Düzenli Kötü Amaçlı Yazılım Taramasının Önemi

Düzenli Kötü Amaçlı Yazılım Taramasının Önemi

Geniş kapsamlı rehber: Düzenli Kötü Amaçlı Yazılım Taramasının Önemi. Detaylı ipuçları, kurulumlar ve dikkat edilmesi gereken noktalar.

Güvenlik TLDix Editör Ekibi Yayınlandı: Güncellendi: 6 dk okuma

Web sitesi kötü amaçlı yazılımları neden fark edilmez

Çoğu kişi kötü amaçlı yazılımı bir siteyi çökerten veya uyarılarla dolduran bir şey olarak hayal eder. Uygulamada ise ele geçirilmiş web siteleri çoğu zaman sessiz kalacak şekilde tasarlanır. Enjekte edilen kod spam bağlantılarını yalnızca arama motoru tarayıcılarına gösterebilir, yalnızca arama sonuçlarından gelen ziyaretçileri yönlendirebilir veya yalnızca mobil cihazlarda devreye girebilir. Site sahibi oturum açar, normal bir ana sayfa görür ve bir şeylerin ters gittiğinden haberi olmaz.

Düzenli taramayı önemli kılan da bu sessizliktir. Bir enfeksiyon ne kadar uzun sürerse o kadar çok zarar verebilir: kötü amaçlı betiklere maruz kalan ziyaretçiler, alan adınız altında dizine eklenen spam sayfalar, sunucunuzdan giden ve spam olarak işaretlenen e-postalar ve temizlikten sonra bile kalkması zaman alabilen tarayıcı veya arama motoru uyarıları. Tarama, bilinmeyen ve ucu açık bir sorunu bilinen ve düzeltilebilir bir soruna dönüştürür.

⚡ TLDix Araçlar Radarı

Alan Adınızı ve Web Sitenizi Anında İnceleyin

TLDix'in WHOIS Domain, Hosting Tespiti ve Domain Oracle (AI) servisleri ile herhangi bir web sitesinin arka plan altyapısını saniyeler içinde analiz edin.

🔍 Domain WHOIS 🖥️ Hosting Tespiti 🔮 Domain Oracle ✨ Ücretsiz Üye Ol →

Web sitesi kötü amaçlı yazılımları genellikle nasıl görünür

Web sunucularındaki kötü amaçlı yazılımlar birkaç tekrarlayan biçimde ortaya çıkar. Bunları tanımak araç seçmenize ve sonuçları yorumlamanıza yardımcı olur.

TürNe yaparNerede saklanır
Arka kapılar / web shell’lerSaldırgana uzaktan komut çalıştırma veya dosya yükleme erişimi verirMasum görünen PHP veya betik dosyaları, yükleme klasörleri, tema ya da eklenti dizinleri
SEO spamSıralamaları manipüle etmek için gizli bağlantılar enjekte eder veya spam sayfalar üretirVeritabanı içeriği, şablon dosyaları, yeniden yazma kuralları
Kötü amaçlı yönlendirmelerBazı ziyaretçileri dolandırıcılık, oltalama veya kötü amaçlı yazılım sitelerine gönderir.htaccess veya sunucu yapılandırması, enjekte edilmiş JavaScript, veritabanı seçenekleri
Skimmer’larTarayıcıda form veya ödeme verilerini ele geçirirÖdeme sayfası şablonları, üçüncü taraf betik eklemeleri
Kripto madencilerZiyaretçinin veya sunucunun CPU’sunu kripto para kazmak için kullanırEnjekte edilmiş betikler, yabancı işlemler, cron görevleri
Oltalama kitleriBaşka markalar için sahte giriş sayfaları barındırırBelge kök dizininin derinlerindeki yeni klasörler

Birçok enfeksiyon bunlardan birkaçını bir arada içerir. Arka kapı çoğu zaman ilk parçadır; diğer her şeyi yerleştirmek ve kısmi bir temizlikten sonra siteyi yeniden enfekte etmek için kullanılır.

Harici ve sunucu tarafı tarama

İki genel yaklaşım vardır ve farklı şeyleri yakalarlar.

Harici (uzaktan) tarama

Harici bir tarayıcı sayfalarınızı bir ziyaretçi veya arama botu gibi çeker ve dönen içeriği inceler: enjekte edilmiş betikler, bilinen kötü amaçlı URL’ler, spam anahtar kelimeler, beklenmedik yönlendirmeler ve kara liste durumu. Sunucu erişimi gerektirmediği için kurulumu kolaydır ve dış dünyanın ne gördüğünü kontrol etmek için faydalıdır.

