Hacklenmiş web sitesini tespit etme

Siteniz hacklendi mi? Bilinmeyen dosyalardan Google uyarılarına kadar bu 7 hack tespit işaretiyle saldırıyı zamanında fark edin ve hasarı önleyin.

6 dk Güncellendi 7 Oct 2026

Site Hack Tespiti Neden Hayati Önem Taşır?

Bir sitenin hacklenmesi yalnızca teknik bir sorun değildir; aynı zamanda bir itibar ve mali krizdir. Saldırıyı zamanında fark etmezseniz, kullanıcı bilgileriniz çalınabilir, sitenizin Google sıralaması düşebilir ve hatta alan adınız tarayıcıların kara listesine girebilir. Önemli olan nokta, birçok hack saldırısının aylarca belirti vermeden kalması ve yalnızca ciddi hasar oluştuğunda kendini göstermesidir. Bu nedenle, hack tespiti reaktif değil, proaktif bir süreç olmalıdır. Bu makalede, her birini gördüğünüzde hızlıca harekete geçmeniz gereken 7 pratik ve net işareti inceleyeceğiz.

1. Bilinmeyen Dosyalar ve Yapıda Beklenmedik Değişiklikler

Hack tespitinde ilk adım, sitenizin dosya yapısını incelemektir. Bilgisayar korsanları genellikle wp-load.php, cache.php veya xmlrpc.php gibi zararsız görünen isimlerdeki dosyaları farklı klasörlere kopyalayarak kötü amaçlı betiklerini çalıştırırlar.

Şüpheli Dosyaları Nasıl Bulursunuz?

SSH erişiminiz varsa, son 7 gün içinde değiştirilen dosyaları bu komutla bulabilirsiniz:

find /var/www/html -type f -mtime -7 -exec ls -la {} \;

Ayrıca .php7, .phtml veya .suspected gibi alışılmadık uzantılara sahip dosyaları arayın. Yaygın bir hata, yalnızca kök dizindeki dosyaları kontrol etmektir; oysa korsanlar genellikle dosyaları /uploads, /tmp veya /cache klasörlerine yerleştirir.

Yaygın Hata: Birçok site yöneticisi yalnızca index.php dosyalarını kontrol eder. Ancak korsanlar genellikle kötü amaçlı dosyaları .htaccess.bak gibi sistem dosyalarına benzeyen isimlerle kaydeder. Gizli dosyaları (nokta ile başlayan) da mutlaka kontrol edin.

2. Garip ve İstenmeyen Yönlendirmeler

Hack'in en yaygın işaretlerinden biri, kullanıcıların başka sitelere yönlendirilmesidir. Kullanıcılarınız siteyi ziyaret ederken reklam sayfalarına, kumar sitelerine veya kimlik avı sayfalarına yönlendiriliyorsa, sitenizin hacklendiğinden neredeyse emin olabilirsiniz.

Zararlı Yönlendirmeyi Tespit Etme

Kontrol için önce .htaccess dosyasını açın ve olağandışı RewriteRule kurallarını arayın. Zararlı bir kural genellikle şuna benzer:

RewriteRule ^(.*)$ http://malicious-site.com/$1 [R=301,L]

Ayrıca tema veya şablon dosyalarındaki JavaScript kodlarını inceleyin. Zararlı bir betik genellikle kullanıcıyı başka bir adrese götüren window.location veya document.location içerir. Bazı yönlendirmelerin yalnızca arama motorları için etkin olduğunu ve normal kullanıcının bunu görmediğini unutmayın; bu yüzden mutlaka curl gibi araçlarla ve Google User-Agent ile test edin:

curl -A "Googlebot" -I https://example.com

3. Sıralama ve Trafikte Ani Düşüş

Sitenizin Google sonuçlarındaki sıralaması aniden düştüyse veya organik trafik ciddi şekilde azaldıysa, bu doğrudan hack'in bir sonucu olabilir. Google genellikle hacklenmiş siteleri, kötü amaçlı içeriği kaldırmış olsanız bile cezalandırır.

Search Console'da Kontrol

Google Search Console'a girin ve Güvenlik ve Manuel İşlemler bölümünü inceleyin. Kötü amaçlı yazılım, kimlik avı veya spam içerik hakkında bir mesaj görüyorsanız, Google sitenizi güvenli olmayan olarak işaretlemiştir. Ayrıca Performans bölümünde Gösterimlerde ani bir düşüş görüyorsanız, hack olasılığı çok yüksektir.

Önemli Not: Sıralama düşüşü hack'ten 2 ila 4 hafta sonra ortaya çıkabilir, hemen değil. Bu yüzden yakın geçmişte hacklendiyseniz ve şu anda sıralama düşüşü yaşıyorsanız, bu ikisini ilişkilendirin.

4. Google ve Tarayıcı Uyarıları

Kullanıcılar sitenize girerken «Bu site cihazınızın güvenliğini tehdit edebilir» veya «Site kimlik avı içeriği içeriyor» mesajını görüyorsa, siteniz Google Safe Browsing kara listesine alınmış demektir. Bu, hack'in en ciddi işaretlerinden biridir.

