Kısa cevap: Sitesi ele geçirilen birinin ilk yapması gereken şey temizlik değil, kanıtı bozmadan durumu dondurmaktır. Sırası: mevcut hali olduğu gibi yedekleyin, tüm şifreleri değiştirin, siteyi geçici olarak kapatın, temiz bir yedekten geri dönün, açığı kapatın, sonra yayına alın. Bulaşmış dosyaları tek tek silmeye çalışmak en çok zaman kaybettiren yoldur.

Bu yazı panik anında okunmak için yazıldı, o yüzden sıra önemli. Adımları atlamayın, özellikle ikinci adımı.

Adım 1: Mevcut Hali Yedekleyin, Silmeyin

İlk içgüdü zararlı dosyaları silmek olur, oysa yapılacak ilk şey bulaşmış halin tam kopyasını almaktır. Üç sebebi var: nasıl girildiğini ancak bu kopyadan anlayabilirsiniz, sildiğiniz dosyanın gerçekten zararlı olduğundan emin değilsiniz, ve hukuki bir süreç gerekirse kanıt bu kopyada olur. Yedeği ayrı bir yere alın, mevcut yedeklerinizin üstüne yazmayın.

Sunucu günlüklerini de aynı anda kopyalayın. Erişim günlükleri, saldırının hangi adresten ve hangi dosya üzerinden geldiğini gösteren tek kaynaktır ve genellikle birkaç gün sonra döngüye girip silinir.

Adım 2: Bütün Şifreleri Değiştirin

Tek bir şifre değiştirmek yetmez, çünkü saldırgan büyük olasılıkla birden fazla yere erişti. Şu listeyi baştan sona geçin:

  • Hosting paneli ve sunucu erişimi
  • FTP ve SFTP hesaplarının tamamı, kullanılmayanları silin
  • Veritabanı kullanıcı şifresi
  • Site yönetim paneli hesapları, tanımadığınız yönetici hesaplarını kaldırın
  • E-posta hesapları
  • Alan adı yönetim hesabı

Alan adı hesabını atlamayın. Alan adı ele geçirilirse site temiz olsa bile trafiğinizi başka yere yönlendirebilirler.

Adım 3: Siteyi Geçici Olarak Kapatın

Bulaşmış site ziyaretçiye zarar vermeye ve arama motorlarına kötü sinyal göndermeye devam eder. Google zararlı içerik tespit ederse sonuçlarda uyarı gösterir ve bunun geri alınması temizlikten uzun sürer. Bakım sayfası koymak, bulaşmış siteyi açık tutmaktan iyidir.

Kapatırken sunucunun 503 yanıtı vermesini sağlayın, böylece arama motorları sayfaların kalıcı olarak kaldırıldığını düşünmez. Yanıt kodlarının anlamları HTTP hata kodları yazımızda.

Adım 4: Temiz Yedekten Geri Dönün

Bulaşmayı elle temizlemek yerine bulaşmadan önceki bir yedeğe dönmek neredeyse her zaman daha hızlı ve daha güvenilirdir. Elle temizlikte tek bir arka kapı dosyasını atlamanız yeterlidir, saldırgan haftalar sonra geri gelir.

Hangi yedeğin temiz olduğunu günlüklerden belirleyin: ilk şüpheli erişimin tarihinden öncesi. Bu yüzden tarihe dönük birden fazla yedek tutmak önemlidir, tek bir güncel yedek bu durumda işe yaramaz çünkü o da bulaşmış olabilir. Saklama süreleri ve düzen için sunucu yedekleme yazımıza bakın.

Geri döndükten sonra veritabanını da kontrol edin. Zararlı kod sık sık yazı içeriğine ya da ayar tablolarına gömülür ve dosyaları temizlemek bunu çözmez.