Sınırları da aynı derecede nettir. Bağlantı verilmemiş dosyaları, uykuda bekleyen arka kapıları, kötü amaçlı cron görevlerini veya yalnızca belirli koşullarda tetiklenen kodu göremez.

Sunucu tarafı tarama

Sunucu tarafı tarayıcı dosya sistemini, bazen de veritabanını doğrudan inceler. Dosyaları bilinen kötü amaçlı yazılım imzalarıyla karşılaştırır, gizlenmiş (obfuscated) kod gibi şüpheli desenleri işaretler ve bir CMS’in veya eklentinin orijinal sürümlerine göre bütünlük kontrolü yapabilir.

Daha kapsamlıdır ancak erişim ve biraz dikkat gerektirir: aşırı agresif desenler yanlış pozitifler üretir ve zaten ele geçirilmiş bir sunucuda çalışan tarayıcı kurcalanmış olabilir. İdeal olan, iki yaklaşımı birlikte kullanmaktır.

Pratik bir tarama rutini oluşturmak

Ne sıklıkla tarama yapacağınız sitenin karmaşıklığına ve riskine bağlıdır. Az değişen bir tanıtım sitesi, düzinelerce eklentiye sahip bir online mağazadan daha az ilgi gerektirir. Aşağıdaki takvim sabit bir standart değil, uyarlanabilecek makul bir başlangıç noktasıdır:

KontrolÖnerilen sıklık
Harici tarama ve kara liste kontrolüİşletme siteleri için günlük, düşük riskli siteler için haftalık
Sunucu tarafı dosya taramasıGünlükten haftalığa, ayrıca değişikliklerden sonra
Güvenilir sürümlerle dosya bütünlüğü karşılaştırmasıHaftalık ve güncellemelerden sonra
Enjekte edilmiş betik veya bağlantılar için veritabanı içeriği incelemesiHaftalıktan aylığa
Kullanıcıların, cron görevlerinin ve zamanlanmış işlerin gözden geçirilmesiAylık

Ayrıca şu olaylardan herhangi birinin ardından takvim dışı bir tarama yapın:

  • Özellikle tanımadığınız kaynaklardan tema, eklenti veya uzantı kurmak ya da güncellemek.
  • Kullandığınız bir yazılımda güvenlik açığı duyurulması.
  • Açıklanamayan trafik değişiklikleri, arama sonuçlarında beliren yeni sayfalar veya yönlendirme bildirimleri.
  • Ekipten birinin ayrılması veya kimlik bilgisi sızıntısından şüphelenilmesi.
  • Hosting taşımaları veya yedekten geri yüklemeler.

Tarama sonuçlarını eyleme dönüştürün

Bir takvim ancak birisi çıktıyı okursa işe yarar. Tarama raporlarını kimin alacağına, ne kadar hızlı incelemesi gerektiğine ve neyin acil sayılacağına önceden karar verin. Tatillerin ve personel değişikliklerinin kör noktalar yaratmaması için uyarıları tek bir kişinin gelen kutusu yerine izlenen ortak bir adrese veya destek talep kuyruğuna gönderin. Her bulguyu ve çözümünü kısaca kaydedin; zamanla hangi eklentilerin, klasörlerin veya işlemlerin tekrar tekrar sorun çıkardığını gösterir.

Temiz olduğu doğrulanmış bir durumdan sonra bir referans (baseline) kaydetmek de faydalıdır: yönetici kullanıcıların listesi, cron kayıtları, dizin başına dosya sayıları ve çekirdek dosyaların sağlama toplamları. Bu referansla karşılaştırma yapmak, hiçbir imza eşleşmese bile beklenmedik değişiklikleri öne çıkarır. Gürültülü kuralları görmezden gelmek yerine ayarlayın; yanlış pozitiflerle dolu bir rapor, insanları kısa sürede onu atlamaya alıştırır.

Faydalı komut satırı kontrolleri

Kabuk (shell) erişiminiz varsa, birkaç basit komut özel tarayıcıları tamamlar. Bir sitenin temiz olduğunu kanıtlamazlar, ancak araştırmaya değer değişiklikleri ortaya çıkarırlar.

