Türkiye'nin En Eski Webmaster Forumu İyinet'e Hoşgeldiniz!

hek?

Darkart

0
Onaylı Üye
Üye
Katılım
1 Temmuz 2005
Mesajlar
7,037
Açılan Konu
291
Tepki puanı
53
Bu konularda çok bilgim yok. Yıllardır başlıkları görürüm ancak çok ilgilenmediğim için bakmazdım bile. Fakat bugün bir arkadaşımın başına gelince aşırı derecede merak ettim ve gibi önlemler alınabilir konusunu incelemek istedim.

Web sitesinin alakasız bir klasörüne klasör adıyla bir dosya yüklenmiş. Bu dosya çalışıtırıldığı zaman fso kullanarak sitenin yayınında kullanılan tüm dosyalara erişim sağlıyor. Hoş üst klasöre çıkma izni olmamasına rağmen o klasörden nasıl ana roota çıkıyor onuda anlamadım ama diğer sitelerin oldugu klasörleri göremiyor tabi.

Bu dosyayı çalışıtırınca istediğini silebilirdi aslında ama silmemiş ve sitenin ana sayfasına ortada çıkacak şekilde bir frame açmış.

Bunu nasıl yapmış olabilir? Hosting deki açık ne olabilir? Çok merak ettim doğrusu. Sistem windows 2008 ve tüm güncellemeleri var. Ftp şifresini alsa bu dosyayı upload etmesine gerek kalmadan istediğini yapardı zaten. Peki o dosya o klasöre nasıl yüklenmiş anlamadım hiç bir şey :)

Yardımcı olursanız sevinirim. Konu nedir ne değildir öğrenmek istedim doğrusu.
 

kuzgun

Onaylı Üye
Üye
Katılım
19 Temmuz 2008
Mesajlar
12,392
Açılan Konu
430
Tepki puanı
259
sanırım shell ile ilgili bi konu bu, ya da arkadaşına yedirilen bir keyloggerdan kaynaklı olabilir, şifreleri çalınmış olabilir, bi sürü şeyler var
 

Eif

0
Onaylı Üye
Üye
Katılım
26 Ocak 2005
Mesajlar
7,943
Açılan Konu
325
Tepki puanı
251
Bir kaç ay önce bana da çok alakasız bir dosya yüklenmişti. Sunucunun kernelinde olan bir açıktan kaynaklanıyormuş, Centos açığı tespit edilerek güncelleme yapılmıştı. Çok da anladığım bir şey değildi aslında.
 

Z.YÜKSEL

0
Onaylı Üye
Üye
Katılım
29 Ocak 2010
Mesajlar
1,489
Açılan Konu
78
Tepki puanı
16
Crackli ftp programları kullanıyorsa bazıları içine keylogger gömerek kullanıcıların ftp id ve pass ları ele geçirebiliyor bu şekilde otomatik shell upload ederek istediğini yapabilir.

Eğer c99 ve r57 işlemez diyebilirsiniz bunun için şunu söyliyebilirim artık bu tür kodlar base64 ile şifreleniyor ve doğal olarak güvenlik yazılımıda taratsanız dahi bulamıyor.

Ayrıca shared hosting kullanıyor sanırım arkadaşınız, diğer ftp lerden geçiş olmadığına eminseniz yukarıda ki şekilde eklenmiş olabilir.
 

Oğuz

2
Onaylı Üye
Üye
Katılım
30 Mart 2010
Mesajlar
3,283
Açılan Konu
118
Tepki puanı
96
Konum
Kadıköy
Arkadaşlar shellerin bir çok çeşidi var c99 , r57 vs. script açıklarından yararlanarak FTP sunucusuna dosyayı upload edebiliyorlar. Genellikle r57.php dosyası tüm sunucu üzerindeki sitelere erişimi sağlar Safe mod un açık olması durumunda shellerin çalışmasını azda olsa engeller , eğer bu 2 shell i sunucunuzda engellemek istiyorsanız şu makaleye gözatmanızı öneririm.
 

Darkart

0
Onaylı Üye
Üye
Katılım
1 Temmuz 2005
Mesajlar
7,037
Açılan Konu
291
Tepki puanı
53
Sunucu windows. Yüklenen dosyada .asp...Denyo nun revize hali.
Hosting paylaşımlı ancak vps kullanıyor ve kendi 3 sitesi barınıyor sadece. Diğerlerine çıkamamış üst klasörler kapalı diye.
Ftp programıda filezilla kullanıyor. Crack vs gerekmiyor yani. Ancak başka bir yolla keylogger ya da başka bir şey yüklemiş olabilirler sanırım.
 

Loi

0
Onaylı Üye
Üye
Katılım
13 Kasım 2006
Mesajlar
6,192
Açılan Konu
145
Tepki puanı
44
Konum
localhost
Bu tür açıkları tespit edebilmek için daha çok log tutmak gerekiyor.. Access loglarından erişim tespit edilebilir..
 

Darkart

0
Onaylı Üye
Üye
Katılım
1 Temmuz 2005
Mesajlar
7,037
Açılan Konu
291
Tepki puanı
53
Bu tür açıkları tespit edebilmek için daha çok log tutmak gerekiyor.. Access loglarından erişim tespit edilebilir..

Daha çok log derken neyi demek istedin anlamadım? Sunucu normalde zaten logları tutuyor daha farklı bir şekli var mı bunun?

Birde logları inceleyerek neyi nasıl anlarız oda ayrı bir soru tabi :)
 
Üst