Site malware temizliği neden doğru sırayla yapılmalıdır?
Sitenizin hacklendiğini veya malware ile enfekte olduğunu fark ettiğinizde, ilk tepki genellikle şüpheli dosyaları silmek veya şifreleri sıfırlamaktır. Ancak bu işlem belirli bir strateji olmadan yapıldığında sorunu çözmediği gibi durumu daha da kötüleştirebilir. Birçok enfeksiyon, yüzeysel temizlikten sonra kendini yeniden yükleyecek şekilde tasarlanmıştır. Bu nedenle, malware temizliği dört belirgin aşamada yapılmalıdır: izolasyon, tespit, temizlik ve giriş yolunun kapatılması. Bu makalede, her aşamayı teknik detayları ve pratik örnekleriyle inceleyeceğiz.
Birinci Aşama: İzolasyon — Enfeksiyonun yayılmasını önleme
Herhangi bir işlem yapmadan önce, enfeksiyonun diğer sunuculara veya ziyaretçilere bulaşmadığından emin olmalısınız. Siteniz paylaşımlı hosting üzerinde bulunuyorsa, aynı sunucudaki diğer sitelerin enfekte olma riski çok ciddidir.
Acil izolasyon önlemleri
- Genel erişimi kesme: Siteyi Bakım moduna alın veya
.htaccessdosyasını yalnızca sizin IP adresinizin siteye erişebileceği şekilde değiştirin. - Tüm şifreleri değiştirme: Hosting, FTP/SFTP, veritabanı, yönetim paneli ve yüksek erişimli tüm kullanıcı hesaplarının şifrelerini değiştirin. Güçlü ve benzersiz şifreler kullanın.
- Aktif bağlantıları kesme: FTP kullanıyorsanız bağlantıyı kesin ve SFTP'ye geçin. Web sunucusu servisini yeniden başlatarak aktif PHP oturumlarını kapatın.
- Enfekte dosyaların yedeğini alma: Herhangi bir değişiklik yapmadan önce dosyaların ve veritabanının tam bir kopyasını alın. Bu, daha sonraki analiz ve sızma yönteminin incelenmesi için gereklidir.
Yaygın hata: Birçok kişi hemen şüpheli dosyaları siler. Bu yanlıştır; çünkü görünüşte temiz dosyalar da enfekte olabilir ve hızlı silme işlemi, sızma yöntemini belirlemek için gerekli kanıtları yok edebilir.
İkinci Aşama: Tespit — Enfeksiyonun türünü ve yerini bulma
Site izole edildiğine göre, şimdi tam olarak ne tür bir malware ile karşı karşıya olduğumuzu anlamanın zamanı. Enfeksiyonlar genellikle üç farklı katmanda bulunur: dosyalar, veritabanı ve sistem çekirdeği.
Enfekte dosyaların incelenmesi
Şüpheli dosyaları bulmak için SSH üzerinden sunucuya bağlanın ve aşağıdaki komutları çalıştırın:
# Son 7 günde değiştirilen dosyaları bulma
find /var/www/html -type f -mtime -7 -ls
# Şifrelenmiş kod içeren PHP dosyalarını bulma (base64_encode)
grep -r "eval(base64_decode" /var/www/html --include="*.php"
# Olağandışı uzantılı dosyaları bulma
find /var/www/html -type f \( -name "*.php7" -o -name "*.phtml" -o -name "*.php5" \) -ls
Ayrıca wp-login.php.bak, shell.php gibi şüpheli adlara sahip veya olağandışı boyuttaki dosyaları arayın. Siteniz WordPress ise, otomatik tarama için Wordfence veya MalCare gibi eklentileri kullanabilirsiniz, ancak bu araçların her zaman tüm enfeksiyonları bulamayacağını unutmayın.