# Web kök dizini altında son 3 günde değiştirilen dosyalar
find /var/www/example -type f -mtime -3 -print

# Yükleme dizinlerindeki PHP dosyaları (genellikle bulunmamalı)
find /var/www/example/uploads -type f -name "*.php"

# Yaygın gizleme desenleri (bazı yanlış pozitifler beklenir)
grep -rlE "eval[[:space:]]*[(]|base64_decode[[:space:]]*[(]|gzinflate[[:space:]]*[(]" /var/www/example

# Web kullanıcısının zamanlanmış görevleri
crontab -l -u www-data

ClamAV gibi açık kaynak araçlar, web dosyalarına yönelik imza setleriyle birlikte Linux sunucularda imza taramasını otomatikleştirebilir. Birçok CMS platformu da bütünlük kontrolü sunan güvenlik eklentilerine sahiptir; örneğin WordPress’te resmi komut satırı aracı çekirdek dosyaları sağlama toplamlarıyla doğrulayabilir:

wp core verify-checksums
wp plugin verify-checksums --all

Her eşleşmeyi bir hüküm değil, bir ipucu olarak ele alın. Meşru kod bazen base64 çözme gibi fonksiyonlar kullanır; herhangi bir şeyi silmeden önce işaretlenen dosyaları inceleyin.

Taramayı otomatikleştirmek

Komutları elle çalıştırmak yerine, sonuçları bir dosyaya yazan ve yeni bulgu olduğunda e-posta gönderen küçük bir betiği cron ile zamanlayabilirsiniz. Paylaşımlı hostingde kabuk erişimi yoksa, panelin sunduğu tarama aracını veya CMS güvenlik eklentisinin zamanlanmış tarama özelliğini kullanın. Ağır taramaları trafiğin düşük olduğu saatlere koyun; büyük dosya ağaçlarını taramak, özellikle paylaşımlı paketlerde kaynak limitlerini zorlayabilir.

Tarama bir şey bulduğunda ne yapmalı

Bir tespit stresli olabilir, ancak sakin ve düzenli bir müdahale, dosyaları rastgele silmekten çok daha iyi sonuç verir.

  1. Kanıtları koruyun. Herhangi bir şeyi değiştirmeden önce etkilenen dosyaların, günlüklerin ve veritabanının bir kopyasını alın. Saldırganın nasıl girdiğini bulmanıza yardımcı olur.
  2. Yayılmayı durdurun. Ziyaretçiler zarar görüyorsa siteyi bakım moduna alın veya erişimi kısıtlayın.
  3. Kimlik bilgilerini değiştirin. Hosting, FTP/SFTP, veritabanı, CMS yöneticileri, API belirteçleri ve herhangi bir risk varsa kayıt firması ve DNS hesaplarınızın parolalarını ve anahtarlarını değiştirin.
  4. Güvenilir kaynaklardan temizleyin. Çekirdek dosyaları, temaları ve eklentileri resmi kaynaktan alınan temiz kopyalarla değiştirin veya enfeksiyondan önce alınmış bir yedeği geri yükleyin; bilinmeyen dosyaları ve yönetici kullanıcıları kaldırın.
  5. Giriş noktasını bulup kapatın. Güncel olmayan yazılım, güvenlik açığı olan bir eklenti, zayıf parolalar veya açıkta kalan yapılandırma yaygın nedenlerdir. Bunu düzeltmeden yeniden enfeksiyon olasıdır.
  6. Yeniden tarayın ve inceleme isteyin. İçeriden ve dışarıdan tekrar tarayın. Bir arama motoru veya tarayıcı siteyi işaretlediyse, temiz olduğundan emin olduğunuzda onların inceleme sürecini kullanın.

Site ödeme veya kişisel veri işliyorsa, ihlal bildirimiyle ilgili yükümlülüklerinizi (Türkiye’de örneğin KVKK kapsamında) yetkin bir danışmanla kontrol edin. Bu yazı hukuki tavsiye değildir.

Enfeksiyon olasılığını baştan azaltmak

Tarama sorunları yakalar; sıkılaştırma ise yakalanacak sorunların sayısını azaltır. Temel adımlar iyi bilinir ama sık sık atlanır:

  • CMS’i, eklentileri, temaları ve sunucu yazılımını güncel tutun, kullanılmayan her şeyi kaldırın.
  • Her yönetici ve hosting hesabı için benzersiz parolalar ve çok faktörlü kimlik doğrulama kullanın.
  • Hesaplara ve dosya izinlerine yalnızca ihtiyaç duydukları erişimi verin, mümkünse yükleme dizinlerinde PHP çalıştırmayı kapatın.
  • Siteyi yalnızca HTTPS üzerinden, ideal olarak HSTS ile sunun.
  • Temiz bir sürümü hızla geri yükleyebilmek için düzenli, test edilmiş ve sunucu dışında tutulan yedekler alın.

Hesap düzeyindeki güvenlik de önemlidir: kayıt firması hesabınızı ele geçiren bir saldırgan, sunucuya dokunmadan tüm alan adını yönlendirebilir. Bu taraf için kayıt firması yönetici hesabınızı güvenceye alma rehberine göz atın.

