18 Şubat 2015, Çarşamba
Her gün binlerce web sitesi hackleniyor. Hacklenmiş siteler; kötü amaçlı yazılım dağıtarak, kişisel bilgileri toplayarak veya kullanıcıları ziyaret etmek istemedikleri sitelere yönlendirerek kullanıcılara zarar verebilir. Web yöneticileri hacklenen siteleri hızlıca düzeltmek ister, ancak ne yazık ki bir hack olayından kurtulmak karmaşık bir süreç olabilir.
Güvenlik Sorunları, Hacklenmiş Siteler İçin Yardım ve forumumuzun sadece hacklenmiş sitelere ayrılmış bölümü gibi özelliklerle web yöneticileri için bu süreci kolaylaştırmaya çalışıyoruz. Yakın zamanda, sitelerini nasıl düzelttiklerini öğrenmek için hacklenmiş sitelere sahip iki web yöneticisiyle görüştük. Bu hikayeleri, hack kurbanı olan diğer web yöneticilerine fikir verebileceği umuduyla paylaşıyoruz. Ayrıca, süreci herkes için daha kolay hale getirmek adına bu hikayeleri ve diğer geri bildirimleri, hacklenmiş sitelere yönelik dokümantasyonumuzu geliştirmek için kullanıyoruz.
Vaka Çalışması #1: Birden fazla hack enjekte edilmiş betiğe sahip restoran web sitesi
WordPress kullanan bir restoran web sitesi, Web Yöneticisi Araçları hesabında Google’dan sitelerinin bilgisayar korsanları tarafından değiştirildiğini bildiren bir mesaj aldı. Google kullanıcılarını korumak amacıyla, web sitesi Google arama sonuçlarında hacklenmiş olarak etiketlendi. Sitenin web yöneticisi Sam, kaynak kodunu incelediğinde sitede “viagra” ve “cialis” gibi farmasötik terimler içeren birçok yabancı bağlantı fark etti. Ayrıca, HTML’deki meta açıklama etiketlerinde “florida’da valtrex satın al” gibi içeriklerin eklendiği birçok sayfa gördü. Ek olarak, birçok sayfada sitelere bağlantı veren gizli div etiketleri (yine HTML içinde) bulunuyordu. Bu bağlantıların hiçbiri Sam tarafından eklenmemişti.
Sam, bulduğu tüm hacklenmiş içerikleri kaldırdı ve bir yeniden değerlendirme isteği gönderdi. İstek reddedildi ancak Google’dan aldığı mesajda, PHP dosyalarındaki (veya diğer sunucu dosyalarındaki) yabancı betikleri ve .htaccess dosyasındaki değişiklikleri kontrol etmesi tavsiye edildi. Bu dosyalar, bilgisayar korsanları tarafından siteyi değiştirmek için eklenen betikleri barındırıyor olabilir. Bu betikler genellikle hacklenmiş içeriği sadece arama motorlarına gösterirken, normal kullanıcılardan gizler. Sam tüm .php dosyalarını kontrol etti ve bunları yedeklerindeki temiz kopyalarla karşılaştırdı. footer.php, index.php ve functions.php dosyalarına yeni içerikler eklendiğini buldu. Bu dosyaları temiz yedeklerle değiştirdiğinde, sitesinde artık hacklenmiş içerik bulamadı. Tekrar bir yeniden değerlendirme isteği gönderdiğinde, Google’dan sitesinde artık hacklenmiş içerik bulunmadığını bildiren bir yanıt aldı!
Sam, sitesindeki hacklenmiş içerikleri temizlemiş olsa da, gelecekteki saldırılara karşı sitesini güvenli hale getirmeye devam etmesi gerektiğini biliyordu. Sitesini gelecekte güvende tutmak için aşağıdaki adımları izledi:
- CMS’yi (WordPress, Joomla, Drupal vb. içerik yönetim sistemi) en güncel sürümle güncel tutun. Eklentilerin de güncel olduğundan emin olun.
- CMS’nin yönetim özelliklerine erişmek için kullanılan hesabın zor ve benzersiz bir şifreye sahip olduğundan emin olun.
- CMS destekliyorsa, giriş için 2 adımlı doğrulamayı etkinleştirin. (Bu, iki faktörlü kimlik doğrulama veya iki adımlı kimlik doğrulama olarak da adlandırılabilir.) Bu, şifre kurtarma için kullanılan hesap için de önerilir. Google, Microsoft ve Yahoo! gibi çoğu e-posta sağlayıcısı bunu destekler!
- Yüklü eklentilerin ve temaların güvenilir bir kaynaktan olduğundan emin olun; korsan eklentiler veya temalar genellikle bilgisayar korsanlarının içeri girmesini daha da kolaylaştıran kodlar içerebilir!
