Güvenlik
Site'iniz Hacklendiyse Ne Yapmalısınız
A compromised website needs three things in order: contain it, find out how they got in, then rebuild it clean. Doing those out of order is how sites get reinfected within a day.
Siteniz Hacklendiyse Ne Yapacaksınız
Güvenliği ihlal edilmiş bir web sitesi üç şeyden ibarettir: virüsü içeride tutmak, nasıl içeri girdiklerini anlamak, sonra temiz bir şekilde yeniden inşa etmek. Bunları yanlış sırada yapmak sitelerin bir gün içinde yeniden enfekte edilmesinin sebebidir.
Bu sayfayı başından sonuna kadar izleyin. Saldırının nasıl gerçekleştiğine dair herhangi bir varsayımda bulunmaz.
Şüpheli dosyaları silip devam etmeyin. Neredeyse her güvenlik ihlali birden fazla geri dönüş yolu bırakır: ikinci bir arka kapı, sahte bir yönetici hesabı, planlanmış bir görev veya değiştirilmiş bir temel dosya. Görünen semptom kaldırıp durmak, bir sitenin aynı hafta içinde tekrar hacklenmesinin en yaygın sebebidir.
Gerçekten Hacklendiysenize Dair İşaretler
- Arama sonuçları, asla yazmadığınız ilaç, kumar veya yabancı dil sayfalarını göstermektedir.
- Ziyaretçiler başka yere yönlendirilir, genellikle sadece mobil cihazlarda veya yalnızca arama motorlarından.
- Tarayıcı veya arama motoru alan adınız için bir uyarı gösterir.
- Dosyalar, hesap veremediğiniz adlar veya değişiklik tarihleriyle görünür.
- Siteniz spam gönderir veya alan adınız posta sağlayıcıları tarafından reddedilmeye başlar.
- Hiç kimsenin oluşturmadığı bir yönetici hesabı vardır.
Bu işaretlerin her biri hack anlamına gelmez. Sadece yavaş olan veya hata veren bir site daha çok bir eklenti çatışması veya kaynak sınırlaması olur. Sadece bunu varsa, öncelikle Website Not Loading sayfasına bakın.
Adım 1: Virüsü İçeride Tutun
Araştırmadan önce siteyi çevrimdışı alın. Her dakika herkese açık kaldığında saygınlığınız, arama sıralamanız ve ziyaretçilerinize daha fazla zarar verilir.
Hiçbir şey silmeden bunu yapmanın en hızlı yolu, web sunucusu seviyesinde tüm sitenin önüne bir giriş koyan parola korumasıdır:
- Websites seçeneğine gidin ve siteyi açın.
- Password protect sekmesini açın.
- Etkinleştirin ve bir kullanıcı adı ve parola ayarlayın.
Site artık saldırgan da dahil olmak üzere her ziyaretçiye bir istem döndürürken, siz panel, SFTP ve SSH aracılığıyla tam erişimi koruyun.

Saldırganın IP adresini biliyorsanız, sitenin Security sekmesindeki IP block list seçeneğine de ekleyin.
Siteyi silmeyin ve henüz hiçbir şey geri yüklemeyin. Mevcut durum, saldırının nasıl gerçekleştiğine dair tek kanıtınızdır. Şimdi güvenliği ihlal edilmiş sitenin yedeklemesini alın, açıkça enfekteli olarak etiketleyin ve ayrı bir yerde tutun. İhtiyaç duyabilirsiniz.
Adım 2: Nasıl İçeri Girdiklerini Anlayın
Yalnızca birkaç gerçekçi cevap vardır ve her biri sonraki yapacağınız işleri değiştirir.
Panel denetim günlüğünü kontrol edin. Settings seçeneğine, ardından Account seçeneğine, sonra View log seçeneğine gidin. Hiçbirinin kullanmadığı bir IP adresinden ekibinize atfedilen eylemler, Kapsule hesabınızın kendisine ulaşıldığı anlamına gelir. Bu çok daha büyük bir olaydır: bkz. Account Security ve hesabı da güvenliği ihlal edilmiş olarak işlem yapın. Sitenin Activity sekmesi panel aracılığıyla yapılan değişiklikleri kapsar.
