İçeriğe geç
İçindekiler
Güvenlik

Siteniz Hacklenirse Ne Yapmalı

Makine çevirisi. İngilizce orijinal mevcuttur.

Ele geçirilmiş bir web sitesi sırasıyla üç şeye ihtiyaç duyar: yayılmasını durdurmak, saldırganların nasıl içeri girdiğini bulmak, ardından siteyi temiz şekilde yeniden kurmak. Bunları yanlış sırayla yapmak, sitelerin bir gün içinde yeniden enfekte olmasının nedenidir.

Bu sayfayı baştan itibaren takip edin. Sayfa, saldırının nasıl gerçekleştiği hakkında hiçbir varsayımda bulunmaz.

Şüpheli dosyaları silip öylece devam etmeyin. Neredeyse her ihlal, içeri geri dönmek için birden fazla yol bırakır: ikinci bir arka kapı, sahte bir yönetici hesabı, zamanlanmış bir görev veya değiştirilmiş bir çekirdek dosya. Görünen belirtiyi kaldırıp orada durmak, bir sitenin aynı hafta yeniden saldırıya uğramasının en yaygın nedenidir.

Gerçekten Ele Geçirildiğinizin İşaretleri

  • Arama sonuçları, hiç yazmadığınız ilaç, kumar veya yabancı dilde sayfalar gösteriyor.
  • Ziyaretçiler, çoğu zaman yalnızca mobilde veya yalnızca arama motorlarından gelirken başka bir yere yönlendiriliyor.
  • Bir tarayıcı veya arama motoru alan adınız için bir uyarı gösteriyor.
  • Açıklayamadığınız adlara veya değiştirilme tarihlerine sahip dosyalar beliriyor.
  • Siteniz spam gönderiyor veya alan adınız e-posta sağlayıcıları tarafından reddedilmeye başlıyor.
  • Kimsenin oluşturmadığı bir yönetici hesabı var.

Bunların her biri bir hack anlamına gelmez. Yalnızca yavaş olan veya hata veren bir site, çoğu zaman bir eklenti çakışması ya da bir kaynak sınırı sorunudur. Elinizdeki tek belirti buysa önce Web Sitesi Yüklenmiyor makalesine bakın.

Adım 1: Yayılmasını Durdurun

İncelemeye başlamadan önce siteyi çevrimdışı yapın. Sitenin herkese açık kaldığı her dakika itibarınıza, arama sıralamanıza ve ziyaretçilerinize daha fazla zarar verir.

Hiçbir şeyi silmeden bunu yapmanın en hızlı yolu parola korumasıdır; bu, web sunucusu düzeyinde tüm sitenin önüne bir giriş ekranı koyar:

  1. Web Siteleri bölümüne gidin ve siteyi açın.
  2. Parola koruması sekmesini açın.
  3. Korumayı etkinleştirin ve bir kullanıcı adı ile parola belirleyin.

Site artık saldırgan dahil her ziyaretçiye bir giriş istemi gösterir; siz ise panel, SFTP ve SSH üzerinden tam erişiminizi korursunuz.

KPanel'de sitenin Güvenlik sekmesi, kötü amaçlı yazılım taramasını, IP engelleme listesini ve korumaları gösteriyor

Saldırganın IP adresini biliyorsanız, onu sitenin Güvenlik sekmesindeki IP engelleme listesine de ekleyin.

Siteyi silmeyin ve henüz hiçbir şeyi geri yüklemeyin. Mevcut durum, saldırının nasıl gerçekleştiğine dair tek kanıtınızdır. Ele geçirilmiş sitenin şimdi bir yedeğini alın, enfekte olduğunu açıkça belirtecek şekilde etiketleyin ve ayrı bir yerde saklayın. Ona ihtiyacınız olabilir.

Adım 2: Nasıl İçeri Girdiklerini Bulun

Gerçekçi yalnızca birkaç yanıt vardır ve her biri sonraki adımınızı değiştirir.

Panel denetim günlüğünü kontrol edin. Ayarlar, ardından Hesap, ardından Günlüğü görüntüle bölümüne gidin. Ekibinizden hiçbirinin kullanmadığı bir IP adresinden ekibinize atfedilen işlemler, KapsuleHost hesabınızın kendisine erişildiği anlamına gelir. Bu çok daha büyük bir olaydır: Hesap Güvenliği makalesine bakın ve hesabı da ele geçirilmiş kabul edin. Sitenin Etkinlik sekmesi, panel üzerinden yapılan değişiklikleri kapsar.

