Sunucunuz ele mi geçirildi? Adım adım yapmanız gerekenler
Ele geçirilme işaretleri, kanıtı silmeden sınırlandırma, neyin kontrol edileceği, temiz kurulumun neden en güvenli olduğu ve değiştirilecek kimlik bilgileri.
- İleri
- 30 dk okuma
- Güncellendi
Denendiği sistemler: Ubuntu 24.04 LTS, Ubuntu 26.04 LTS, Debian 12, Debian 13, Windows Server 2022, Windows Server 2025
Bu sayfada
Bir sunucuya sızıldığını fark etmek streslidir. Doğru sırayla hareket etmek zararı sınırlar: önce sınırlandırın, sonra anlayın, ardından yeniden kurup kurtarın. Bu rehber Linux sunucuları ayrıntılı olarak ele alır ve Windows için notlar ekler.
Ele geçirilme işaretleri
- Tüm CPU'yu kullanan bilinmeyen süreçler (çoğu zaman kripto madencileri) veya bilinmeyen giden bağlantılar.
- Sizin oluşturmadığınız yeni kullanıcı hesapları, SSH anahtarları, cron işleri veya servisler.
- Değiştirilmiş web sitesi dosyaları, eklenmiş betikler, spam sayfaları veya yönlendirmeler.
- IP adresinizden spam, tarama veya oltalama yapıldığına dair kötüye kullanım bildirimleri.
- Olağan dışı saatlerde veya bilinmeyen adreslerden yapılan girişler.
1. adım: Sınırlandırın ama kanıtları koruyun
- Henüz hiçbir şeyi silmeyin. Kanıtlar saldırganın nasıl girdiğini gösterir; böylece açığı kapatabilirsiniz.
- Planınız sunuyorsa mevcut durumun açıkça "ele geçirilmiş" olarak etiketlenmiş bir snapshot'ını veya yedeğini alın.
- Saldırganın bağlantısını kesin: güvenlik duvarında SSH'yi kendi IP adresinizle sınırlayın ve ihtiyacınız olmayan giden trafiği engelleyin. Ağ kısıtlıysa web konsolunu kullanın. Bkz. UFW güvenlik duvarı.
- Güvendiğiniz bir bilgisayardan müşteri paneli şifrenizi değiştirin ve iki aşamalı doğrulamayı açın.
2. adım: İnceleyin
Giriş yapın ve etrafa bakın. Mümkün olduğunca yalnızca okuyarak çalışın.
Kim, nereden giriş yaptı:
last -n 30
sudo journalctl -u ssh --since "14 days ago" | grep -E 'Accepted|session opened'Ne çalışıyor ve ne dinliyor:
ps auxf
sudo ss -tulpn
sudo ss -tnp state establishedKalıcılık mekanizmaları:
sudo crontab -l
sudo ls -la /etc/cron.d /etc/cron.daily /var/spool/cron/crontabs
systemctl list-units --type=service --state=running
systemctl list-timersHesaplar ve anahtarlar:
awk -F: '$3 == 0 {print $1}' /etc/passwd
awk -F: '$3 >= 1000 {print $1}' /etc/passwd
sudo cat /root/.ssh/authorized_keys
cat ~/.ssh/authorized_keysİlk awk satırı root yetkili hesapları listeler (yalnızca root görünmelidir); ikincisi normal kullanıcıları listeler.
Değiştirilmiş sistem dosyaları:
sudo dpkg --verify
sudo find /etc /usr/bin /usr/sbin -xdev -type f -mtime -7 -lsdpkg --verify, içeriği paketten farklı olan paket dosyalarını bildirir; /usr/bin veya /usr/sbin içindeki değişiklikler güçlü bir uyarı işaretidir. Web sitelerinde yakın zamanda değişmiş PHP dosyalarına ve yükleme klasörlerindeki bilinmeyen dosyalara bakın.
Bulduklarınızı saatleriyle birlikte not edin. Giriş noktasını gösterirler: güncel olmayan bir CMS eklentisi, zayıf bir şifre, açıkta bir yönetim paneli, sızmış bir anahtar.
3. adım: Temiz bir imajdan yeniden kurun
En güvenli yol temiz bir kurulumdur:
- İhtiyacınız olan verileri (veritabanları, yüklenen dosyalar, anladığınız yapılandırmalar) ele geçirilmiş sunucudan kaydedin ve bunlara güvenilmez gözüyle bakın.
- İşletim sistemini yeniden kurun: bkz. işletim sistemini yeniden kurun.
- Yeni sistemi çevrim içi olmadan önce güvenli hale getirin: yeni bir Linux sunucuyu güvenli hale getirin.
- Uygulamalarınızın güncel sürümlerini güvenilir kaynaklardan kurun.
- Verileri sızmadan önce alınmış bir yedekten geri yükleyin ya da kaydedilen verileri dikkatle kontrol edin (örneğin yükleme klasörlerinde bilinmeyen PHP dosyası, veritabanında yeni yönetici kullanıcı olmamalı).
4. adım: Tüm kimlik bilgilerini değiştirin
Sunucunun bildiği her şeyin saldırgan tarafından bilindiğini varsayın:
- Tüm kullanıcıların SSH anahtarları ve şifreleri; yeni anahtarları temiz bir bilgisayarda oluşturun.
