Blog

Vaka Analizleri: Hacklenmiş Sitelerin Onarımı

18 Şubat 2015, Çarşamba

Her gün binlerce web sitesi hackleniyor. Hacklenmiş siteler; kötü amaçlı yazılım dağıtarak, kişisel bilgileri toplayarak veya kullanıcıları ziyaret etmek istemedikleri sitelere yönlendirerek kullanıcılara zarar verebilir. Web yöneticileri hacklenen siteleri hızlıca düzeltmek ister, ancak ne yazık ki bir hack olayından kurtulmak karmaşık bir süreç olabilir.

Güvenlik Sorunları, Hacklenmiş Siteler İçin Yardım ve forumumuzun sadece hacklenmiş sitelere ayrılmış bölümü gibi özelliklerle web yöneticileri için bu süreci kolaylaştırmaya çalışıyoruz. Yakın zamanda, sitelerini nasıl düzelttiklerini öğrenmek için hacklenmiş sitelere sahip iki web yöneticisiyle görüştük. Bu hikayeleri, hack kurbanı olan diğer web yöneticilerine fikir verebileceği umuduyla paylaşıyoruz. Ayrıca, süreci herkes için daha kolay hale getirmek adına bu hikayeleri ve diğer geri bildirimleri, hacklenmiş sitelere yönelik dokümantasyonumuzu geliştirmek için kullanıyoruz.

Vaka Çalışması #1: Birden fazla hack enjekte edilmiş betiğe sahip restoran web sitesi

WordPress kullanan bir restoran web sitesi, Web Yöneticisi Araçları hesabında Google’dan sitelerinin bilgisayar korsanları tarafından değiştirildiğini bildiren bir mesaj aldı. Google kullanıcılarını korumak amacıyla, web sitesi Google arama sonuçlarında hacklenmiş olarak etiketlendi. Sitenin web yöneticisi Sam, kaynak kodunu incelediğinde sitede “viagra” ve “cialis” gibi farmasötik terimler içeren birçok yabancı bağlantı fark etti. Ayrıca, HTML’deki meta açıklama etiketlerinde “florida’da valtrex satın al” gibi içeriklerin eklendiği birçok sayfa gördü. Ek olarak, birçok sayfada sitelere bağlantı veren gizli div etiketleri (yine HTML içinde) bulunuyordu. Bu bağlantıların hiçbiri Sam tarafından eklenmemişti.

Sam, bulduğu tüm hacklenmiş içerikleri kaldırdı ve bir yeniden değerlendirme isteği gönderdi. İstek reddedildi ancak Google’dan aldığı mesajda, PHP dosyalarındaki (veya diğer sunucu dosyalarındaki) yabancı betikleri ve .htaccess dosyasındaki değişiklikleri kontrol etmesi tavsiye edildi. Bu dosyalar, bilgisayar korsanları tarafından siteyi değiştirmek için eklenen betikleri barındırıyor olabilir. Bu betikler genellikle hacklenmiş içeriği sadece arama motorlarına gösterirken, normal kullanıcılardan gizler. Sam tüm .php dosyalarını kontrol etti ve bunları yedeklerindeki temiz kopyalarla karşılaştırdı. footer.php, index.php ve functions.php dosyalarına yeni içerikler eklendiğini buldu. Bu dosyaları temiz yedeklerle değiştirdiğinde, sitesinde artık hacklenmiş içerik bulamadı. Tekrar bir yeniden değerlendirme isteği gönderdiğinde, Google’dan sitesinde artık hacklenmiş içerik bulunmadığını bildiren bir yanıt aldı!

Sam, sitesindeki hacklenmiş içerikleri temizlemiş olsa da, gelecekteki saldırılara karşı sitesini güvenli hale getirmeye devam etmesi gerektiğini biliyordu. Sitesini gelecekte güvende tutmak için aşağıdaki adımları izledi:

  • CMS’yi (WordPress, Joomla, Drupal vb. içerik yönetim sistemi) en güncel sürümle güncel tutun. Eklentilerin de güncel olduğundan emin olun.
  • CMS’nin yönetim özelliklerine erişmek için kullanılan hesabın zor ve benzersiz bir şifreye sahip olduğundan emin olun.
  • CMS destekliyorsa, giriş için 2 adımlı doğrulamayı etkinleştirin. (Bu, iki faktörlü kimlik doğrulama veya iki adımlı kimlik doğrulama olarak da adlandırılabilir.) Bu, şifre kurtarma için kullanılan hesap için de önerilir. Google, Microsoft ve Yahoo! gibi çoğu e-posta sağlayıcısı bunu destekler!
  • Yüklü eklentilerin ve temaların güvenilir bir kaynaktan olduğundan emin olun; korsan eklentiler veya temalar genellikle bilgisayar korsanlarının içeri girmesini daha da kolaylaştıran kodlar içerebilir!

