
Sitenizde olmayan sayfalar göründü, ziyaretçiler başka adreslere yönlendiriliyor veya sağlayıcınızdan "hesabınızdan spam gönderiliyor" bildirimi geldi. Bu durum panik yaratır ama sırayla ilerlendiğinde çözülebilir.
Bu yazı, hosting hesabınızda bir ele geçirme sonrası izlenecek adımları anlatıyor.
Belirtiler
| Belirti | Muhtemel amaç |
|---|---|
| Bilinmeyen sayfalar eklendi | Arama motoru manipülasyonu |
| Ziyaretçiler başka siteye yönleniyor | Trafik satışı |
| Hesaptan spam gönderiliyor | Toplu e-posta gönderimi |
| İşlemci kullanımı fırladı | Arka planda betik çalışıyor |
| Tanımadığınız yönetici hesabı var | Kalıcı erişim |
| Tarayıcı uyarı gösteriyor | Zararlı içerik dağıtımı |
Önemli bir nokta: bu belirtilerin çoğu ziyaretçiye görünür, size görünmez. Birçok zararlı kod, yönetici olarak giriş yapmış kullanıcılara kendini göstermez — böylece fark edilmesi gecikir. Sitenizi düzenli olarak gizli sekmede veya farklı bir cihazdan kontrol edin.
İlk Adımlar
- Siteyi bakım moduna alın. Ziyaretçileri korumak ve zararın yayılmasını durdurmak için. Bakım sayfası 503 kodu döndürmelidir.
- Mevcut hâlin yedeğini alın. Temizlemeden önce — bu, neyin değiştiğini incelemek için gerekir. Bu yedeği geri yükleme amaçlı kullanmayın.
- Sağlayıcınıza haber verin. Sunucu tarafında başka etkilenen hesaplar olabilir; ayrıca loglara erişim için yardım alabilirsiniz.
- Tüm şifreleri değiştirin. Panel, FTP, veritabanı, uygulama yöneticisi ve e-posta. Hepsini, aynı anda.
Dördüncü madde eksik yapılırsa temizlik boşa gider: saldırgan FTP şifresini biliyorsa, siz temizlediğiniz anda yeniden yükleme yapar. Şifre değişimi temizlikten önce gelmelidir.
Temizlik
Değişen Dosyaları Bulun
Son günlerde değiştirilmiş dosyaları listelemek en hızlı yoldur. Beklemediğiniz bir tarihte değişmiş çekirdek dosyaları, doğrudan şüphelidir.
Çekirdeği Yeniden Yükleyin
Uygulamanızın çekirdek dosyalarını temizlemeye çalışmayın — resmi kaynaktan indirip üzerine yazın. Bu, çekirdek dosyalardaki tüm değişiklikleri tek adımda ortadan kaldırır.
Aynı şeyi eklenti ve temalar için de yapın: temizlemek yerine silip yeniden kurun.
Yükleme Klasörünü Tarayın
Bu klasörde yalnızca medya dosyaları olmalıdır. Burada bulunan herhangi bir çalıştırılabilir dosya zararlıdır. Yükleme klasöründe kod çalıştırılmasını engelleyen bir kural tanımlamak, yeniden yaşanmasını önler.
Veritabanını Kontrol Edin
Zararlı kod yalnızca dosyalarda olmaz. Kontrol edilecekler: tanımadığınız yönetici hesapları, içeriklere eklenmiş betik etiketleri ve ayar tablosundaki beklenmedik değerler.
Zamanlanmış Görevleri İnceleyin
Saldırganlar sıklıkla bir zamanlanmış görev bırakır: siz temizlerken görev çalışır ve zararlı dosyayı geri getirir. Görev listesini mutlaka kontrol edin.
Beşinci madde, "temizledim ama geri geliyor" şikâyetinin en yaygın açıklamasıdır.
Yedekten Dönmek
Temiz bir yedeğiniz varsa bu genellikle en hızlı ve en güvenilir yoldur. Ancak iki koşul vardır:
- Yedek gerçekten temiz olmalı. Ele geçirme fark edilmeden haftalar önce olmuş olabilir. Yedeğin tarihi, ilk şüpheli belirtiden öncesine ait olmalıdır.
