• 07-02-2022, 13:00:35
    #1
    Forumda bu konuya değinilmiş, fakat 2020 tarihli olduğundan yeniden yazıyorum.

    Sabah wp tabanlı bir siteye girmeye çalıştığımda giriş bilgisi hatalı uyarısı aldım. Sunucu üzerinden şifre şifreleme işlemeni yaparken kullanıcı adının AnonymousFox_mrw olarak değiştirildiğini gördüm.
    Sunucudaki diğer sitelerin kullanıcı adları da aynı şekilde değişmiş. Daha önceki konuda Shell olma olasılığına değinilmiş.

    Dikkatimi çeken bir konu ise tablo ön adı farklı olan sitelerde işlem yapılmamış. Kullanıcı adı ve şifre aynı duruyor. (1 sitede farklıymış)

    Sizce çözüm olarak wp tablo ön adlarını değiştirmek ne derece mantıklı. (ym4_users gibi)

    Bir de bu virüs hangi siteden yayılmış (***** tema ve eklenti olan birkaç site muhakkak var) bunu nasıl öğrenebilirim.

    İnternette cpanel üzerinden şifre yenileme iptali gibi anlatımlar var fakat benim panel plesk.

    Yardım rica ederim. Teşekkürler.
  • 07-02-2022, 13:03:44
    #2
    Wordpress
    Selam, veritabanınıza doğrudan erişim olduğunu düşünmüyorum. Hack yediğini düşündüğünüz sitelerinizde, bahsettiğiniz ön eklerin nasıl oluştuğunu, ortak eklentiler var mı yok mu diye test etmelisiniz. Hepsinde ortak kullanılan ne varsa kaldırmanızı, güvenlik için eklentiler kurup optimizasyon yapmanızı tavsiye ederim. Bunlara ek olarak muhtemelen w.rez eklenti veya tema kurdunuz. Çoğu eklenti wordpress veritabanı tablolarında değişiklik gösterebilir.
  • 07-02-2022, 13:08:18
    #3
    shentaweb adlı üyeden alıntı: mesajı görüntüle
    Selam, veritabanınıza doğrudan erişim olduğunu düşünmüyorum. Hack yediğini düşündüğünüz sitelerinizde, bahsettiğiniz ön eklerin nasıl oluştuğunu, ortak eklentiler var mı yok mu diye test etmelisiniz. Hepsinde ortak kullanılan ne varsa kaldırmanızı, güvenlik için eklentiler kurup optimizasyon yapmanızı tavsiye ederim
    Yanıt için teşekkürler.
    Tüm panelde yer alan wp siteler bu durumda. İçlerinde full lisanslı tema eklenti olanlarda var.
    Lisansız olan bir tema veya eklentide sorun olduğu kesin.
    Bu durum muhtemel birkaç kez daha gerçekleşecek diye tahmin ediyorum. Yani virüs çalışacak yine ad ve şifreyi otomatik değişecek.

    Otomatik bir komut var gibi. Bakalım tablo ön adları etkilenecek mi? Etkilenmeyecek mi?
  • 07-02-2022, 13:15:09
    #4
    Sunucuya root olmuşlar sanki?
  • 07-02-2022, 13:42:47
    #5
    Sunucu cagefs mi bilginiz var mı değilse Apache bypass oldukça kolay hosting şirketinizi değiştirmenizi öneririm muhakkak tekrarlanır

    ayrıca sitenizi temiz dosyalar ile yeniden kurulum yapmanızı öneririm sitenizdeki shell yolu çoktan satışa çıkmış olabilir, webmailden spam h*cklink vs vs
  • 07-02-2022, 13:44:14
    #6
    Sunucuya Shell atıp üzerinden wp-config.php içerisinde DB okuyup mass işlem yapılmış. Wp config dosyasını şifrelemek önlem olabilir fakat Shell dosyası her yerde olabilir
  • 07-02-2022, 13:48:59
    #7
    EmreGencaslan adlı üyeden alıntı: mesajı görüntüle
    Sunucu cagefs mi bilginiz var mı değilse Apache bypass oldukça kolay hosting şirketinizi değiştirmenizi öneririm muhakkak tekrarlanır

    ayrıca sitenizi temiz dosyalar ile yeniden kurulum yapmanızı öneririm sitenizdeki shell yolu çoktan satışa çıkmış olabilir, webmailden spam h*cklink vs vs
    sunucuda 30 tane sadece wp var. Hangi dosyadan yayılmış bunu bilmediğimden ne yapacağıma tam karar vermedim.

    cagefs mi hiç bilmiyorum, sağlayıcı hetzner.com.
  • 07-02-2022, 14:23:10
    #8
    Üyeliği durduruldu
    Temizlik ve önlem işlemlerini yapabilirim. PM iletebilirsiniz.
  • 10-03-2022, 08:54:49
    #9
    Nasıl düzeldi :

    sunucuya (plesk) Imunify360 kurdum. Tüm siteleri taradım temizledim.

    Wordpress siteleri son sürümü ile güncelledim ki bu en makul çözüm. Çünkü ilgili virüs direk wp de yer alan açıktan dolayı bulaşıyor.

    Virüs ile ilgili

    https://twitter.com/mertcangokgoz/st...41343529349120
    bağlantıya bakınız.

    Kolay gelsin.