Sitenin Logs sekmesindeki hata ve erişim günlüklerinizi kontrol edin. Tek bir eklenti yoluna yinelenen istekler veya bir yükleme uç noktasına bir dizi POST işlemi, genellikle giriş yolunu gösterir. Bkz. Reading Error Logs.
Sitenin Security sekmesinde kötü amaçlı yazılım taraması çalıştırın. Sonucunun nasıl okunacağı için bkz. Scanning For and Removing Malware.
Eskiden kalan şeyleri kontrol edin. Eski bir eklenti, tema veya temel sürüm, açık ara en yaygın giriş noktasıdır. Bkz. Keeping WordPress Updated.
Adım 3: Temiz Bir Şekilde Yeniden İnşa Edin
Temiz bir siteye ulaşmanın iki yolu vardır ve bunlardan yalnızca biri güvenilirdir.
Güvenilir Yol: Uzlaşmadan Önce Alınan Bir Yedeklemeden Geri Yükleyin
Günlüklerinizden uzlaşmanın kabaca ne zaman başladığını bulun, ardından o tarihten rahat bir şekilde önce alınan bir yedeklemeden geri yükleyin.
- Sitenin Backups sekmesine gidin.
- Enfeksiyondan önce bir yedekleme seçin.
- staging'e önce geri yükleyin. Geri yükleme diyaloğu kasıtlı olarak staging seçeneğine varsayılan olarak ayarlanır.
- Staging kopyasını kontrol edin: bilinmeyen dosya yok, bilinmeyen yönetici kullanıcısı yok, yönlendirme yok.
- Memnun olduğunuzda canlı ortama geri yükleyin. Canlı ortama geri yükleme alan adını yazmayı gerektirir.
Dosyaları ve veritabanını ayrı ayrı geri yükleme hakkında bilgi dahil olmak üzere ayrıntılar için bkz. Restoring From a Backup.
Yönetilen veritabanına sahip WordPress ve WooCommerce sitelerinde, sitenin PITR sekmesindeki point-in-time recovery, veritabanını son günlük yedeklemesiyle yerine belirli bir dakikaya geri yükleyebilir. Aksi durumda bir gün sipariş kaybederseniz bu önemlidir.
Bir geri yükleme, o yedeklemeden sonra oluşturulan tüm meşru içerik ve siparişleri de dahil olmak üzere her şeyi geri alır. Geri yüklemeden önce, mevcut siteden tutmanız gereken tüm verileri dışa aktarın ve güvenliği ihlal edilmiş bir siteden dışa aktarılan içeriğin kendisinin enjekte edilmiş kod taşıyabileceğinin farkında olun. İçe aktarmadan önce inceleyin.
Güvenilmez Yol: Yerinde Temizleme
Temiz bir yedeklemeiniz yoksa, siteyi el ile temizlemek zorunda kalırsınız. Bunun ne kadar kapsamlı olması gerektiği konusunda kendinize karşı dürüst olun.
- Kötü amaçlı yazılım taramasının işaretlediği her dosyayı karantinaya alın. Bkz. Scanning For and Removing Malware.
- WordPress temelini, her eklentiyi ve her temayı yerinde güncellemek yerine kaynaktan taze kopyalarla değiştirin.
- Etkin olarak kullanmadığınız herhangi bir eklentiyi veya temayı silin. Etkinleştirilmemiş kod, erişilebilir olduğunda yine de çalışır.
- Tarayıcının kapsamadığı dosyaları inceleyin:
.htaccess,wp-config.phpve yüklemeler klasörünüzde resim olmayan her şey. - Sitenin Cron jobs sekmesinde oluşturmadığınız işleri kontrol edin.
