Birkaç gündür yazılanları uzaktan takip ediyorum. Yapılan açıklamaların hiçbiri tamamen doğru değildir. Gelelim olayın aslına..
Merhaba,
Selam
Konuya açıklık getirip soru işaretlerini kaldırmak için yazıyorum, negatif yorumlar ve aşağılamalar umrumda değil.
Umrunuzda olması lazım, yaptığınız işten anlamıyorsanız kendinizi geliştirmeye çalışın.
Bilmeyenler için temel bilgi;
Bilmeyenler için örtbas edip kapatma yalanları
Sadece web sitelerini barındırdığımız bir sunucumuz var.
Bu sunucunun içerisinde cPanel adında bundle bir yazılım var. Bu yazılım web hosting için gerekli olan bütün diğer yazılımları kendi kurup günceller.
Bu gerekli olan yazılımlardan herhangi birinin bir açığı çıktığında hemen lamer forum sitelerinde paylaşılır.
Bazen cPanel veya bu alt yazılımların kendileri açığı kapatacak bir yama çıkarmakta gecikirler. Lamer forumlarını bol dolaşan, if closure bilgisi bile olmayan, sadece string değiştirmeyi becerebilen lamerler internette dolaşıp bu açığa sahip olan sunucuları bulup açığı kullanarak kendi yazmadıkları programlarla hacklerler.
olayın cpanelle herhangi bir ilgisi yoktur. tamamen güvenlik tedbiri alınmayışından kaynaklı, çok amatör eksiklikler yüzünden gelişen bir vakadır.
Bizim durumumuzda;
Sunucuya önce bir pakistanlı çocuk güvenlik açığı vasıtasıyla rootkit atmış. Root şifresini değiştirmiş fakat ssh'e erişim sadece belli ipler tarafından yapılabildiği için girememiş, bunun yerine aynı rootkit vasıtasıyla adında index geçen bütün dosyaları silip yerine kendi hazırladığı "Hacked by bilmemkim" sayfalarını yerleştirmiş. Bunları tabi teker teker yapmıyor,
o başkasının yazdığı programlarla bir tık ile yapıyor.
Pakistanlı çocuğu araştırsaydınız keşke
O lamer programla 2 tık yapıp hacklemiş olur böyle diyip insanları kandırmaya devam edip olayı kapatmaya çalışmayın lütfen.
Bunun ardından bu pakistanlı eleman muhtemelen bu açığı sağda solda paylaşmaya devam edip trophy olsun diye hacklediği yerleri yazıyor.
Sağda solda paylaşılmayan global haber içerikli sitelerde arama yapmanız faydalı olurdu, tabi ilgi alanınız değil araştırmak es geçiyorum.
Bu noktadan sonra muhtemelen aynı açıktan haberdar olup barındırdığımız bu sunuculara veya bana garezi olan ya da tamamen lamerlik nedeniyle aynı açık vasıtasıyla (herhalde pakistanlı kişi indexleri değiştirmek için kullandığı programı erişime açık bırakmış) dns kayıtlarına ulaşıp bildiği bazı sitelerin A, CNAME ve NS kayıtlarını kendi sitesine yönlendirecek şekilde değiştirmiş. 2 saat içinde bu kayıtlar global dns sunucularına yazılmış.
Ben dnsleri eski haline getirdikten 2-3 saat sonrasına kadar bu şekilde kaldı. Bu süre zarfında bahsi geçen sitelere girmeye çalışanlar salak bir lamerin yaptığı saçma sapan bir sayfaya yönlendirildiler.
O salak lamer bunları yapabiliyorsa salak olan kim acaba?
konuyu açma amacımda tamamen budur. Artık gözünüzü açın.. Basit bir hack yöntemi kullanılarak web serverları hacklenen bir sunucu mu size güven veren? Müşteri almak için basit yöntemlere başvurmayın artık, hakettiğinizi alın.
Açığı kapatıp sayfaları eski haline getirdim. Gecikme için mağdurlardan özür dilerim.
İyi günler.
HostMaestro adına,
Erce Türeyen
Dışarıya veri çıkışı olmamıştır vb. söylemleriniz burada yoktu o yüzden mualif olamadım. Esen kalın, ders alın..
*not: konunun amacı kesinlikle polemik yaratıp konuyu uzatmak değildir. Aksine ARTIK BİRAZ BİLİNÇ SAHİBİ OLUN!