Veritabanının incelenmesi
Birçok malware, kötü amaçlı kodları veritabanında saklar. Kontrol için phpMyAdmin veya MySQL komut satırına gidin ve şunları arayın:
-- Tablolardaki kötü amaçlı betikleri bulma
SELECT * FROM wp_posts WHERE post_content LIKE '%eval(%' OR post_content LIKE '%base64_decode(%';
-- Şüpheli URL'ler için site seçeneklerini kontrol etme
SELECT * FROM wp_options WHERE option_name = 'siteurl' OR option_name = 'home';
siteurl veya home değeri farklı bir adrese değiştirilmişse, siteniz kötü amaçlı bir alan adına yönlendiriliyor demektir.
Malware türünün belirlenmesi
- Yönlendirme malware'i: Kullanıcıları spam veya kimlik avı sitelerine yönlendirir. Genellikle
.htaccessdosyalarında veya temalarda bulunur. - Web Shell: Bilgisayar korsanının tarayıcı üzerinden sunucuya tam erişim sağlamasına olanak tanıyan bir PHP dosyasıdır. Genellikle
c99.phpveyar57.phpgibi adlarla bilinir. - SEO Spam malware'i: Diğer sitelerin SEO'sunu güçlendirmek için spam anahtar kelimelerle gizli sayfalar oluşturur. Bu sayfalar genellikle
cloakingile yalnızca arama motorlarına gösterilir. - Cryptominer: Dijital para madenciliği için sunucu kaynaklarını kullanır. Genellikle JavaScript veya PHP dosyalarında bulunur.
Üçüncü Aşama: Temizlik — Enfeksiyonun tamamen kaldırılması
Enfeksiyonun tamamen tespit edilmesinden sonra sıra temizliğe gelir. Bu aşama dikkat ve sabırla yapılmalıdır, çünkü herhangi bir hata sitenizi çalışmaz hale getirebilir.
Dosyaların temizlenmesi
En iyi yöntem, mevcut dosyaları betiğin orijinal sürümüyle karşılaştırmaktır. Siteniz WordPress ise şu adımları izleyin:
- WordPress'in orijinal dosyalarını
wordpress.orgadresinden indirin. - Tema ve eklenti dosyalarını orijinal kaynaklarından yeniden indirin.
- Ekstra ve şüpheli dosyaları silin.
- Orijinal dosyaları sağlıklı sürümle değiştirin.
# Şüpheli dosyaları silme
rm -f /var/www/html/wp-content/uploads/evil.php
rm -f /var/www/html/shell.php
# WordPress orijinal dosyalarını değiştirme
cd /var/www/html
wget https://wordpress.org/latest.tar.gz
tar -xzf latest.tar.gz
cp -r wordpress/* .
.htaccess dosyaları için, içeriğini WordPress'in varsayılan sürümüyle değiştirmek ve ardından gerekli güvenlik kurallarını eklemek daha iyidir.
Veritabanının temizlenmesi
Veritabanını temizlemek için önce bir yedek alın. Ardından aşağıdaki sorguları çalıştırın:
-- Yazılardan kötü amaçlı içeriği kaldırma
UPDATE wp_posts SET post_content = REPLACE(post_content, '<script>...</script>', '') WHERE post_content LIKE '%<script>%';
-- Şüpheli kullanıcıları silme
DELETE FROM wp_users WHERE user_login NOT IN ('admin', 'editor');
-- Kötü amaçlı seçenekleri temizleme
DELETE FROM wp_options WHERE option_name LIKE '%malware%' OR option_name LIKE '%hack%';
Önemli not: Veritabanında base64 veya eval kodları bulursanız, bunları asla manuel olarak çözmeye çalışmayın. Bu kodlar genellikle kötü amaçlı komutları çalıştırmak için tasarlanmıştır ve çalıştırılmaları daha fazla zarar verebilir. Enfekte kaydın tamamını silmek daha iyidir.
Dördüncü Aşama: Giriş yolunu kapatma — Yeniden enfeksiyonu önleme
Sızma yollarını kapatmadan yapılan temizlik yalnızca geçici bir çözümdür. Bilgisayar korsanları, güvenlik açığını gidermediğiniz sürece genellikle aynı yöntemle tekrar girerler.
