24 Ağustos 2015, Pazartesi
Bugün #NoHacked kampanyamızda, geçen hafta ele aldığımız anlamsız URL enjeksiyonu saldırısının nasıl düzeltileceğini tartışacağız. Siteniz bu özel saldırı türünden etkilenmemiş olsa bile, bu adımların çoğu diğer saldırı türlerini düzeltmek için de faydalı olabilir. #NoHacked etiketiyle Twitter ve Google+ üzerindeki tartışmaları takip edebilirsiniz.
(Bölüm 1,
Bölüm 2,
Bölüm 3,
Bölüm 4)

Sitenizi Geçici Olarak Çevrimdışı Yapın
Sitenizi geçici olarak çevrimdışı yapmak, ziyaretçilerinizin saldırıya uğramış sayfalara gitmesini engeller ve sitenizi düzgün bir şekilde onarmanız için size zaman kazandırır. Sitenizi çevrimiçi tutarsanız, temizlik yaparken tekrar saldırıya uğrama riskiyle karşı karşıya kalırsınız.
Sitenize Müdahale
Sonraki birkaç adım, sitenizde teknik değişiklikler yapma konusunda rahat olmanızı gerektirir. Bu değişiklikleri yapacak kadar bilgi sahibi değilseniz veya kendinizi rahat hissetmiyorsanız, bu konuda uzman birine danışmak veya destek almak en iyisi olabilir. Yine de bu adımları okumak size yardımcı olacaktır.
Sitenizi düzeltmeye başlamadan önce yedek almanızı öneririz. (Bu yedeklenmiş sürüm yine de saldırıya uğramış içeriği içerecektir ve yalnızca yanlışlıkla kritik bir dosyayı silmeniz durumunda kullanılmalıdır.) Sitenizi nasıl yedekleyeceğinizden emin değilseniz, hosting sağlayıcınızdan yardım isteyin veya içerik yönetim sistemi (CMS) belgelerinize başvurun. Adımları uygularken, bir dosyayı her sildiğinizde bir kopyasını sakladığınızdan emin olun.
.htaccess dosyanızı kontrol etme
Bu saldırı türü, sitenizi manipüle etmek için .htaccess dosyanızın içeriğini oluşturur veya değiştirir. .htaccess dosyanızı nerede bulacağınızdan emin değilseniz, sunucu veya CMS belgelerinize başvurun.
.htaccess dosyanızın içeriğini şüpheli içerik açısından kontrol edin. .htaccess dosyasının içeriğini nasıl yorumlayacağınızdan emin değilseniz, Apache.org belgelerini okuyabilir, bir yardım forumunda sorabilir veya bir uzmana danışabilirsiniz. İşte bu saldırı tarafından değiştirilmiş bir .htaccess örneği:
Diğer kötü amaçlı dosyaları tanımlama
Bu saldırı tarafından değiştirilen veya enjekte edilen en yaygın dosya türleri JavaScript ve PHP dosyalarıdır. Bilgisayar korsanları genellikle iki yaklaşım izler: Birincisi, sunucunuza yeni PHP veya JavaScript dosyaları eklemektir. Eklenen dosyalar bazen sitenizdeki meşru bir dosyaya çok benzer şekilde adlandırılabilir; örneğin wp-cache.php ile meşru wp_cache.php dosyası gibi. İkinci yaklaşım ise sunucunuzdaki meşru dosyaları değiştirmek ve bu dosyalara kötü amaçlı içerik eklemektir. Örneğin, sitenizde bir şablon veya eklenti JavaScript dosyası varsa, korsanlar dosyaya kötü amaçlı JavaScript ekleyebilirler.
Örneğin, www.example.com üzerinde, daha önce .htaccess dosyasında tanımlanan happypuppy.php adlı kötü amaçlı bir dosya sitenizdeki bir klasöre enjekte edilmişti. Ancak korsanlar, json2.js adlı meşru bir JavaScript dosyasını da içine kötü amaçlı kod ekleyerek bozmuşlardı. İşte bozulmuş bir json2.js dosyası örneği. Kötü amaçlı kod kırmızı ile vurgulanmış ve json2.js dosyasının en altına eklenmiştir:

Kötü amaçlı dosyaları etkili bir şekilde bulmak için sitenizdeki JavaScript ve PHP dosyalarının işlevini anlamanız gerekir. Yardım için CMS belgelerinize başvurmanız gerekebilir. Dosyaların ne işe yaradığını bildiğinizde, sitenize ait olmayan kötü amaçlı dosyaları bulmanız daha kolay olacaktır.
Ayrıca, sitenizde yakın zamanda değiştirilmiş dosyaları kontrol edin. Yakın zamanda değiştirilen şablon dosyaları kapsamlı bir şekilde incelenmelidir. Karıştırılmış (obfuscated) PHP dosyalarını yorumlamanıza yardımcı olabilecek araçları Ek bölümünde bulabilirsiniz.
