• 01-05-2014, 16:46:24
    #10
    78.169.109.41 ip nolu şahıs 193.28.184.15 ip adresli sunucu üzerindeki wordpress brute force toolu ile admin passwordunuzu buluyor.
    admin olarak giriş yapıp twentyten tema dosyanız içerisindeki 404.php içine upload dosyasının verisini yazdırıyor.
    404.php ye girerek diğer listpatch(shell)lerini sunucunuza yüklüyor ve 404 dosyasının içeriğini temizliyor.
    sunucudaki tüm config bilgilerini cekixxxxmedxx.php dosyası ile bir klasörün içerisine logluyor.(sunucu optimizasyonu güvenlik açısından 0 )
    en sonunda bu config bilgilerini kullanarak sunucuda mysql ile ilişkilendirilmiş tüm siteleri deface ediyor.
    (sunucunuzdaki sitelerin % 90 ı şuan suspend edilmiş ) kebirhost çözümü böyle buluyor sanırım yazık...
    sizin sitenizde mysql üzerinde wp_options altındaki siteurl tablosuna html kodları girdiği için herhangi bir sayfadan değiştirme yetkiniz olmuyordu.
    bu veriniz default hale getirildi , cpanel ve admin şifreleriniz değiştirildi.saldırgan tarafından yüklenen dosyalar silindi.
    kebirhost aranıp güvenlik açığı hakkında bilgilendirildi
    (ftp ve admin bilgilerini değiştirdim pm ile atayım diyorum fakat cevap vermiyorsun ücret olarakta

    http://www.losev.org.tr/v2/tr/content.asp?ctID=428 şuradan bütçene uygun bir bağış yapıp screeni burada paylaşırsan yeterli )
  • 01-05-2014, 17:20:34
    #11
    JustRulz adlı üyeden alıntı: mesajı görüntüle
    78.169.109.41 ip nolu şahıs 193.28.184.15 ip adresli sunucu üzerindeki wordpress brute force toolu ile admin passwordunuzu buluyor.
    admin olarak giriş yapıp twentyten tema dosyanız içerisindeki 404.php içine upload dosyasının verisini yazdırıyor.
    404.php ye girerek diğer listpatch(shell)lerini sunucunuza yüklüyor ve 404 dosyasının içeriğini temizliyor.
    sunucudaki tüm config bilgilerini cekixxxxmedxx.php dosyası ile bir klasörün içerisine logluyor.(sunucu optimizasyonu güvenlik açısından 0 )
    en sonunda bu config bilgilerini kullanarak sunucuda mysql ile ilişkilendirilmiş tüm siteleri deface ediyor.
    (sunucunuzdaki sitelerin % 90 ı şuan suspend edilmiş ) kebirhost çözümü böyle buluyor sanırım yazık...
    sizin sitenizde mysql üzerinde wp_options altındaki siteurl tablosuna html kodları girdiği için herhangi bir sayfadan değiştirme yetkiniz olmuyordu.
    bu veriniz default hale getirildi , cpanel ve admin şifreleriniz değiştirildi.saldırgan tarafından yüklenen dosyalar silindi.
    kebirhost aranıp güvenlik açığı hakkında bilgilendirildi
    (ftp ve admin bilgilerini değiştirdim pm ile atayım diyorum fakat cevap vermiyorsun ücret olarakta

    http://www.losev.org.tr/v2/tr/content.asp?ctID=428 şuradan bütçene uygun bir bağış yapıp screeni burada paylaşırsan yeterli )
    Geç cevap verdiğim için çok özür dilerim.

    Şu anda r10 dan bir kaç arkadaş sağolsun sorunları düzeltiyor.

    Yardımlarınız için çok teşekkür ederim.

    Bağış konusunda şüpheniz olmasın. Elinize emeğinize sağlık. Hakkınızı helal edin.
  • 01-05-2014, 17:23:40
    #12
    forumcuali adlı üyeden alıntı: mesajı görüntüle
    Geç cevap verdiğim için çok özür dilerim.

    Şu anda r10 dan bir kaç arkadaş sağolsun sorunları düzeltiyor.