- Açık kapatılmalı. Yedekten dönmek sitenizi eski hâline getirir — saldırganın kullandığı açık da geri gelir. Geri yükleme sonrası mutlaka güncelleme yapın.
Bu ikinci nokta atlanırsa aynı olay birkaç gün içinde tekrarlanır.
Giriş Noktasını Bulmak
Temizlik yeterli değildir; saldırganın nasıl girdiğini bulmazsanız tekrar girer. En yaygın giriş yolları:
- Güncellenmemiş eklenti veya tema. Bilinen açıklar otomatik araçlarla taranır.
- Zayıf yönetici şifresi. Deneme yanılma saldırıları sürekli çalışır.
- Çalınan FTP bilgileri. Kendi bilgisayarınızdaki bir zararlı yazılım şifreleri çalmış olabilir.
- Güvensiz dosya yükleme. Form üzerinden çalıştırılabilir dosya yüklenebiliyorsa.
- Aynı hesaptaki başka bir site. Hesabınızda birden fazla site varsa, biri diğerini etkileyebilir.
Üçüncü madde sıkça gözden kaçar: sunucu değil sizin bilgisayarınız kaynak olabilir. Temizlik sonrası kendi cihazınızı da tarayın.
Beşinci madde ise paket seçimini ilgilendirir: tek hesapta çok sayıda site barındırıyorsanız, birinin ele geçirilmesi diğerlerini de etkileyebilir. Kritik siteleri ayrı hosting hesaplarında tutmak, bu yayılmayı engelleyen en basit önlemdir.
Temizlik Sonrası
- Tüm bileşenleri güncelleyin
- Kullanmadığınız eklenti ve temaları silin — pasif olanlar da risk taşır
- Yönetici girişine iki adımlı doğrulama ekleyin
- Arama motoru araçlarından yeniden inceleme talep edin
- Kara liste durumunuzu kontrol edin
- Düzenli yedekleme kurun ve yedekleri sunucu dışında saklayın
İkinci madde önemlidir: devre dışı bırakılmış bir eklenti bile, dosyaları sunucuda durduğu için açık barındırabilir. Kullanmıyorsanız silin.
Sonuç
Ele geçirme sonrası sıralama önemlidir: önce tüm şifreleri değiştirin, sonra temizleyin — tersi yapılırsa saldırgan anında geri döner. Çekirdek dosyaları ve eklentileri temizlemeye çalışmayın, silip resmi kaynaktan yeniden kurun. Zamanlanmış görevleri mutlaka kontrol edin; "temizledim ama geri geliyor" durumunun en yaygın nedeni oradaki bir görevdir. Ve en kritik adım en sona bırakılmamalı: giriş noktasını bulmadan yapılan temizlik geçicidir.
Sıkça Sorulan Sorular (SSS)
Önce temizlik mi şifre değişimi mi?
Şifre değişimi. FTP veya panel şifresi saldırganın elindeyse, siz temizlediğiniz anda yeniden yükleme yapar. Panel, FTP, veritabanı, uygulama yöneticisi ve e-posta şifrelerinin hepsini aynı anda değiştirin.
Temizliyorum ama zararlı dosyalar geri geliyor?
İki olası neden var: ya bir zamanlanmış görev dosyaları geri getiriyor ya da saldırgan hâlâ erişimini koruyor. Görev listesini kontrol edin, tüm şifreleri değiştirin ve tanımadığınız yönetici hesaplarını silin.
Yedekten dönmek yeterli mi?
Yedek gerçekten temizse en hızlı yoldur, ancak tek başına yeterli değildir. Geri yükleme sitenizi eski hâline getirir — saldırganın kullandığı açık da geri gelir. Geri yükleme sonrası tüm bileşenleri mutlaka güncelleyin.
Ziyaretçiler yönlendiriliyor ama ben normal görüyorum?
Birçok zararlı kod, giriş yapmış yöneticilere kendini göstermez ve yalnızca belirli koşullarda devreye girer. Sitenizi gizli sekmede, farklı bir cihazdan ve arama sonucundan tıklayarak kontrol edin.