Joomla site hacklendi....

Kodla Büyü

erbaa83

Seçkin Üye
Seçkin Üye
Mesajlar
360
Umarım konuyu yanlıs yerde açmamısımdır...Ya arkadaslar ilçe mem sitesini joomla tabanlı ancak site belli aralıklarla resimdeki yazı ekrana cıkıyor ve sitenin anasayfasıda arka tarafında acılıyor... Bu sorunu siteyi tekrar yüklemeden nasıl giderebilirim...
 

Ekli dosyalar

  • Adsız.jpg
    Adsız.jpg
    29.8 KB · Görüntüleme: 1,626
hocam joomla sürümünüz nedir ayrıca kullandığınız bileşen ve modüllerde bug olabilir. configuration.php nin ayarlarına bakınız ayrıca hocam sitenize dokundunuz mu

ekteki dosyayı sitenin rotuna adın son değişen dosyaya bakabilirsiniz .
 

Ekli dosyalar

.Kaf-Kef.' Alıntı:
hocam joomla sürümünüz nedir ayrıca kullandığınız bileşen ve modüllerde bug olabilir. configuration.php nin ayarlarına bakınız

joomla sürümü 1.0.15 bileşen ve modüller daha öncede vardı simdi durduk yere neden hata vedi anlamadım... configuration.php yi tekrar yüklemeyi deneyim bakim...
 
hocam joomla sitenizi 1.5.15 e cevirin kesinlikle joomla 1 için şu anda destek yok. Migration joomla bileşeni ile sitenizi taşıyaiblirsiniz.
 
slm hocam.öncelikle geçmiş olsun. yapman gereken işlemleri aşağıya sırayla yazacağım.yapman gerekenler çok kolay. 5 dakikada siteni eski haline çevirebilirisin.
1) host aldığın yerden almış olduğun şifre ve kullanıcı adınla beraber kullanıcı paneline giriyorsun.
2) panelden veri tabanını seçip veritabanı>oluşturmuş olduğun veritabanı>DB Webadmin seçeneklerini seçip jos_users seçeneğini tıklıyorsun.
3) karşına gelen pencereden TARA seçeneğini çeiyorsun.
4) karşına gelen pencereden hacklenmiş olan kullanıcı adlı(admin) hesabın yanındaki düzenle seçeneği seçtikten sonra passwor yazan yere 21232f297a57a5a743894a0e4a801fc3 kodunu yapıştırırsan yeni şifren admin olarak düzelecektir. eğer siteni hackleyen kişi kullanıcı adını da değiştirmişse onu da anında oradan kendin belirleyeceğin bir isimle değiştirebilirsin.
5) ve son işlem olarak sitemizin ana sayfasını kurtarmaya geldi. bu işeme daha basit. FTP den kök dizine index.php dosyasını (joomla kurulumunda kullandığın dosyayı göndermen yeterli) aktardığın anda işlem bitti demektir.
Bu işlemlerden sonra sitene kullanıcı adın ve şifrenle girip yeni şifreni anında belirleyebilirsin. uamarın yeterince yardımcı oalbilmişimdir. kolay gelsin.
 