Sitenin Günlükler sekmesinde hata ve erişim günlüklerinizi kontrol edin. Tek bir eklenti yoluna yapılan tekrarlanan istekler veya bir yükleme uç noktasına art arda gönderilen POST istekleri, genellikle giriş yolunu ele verir. Bkz. Hata Günlüklerini Okuma.

Sitenin Güvenlik sekmesinde bir kötü amaçlı yazılım taraması çalıştırın. Sonucun nasıl okunacağı için Kötü Amaçlı Yazılımı Tarama ve Kaldırma makalesine bakın.

Neyin güncel olmadığını kontrol edin. Güncel olmayan bir eklenti, tema veya çekirdek sürümü, açık ara en yaygın giriş noktasıdır. Bkz. WordPress'i Güncel Tutma.

Adım 3: Temiz Şekilde Yeniden Kurun

Temiz bir siteye ulaşmanın iki yolu vardır ve bunlardan yalnızca biri güvenilirdir.

Güvenilir Yol: İhlalden Önce Alınmış Bir Yedekten Geri Yükleme

Günlüklerinizden ihlalin kabaca ne zaman başladığını belirleyin, ardından o tarihten rahatça önce alınmış bir yedekten geri yükleyin.

  1. Sitenin Yedeklemeler sayfasına gidin.
  2. Enfeksiyondan önceki bir yedeği seçin.
  3. Onu önce staging'e geri yükleyin. Geri yükleme iletişim kutusu bilinçli olarak varsayılan şekilde staging'i seçer.
  4. Staging kopyasını kontrol edin: bilinmeyen dosya yok, bilinmeyen yönetici kullanıcısı yok, yönlendirme yok.
  5. Memnun kaldığınızda canlıya geri yükleyin. Canlıya geri yükleme, onaylamak için alan adını yazmanızı gerektirir.

Dosyaların ve veritabanının ayrı ayrı nasıl geri yükleneceği dahil ayrıntılar için Bir Yedekten Geri Yükleme makalesine bakın.

Yönetilen veritabanına sahip WordPress ve WooCommerce sitelerinde, sitenin PITR sekmesindeki zaman içinde geri alma, veritabanını son gecelik yedeğe değil belirli bir dakikaya geri yükleyebilir. Aksi takdirde bir günlük siparişi kaybedeceğiniz durumlarda bu önemlidir.

Bir geri yükleme, o yedek alındıktan sonra oluşturulan meşru içerik ve siparişler dahil her şeyi geri alır. Geri yüklemeden önce mevcut siteden saklamanız gereken tüm verileri dışa aktarın ve ele geçirilmiş bir siteden dışa aktarılan içeriğin de enjekte edilmiş kod taşıyabileceğini unutmayın. İçe aktarmadan önce inceleyin.

Güvenilmez Yol: Yerinde Temizleme

Temiz bir yedeğiniz yoksa siteyi elle temizlemeniz gerekir. Bunun ne kadar kapsamlı olması gerektiği konusunda kendinize karşı dürüst olun.

  • Kötü amaçlı yazılım taramasının işaretlediği her dosyayı karantinaya alın. Bkz. Kötü Amaçlı Yazılımı Tarama ve Kaldırma.
  • WordPress çekirdeğini, her eklentiyi ve her temayı yerinde güncellemek yerine kaynağından alınan temiz kopyalarla değiştirin.
  • Etkin olarak kullanmadığınız her eklentiyi veya temayı silin. Etkin olmayan kod, erişilebilir olduğu sürece yine de çalışır.
  • Tarayıcının kapsamadığı dosyaları inceleyin: .htaccess, wp-config.php ve yüklemeler klasörünüzde görsel olmayan her şey.
  • Oluşturmadığınız görevler için sitenin Cron görevleri sekmesindeki zamanlanmış görevleri kontrol edin.
  • Veritabanını, özellikle seçeneklerde ve yazı içeriğinde, enjekte edilmiş içerik açısından kontrol edin.

Adım 4: Her Kimlik Bilgisini Değiştirin

Sitenin erişebildiği her şeyin ele geçirildiğini varsayın.

  • WordPress yönetici parolaları. Her birini sitenin WordPress sekmesinden sıfırlayın, çalınan oturum çerezlerinin çalışmayı bırakması için her kullanıcının oturumunu zorla kapatın ve oluşturmadığınız tüm uygulama parolalarını silin. Bkz. WordPress Parolasını Sıfırlama.
  • Bilinmeyen yönetici hesapları. Bunları silin ve yönetici haklarına ihtiyacı olmayan her hesabın yetkisini düşürün.
  • Sitenin Veritabanı sekmesindeki veritabanı kimlik bilgileri.
  • Sitenin SFTP sekmesindeki SFTP hesapları. Bir hesabı silmek, açık oturumlarını sonlandırır.
  • Sitenin SSH erişimi sekmesindeki SSH anahtarları. Tanımadığınız her anahtarı kaldırın.
  • KapsuleHost parolanız; ayrıca oluşturmadığınız tüm API anahtarlarını iptal edin. Bkz. API Anahtarları ve Geliştirici Erişimi.