Uyarıyı Nasıl Kontrol Ederiz?

Site adresinizi Google Safe Browsing Şeffaflık Raporu aracına girebilirsiniz. Sonuç sitenin güvenli olmadığını gösteriyorsa, kötü amaçlı yazılımı hızlıca temizlemeli ve ardından yeniden inceleme talebinde bulunmalısınız. Google'ın temizlikten sonra siteyi genellikle 24 ila 72 saat içinde yeniden incelediğini unutmayın.

Önemli Not: Tarayıcı uyarısı yalnızca normal kullanıcılar için değildir; siteniz kara listedeyse, Google Ads ve diğer reklam hizmetleri de hesabınızı engeller. Bu uyarıyı ciddiye alın.

5. Sistemde Yeni ve Yetkisiz Kullanıcılar

WordPress sitelerinde korsanlar genellikle kalıcı erişim sağlamak için Administrator rolüne sahip yeni bir kullanıcı ekler. Bu kullanıcı genellikle admin_xyz, support veya moderator gibi isimlerle oluşturulur.

WordPress'te Kullanıcıları Kontrol Etme

WordPress yönetim panelinden Kullanıcılar → Tüm Kullanıcılar bölümüne gidin ve listeyi inceleyin. Tanımadığınız bir kullanıcı varsa, özellikle Administrator rolüne sahipse, hesabını silin. Ayrıca veritabanındaki wp_users tablosunu kontrol edin:

SELECT * FROM wp_users ORDER BY user_registered DESC LIMIT 10;

Bu sorgu en son kayıt olan kullanıcıları gösterir. Yakın tarihli kayıt ve alışılmadık e-posta içeren bir kullanıcı görürseniz, hack olasılığı vardır.

6. Sitenizden Gönderilen Spam E-postalar

Kullanıcılarınız veya çalışanlarınız alan adınızdan spam e-postalar alıyorsa, korsan sunucunuzu e-posta göndermek için kullanıyor demektir. Bu genellikle kötü amaçlı PHP betikleri veya ele geçirilmiş eklentiler aracılığıyla gerçekleşir.

E-posta Günlüğünü Kontrol Etme

cPanel veya DirectAdmin'de E-posta Teslim Edilebilirliği veya Posta Günlüğü bölümünü inceleyin. Rastgele adreslere gönderilen çok sayıda e-posta görüyorsanız, siteniz bir botnet olarak kullanılıyor demektir. Ayrıca bu komutla son zamanlarda değiştirilen ve mail() fonksiyonunu içeren PHP dosyalarını bulabilirsiniz:

grep -r "mail(" /var/www/html --include="*.php" -l

7. İçerikte Değişiklikler ve Yeni Sayfalar

Korsanlar bazen sitenizde spam içerikli (ilaç reklamları, kumar veya yetişkin içerik gibi) yeni sayfalar oluşturur. Bu sayfalar genellikle gizlice oluşturulur ve menüde veya site haritasında görünmez.

Gizli Sayfaları Bulma

Google'da site:yourdomain.com ifadesini arayın ve tanımadığınız sayfaları inceleyin. Ayrıca Screaming Frog gibi tarama araçları kullanarak sitenizdeki tüm URL'leri çıkarabilirsiniz. İlgisiz içerik içeren bir sayfa bulursanız, onu silin ve veritabanından temizleyin.

Bazı korsanların kötü amaçlı içeriği mevcut geçerli sayfaların içine yerleştirdiğini unutmayın; örneğin «Hakkımızda» sayfasının sonuna bir spam paragrafı eklerler. Bu yüzden yalnızca yeni sayfaları aramayın; mevcut sayfaların içeriğini de kontrol edin.

Sonuç: Hızlı Müdahale, Siteyi Kurtarmanın Anahtarı

Site hack tespiti yalnızca ilk adımdır. Yukarıdaki işaretlerden herhangi birini fark ederseniz, hızlıca harekete geçmelisiniz: siteyi çevrimdışına alın, hack'ten önceki son temiz yedekten geri yükleyin, tüm şifreleri değiştirin ve eklentiler ile temaları güncelleyin. Yeterli teknik bilgiye sahip değilseniz, bir güvenlik uzmanından veya hosting şirketinden yardım almak en iyisidir. ServerNet olarak, barındırma hizmeti sağlayıcısı olarak, bu sorunlara daha hızlı tepki verebilmeniz için izleme araçları ve teknik destek sunuyoruz.

Unutmayın ki önlem almak her zaman tedavi etmekten daha iyidir. Düzenli kötü amaçlı yazılım taraması, sürekli yazılım güncellemeleri ve güçlü şifreler kullanmak, sitenizin hacklenme olasılığını büyük ölçüde azaltır. Ancak hacklendiyseniz, korkmayın; zamanında tespit ve doğru müdahale ile sitenizi kurtarabilir ve kaybedilen itibarı geri kazanabilirsiniz.

Bu sayfa yardımcı oldu mu?