Kötü amaçlı içeriği kaldırma
Daha önce belirtildiği gibi, herhangi bir dosyayı silmeden veya değiştirmeden önce sitenizin içeriğini uygun şekilde yedekleyin. Siteniz için düzenli olarak yedek alıyorsanız, sitenizi temizlemek temiz bir yedek sürümü geri yüklemek kadar kolay olabilir.
Ancak, sitenizi düzenli olarak yedeklemiyorsanız birkaç alternatifiniz var. İlk olarak, sitenize eklenen tüm kötü amaçlı dosyaları silin. Örneğin, www.example.com üzerinde happypuppy.php dosyasını silersiniz. json2.js gibi bozulmuş PHP veya JavaScript dosyaları için, bu dosyaların temiz bir sürümünü sitenize yüklemeniz gerekecektir. Bir CMS kullanıyorsanız, CMS çekirdek dosyalarının ve eklenti dosyalarının temiz bir kopyasını sitenize yeniden yüklemeyi düşünün.
Güvenlik açığını tanımlama ve düzeltme
Kötü amaçlı dosyayı kaldırdıktan sonra, sitenizin ele geçirilmesine izin veren güvenlik açığını bulup düzeltmeniz gerekir, aksi takdirde sitenizin tekrar saldırıya uğrama riskiyle karşılaşırsınız. Güvenlik açığı, çalınan bir şifreden güncel olmayan bir web yazılımına kadar her şey olabilir. Güvenlik açığını tanımlama ve düzeltme yolları için Google Web Yöneticisi Saldırıya Uğramış Yardım sayfasına başvurun. Sitenizin nasıl ele geçirildiğini anlayamıyorsanız, tüm giriş bilgileriniz için şifrelerinizi değiştirmeli, tüm web yazılımlarınızı güncellemeli ve her şeyin yolunda olduğundan emin olmak için daha fazla yardım almayı ciddi şekilde düşünmelisiniz.
Sonraki Adımlar
Sitenizi temizlemeyi bitirdiğinizde, saldırıya uğramış sayfaların Google’da hala görünüp görünmediğini kontrol etmek için Google gibi getir aracını kullanın. Google gibi getir ile test etmek için sitenizi tekrar çevrimiçi yapmanız gerekecektir. Ana sayfanızı da saldırıya uğramış içerik açısından kontrol etmeyi unutmayın. Eğer saldırıya uğramış içerik gittiyse, tebrikler, siteniz temizlenmiş olmalı! Eğer Google gibi getir aracı hala o sayfalarda saldırıya uğramış içerik görüyorsa, yapacak daha işiniz var demektir. Gözden kaçırmış olabileceğiniz kötü amaçlı PHP veya JavaScript dosyalarını tekrar kontrol edin.
Sitenizin temiz olduğundan ve güvenlik açığının giderildiğinden emin olduğunuzda sitenizi tekrar çevrimiçi yapın. Sitenizde bir manuel işlem varsa, Search Console üzerinden bir yeniden değerlendirme isteği göndermeniz gerekecektir. Ayrıca, sitenizi gelecekteki saldırılardan korumanın yollarını düşünün. Sitenizi gelecekteki saldırılardan nasıl koruyacağınız hakkında daha fazla bilgiyi Google Saldırıya Uğramış Web Yöneticisi Yardım Merkezi‘nde bulabilirsiniz.
Bu yazının, anlamsız URL enjeksiyonu saldırısından sitenizi nasıl kurtaracağınızı daha iyi anlamanıza yardımcı olduğunu umuyoruz. Sosyal kampanyalarımızı takip etmeyi ve web’de güvende kalmakla ilgili ipuçlarınızı veya püf noktalarınızı #nohacked etiketiyle paylaşmayı unutmayın.
Ek sorularınız varsa, web yöneticilerinden oluşan bir topluluğun sorularınızı yanıtlamaya yardımcı olabileceği Web Yöneticisi Yardım Forumları‘nda paylaşımda bulunabilirsiniz. Ayrıca 26 Ağustos’ta düzenleyeceğimiz Güvenlik Hakkında Canlı Hangout etkinliğimize de katılabilirsiniz.
Ek
Bunlar faydalı olabilecek araçlardır. Google bunları çalıştırmaz veya desteklemez.
PHP Decoder,
UnPHP: Korsanlar, okunmalarını zorlaştırmak için genellikle PHP dosyalarını bozarlar. PHP dosyasının ne yaptığını daha iyi anlamak için bu araçları kullanarak PHP dosyalarını temizleyin.
Biz bunu nasıl uyguluyoruz
We archive Search Central announcements because client questions often trace back to a change that was announced years ago. Reading the original is faster than reconstructing it from second-hand summaries.
İlgili hizmetler