<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Laydo.net Webmaster  Blog &#187; clifedo</title>
	<atom:link href="http://www.laydo.net/post/clifedo/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.laydo.net</link>
	<description>webmaster flash php ajax design  flex actionscript 2 3</description>
	<lastBuildDate>Thu, 29 Jul 2010 12:49:38 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>Iframe virus problem Ve Çözümü ( resolved )(durnosy, deisvop , clifedo,clifedo ,brugeni..)</title>
		<link>http://www.laydo.net/2009/05/28/iframe-virus-problem-ve-cozumu-resolved-durnosy-deisvop-clifedoclifedo-brugeni/</link>
		<comments>http://www.laydo.net/2009/05/28/iframe-virus-problem-ve-cozumu-resolved-durnosy-deisvop-clifedoclifedo-brugeni/#comments</comments>
		<pubDate>Thu, 28 May 2009 17:09:06 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Attacking and Defense]]></category>
		<category><![CDATA[brugeni]]></category>
		<category><![CDATA[clifedo]]></category>
		<category><![CDATA[çözümü]]></category>
		<category><![CDATA[deisvop]]></category>
		<category><![CDATA[durnosy]]></category>
		<category><![CDATA[iframe]]></category>
		<category><![CDATA[iframe virus]]></category>
		<category><![CDATA[iframe virusu]]></category>
		<category><![CDATA[resolved]]></category>

		<guid isPermaLink="false">http://www.laydo.net/?p=279</guid>
		<description><![CDATA[Bir kaç önceydi, ilk bu problem başıma geldiğinde ne yapacağımı bilemeyerek panige kapılıp ftp &#8216; de ki butun dosyaları temızleyıp kurtulmayı denemıstım. O zaman sadece bir tek ftp host&#8217;a sızmıştı virus. Oncelikle belirtim bu bir bilgisayar bir virusu, hack yada çeşitli web methodlarıyla sisteme atılmış bir script değil . Cute ftp programını crack lemeye kalktığınız [...]]]></description>
			<content:encoded><![CDATA[<p>              Bir kaç önceydi,  ilk bu problem başıma geldiğinde ne yapacağımı bilemeyerek panige kapılıp ftp &#8216; de ki butun dosyaları temızleyıp kurtulmayı denemıstım. O zaman sadece bir tek ftp host&#8217;a sızmıştı virus. Oncelikle belirtim bu bir bilgisayar bir virusu,  hack yada çeşitli web methodlarıyla sisteme atılmış bir script değil . Cute ftp programını crack lemeye kalktığınız zaman crackten bulaşıyor. Çoğu virus programı tanıyamıyor yada tanıdığında çok geç oluyor. Virus sizin ftp bilgilerini çoktan uzaktaki bir servera maillemiş yada aktarmış oluyor. <span id="more-279"></span></p>
<p>            Tekrar başıma geldiğinde sorun benim çok daha büyüktü. Koca bir serverın ftpsine sızmıştı scriptler butun index.html,  index.php ,config.php , config.html , mail.html , mail.php dosyalarına çoktan yerleşmiş ve googleda  sitelerin bir çoğunu engelemişti bile. Ufak bir araştırma yapıp virusun ne olduğunu anlamaya çalıştım.Gördümki forumlarda ve yazılarda bu sorunu yaşayan çok insan olmasına rağmen kimse detaylı açıklamamıl. Bundan sonrasını ve nasıl çözdüğümü<strong> adım adım</strong> anlatmaya çalışım.</p>
<p><strong>1) </strong>Bilgisayarı temizleyin. Virus bilgisayarınızda olduğunda tekrardan ftpye yayılıcaktır. Benim için eski backuplarımı açmak çözüm oldu. Cute ftp ve cracklarından uzak durun <img src='http://www.laydo.net/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  Ücretsiz bir çözüm olan WinSCP en az cuteftp kadar iyi ve sorunsuz bir ftp yazılımı.</p>
<p><strong>2)</strong> FTP şifrelerini değişin. O servera bağlanan sizin kulandığınız bütün ftp şifrelerini acil olarak değiştirin. Virusun yayılması durucaktır.</p>
<p><strong>3) </strong>Temizlik Başlasın. Virusu temizlediğimize , ftp şifrelerimizi değiştirdiğimize göre bahar temizliğine hazırız.  Öncelikle bu virus klasik find and replace methodlarıyla malesef temizlenemiyor.  com/?click=171722 tarzinda iframeler yerleştirdiği için ,  tek ftp li ve az dosyalı durumlarda bilgisayara indirip iframe diye aratıp temizlemek kısa ve iyi bir çözüm olucaktır. Ancak ,  benim gibi server sahibi veya çok fazla dosya sahibi insanlar için bu eziyet ve bitmeyen bir işkence oluyor. Çözümün bundan sonraki kısmı için ssh yetkisi gerekli.</p>
<p><strong>  a) </strong>Scriptin bulaştığı dosyaları tespit  edin.  Linux e ssh ile bağlanarak ekteki komutu çalıştırın bu komutun çalıştığı dizine viruslu dosyaların bir listesini ve bulunan kelimelerin satırındaki kodları bir liste olarak  kaydedicektir.Ben  PHP ve html dosyaları  için ayrı ayrı liste oluşturmayı seçtim.</p>
<p>          find  -name &#8220;*&#8221;.php  -type f -print0 | xargs -0 grep iframe > list_php.txt<br />
         find  -name &#8220;*&#8221;.html -type f -print0 | xargs -0 grep iframe > list_html.txt</p>
<p>  <strong>b) </strong>Sorunlu dosya listesi elinizde olduğuna göre  listelere bir gözatıp gerekli olabilecek yerleri listelerden çıkarın.</p>
<p><strong> c)</strong> Aşağıdaki script dosyasını oluşturduğunuz listeler ile aynı dizine upload edin. (Upload etmeden önce hangi listeyi kulanmak istiyorsanız script dosyası içinden liste adını değişin.</p>
<div id="snipplr_embed_15371" class="snipplr_embed"><a href="http://snipplr.com/view/15371/iframe-virus-replacer/">Code snippet &#8211; Iframe virus replacer</a> on Snipplr</div>
<p><script type="text/javascript" src="http://snipplr.com/js/embed.js"></script><script type="text/javascript" src="http://snipplr.com/json/15371"></script></p>
<p><strong>d) </strong>upload işleminden sonra ssh ile scripti çagırın<br />
                     php virus_fixer.php</p>
<p><strong>Sonuç olarak butun işlemleri doğru yaptı iseniz herşeyin yoluna girdiğini görüceksiniz. Yapamayan anlamayan sorun yaşayan arkadaşlar yorum bırakabılırler yardımcı olmaya çalışırım&#8230;&#8230;</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://www.laydo.net/2009/05/28/iframe-virus-problem-ve-cozumu-resolved-durnosy-deisvop-clifedoclifedo-brugeni/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
