Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: GhostRedirector, Rungan arka kapısı ve Gamshen IIS modülü ile 65 Windows sunucusunu hackledi.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » GhostRedirector, Rungan arka kapısı ve Gamshen IIS modülü ile 65 Windows sunucusunu hackledi.

Siber Güvenlik

GhostRedirector, Rungan arka kapısı ve Gamshen IIS modülü ile 65 Windows sunucusunu hackledi.

teknomers
Son güncelleme: 4 Eylül 2025 22:25
teknomers
Paylaş
Paylaş

GhostRedirector Tehditi: Küresel Bir Sorun

Son zamanlarda, siber güvenlik araştırmacıları GhostRedirector adı verilen daha önce belgelenmemiş bir tehdit kümesini ortaya çıkardılar. Bu tehdit grubu, Brezilya, Tayland ve Vietnam gibi ülkelerde bulunan en az 65 Windows sunucusunu hedef almıştır. Slovak cyber güvenlik şirketi ESET, bu saldırıların Rungan adlı bir arka kapı (backdoor) ve Gamshen kod adlı bir İnternet Bilgi Hizmetleri (IIS) modülü ile sonuçlandığını bildiriyor.

Contents
  • GhostRedirector Tehditi: Küresel Bir Sorun
  • Rungan ve Gamshen: Saldırının Çiçeği
  • Saldırının Hedefleri ve Yöntemleri
  • Yürütülen Komutlar ve Özellikleri
  • Gamshen: IIS Malware Ailesinin Bir Üyesi
  • Diğer İlgili Araçlar
  • GhostRedirector’un Arka Planı

Rungan ve Gamshen: Saldırının Çiçeği

Rungan, C++ dilinde yazılmış pasif bir arka kapıdır. Bu arka kapı, savunmasız sunucularda komutları çalıştırma yeteneğine sahiptir. Gamshen ise SEO dolandırıcılığı sağlamak amacıyla tasarlanmış bir modüldür. ESET araştırmacısı Fernando Tavella, “Gamshen, sadece Googlebot’tan gelen talepleri değiştirdiği için, normal ziyaretçilere herhangi bir zararlı içerik sunmuyor. Ancak, SEO dolandırıcılığına katılmak, hedef alan web sitesinin itibarını olumsuz etkileyebilir” demektedir.

Saldırının Hedefleri ve Yöntemleri

Saldırganların hedefleri arasında Peru, ABD, Kanada, Finlandiya, Hindistan, Hollanda, Filipinler ve Singapur da bulunmaktadır. Bu faaliyetler, eğitim, sağlık, sigorta, ulaşım, teknoloji ve perakende sektörleri gibi birçok alanda rastgele olarak gerçekleşmektedir. Hedef ağlara erişim genellikle bir SQL enjeksiyon açığı kullanılarak sağlanmakta ve daha sonra PowerShell aracılığıyla ek araçlar, “868id[.]com” adlı bir hazırlık sunucusundan yüklenmektedir.

ESET’in açıklamalarına göre, yetkisiz PowerShell icraatlarının çoğunluğunun sqlserver.exe adlı bir ikili dosyadan kaynaklandığı gözlemlenmiştir. Bu dosya, bir makina üzerinde komutları çalıştırmak için kullanılabilecek bir saklı prosedür olan xp_cmdshell‘i barındırmaktadır.

Yürütülen Komutlar ve Özellikleri

Rungan, önceden tanımlanmış bir URL şemasını bekleyerek gelen talepleri analiz eder ve bu talepler içindeki komutları yürütür. Desteklediği dört ana komut şunlardır:

  • mkuser: Sunucuda belirtilen kullanıcı adı ve şifre ile yeni bir kullanıcı oluşturur.
  • listfolder: Belirtilen yoldan bilgi toplar.
  • addurl: Arka kapının dinleyebileceği yeni URL’ler kaydeder.
  • cmd: Sunucuda borular ve CreateProcessA API kullanarak bir komut çalıştırır.

Gamshen: IIS Malware Ailesinin Bir Üyesi

Gamshen, ESET tarafından Ağustos 2021‘de belgelenen IISerpent adlı başka bir IIS özel kötü amaçlı yazılımla benzerlik göstermektedir. Gamshen, hedef sunuculardaki web sitelerine yönelik HTTP isteklerini alır ve bu istekler üzerinden yanıt değişiklikleri yaparak arama motorlarını dolandırıcılıkla yönlendirir.