    Yardımlarınız için çok teşekkür ederim.

    Bağış konusunda şüpheniz olmasın. Elinize emeğinize sağlık. Hakkınızı helal edin.
    Allah'ım yarabbbim çıldıracam
    arkadaş neyi düzeltiyor
    zaten düzgün şuan site
    elletme kimseye daha ?
  • 01-05-2014, 17:33:26
    #13
    Üyeliği durduruldu
    JustRulz adlı üyeden alıntı: mesajı görüntüle
    Allah'ım yarabbbim çıldıracam
    arkadaş neyi düzeltiyor
    zaten düzgün şuan site
    elletme kimseye daha ?
    İncelediğin sitelerden sadece biri anladığım kadarıyla.
    Bu şekilde pek çok sitesi aynı indexi yemiş arkadaşın.
    Boşu boşuna kendini yıpratma yani
  • 01-05-2014, 17:36:54
    #14
    KKale adlı üyeden alıntı: mesajı görüntüle
    İncelediğin sitelerden sadece biri anladığım kadarıyla.
    Bu şekilde pek çok sitesi aynı indexi yemiş arkadaşın.
    Boşu boşuna kendini yıpratma yani
    aradan yemek yemeye çalışıyorum
    telefonlar susmuyor
    yazmam gereken raporlar mevcut yazdıklarımın bir kısmının üstüne de çay döktüm demin
    telefona gelmesin diye bir hamle yapayım derken telefonu da yere düşürdüm
    hepsini geçtim birde birilerine birşey anlatmaya çalışıyorum
    çıldırdım
    diğer sitelerinde de böyle bir durum varsa belirtsin 2 dk onlarıda hallederdik
    birton adama o kadar şifre vermenin mantığı nedir anlamadım
    neyse ortalığı temizlemem gerekiyor
  • 01-05-2014, 17:49:52
    #15
    JustRulz adlı üyeden alıntı: mesajı görüntüle
    aradan yemek yemeye çalışıyorum
    telefonlar susmuyor
    yazmam gereken raporlar mevcut yazdıklarımın bir kısmının üstüne de çay döktüm demin
    telefona gelmesin diye bir hamle yapayım derken telefonu da yere düşürdüm
    hepsini geçtim birde birilerine birşey anlatmaya çalışıyorum
    çıldırdım
    diğer sitelerinde de böyle bir durum varsa belirtsin 2 dk onlarıda hallederdik
    birton adama o kadar şifre vermenin mantığı nedir anlamadım
    neyse ortalığı temizlemem gerekiyor
    Bu durumu nasıl telafi ederim ya da kendimi size nasıl affettiririm bilemiyorum.

    Gerçekten üzgünüm.

    Sağolsun arkadaşlar yardımcı oluyor. Evet bir çok siteyi pisletmişlerdi.

    Çalışmalarınızda başarılar diliyorum.
  • 01-05-2014, 18:00:13
    #16
    forumcuali adlı üyeden alıntı: mesajı görüntüle
    Bu durumu nasıl telafi ederim ya da kendimi size nasıl affettiririm bilemiyorum.

    Gerçekten üzgünüm.

    Sağolsun arkadaşlar yardımcı oluyor. Evet bir çok siteyi pisletmişlerdi.

    Çalışmalarınızda başarılar diliyorum.
    bir vps al hemen taşı sitelerini oradan yoksa daha çok canın yanacak
    timthumb uygulaması içeren temalarınında güncel olduğundan emin ol
    her sitenin mysql database bilgilerini ve admin passwordlerini değiştir.
    admin + mysql bilgileri ile cpanel bilgilerinin farklı olduğundan emin ol.
    sitelerinin databaseleri dump edilmiş olma ihtimaline karşıda üyelerini uyar
    varsa önemli bilgileri değiştirmeleri gerektiğini onlara topluca haber ver.
    Bu işi yapan ahlaksızın yanına kalmasın diyorsan da 11 nisandan beri sunucunda gizli işlemler yapan 78.169.109.41 ip nolu şahsı savcılığa şikayet et.