m32m' Alıntı:
slm hocam.öncelikle geçmiş olsun. yapman gereken işlemleri aşağıya sırayla yazacağım.yapman gerekenler çok kolay. 5 dakikada siteni eski haline çevirebilirisin.
1) host aldığın yerden almış olduğun şifre ve kullanıcı adınla beraber kullanıcı paneline giriyorsun.
2) panelden veri tabanını seçip veritabanı>oluşturmuş olduğun veritabanı>DB Webadmin seçeneklerini seçip jos_users seçeneğini tıklıyorsun.
3) karşına gelen pencereden TARA seçeneğini çeiyorsun.
4) karşına gelen pencereden hacklenmiş olan kullanıcı adlı(admin) hesabın yanındaki düzenle seçeneği seçtikten sonra passwor yazan yere 21232f297a57a5a743894a0e4a801fc3 kodunu yapıştırırsan yeni şifren admin olarak düzelecektir. eğer siteni hackleyen kişi kullanıcı adını da değiştirmişse onu da anında oradan kendin belirleyeceğin bir isimle değiştirebilirsin.
5) ve son işlem olarak sitemizin ana sayfasını kurtarmaya geldi. bu işeme daha basit. FTP den kök dizine index.php dosyasını (joomla kurulumunda kullandığın dosyayı göndermen yeterli) aktardığın anda işlem bitti demektir.
Bu işlemlerden sonra sitene kullanıcı adın ve şifrenle girip yeni şifreni anında belirleyebilirsin. uamarın yeterince yardımcı oalbilmişimdir. kolay gelsin.

Hocam cevap yazdığın için tesekkürler... Adımları denedim ama malesef sorn hala devam ediyor... Bütün eklenen modül ve bileşenlei kaldırdım yine olmadı... Sanırım tek care her zamanki gibi siteyi yeniden yüklemek gerekiyor...
 
hocam burda her şey normal gibi tarayıcınız gözatma geçmişini temizleyip tekrar kontrol etseniz...
 
erbaa83' Alıntı:
tenten' Alıntı:
hangi adres hocam... :?:

Arkadaslar uzun bi uğrasdan sonra soorunu çözdüm... configuration.php ve index.php tekrar yükledim ve yazı yöneticisinde kendiliğinden bi yazı olusmusdu onu sildim problem çözüldü...

http://mazidagi.meb.gov.tr

Görüyorumki SEO kullanmıyosunuz hocam;
Aynı sıkıntıları yaşamamak için lütfen kullanın,
Zira hacklenmesi çok daha kolay:)
 
Muzilla' Alıntı:
erbaa83' Alıntı:
tenten' Alıntı:
hangi adres hocam... :?:

Arkadaslar uzun bi uğrasdan sonra soorunu çözdüm... configuration.php ve index.php tekrar yükledim ve yazı yöneticisinde kendiliğinden bi yazı olusmusdu onu sildim problem çözüldü...

http://mazidagi.meb.gov.tr

Görüyorumki SEO kullanmıyosunuz hocam;
Aynı sıkıntıları yaşamamak için lütfen kullanın,
Zira hacklenmesi çok daha kolay:)
:-1: joomladaki link belli. hocam seo kullansa ne olacak?
 
erbaa83' Alıntı:
Arkadaslar uzun bi uğrasdan sonra soorunu çözdüm... configuration.php ve index.php tekrar yükledim ve yazı yöneticisinde kendiliğinden bi yazı olusmusdu onu sildim problem çözüldü...

http://mazidagi.meb.gov.tr


nasıl yani hocam makale olarak mı eklemiş ana sayfana ?
eğer öyleyse kesinlikle administrator giriş şifreni bulmuştur deneme yanılma ile
 
xapex' Alıntı:
erbaa83' Alıntı:
tenten' Alıntı:
hangi adres hocam... :?:

Arkadaslar uzun bi uğrasdan sonra soorunu çözdüm... configuration.php ve index.php tekrar yükledim ve yazı yöneticisinde kendiliğinden bi yazı olusmusdu onu sildim problem çözüldü...

http://mazidagi.meb.gov.tr


nasıl yani hocam makale olarak mı eklemiş ana sayfana ?
eğer öyleyse kesinlikle administrator giriş şifreni bulmuştur deneme yanılma ile
:D
muhtemelen sql injection
 
erbaa83' Alıntı:
tenten' Alıntı:
hangi adres hocam... :?:

Arkadaslar uzun bi uğrasdan sonra soorunu çözdüm... configuration.php ve index.php tekrar yükledim ve yazı yöneticisinde kendiliğinden bi yazı olusmusdu onu sildim problem çözüldü...

http://mazidagi.meb.gov.tr
sistem eskisiden farksız . veritabanında gösterilen kaydı silmişsin sadece. geçici olarak yazı gözükmüyor
hala açık var, açığı bilen yine aynısını yapabilir, haberin olsun.
 