Tavella, “GhostRedirector, belirli bir üçüncü taraf web sitesinin Google arama sıralamasını manipüle etmeye çalışıyor. Bu işlem, meşru, ele geçirilmiş bir web sitesinden hedef web sitesine yapay geri bağlantılar oluşturarak gerçekleştiriliyor” şeklinde ifade eder. Bu bağlantıların nereye yönlendirildiği bilinmemekle birlikte, SEO dolandırıcılığı şemasının çeşitli kumar sitelerini teşvik etmek amacıyla kullanıldığı düşünülmektedir.

Diğer İlgili Araçlar

Rungan ve Gamshen ile birlikte düşürülen diğer araçlar arasında:

  • GoToHTTP: Web tarayıcısından erişilebilen bir uzaktan bağlantı kurmak için kullanılır.
  • BadPotato veya EfsPotato: Yöneticiler grubuna ayrıcalıklı bir kullanıcı yaratma amacı taşır.
  • Zunput: IIS sunucusunda barındırılan web siteleri hakkında bilgi toplar ve ASP, PHP, ve JavaScript web shell’leri bırakır.

GhostRedirector’un Arka Planı

GhostRedirector’un potansiyel olarak Çin‘le bağlantılı bir tehdit aktörü olduğu, kaynak kodundaki hard-coded Çince dizelerin varlığı, Çin merkezli bir şirketten alınmış bir kod imzalama sertifikası ve oluşturulan kullanıcı için “huang” şifresinin kullanılmasıyla değerlendirilmektedir. Ayrıca, GhostRedirector’un kötü niyetli IIS modüllerini SEO dolandırıcılığı için kullanan ilk Çin bağlantılı tehdit aktörü olmadığı da kaydedilmiştir.

Sonuç olarak, GhostRedirector, ele geçirilen sunucularda uzun süreli erişim sağlamak amacıyla birden fazla uzaktan erişim aracı uygulaması ve sahte kullanıcı hesapları oluşturması gibi stratejilerle kendini göstermektedir. Dolayısıyla, hem bireysel kullanıcılar hem de kurumlar için siber güvenlik önlemlerinin artırılması gerektiği bir kez daha ortaya çıkıyor.

Güncel Siber Güvenlik Haberleri – 1

Microsoft, oyun içi yardımla oyun için Copilot’u, Xbox Gamers için kesintisiz oyun kurulumu ile ortaya çıkarır
Windows 11’de HEIC ve HEVC dosyaları için destek nasıl eklenir
Microsoft, Windows Oyun Çubuğunu taşınabilir cihazlara daha uygun hale getiriyor
Acer Acil: Wave 7 Router’lar için Kritik Sıfır Gün Açığı Güncellemeleri
Acil: Microsoft Azure Monitor Uyarılarıyla Phishing Saldırıları!
ETİKETLENDİ:ArkaComputer securitycyber attackscyber newscyber security newscyber security news todaycyber security updatescyber updatesdata breachGamshenGhostRedirectorhacker newshacking newshackledihow to hackIISileinformation securityKapısıModülünetwork securityransomware malwareRungansoftware vulnerabilitySunucusunuthe hacker newsWindows
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Rematch çapraz oynama güncellemesi, ciddi bir sorun nedeniyle ertelendi.
Sonraki Makale Sitecore’daki sıfırıncı gün açığı kullanılarak arka kapılar kuruldu.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Canlı CRM’den Çoklu Kiracılık ve İkinci İncelemenin Bulduğu İki Eksiklik
Yazılım
Wander ile Küçük Ağı Keşfedin
Genel
RTX 5060’lı OLED Oyun Laptopu: 1.099 $ – HP Omen Transcend
Donanım
2026’nın En Kötü Siber Saldırıları ve Veri İhlalleri
Genel
OpenAI ve Anthropic’ten AI ile Biyolojik Silahlara Karşı Önlem Çağrısı
Genel
NZXT H6 Kasa ve Ultra RGB Fanlar: Sınırsız RGB Özelleştirme
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?