluyor. Evet bir çok siteyi pisletmişlerdi.
Çalışmalarınızda başarılar diliyorum. - 01-05-2014, 18:00:13bir vps al hemen taşı sitelerini oradan yoksa daha çok canın yanacakforumcuali adlı üyeden alıntı: mesajı görüntüle
timthumb uygulaması içeren temalarınında güncel olduğundan emin ol
her sitenin mysql database bilgilerini ve admin passwordlerini değiştir.
admin + mysql bilgileri ile cpanel bilgilerinin farklı olduğundan emin ol.
sitelerinin databaseleri dump edilmiş olma ihtimaline karşıda üyelerini uyar
varsa önemli bilgileri değiştirmeleri gerektiğini onlara topluca haber ver.
Bu işi yapan ahlaksızın yanına kalmasın diyorsan da 11 nisandan beri sunucunda gizli işlemler yapan 78.169.109.41 ip nolu şahsı savcılığa şikayet et.
