• 09-04-2021, 18:20:26
    #1
    Merhaba arkadaşlar, konumu ziyaret ettiğiniz için teşekkür ederim.
    Konuyu biraz detaylı analtacacağım.

    Bundan bir 1 saat önce bir mail geldi Site Adı Yeni kullanıcı kaydı şeklinde https://prnt.sc/1189qv0 Hemen panele girip bir baktım ki benden habersiz yönetici eklenmiş ve wordpress dosya yönetici eklenmiş tüm diğer eklentiler de devre dışı bırakılmış. Gerekli işlemleri yaptıktan sonra log kayıtlarını inceledim. Kalabalık olmaması için size resim linkini atacağım https://prnt.sc/1189ski PHP ile yapmış olduğum bir script içine 865171b.php adında bir şey kurulduğunu fark ettim, dosya yollarını takip ettim ve https://prnt.sc/1189ta9 karışıma bu ekran geldi her tarafta Alfa-Team yazıyor. Neyse hemen o dosyaları da sildim, dosya yapısını da şuraya bırakıyorum. https://prnt.sc/1189x7r bunları da komple temizledim ama temizleyememişim, tüm dizinlere robots.php diye bir dosya oluşturulduğunu fark ettim ve bir bakayım dedim, https://prnt.sc/1189y74 ve şöyle bir şey geldi karşıma bir tane input var ama neye yaradığını anlamadım. Ardından wordpress ana konumunda sql.php adlı bir dosya olduğunu fark ettim içinde de şöyle bir görüntü vardı https://prnt.sc/118a0zj . Sonradan telegram kanallarını buldum aynı programla wordpress siteleri basit bir şekilde hackliyorlar. xmlrpc.php upload gibi açıkları da kapatmıştım. Nasıl önlem alırız arkadaşlar? Fikrileriniz neler?

    Hacklemeye Çalışan Lamer Okuyorsa Ona Bir Mesajım Var: Sen boz ben yine yaparım!
  • 09-04-2021, 18:22:25
    #2
    BOX
    Üyeliği durduruldu
    shell php atılmış. İnput ile şifre girerek shell php erişim sağlıyorsun.
  • 09-04-2021, 18:23:14
    #3
    BOX
    Üyeliği durduruldu
    eycreative adlı üyeden alıntı: mesajı görüntüle
    Merhaba arkadaşlar, konumu ziyaret ettiğiniz için teşekkür ederim.
    Konuyu biraz detaylı analtacacağım.

    Bundan bir 1 saat önce bir mail geldi Site Adı Yeni kullanıcı kaydı şeklinde https://prnt.sc/1189qv0 Hemen panele girip bir baktım ki benden habersiz yönetici eklenmiş ve wordpress dosya yönetici eklenmiş tüm diğer eklentiler de devre dışı bırakılmış. Gerekli işlemleri yaptıktan sonra log kayıtlarını inceledim. Kalabalık olmaması için size resim linkini atacağım https://prnt.sc/1189ski PHP ile yapmış olduğum bir script içine 865171b.php adında bir şey kurulduğunu fark ettim, dosya yollarını takip ettim ve https://prnt.sc/1189ta9 karışıma bu ekran geldi her tarafta Alfa-Team yazıyor. Neyse hemen o dosyaları da sildim, dosya yapısını da şuraya bırakıyorum. https://prnt.sc/1189x7r bunları da komple temizledim ama temizleyememişim, tüm dizinlere robots.php diye bir dosya oluşturulduğunu fark ettim ve bir bakayım dedim, https://prnt.sc/1189y74 ve şöyle bir şey geldi karşıma bir tane input var ama neye yaradığını anlamadım. Ardından wordpress ana konumunda sql.php adlı bir dosya olduğunu fark ettim içinde de şöyle bir görüntü vardı https://prnt.sc/118a0zj . Sonradan telegram kanallarını buldum aynı programla wordpress siteleri basit bir şekilde hackliyorlar. xmlrpc.php upload gibi açıkları da kapatmıştım. Nasıl önlem alırız arkadaşlar? Fikrileriniz neler?

    Hacklemeye Çalışan Lamer Okuyorsa Ona Bir Mesajım Var: Sen boz ben yine yaparım!


    https://prnt.sc/1189ta9

    bu php dosyasının atıldığı tarihe bakın.

    Zaten siteniz haklenmiş. veri çalınmış olabilir.
  • 09-04-2021, 18:25:43
    #4
    BOX adlı üyeden alıntı: mesajı görüntüle
    https://prnt.sc/1189ta9

    bu php dosyasının atıldığı tarihe bakın.

    Zaten siteniz haklenmiş. veri çalınmış olabilir.
    henüz 1 saat önce oldu olay. Son anda fark ettim yoksa becermiş olacaktı.
  • 09-04-2021, 18:27:04
    #5
    Bir şekilde sisteminize shell atmışlar, yazılımınız orijinal değilse ve bir yerden indirdiyseniz içinde shell olmama olasılığı yok.
  • 09-04-2021, 18:28:06
    #6
    Siteniz hangi hosting firmasında hocam ?
  • 09-04-2021, 18:29:34
    #7
    Hacklenmişsiniz zaten hocam. İlla ana sayfaya hackledik yazmasına gerek yok. backlink falan almışlardır. Makalalerinizi kontrol edin.
  • 09-04-2021, 18:30:05
    #8
    Fsociety adlı üyeden alıntı: mesajı görüntüle
    Bir şekilde sisteminize shell atmışlar, yazılımınız orijinal değilse ve bir yerden indirdiyseniz içinde shell olmama olasılığı yok.
    hocam hostingin içinde 1 tane bile ***** bir şey yok, ve wordpress olsun scriptler olsun tüm güvenlik önlemlerini aldım, telegram gruplarına girdim bu programı nasıl kullandıklarını video çekip atmışlar, adam bir iki hamlede cpanel şifresini patlatıyor, bu kadar basit olması kimin suçu olabilir? Tüm şifrelerim zor şifreler
  • 09-04-2021, 18:31:06
    #9
    Misafir adlı üyeden alıntı: mesajı görüntüle
    Siteniz hangi hosting firmasında hocam ?
    poyraz Hosting. En başından beri 2 sitem hacklendi birsini de tam index atacakları zaman engelledim.