Sızma yöntemlerinin incelenmesi
- Eski eklentiler ve temalar: WordPress hack'lerinin %50'sinden fazlası eski eklentiler nedeniyle gerçekleşir. Tüm eklentileri ve temaları en son sürüme güncelleyin ve gereksiz eklentileri kaldırın.
- Zayıf şifreler: Şifreniz sızdırılmış şifreler listesinde varsa, mutlaka değiştirin. Harf, rakam ve sembol kombinasyonuyla 16 karakterlik şifreler kullanın.
- XML-RPC üzerinden giriş: WordPress'teki bu protokol genellikle Brute Force saldırıları için kullanılır. Devre dışı bırakın.
- Gereksiz erişimler: Artık siteye erişimi olmayan kullanıcıları silin ve mevcut kullanıcıların erişim seviyelerini kontrol edin.
Önleyici güvenlik önlemleri
# .htaccess dosyasında XML-RPC'yi devre dışı bırakma
<Files xmlrpc.php>
Order Deny,Allow
Deny from all
</Files>
# wp-admin erişimini sınırlama
<Files wp-login.php>
Order Deny,Allow
Deny from all
Allow from YOUR_IP_ADDRESS
</Files>
Ayrıca şu işlemleri mutlaka yapın:
- Tüm yönetim kullanıcıları için iki faktörlü kimlik doğrulamayı (2FA) etkinleştirin.
- Veritabanı tablo önekini
wp_yerine rastgele bir değerle değiştirin. - DNS veya sunucu seviyesinde Web Uygulama Güvenlik Duvarı'nı (WAF) etkinleştirin.
- Günlük otomatik yedek alın ve sunucu dışında bir konumda saklayın.
Son notlar ve sorun giderme
Tüm adımları tamamladıktan sonra bile sorunlar ortaya çıkabilir. İşte sorun giderme için birkaç ipucu:
Site tekrar enfekte olursa ne yapmalı?
Temizlikten sonra enfeksiyon tekrar ortaya çıkarsa, muhtemelen şunlardan biri olmuştur:
- Enfekte bir dosyayı gözden kaçırdınız. Tam taramayı yeniden yapın.
- Yüksek erişimli bir kullanıcı hesabı hâlâ risk altında. Tüm şifreleri tekrar değiştirin.
- Sunucu seviyesinde bir güvenlik açığı var. Hosting şirketinizle iletişime geçin ve sunucu günlüklerini incelemelerini isteyin.
- Sunucunuzda enfekte dosyaları yeniden oluşturan kötü amaçlı bir cron job ayarlanmış. Aktif cron job'ları kontrol edin.
Profesyonel yardıma ne zaman ihtiyacınız var?
Siteniz kullanıcıların hassas verilerini (banka kartı bilgileri veya ulusal kimlik numarası gibi) saklıyorsa ve enfekte olmuşsa, bir güvenlik uzmanından yardım almak daha iyidir. Ayrıca analiz edemediğiniz karmaşık kodlarla karşılaşırsanız, risk almayın ve uzman malware temizliği hizmetlerini kullanın. ServerNet gibi şirketler, malware temizliği ve site kurtarma hizmetlerini uzmanlaşmış olarak sunar ve bu, kritik durumlarda çok yardımcı olabilir.
Özet
Site malware temizliği, dikkat ve sabır gerektiren çok aşamalı bir süreçtir. Doğru sıra — izolasyon, tespit, temizlik ve giriş yolunun kapatılması — başarının anahtarıdır. Bu adımları izleyerek ve önleyici tedbirler alarak, sitenizi yalnızca enfeksiyondan kurtarmakla kalmaz, aynı zamanda gelecekteki saldırılara karşı da dirençli hale getirebilirsiniz. Güvenliğin sürekli bir süreç olduğunu, tek seferlik bir işlem olmadığını unutmayın. Sitenizi düzenli olarak tarayın, her şeyi güncel tutun ve güçlü şifreler kullanın.
Yorumlar 0
Henüz yorum yok — ilk siz olun!