Son olarak, bu sıkılaştırma adımlarını tarama rutininizle birlikte belgeleyin; böylece yeni ekip üyeleri sitenin nasıl korunduğunu tek bir kişinin hafızasına dayanmadan ikisini birden devralır.

Tüm yapıyı göz önünde tutmak

Kötü amaçlı yazılım taraması; yenilemeler, sertifikalar ve hosting ile birlikte operasyonel hijyenin bir parçasıdır. Birden fazla site yönetiyorsanız, hiçbir şeyin gözden kaçmaması için her alan adının, barındırıldığı firmanın ve yenileme tarihlerinin tek bir envanterini tutun. TLDix hosting takibi bu envanteri tutup hatırlatmalar gönderebilir; hosting sorgulama aracı da taramaya başlamadan önce eski veya devraldığınız bir sitenin gerçekte nerede çalıştığını doğrulamanıza yardımcı olur.

Devralınan siteler için ilk tarama

Bir müşteriden veya önceki bir ekipten site devraldığınızda, onu temiz kabul etmeden önce kapsamlı bir ilk tarama yapın. Yönetici kullanıcıları, cron görevlerini, yükleme klasörlerini ve sunucudaki gereksiz dosyaları gözden geçirin, tüm parolaları değiştirin ve ardından referans kaydınızı oluşturun. Bu başlangıç incelemesi, önceki dönemden kalan sessiz bir arka kapının sizin döneminizde sorun çıkarmasını önler.

Sık sorulan sorular

Hosting firmamın yaptığı kötü amaçlı yazılım taraması yeterli mi?
Faydalı bir temel sağlar, ancak kapsamı büyük ölçüde değişir. Bazı firmalar yalnızca bilinen imzaları veya yalnızca paylaşımlı paketleri tarar ve sizi hızlıca bilgilendirmeyebilir. Firmanıza neyin, ne sıklıkla tarandığını ve uyarıların nasıl iletildiğini sorun. Kendi harici kontrolünüzü ve düzenli dosya bütünlüğü incelemesini eklemek size bağımsız bir görünürlük kazandırır.
Bana normal görünen bir site yine de enfekte olabilir mi?
Evet. Birçok enfeksiyon oturum açmış yöneticilerden veya tekrar gelen ziyaretçilerden kasıtlı olarak saklanır ve kötü amaçlı içeriği yalnızca arama botlarına, arama sonuçlarından ilk kez gelen ziyaretçilere veya belirli cihazlara gösterir. Sayfaları farklı kullanıcı aracılarıyla çeken tarayıcıların ve sunucu tarafı dosya kontrollerinin, elle bakışın kaçırdığı sorunları yakalamasının nedeni budur.
Ücretsiz online tarayıcılar gerçekten işe yarar mı?
Hızlı bir dış görünüm için faydalıdırlar: kara liste durumu, görünür enjekte edilmiş betikler ve şüpheli yönlendirmeler. Sunucunuzun içini göremezler; bu yüzden temiz bir sonuç, arka kapı olmadığı anlamına gelmez. Bunları birkaç sinyalden biri olarak, ideal olarak sunucu tarafı tarama ve güvenilir dosya sürümlerine karşı bütünlük kontrolleriyle birlikte kullanın.
Temizlemek yerine doğrudan yedeği mi geri yüklemeliyim?
Ele geçirmenin ne zaman başladığını biliyorsanız, enfeksiyondan önceki bir yedeği geri yüklemek çoğu zaman en hızlı temiz yoldur. Ardından tüm yazılımları güncelleyin, her kimlik bilgisini değiştirin ve asıl zayıflığı giderin; aksi halde saldırgan aynı açıktan kolayca geri dönebilir. Geri yüklenen siteyi tekrar yayına almadan önce tarayın.
Kötü amaçlı yazılım arama görünürlüğünü nasıl etkiler?
Arama motorları zararlı olarak tespit ettikleri siteler için uyarı gösterebilir ve enjekte edilmiş spam sayfalar alan adınız altındaki sonuçları kirletebilir. Toparlanma genellikle siteyi tamamen temizleyip ardından arama motorunun site yöneticisi araçları üzerinden inceleme istemek anlamına gelir. Süreler değişir; düzenli taramayla daha hızlı tespit, etkiyi sınırlar.
Sıkça Sorulan Sorular

Merak Edilenler ve Yanıtları

TLDix.com, domain sorgulama ve AI servisleri hakkında en çok sorulan sorular.