Vaka Çalışması #2: Bulunması zor birçok hacklenmiş sayfaya sahip profesyonel web sitesi
Kendi web sitesini de yöneten Maria adındaki küçük bir işletme sahibi, Web Yöneticisi Araçları’nda sitesinin hacklendiğine dair bir mesaj aldı. Mesaj, bilgisayar korsanları tarafından eklenen bir sayfa örneği veriyordu: https://example.com/where-to-buy-cialis-over-the-counter/. Ana sayfadaki kaynak kodunu inceleyen ancak herhangi bir farmasötik anahtar kelime bulamayan hosting sağlayıcısı ile görüştü. Hosting sağlayıcısı https://example.com/where-to-buy-cialis-over-the-counter/ adresini ziyaret ettiğinde bir hata sayfasıyla karşılaştı. Maria ayrıca bir kötü amaçlı yazılım tarama hizmeti satın aldı ancak hizmet sitesinde herhangi bir kötü amaçlı içerik bulamadı.
Maria daha sonra Web Yöneticisi Araçları’na gitti ve Google’ın sağladığı örnek URL (https://example.com/where-to-buy-cialis-over-the-counter/) üzerinde Google gibi getir aracını kullandı, ancak bu araç hiçbir içerik döndürmedi. Kafası karışan Maria, bir yeniden değerlendirme isteği gönderdi ve kendisine iki şey yapmasını tavsiye eden bir ret mesajı aldı:
Bilgisayar korsanları içeriği genellikle web yöneticisi tarafından gözden kaçırılabilecek klasörlerde saklamaya çalıştığından, sitesinin www olmayan sürümünü doğrulayın.
https://example.comvehttps://www.example.comaynı site gibi görünse de, Google bunları aslında farklı siteler olarak değerlendirir.https://example.com“kök alan adı” olarak adlandırılırken,https://www.example.comalt alan adıdır. Mariahttps://www.example.comadresini doğrulamıştı ancakhttps://example.comadresini doğrulamamıştı; bu önemlidir çünkü bilgisayar korsanları tarafından eklenen sayfalarhttps://example.com/where-to-buy-cialis-over-the-counter/gibi www olmayan sayfalardı.https://example.comadresini doğruladıktan sonra, Web Yöneticisi Araçları’ndaki Google gibi getir aracıyla sağlanan URL’deki hacklenmiş içeriği başarıyla görebildi.Yeni kurallar için
.htaccessdosyasını kontrol edin.Maria,
.htaccessdosyasına nasıl erişeceğini gösteren hosting sağlayıcısı ile görüştü..htaccessdosyasında kendisinin eklemediği bazı garip içerikler olduğunu hemen fark etti:Yukarıda gördüğünüz
mod_rewritekuralı bilgisayar korsanı tarafından eklenmiştir ve belirli arama motorlarından gelenleri ve arama motoru tarayıcılarını, tüm hacklenmiş içeriği oluşturan main.php dosyasına yönlendirir. Bu kuralların siteye mobil cihazdan erişen kullanıcıları da yönlendirmesi mümkündür. Aynı gün, yakın zamanda yapılan bir kötü amaçlı yazılım taramasınınmain.phpdosyasında şüpheli içerik bulduğunu da gördü. Üstelik, web sitesi geliştirme yazılımının FTP kullanıcıları alanında bilinmeyen bir kullanıcı fark etti.
main.php dosyasını, .htaccess dosyasını kaldırdı ve FTP kullanıcıları alanından bilinmeyen kullanıcıyı sildi; böylece sitesi artık hacklenmiş durumda değildi!
Gelecekte hacklenmeyi önlemek için adımlar
- Dosyaları sunucularınıza aktarırken FTP kullanmaktan kaçının. FTP, şifreler dahil hiçbir trafiği şifrelemez. Bunun yerine, ağ trafiğini inceleyen casuslara karşı bir koruma olarak şifreniz dahil her şeyi şifreleyecek olan SFTP kullanın.
.htaccessgibi hassas dosyalardaki izinleri kontrol edin. Yardıma ihtiyacınız olursa hosting sağlayıcınız size yardımcı olabilir..htaccessdosyası sitenizi geliştirmek ve korumak için kullanılabilir, ancak erişim sağlanırsa kötü amaçlı hacklemeler için de kullanılabilir.- Dikkatli olun ve yönetim panelinizde veya sitenizi değiştirebilecek kullanıcıların olabileceği diğer yerlerde yeni ve yabancı kullanıcılar olup olmadığını kontrol edin.
Sitenizin asla hacklenmemesini umuyoruz, ancak hacklenirse, Hacklenmiş Siteler İçin Yardım sayfamızda hacklenmiş web yöneticileri için birçok kaynağımız bulunmaktadır. Daha fazla yardıma ihtiyacınız olursa veya kendi ipuçlarınızı paylaşmak isterseniz, Web Yöneticisi Yardım Forumumuzda paylaşım yapabilirsiniz. Foruma gönderi yaparsanız veya siteniz için bir yeniden değerlendirme isteği gönderirseniz, lütfen #NoHacked etiketini ekleyin.
Biz bunu nasıl uyguluyoruz
Google announcements age. We keep this post here for the record, and we note for clients whether the behaviour it describes still applies today or has since been superseded.
İlgili hizmetler