Forumda bu konuya değinilmiş, fakat 2020 tarihli olduğundan yeniden yazıyorum.
Sabah wp tabanlı bir siteye girmeye çalıştığımda giriş bilgisi hatalı uyarısı aldım. Sunucu üzerinden şifre şifreleme işlemeni yaparken kullanıcı adının AnonymousFox_mrw olarak değiştirildiğini gördüm.
Sunucudaki diğer sitelerin kullanıcı adları da aynı şekilde değişmiş. Daha önceki konuda Shell olma olasılığına değinilmiş.
Dikkatimi çeken bir konu ise tablo ön adı farklı olan sitelerde işlem yapılmamış. Kullanıcı adı ve şifre aynı duruyor. (1 sitede farklıymış)
Sizce çözüm olarak wp tablo ön adlarını değiştirmek ne derece mantıklı. (ym4_users gibi)
Bir de bu virüs hangi siteden yayılmış (***** tema ve eklenti olan birkaç site muhakkak var) bunu nasıl öğrenebilirim.
İnternette cpanel üzerinden şifre yenileme iptali gibi anlatımlar var fakat benim panel plesk.
Yardım rica ederim. Teşekkürler.
AnonymousFox Virüs Belası
11
●456
- 07-02-2022, 13:03:44Selam, veritabanınıza doğrudan erişim olduğunu düşünmüyorum. Hack yediğini düşündüğünüz sitelerinizde, bahsettiğiniz ön eklerin nasıl oluştuğunu, ortak eklentiler var mı yok mu diye test etmelisiniz. Hepsinde ortak kullanılan ne varsa kaldırmanızı, güvenlik için eklentiler kurup optimizasyon yapmanızı tavsiye ederim. Bunlara ek olarak muhtemelen w.rez eklenti veya tema kurdunuz. Çoğu eklenti wordpress veritabanı tablolarında değişiklik gösterebilir.
- 07-02-2022, 13:08:18Yanıt için teşekkürler.shentaweb adlı üyeden alıntı: mesajı görüntüle
Tüm panelde yer alan wp siteler bu durumda. İçlerinde full lisanslı tema eklenti olanlarda var.
Lisansız olan bir tema veya eklentide sorun olduğu kesin.
Bu durum muhtemel birkaç kez daha gerçekleşecek diye tahmin ediyorum. Yani virüs çalışacak yine ad ve şifreyi otomatik değişecek.
Otomatik bir komut var gibi. Bakalım tablo ön adları etkilenecek mi? Etkilenmeyecek mi? - 07-02-2022, 13:42:47Sunucu cagefs mi bilginiz var mı değilse Apache bypass oldukça kolay hosting şirketinizi değiştirmenizi öneririm muhakkak tekrarlanır
ayrıca sitenizi temiz dosyalar ile yeniden kurulum yapmanızı öneririm sitenizdeki shell yolu çoktan satışa çıkmış olabilir, webmailden spam h*cklink vs vs - 07-02-2022, 13:48:59sunucuda 30 tane sadece wp var. Hangi dosyadan yayılmış bunu bilmediğimden ne yapacağıma tam karar vermedim.EmreGencaslan adlı üyeden alıntı: mesajı görüntüle
cagefs mi hiç bilmiyorum, sağlayıcı hetzner.com. - 10-03-2022, 08:54:49Nasıl düzeldi :
sunucuya (plesk) Imunify360 kurdum. Tüm siteleri taradım temizledim.
Wordpress siteleri son sürümü ile güncelledim ki bu en makul çözüm. Çünkü ilgili virüs direk wp de yer alan açıktan dolayı bulaşıyor.
Virüs ile ilgili
https://twitter.com/mertcangokgoz/st...41343529349120 bağlantıya bakınız.
Kolay gelsin.