- Enjekte edilen içeriğin veritabanını kontrol edin, özellikle seçeneklerde ve gönderi içeriğinde.
Adım 4: Her Kimlik Bilgisini Değiştirin
Sitenin erişebildiği her şeyin ele geçirildiğini varsayın.
- WordPress yönetici parolaları. Sitenin WordPress sekmesinden her birini sıfırlayın, çalınan oturum çerezlerinin işlemeyi durdurması için her kullanıcıyı oturumdan çıkarmaya zorlayın ve oluşturmadığınız uygulama parolalarını silin. Bkz. Resetting a WordPress Password.
- Bilinmeyen yönetici hesapları. Bunları silin ve yönetici haklarına ihtiyaç duymayan herhangi bir hesabı düşürün.
- Veritabanı kimlik bilgileri, sitenin Database sekmesinde.
- SFTP hesapları sitenin SFTP sekmesinde. Birini silmek açık oturumlarını sonlandırır.
- SSH anahtarları sitenin SSH access sekmesinde. Tanımadığınız herhangi bir anahtarı kaldırın.
- Kapsule parolanız ve oluşturmadığınız herhangi bir API anahtarını iptal edin. Bkz. API Keys and Developer Access.
Adım 5: Geri Getirin ve Sertleştirin
Site temiz olduğundan emin olduğunuzda, parola korumasını kapatın ve dünyayı geri alın.
Sonra açık olan kapıyı kapatın:
- Her şeyi güncellenmiş tutun. Bkz. Keeping WordPress Updated ve Managing Plugins.
- Sitenin Security sekmesinde güvenlik korumaları açın: brute-force koruması, ülke filtrelemesi ve IP engel listesi.
- İki faktörlü kimlik doğrulamayı etkinleştirin Kapsule hesabınızda ve sitenin kendi yönetici hesaplarında.
- Bilinen iyi sitenin taze yedeklemesini alın. Bkz. Taking a Backup.
- Genişletilmiş yedekleme saklama durumunu göz önünde bulundurun, böylece fark etmediğiniz bir uzlaşma haftalar sonra bile kurtarılabilir olsun.
Destek Alma Zamanı
Bunlardan herhangi biri geçerliyse bir destek talebini açın:
- Uzlaşma Kapsule hesabınız yerine siteniz aracılığıyla geldi.
- Siteniz spam gönderiyor veya gönderme itibareınız etkilendi.
- Kullanılabilir bir yedeklemeniz yok ve siteyi temizleyemiyorsunuz.
- Hesabınız veya siteniz askıya alındı. Bkz. Why Your Account Was Suspended.
- Başka bir müşterinin sitesinin sizinkine saldırdığına inanıyorsunuz. Bkz. Reporting Abuse.
Bulduklarınızı, ne zaman ilk kez fark ettiğinizi ve zaten ne değiştirdiğinizi ekleyin. Kendi araştırmanızdan paylaşabileceğiniz ne kadar çok şey varsa, cevap o kadar hızlı olur.
Sorun Giderme
Arama motorları hala sitesi hakkında uyarı veriyor. Site gerçekten temiz olduktan sonra kendi webmaster araçları aracılığıyla bir inceleme talep edin. Bu bizim kontrolümüz dışındadır.
Temizledikten sonra geri geldi. Bir arka kapı kaçırdınız veya değiştirmediğiniz bir kimlik bilgisi hala geçerli. Bunun yerine temiz bir yedeklemeden geri yükleyin ve Adım 4'teki her kimlik bilgisini değiştirin.
Tarama temiz diyor ama site açıkça tehlikeli. Dosya taraması bilinmeyen kötü amaçlı kodu yakalar, enjekte edilen veritabanı kayıtlarını değil. Yedeklemeyle karşılaştırın ve veritabanını kontrol edin.
**İçine giremiyorum." Uygulamanın kendi girişini kullanmak yerine SFTP veya SSH'yi kullanın, saldırgan bunu değiştirmiş olabilir. Bkz. SFTP Access ve File Manager.