Adım 5: Nasıl Girildiğini Bulun

Bu adım atlanırsa aynı şey tekrar olur. En yaygın giriş yolları sırayla:

  • Güncellenmemiş eklenti veya tema. Vakaların çoğu budur. Kullanılmayan eklentileri silin, devre dışı bırakmak yetmez çünkü dosyaları hâlâ sunucuda durur ve erişilebilir.
  • Zayıf ya da tekrar kullanılmış şifre. Otomatik deneme saldırıları sürekli çalışır, brute force yazımızda anlattık.
  • Dosya yükleme formundaki açık. Kullanıcıdan dosya alan her alan denetlenmeli.
  • Veritabanı sorgusuna müdahale. SQL injection hâlâ yaygın.
  • Aynı sunucudaki başka bir site. Paylaşımlı ortamda yalıtım zayıfsa bir hesaptan diğerine geçilebilir. Bu, kaynakların ve dosya sisteminin ayrıldığı bir yapıya geçmenin somut gerekçesidir.

Adım 6: Açığı Kapatıp Yayına Alın

Geri dönmeden önce: her şeyi güncelleyin, kullanılmayan hesap ve eklentileri silin, dosya izinlerini gözden geçirin, yönetim paneline iki adımlı doğrulama ekleyin. Sunucu tarafında alınacak temel önlemleri sunucu güvenliği nasıl sağlanır yazımızda dokuz madde halinde topladık.

Yayına aldıktan sonra ilk bir hafta günlükleri günlük kontrol edin. Saldırgan geri dönmeyi dener ve bunu erken görmek isterseniz tek yol budur.

Kişisel Veri Sızdıysa Yükümlülüğünüz Var

Sitenizde müşteri bilgisi, sipariş kaydı ya da e-posta listesi varsa ve bunlara erişilmiş olabilirse, KVKK kapsamında veri sorumlusu sizsiniz ve ihlali bildirme yükümlülüğünüz doğar. Bu teknik bir konu değil, hukuki bir konu ve süresi kısadır. Ne kadar veri etkilendiğini belirlemek için de yine ilk adımdaki kopya ve günlükler gerekir. Veri lokasyonu ve sorumluluk konusunu KVKK uyumlu hosting yazımızda ele aldık.

Sık Sorulan Sorular

Sitem hacklendi, hosting firmam temizler mi?

Sağlayıcılar genellikle sunucu tarafındaki sorunu ve bulaşmanın diğer hesaplara yayılmasını engeller, ancak sitenizin kodundaki açığı kapatmak ve içeriği temizlemek çoğu sözleşmede müşterinin sorumluluğundadır. Yedekten geri dönüş konusunda destek alabilirsiniz; kesin kapsamı sözleşmenizden teyit edin.

Yedeğim yok, ne yapabilirim?

Sağlayıcınızın sunucu tarafında tuttuğu bir yedek olabilir, ilk sorulacak yer orası. Yoksa elle temizlik tek yol kalır: tüm dosyaları temiz kurulumla değiştirip yalnızca içerik ve yüklemeleri taşımak, taşırken de her dosyayı kontrol etmek gerekir.

Google sitemi zararlı olarak işaretledi, nasıl kaldırılır?

Temizlik bittikten sonra Search Console üzerinden inceleme talebi göndermeniz gerekir. İşaret kendiliğinden kalkmaz ve temizlik gerçekten tamamlanmadıysa talep reddedilir, bu yüzden acele etmeyin.

Aynı sunucuda başka sitelerim var, onlar da bulaşmış olabilir mi?

Evet ve bu çok yaygındır. Aynı hesap altındaki tüm siteleri kontrol edin. Bu risk, farklı projeleri ayrı hesaplarda ya da ayrı sunucularda tutmanın en pratik gerekçesidir.

Bir daha olmaması için en etkili tek önlem nedir?

Güncellemeleri geciktirmemek. Vakaların büyük kısmı yayınlanmış ve yaması çıkmış bir açıktan giriyor, yani saldırgan yeni bir şey bulmuyor, sizin güncellemediğinizi buluyor.

Fidye yazılımı bulaştıysa ödeme yapmalı mıyım?

Ödeme, dosyaların geri geleceğini garanti etmez ve saldırıyı finanse eder. Doğru hazırlık, sunucunun silemediği bir yerde duran yedektir. Ayrıntısı ransomware nedir yazımızda.

Kaynakların ayrıldığı, işletim sisteminin tamamen sizin yönetiminizde olduğu VDS sunucu paketlerimize bakabilirsiniz. Taşınmaya karar verirseniz site ve e-posta aktarımını ücretsiz yapıyoruz.