Adım 5: Siteyi Geri Getirin ve Sağlamlaştırın

Sitenin temiz olduğundan emin olduğunuzda parola korumasını kapatın ve siteyi yeniden herkese açın.

Ardından açık kalan kapıyı kapatın:

  • Her şeyi güncel tutun. Bkz. WordPress'i Güncel Tutma ve Eklentileri Yönetme.
  • Sitenin Güvenlik sekmesinde güvenlik korumalarını açın: kaba kuvvet koruması, ülke filtreleme ve IP engelleme listesi.
  • KapsuleHost hesabınızda ve sitenin kendi yönetici hesaplarında iki faktörlü kimlik doğrulamayı etkinleştirin.
  • Sağlam olduğu bilinen sitenin yeni bir yedeğini alın. Bkz. Yedek Alma.
  • Haftalarca fark etmediğiniz bir ihlalin de kurtarılabilir olması için genişletilmiş yedek saklamayı değerlendirin.

Desteğe Ne Zaman Başvurmalı

Aşağıdakilerden herhangi biri geçerliyse bir destek talebi açın:

  • İhlal, site yerine KapsuleHost hesabınız üzerinden gerçekleşti.
  • Siteniz spam gönderiyor veya gönderim itibarınız etkilendi.
  • Kullanılabilir bir yedeğiniz yok ve siteyi temizleyemiyorsunuz.
  • Hesabınız veya siteniz askıya alındı. Bkz. Hesabınız Neden Askıya Alındı.
  • Başka bir müşterinin sitesinin sizinkine saldırdığını düşünüyorsunuz. Bkz. Kötüye Kullanımı Bildirme.

Ne bulduğunuzu, bunu ilk ne zaman fark ettiğinizi ve şimdiye kadar neleri değiştirdiğinizi ekleyin. Kendi incelemenizden ne kadar çok şey paylaşırsanız yanıt o kadar hızlı gelir.

Sorun Giderme

Arama motorları hâlâ site hakkında uyarı veriyor. Site gerçekten temizlendikten sonra, arama motorlarının kendi web yöneticisi araçları üzerinden bir inceleme talep edin. Bu bizim kontrolümüz dışındadır.

Temizledikten sonra geri geldi. Bir arka kapıyı gözden kaçırdınız veya değiştirmediğiniz bir kimlik bilgisi hâlâ geçerli. Bunun yerine temiz bir yedekten geri yükleyin ve Adım 4'teki her kimlik bilgisini değiştirin.

Tarama temiz diyor ama site açıkça ele geçirilmiş. Dosya taraması bilinen kötü amaçlı kodu yakalar, enjekte edilmiş veritabanı kayıtlarını yakalamaz. Bir yedekle karşılaştırın ve veritabanını kontrol edin.

Düzeltmek için içeri giremiyorum. Saldırganın değiştirmiş olabileceği uygulamanın kendi girişi yerine SFTP veya SSH kullanın. Bkz. SFTP Erişimi ve Dosya Yöneticisi.

Bu yardımcı oldu mu?

Yapay zeka mısınız? Bu sayfayı Markdown olarak okuyun

İlgili makaleler

Güvenlik: Nereden BaşlanırKapsuleHost tarafından sağlanan güvenlik denetimleri, kendiniz açmanız gereken denetimler ve bir şey zaten ters giderse yapılacaklar hakkında bilgiler.…İhlal BildirimiKapsuleHost'ta barındırılan bir şey spam göndermek, kimlik avı sayfası barındırmak, kötü amaçlı yazılım dağıtmak, telif hakkını ihlal etmek veya yasayı çiğnemek…Kapsule Protect'e Genel BakışKapsule Protect, bir siteyi üretim düzeyine taşıyan beş ek ürünün çatı adıdır: genişletilmiş yedekler, Premium DNS, SSL, Kapsule Care ve Pro Services.…Kimlik avı ve kimliğe bürünmeBarındırma hesapları değerli bir hedeftir, bu yüzden insanlar parolanızı ele geçirmek için KapsuleHost kılığına girmeye çalışacaktır.…

Hâlâ takıldınız mı?

Hesabınızı bilen Kora'ya sorun ya da ekibimizle iletişime geçin.

Bize UlaşınDesteğe e-posta gönder