- Veritabanı şifreleri ve uygulama gizli bilgileri (örneğin
wp-config.phpveya.envdosyalarında). - Sunucuda saklanan API anahtarları ve belirteçler; ödeme, posta veya bulut kimlik bilgileri gibi.
- Kontrol paneli, FTP ve posta hesaplarının şifreleri.
5. adım: Açığı kapatın ve izleyin
Bulduğunuz giriş noktasını düzeltin, ardından bir süre izlemeye devam edin: SSH kaydındaki girişler, beklenmeyen süreçler ve giden bağlantılar. Otomatik güncellemeleri açın ve Fail2ban veya CrowdSec kullanmayı düşünün.
Windows sunucular
- Microsoft Defender ile tam ve çevrim dışı bir tarama çalıştırın (çevrim dışı tarama sunucuyu yeniden başlatır):
Start-MpScan -ScanType FullScan
Start-MpWDOScan- Yerel hesapları, zamanlanmış görevleri ve bağlantıları kontrol edin:
Get-LocalUser
Get-ScheduledTask | Where-Object State -ne 'Disabled' | Select-Object TaskPath, TaskName
Get-NetTCPConnection -State Established- Security olay kaydındaki oturum açmaları (olay kimlikleri 4624 ve 4625) gözden geçirin. Linux'ta olduğu gibi, en güvenli kurtarma yeniden kurulumdur.
Kötüye kullanım şikâyetleri ve yasal yükümlülükler
Sunucunuzdan kaynaklanan kötüye kullanım hakkında sizinle iletişime geçtiysek bildirimi yanıtlayın, sınırlandırma adımlarını açıklayın ve bizi bilgilendirmeye devam edin. Kişisel verilere erişilmiş olabilirse ihlali bir veri koruma otoritesine bildirmeniz ve etkilenen kişileri, çoğu zaman kısa süreler içinde, bilgilendirmeniz gerekebilir. Bir hukuk danışmanına sorun.
Sorun giderme
Kötü amaçlı süreç sonlandırdıktan sonra geri geliyor. Bir cron işi, bir systemd birimi veya değiştirilmiş bir program onu yeniden başlatıyor. Bu, temizlemek yerine yeniden kurmak için bir nedendir.
Hiç giriş yapamıyorsunuz. Saldırgan şifreleri veya anahtarları değiştirmiş olabilir. Hizmet sayfanızda görünüyorsa web konsolunu kullanın ya da bir destek bildirimi açın.
Site temiz ama yeniden enfekte oluyor. Giriş noktası hâlâ açık; çoğu zaman güncel olmayan bir eklenti veya tekrar kullanılan bir şifre. Geri yüklemeden önce onu bulun.
Sonraki adımlar
- Temiz başlayın: işletim sistemini yeniden kurun.
- Bir dahaki sefere hazır olun: yedekleme stratejisi.
- Kötüye kullanım bildirimleri: kötüye kullanım SSS.
Sık sorulan sorular
Kötü amaçlı yazılımı silip devam edebilir miyim?
Nadiren güvenle. Saldırganlar genellikle geri dönmek için birden fazla yol bırakır; ek SSH anahtarları, kullanıcılar, cron işleri veya değiştirilmiş programlar gibi. Güvenilir çözüm temiz bir imajdan yeniden kurmaktır; yerinde temizlik yalnızca tamamen anladığınız durumlar içindir.
Hangi yedeği geri yüklemeliyim?
Sızma başlamadan önce alınmış olanı. Kayıtlar ve dosya tarihleri tarihlemeye yardımcı olur. Doğrulayamadığınız eski programları ve yapılandırmaları değil, veritabanları ve yüklenen dosyalar gibi verileri geri yükleyin.
Neden bir kötüye kullanım şikâyeti aldım?
Ele geçirilmiş bir sunucu çoğu zaman başkalarına saldırmak, spam göndermek veya oltalama sayfaları barındırmak için kullanılır. Bildirime yanıt verin, sunucuyu sınırlandırın ve ne yaptığınızı açıklayın; kötüye kullanım SSS sayfamıza bakın.
İhlali birine bildirmem gerekir mi?
Kişisel verilere erişilmiş olabilirse veri koruma yasaları, yetkililere ve etkilenen kişilere kısa süreler içinde bilgi vermenizi gerektirebilir. Mümkün olduğunca erken bir hukuk danışmanına sorun.
Bunun tekrar olmasını nasıl önlerim?
Kullanılan açığı kapatın, yazılımları güncel tutun, SSH anahtarları ve iki aşamalı doğrulama kullanın, yönetim arayüzlerini IP ile kısıtlayın ve test edilmiş uzak yedekler tutun.
Kaynaklar
- cisa.gov/topics/cybersecurity-best-practices
- man7.org/linux/man-pages/man8/ss.8.html
- manpages.debian.org/bookworm/dpkg/dpkg.1.en.html
- freedesktop.org/software/systemd/man/latest/journalctl.html
- learn.microsoft.com/en-us/powershell/module/defender/start-mpwdoscan
- learn.microsoft.com/en-us/powershell/module/scheduledtasks/get-sche…