İçeriğe geç

GüvenlikOlay müdahalesi

Sunucunuz ele mi geçirildi? Adım adım yapmanız gerekenler

Ele geçirilme işaretleri, kanıtı silmeden sınırlandırma, neyin kontrol edileceği, temiz kurulumun neden en güvenli olduğu ve değiştirilecek kimlik bilgileri.

  • İleri
  • 30 dk okuma
  • Güncellendi

Denendiği sistemler: Ubuntu 24.04 LTS, Ubuntu 26.04 LTS, Debian 12, Debian 13, Windows Server 2022, Windows Server 2025

Bu sayfada
  1. Ele geçirilme işaretleri
  2. 1. adım: Sınırlandırın ama kanıtları koruyun
  3. 2. adım: İnceleyin
  4. 3. adım: Temiz bir imajdan yeniden kurun
  5. 4. adım: Tüm kimlik bilgilerini değiştirin
  6. 5. adım: Açığı kapatın ve izleyin
  7. Windows sunucular
  8. Kötüye kullanım şikâyetleri ve yasal yükümlülükler
  9. Sorun giderme
  10. Sonraki adımlar

Bir sunucuya sızıldığını fark etmek streslidir. Doğru sırayla hareket etmek zararı sınırlar: önce sınırlandırın, sonra anlayın, ardından yeniden kurup kurtarın. Bu rehber Linux sunucuları ayrıntılı olarak ele alır ve Windows için notlar ekler.

Ele geçirilme işaretleri

  • Tüm CPU'yu kullanan bilinmeyen süreçler (çoğu zaman kripto madencileri) veya bilinmeyen giden bağlantılar.
  • Sizin oluşturmadığınız yeni kullanıcı hesapları, SSH anahtarları, cron işleri veya servisler.
  • Değiştirilmiş web sitesi dosyaları, eklenmiş betikler, spam sayfaları veya yönlendirmeler.
  • IP adresinizden spam, tarama veya oltalama yapıldığına dair kötüye kullanım bildirimleri.
  • Olağan dışı saatlerde veya bilinmeyen adreslerden yapılan girişler.

1. adım: Sınırlandırın ama kanıtları koruyun

  • Henüz hiçbir şeyi silmeyin. Kanıtlar saldırganın nasıl girdiğini gösterir; böylece açığı kapatabilirsiniz.
  • Planınız sunuyorsa mevcut durumun açıkça "ele geçirilmiş" olarak etiketlenmiş bir snapshot'ını veya yedeğini alın.
  • Saldırganın bağlantısını kesin: güvenlik duvarında SSH'yi kendi IP adresinizle sınırlayın ve ihtiyacınız olmayan giden trafiği engelleyin. Ağ kısıtlıysa web konsolunu kullanın. Bkz. UFW güvenlik duvarı.
  • Güvendiğiniz bir bilgisayardan müşteri paneli şifrenizi değiştirin ve iki aşamalı doğrulamayı açın.

2. adım: İnceleyin

Giriş yapın ve etrafa bakın. Mümkün olduğunca yalnızca okuyarak çalışın.

Kim, nereden giriş yaptı:

Bash
last -n 30
sudo journalctl -u ssh --since "14 days ago" | grep -E 'Accepted|session opened'

Ne çalışıyor ve ne dinliyor:

Bash
ps auxf
sudo ss -tulpn
sudo ss -tnp state established

Kalıcılık mekanizmaları:

Bash
sudo crontab -l
sudo ls -la /etc/cron.d /etc/cron.daily /var/spool/cron/crontabs
systemctl list-units --type=service --state=running
systemctl list-timers

Hesaplar ve anahtarlar:

Bash
awk -F: '$3 == 0 {print $1}' /etc/passwd
awk -F: '$3 >= 1000 {print $1}' /etc/passwd
sudo cat /root/.ssh/authorized_keys
cat ~/.ssh/authorized_keys

İlk awk satırı root yetkili hesapları listeler (yalnızca root görünmelidir); ikincisi normal kullanıcıları listeler.

Değiştirilmiş sistem dosyaları:

Bash
sudo dpkg --verify
sudo find /etc /usr/bin /usr/sbin -xdev -type f -mtime -7 -ls

dpkg --verify, içeriği paketten farklı olan paket dosyalarını bildirir; /usr/bin veya /usr/sbin içindeki değişiklikler güçlü bir uyarı işaretidir. Web sitelerinde yakın zamanda değişmiş PHP dosyalarına ve yükleme klasörlerindeki bilinmeyen dosyalara bakın.

Bulduklarınızı saatleriyle birlikte not edin. Giriş noktasını gösterirler: güncel olmayan bir CMS eklentisi, zayıf bir şifre, açıkta bir yönetim paneli, sızmış bir anahtar.

3. adım: Temiz bir imajdan yeniden kurun

En güvenli yol temiz bir kurulumdur:

  1. İhtiyacınız olan verileri (veritabanları, yüklenen dosyalar, anladığınız yapılandırmalar) ele geçirilmiş sunucudan kaydedin ve bunlara güvenilmez gözüyle bakın.
  2. İşletim sistemini yeniden kurun: bkz. işletim sistemini yeniden kurun.
  3. Yeni sistemi çevrim içi olmadan önce güvenli hale getirin: yeni bir Linux sunucuyu güvenli hale getirin.
  4. Uygulamalarınızın güncel sürümlerini güvenilir kaynaklardan kurun.
  5. Verileri sızmadan önce alınmış bir yedekten geri yükleyin ya da kaydedilen verileri dikkatle kontrol edin (örneğin yükleme klasörlerinde bilinmeyen PHP dosyası, veritabanında yeni yönetici kullanıcı olmamalı).