Resmi bir siteye yapılan saldırıya karşı kayıtsız kalmamanız gerekir bence. Telekoma bir yazı yazın ip adresini belirlesinler sonrada savcılığa bir dilekçe. Bu kadar basit.
 
basit bir index atma olayı gibi hocam gerekli dosyaları kopyala yapıştır yap tamamdır sonra chmod ayarlrını düzenle admin kullanıcı adaını ve şifreni değiştir düzelmesi garanti olark
 
fatihpc' Alıntı:
ee sitede bişi yok ki hocam gayet güzel çalışıyor

Evet haklısınız hocam sitede şimdilik bişey yok yarıyıl tatilinde olmuştu. 15 gün boyunca bakamamıştım zaten tatil dönüşü 3 saatlik bi uğraştan sonra configration.php ve index.php yi tekrar yükledim ve yazı yöneticisinden ana sayfada benim yayınladığım bi makalenin içerisine eklenmiş küçük bi kod satırını sildim problem çözüldü... Zaten kullanıcı adı ve şifreleri değiştiridim... Veritabanı kullanıcı adı ve şifresini de değiştirdim..
 
mystreous' Alıntı:
Resmi bir siteye yapılan saldırıya karşı kayıtsız kalmamanız gerekir bence. Telekoma bir yazı yazın ip adresini belirlesinler sonrada savcılığa bir dilekçe. Bu kadar basit.

Gerçkten bu konuda duyarlı olmamız gerekiyor daha öncede aynı sorunla karşılaşmıştık.... Siteyi tekrar yüklemez zonunda kaldık...
 
Rüzgara Karşı' Alıntı:
erbaa83' Alıntı:
tenten' Alıntı:
hangi adres hocam... :?:

Arkadaslar uzun bi uğrasdan sonra soorunu çözdüm... configuration.php ve index.php tekrar yükledim ve yazı yöneticisinde kendiliğinden bi yazı olusmusdu onu sildim problem çözüldü...

http://mazidagi.meb.gov.tr
sistem eskisiden farksız . veritabanında gösterilen kaydı silmişsin sadece. geçici olarak yazı gözükmüyor
hala açık var, açığı bilen yine aynısını yapabilir, haberin olsun.

Gerekli kodları sildim veritabanını da temizledim şifreleri de dğiştirdim artık bi problem olacağını sanmıyorum...
 
hocam ben birkaç joomla sitesinin bir iki hafta içinde hacklendiğini duydum.özellikle 1.0 versiyonunda bir açık var. adamlar onu aratıp sitelere giriyorler. ama zarar vermiyorlar çok şükür. Sanırım yine bir yarışma varmış. neysae geçmiş olsun
 
erbaa83' Alıntı:
Rüzgara Karşı' Alıntı:
erbaa83' Alıntı:
tenten' Alıntı:
hangi adres hocam... :?:

Arkadaslar uzun bi uğrasdan sonra soorunu çözdüm... configuration.php ve index.php tekrar yükledim ve yazı yöneticisinde kendiliğinden bi yazı olusmusdu onu sildim problem çözüldü...

http://mazidagi.meb.gov.tr
sistem eskisiden farksız . veritabanında gösterilen kaydı silmişsin sadece. geçici olarak yazı gözükmüyor
hala açık var, açığı bilen yine aynısını yapabilir, haberin olsun.