Vaka Çalışması #2: Bulunması zor birçok hacklenmiş sayfaya sahip profesyonel web sitesi

Kendi web sitesini de yöneten Maria adındaki küçük bir işletme sahibi, Web Yöneticisi Araçları’nda sitesinin hacklendiğine dair bir mesaj aldı. Mesaj, bilgisayar korsanları tarafından eklenen bir sayfa örneği veriyordu: https://example.com/where-to-buy-cialis-over-the-counter/. Ana sayfadaki kaynak kodunu inceleyen ancak herhangi bir farmasötik anahtar kelime bulamayan hosting sağlayıcısı ile görüştü. Hosting sağlayıcısı https://example.com/where-to-buy-cialis-over-the-counter/ adresini ziyaret ettiğinde bir hata sayfasıyla karşılaştı. Maria ayrıca bir kötü amaçlı yazılım tarama hizmeti satın aldı ancak hizmet sitesinde herhangi bir kötü amaçlı içerik bulamadı.

Maria daha sonra Web Yöneticisi Araçları’na gitti ve Google’ın sağladığı örnek URL (https://example.com/where-to-buy-cialis-over-the-counter/) üzerinde Google gibi getir aracını kullandı, ancak bu araç hiçbir içerik döndürmedi. Kafası karışan Maria, bir yeniden değerlendirme isteği gönderdi ve kendisine iki şey yapmasını tavsiye eden bir ret mesajı aldı:

  1. Bilgisayar korsanları içeriği genellikle web yöneticisi tarafından gözden kaçırılabilecek klasörlerde saklamaya çalıştığından, sitesinin www olmayan sürümünü doğrulayın.

    https://example.com ve https://www.example.com aynı site gibi görünse de, Google bunları aslında farklı siteler olarak değerlendirir. https://example.com “kök alan adı” olarak adlandırılırken, https://www.example.com alt alan adıdır. Maria https://www.example.com adresini doğrulamıştı ancak https://example.com adresini doğrulamamıştı; bu önemlidir çünkü bilgisayar korsanları tarafından eklenen sayfalar https://example.com/where-to-buy-cialis-over-the-counter/ gibi www olmayan sayfalardı. https://example.com adresini doğruladıktan sonra, Web Yöneticisi Araçları’ndaki Google gibi getir aracıyla sağlanan URL’deki hacklenmiş içeriği başarıyla görebildi.

  2. Yeni kurallar için .htaccess dosyasını kontrol edin.

    Maria, .htaccess dosyasına nasıl erişeceğini gösteren hosting sağlayıcısı ile görüştü. .htaccess dosyasında kendisinin eklemediği bazı garip içerikler olduğunu hemen fark etti:

    Yukarıda gördüğünüz mod_rewrite kuralı bilgisayar korsanı tarafından eklenmiştir ve belirli arama motorlarından gelenleri ve arama motoru tarayıcılarını, tüm hacklenmiş içeriği oluşturan main.php dosyasına yönlendirir. Bu kuralların siteye mobil cihazdan erişen kullanıcıları da yönlendirmesi mümkündür. Aynı gün, yakın zamanda yapılan bir kötü amaçlı yazılım taramasının main.php dosyasında şüpheli içerik bulduğunu da gördü. Üstelik, web sitesi geliştirme yazılımının FTP kullanıcıları alanında bilinmeyen bir kullanıcı fark etti.

main.php dosyasını, .htaccess dosyasını kaldırdı ve FTP kullanıcıları alanından bilinmeyen kullanıcıyı sildi; böylece sitesi artık hacklenmiş durumda değildi!

Gelecekte hacklenmeyi önlemek için adımlar

  • Dosyaları sunucularınıza aktarırken FTP kullanmaktan kaçının. FTP, şifreler dahil hiçbir trafiği şifrelemez. Bunun yerine, ağ trafiğini inceleyen casuslara karşı bir koruma olarak şifreniz dahil her şeyi şifreleyecek olan SFTP kullanın.
  • .htaccess gibi hassas dosyalardaki izinleri kontrol edin. Yardıma ihtiyacınız olursa hosting sağlayıcınız size yardımcı olabilir. .htaccess dosyası sitenizi geliştirmek ve korumak için kullanılabilir, ancak erişim sağlanırsa kötü amaçlı hacklemeler için de kullanılabilir.
  • Dikkatli olun ve yönetim panelinizde veya sitenizi değiştirebilecek kullanıcıların olabileceği diğer yerlerde yeni ve yabancı kullanıcılar olup olmadığını kontrol edin.

Sitenizin asla hacklenmemesini umuyoruz, ancak hacklenirse, Hacklenmiş Siteler İçin Yardım sayfamızda hacklenmiş web yöneticileri için birçok kaynağımız bulunmaktadır. Daha fazla yardıma ihtiyacınız olursa veya kendi ipuçlarınızı paylaşmak isterseniz, Web Yöneticisi Yardım Forumumuzda paylaşım yapabilirsiniz. Foruma gönderi yaparsanız veya siteniz için bir yeniden değerlendirme isteği gönderirseniz, lütfen #NoHacked etiketini ekleyin.

Alien Road

Biz bunu nasıl uyguluyoruz

Google announcements age. We keep this post here for the record, and we note for clients whether the behaviour it describes still applies today or has since been superseded.

İlgili hizmetler

Paylaş

© Copyright 2026 Alien Road. All rights reserved.