4. adım: Tüm kimlik bilgilerini değiştirin

Sunucunun bildiği her şeyin saldırgan tarafından bilindiğini varsayın:

  • Tüm kullanıcıların SSH anahtarları ve şifreleri; yeni anahtarları temiz bir bilgisayarda oluşturun.
  • Veritabanı şifreleri ve uygulama gizli bilgileri (örneğin wp-config.php veya .env dosyalarında).
  • Sunucuda saklanan API anahtarları ve belirteçler; ödeme, posta veya bulut kimlik bilgileri gibi.
  • Kontrol paneli, FTP ve posta hesaplarının şifreleri.

5. adım: Açığı kapatın ve izleyin

Bulduğunuz giriş noktasını düzeltin, ardından bir süre izlemeye devam edin: SSH kaydındaki girişler, beklenmeyen süreçler ve giden bağlantılar. Otomatik güncellemeleri açın ve Fail2ban veya CrowdSec kullanmayı düşünün.

Windows sunucular

  • Microsoft Defender ile tam ve çevrim dışı bir tarama çalıştırın (çevrim dışı tarama sunucuyu yeniden başlatır):
PowerShell
Start-MpScan -ScanType FullScan
Start-MpWDOScan
  • Yerel hesapları, zamanlanmış görevleri ve bağlantıları kontrol edin:
PowerShell
Get-LocalUser
Get-ScheduledTask | Where-Object State -ne 'Disabled' | Select-Object TaskPath, TaskName
Get-NetTCPConnection -State Established
  • Security olay kaydındaki oturum açmaları (olay kimlikleri 4624 ve 4625) gözden geçirin. Linux'ta olduğu gibi, en güvenli kurtarma yeniden kurulumdur.

Kötüye kullanım şikâyetleri ve yasal yükümlülükler

Sunucunuzdan kaynaklanan kötüye kullanım hakkında sizinle iletişime geçtiysek bildirimi yanıtlayın, sınırlandırma adımlarını açıklayın ve bizi bilgilendirmeye devam edin. Kişisel verilere erişilmiş olabilirse ihlali bir veri koruma otoritesine bildirmeniz ve etkilenen kişileri, çoğu zaman kısa süreler içinde, bilgilendirmeniz gerekebilir. Bir hukuk danışmanına sorun.

Sorun giderme

Kötü amaçlı süreç sonlandırdıktan sonra geri geliyor. Bir cron işi, bir systemd birimi veya değiştirilmiş bir program onu yeniden başlatıyor. Bu, temizlemek yerine yeniden kurmak için bir nedendir.

Hiç giriş yapamıyorsunuz. Saldırgan şifreleri veya anahtarları değiştirmiş olabilir. Hizmet sayfanızda görünüyorsa web konsolunu kullanın ya da bir destek bildirimi açın.

Site temiz ama yeniden enfekte oluyor. Giriş noktası hâlâ açık; çoğu zaman güncel olmayan bir eklenti veya tekrar kullanılan bir şifre. Geri yüklemeden önce onu bulun.

Sonraki adımlar

Sık sorulan sorular

Kötü amaçlı yazılımı silip devam edebilir miyim?

Nadiren güvenle. Saldırganlar genellikle geri dönmek için birden fazla yol bırakır; ek SSH anahtarları, kullanıcılar, cron işleri veya değiştirilmiş programlar gibi. Güvenilir çözüm temiz bir imajdan yeniden kurmaktır; yerinde temizlik yalnızca tamamen anladığınız durumlar içindir.

Hangi yedeği geri yüklemeliyim?

Sızma başlamadan önce alınmış olanı. Kayıtlar ve dosya tarihleri tarihlemeye yardımcı olur. Doğrulayamadığınız eski programları ve yapılandırmaları değil, veritabanları ve yüklenen dosyalar gibi verileri geri yükleyin.

Neden bir kötüye kullanım şikâyeti aldım?

Ele geçirilmiş bir sunucu çoğu zaman başkalarına saldırmak, spam göndermek veya oltalama sayfaları barındırmak için kullanılır. Bildirime yanıt verin, sunucuyu sınırlandırın ve ne yaptığınızı açıklayın; kötüye kullanım SSS sayfamıza bakın.

İhlali birine bildirmem gerekir mi?

Kişisel verilere erişilmiş olabilirse veri koruma yasaları, yetkililere ve etkilenen kişilere kısa süreler içinde bilgi vermenizi gerektirebilir. Mümkün olduğunca erken bir hukuk danışmanına sorun.

Bunun tekrar olmasını nasıl önlerim?

Kullanılan açığı kapatın, yazılımları güncel tutun, SSH anahtarları ve iki aşamalı doğrulama kullanın, yönetim arayüzlerini IP ile kısıtlayın ve test edilmiş uzak yedekler tutun.

Kaynaklar

Şifre Oluştur

Lütfen onaylayın