Gerekli kodları sildim veritabanını da temizledim şifreleri de dğiştirdim artık bi problem olacağını sanmıyorum...
muhtemelen sql injection, yani adres satırına kod yazarak yapılan bir saldırı
makale içeriği içinde kod da ekleniyor, sen o kodları silsen de açık hala var. sen sadece makalenin içeriğini düzeltmişsin. yine adres satırına kod yazıp yapabilir aynı kişi...
 
hocam config.php dosyanı şifrele istersen kullancağın program sourcecop

http://www.sourcecop.com/

bu linkten indirebilirsiniz,

şifrelendiğinde yanında bide klasör oluşturacak , o klasörle beraber hosta atarsan artık config php dosyana ulaşsa bile karşısında ABHAAAAADSSEEESFF 64 bit şifreli bi metin görecek.

birinci önleminiz bu olabilir,ikincisi de chmod ayarlarınızı 644 yapın

son olarakda sürüm güncelleyin.
 
muratturk' Alıntı:
hocam config.php dosyanı şifrele istersen kullancağın program sourcecop

http://www.sourcecop.com/

bu linkten indirebilirsiniz,

şifrelendiğinde yanında bide klasör oluşturacak , o klasörle beraber hosta atarsan artık config php dosyana ulaşsa bile karşısında ABHAAAAADSSEEESFF 64 bit şifreli bi metin görecek.

birinci önleminiz bu olabilir,ikincisi de chmod ayarlarınızı 644 yapın

son olarakda sürüm güncelleyin.

Teşekkürler en kısa zamanda deneyecem....
 
tekrar söylüyorum :) eski kodları değiştirmiyorsun, sistem aynı. sadece veritabanından görünen içeriği düzeltiyorsun. tabi ki chmod ayarları da önemli ama nerden biliyorsun session çalınmadığını ya da yönetici panel sayfandan bu kodların icra edilmediğini?
güvenlik konusuna hakimim, istersen yardım edebilirim tabi kodlara bakabilirsem... siten aynı şekilde indeks yese bile otomatik olarak kısa bir sürede bunu düzeltebilen bir uygulama da yapabilirim.
 
RoboTek' Alıntı:
nicki CWBüyükamca cw üyesi...yav amca nasıl böyle birşey yaparsın git yabancı sitelere bulaş
.
hocam bu bilgiye nerden ulaştınız bilmiyorum ama CW üyesi olması biraz zor bir ihtimal. orda bireysel operasyonlar yapılmaz çünkü.
.
bu arada Hexboot3r isimli vatandaş bolca siteyi hacklemiş.
...............
Istanbul Kültür Üniversitesi Siteleri Hacklendi !

HEXBOOT3R kod adli defacerin düzenlemis oldugu operasyon sonucunda Istanbul Kültür Üniversitesi Siteleri Hacklendi !

yapilan operasyonun uyari amaçli oldugu belirtildi
.................
Bir çok önemli sisteme sızarak adından söz ettiren HEXBOOT3R kod adlı hacker bu seferde Türk sitelerine uyarı yağdırdı.

Uyarılan siteler ve kayıtları;

http://www.istihbarat.gen.tr
http://www.zone-h.org/mirror/id/9731770
http://www.polis.gen.tr
http://www.zone-h.org/mirror/id/9731774
http://www.jandarma.gen.tr
http://www.zone-h.org/mirror/id/9731778
www.4440707.com
http://www.zone-h.org/mirror/id/9731781
www.tetenet.net
http://www.zone-h.org/mirror/id/9731775
www.baybulur.com
http://www.zone-h.org/mirror/id/9731776
www.jammer.gen.tr
http://www.zone-h.org/mirror/id/9731773
..........
 
arkadaşlar joomla da yaptığımız bir siteyi hacklemişler Yedeğini bilgisayarıma almıştım. Hacklenen sürüm 1.5.x idi şimdi joomlayı 1.7.x olarak yeniden kursam 1.5.x olarak aldığım yedeği 1.7.x e yükleyebilir miyim sorun verir mi? Bilgisi olan veya daha önce böyle bir durum yaşayan var mı?
 
BBNET
Geri
Üst