Web Tasarım

WordPress Virüs Temizleme: Eklenti Taraması Neden Yetmez?

7 dk okuma

Tarama eklentisi bulduğunu siler, bulamadığını bırakır. Asıl mesele zararlı dosya değil, saldırganın nasıl girdiğidir.

Sitenizde zararlı yazılım tespit edildi. Bir güvenlik eklentisi kurdunuz, tarama yaptınız, "şu kadar tehdit temizlendi" yazdı. Üç gün sonra aynı yönlendirmeler geri geldi. Bu yazı tam olarak bunun neden olduğunu ve doğru temizliğin nasıl yapıldığını anlatıyor.

Kısa cevap şu: tarama eklentisi bildiği zararlı kalıpları bulur. Saldırganın bıraktığı özel arka kapıyı, meşru görünen bir yönetici hesabını veya veritabanına gömülmüş bir kodu çoğu zaman göremez. Temizlik dosya silmek değil, giriş noktasını kapatmaktır.

Zararlı Yazılım Sitede Nerelerde Saklanır?

Deneyimimizde en sık karşılaştığımız saklanma yerleri:

  • Yüklemeler klasörünün derinliklerinde çalıştırılabilir dosyalar. Görsel klasöründe bir kod dosyası olması tek başına anormaldir; oraya hiçbir meşru eklenti kod koymaz.
  • Tema dosyalarının en sonuna eklenmiş tek satır. Genellikle uzun, okunaksız, kodlanmış bir metin bloğu hâlindedir.
  • Meşru dosya adlarının taklidi. Sistemin gerçek dosyalarına çok benzeyen adlarla, doğru klasörlerde dururlar; göz taramasıyla ayırt edilmezler.
  • Veritabanındaki içerik alanları. Yazı ve sayfa içeriklerine, hatta ayar kayıtlarına gömülmüş yönlendirme kodları.
  • Zamanlanmış görevler. Temizlikten sonra belirli aralıkla zararlı dosyayı yeniden oluşturan görevler. "Sildim, geri geliyor" şikâyetinin en yaygın sebebi budur.
  • Yeni oluşturulmuş yönetici hesapları. Bazen mevcut bir kullanıcının yetkisi sessizce yükseltilir; hesap listesine bakınca yeni bir isim görünmez.

Neden Tarama Eklentisi Tek Başına Yetmez?

Üç sebepten:

Birincisi, imza tabanlı çalışır. Bilinen zararlı kalıpları arar. Size özel yazılmış veya yeni bir kod, imza veritabanında yoksa "temiz" görünür.

İkincisi, meşru kodla zararlı kodu ayırt etmek zordur. Bazı eklentiler de kodlarını gizler veya uzak sunucuyla konuşur. Tarayıcı bunları ya yanlışlıkla işaretler ya da benzer zararlıları gözden kaçırır.

Üçüncüsü, açık kapıya bakmaz. Tarayıcı dosyaları temizler ama saldırganın girdiği kapıyı — güncellenmemiş bir eklenti, zayıf bir şifre, aynı sunucudaki eski bir site — kapatmaz. Kapı açık kaldıkça temizlik tekrar eder.

Doğru Temizlik Sırası

  1. Bozuk hâlin yedeği. Silmeden önce kopyalayın; giriş noktasını ancak o dosyalardan bulabilirsiniz.
  2. İzole ortamda inceleme. Canlı sitede değil, kopya üzerinde çalışın. Böylece hem ziyaretçi etkilenmez hem de acele karar verilmez.
  3. Değiştirme, temizleme değil. Çekirdek, tema ve eklentiler resmi kaynaktan temiz sürümleriyle yeniden kurulur. Elle ayıklama hem yavaştır hem eksik kalır.
  4. Kendi kodunuzun denetimi. Yüklemeler klasörü ve özel geliştirmeler tek tek incelenir — asıl zaman alan kısım budur.
  5. Veritabanı denetimi. İçerik alanlarına gömülü kodlar, şüpheli ayar kayıtları ve kullanıcı yetkileri kontrol edilir.
  6. Zamanlanmış görevlerin temizliği. Yeniden üretim mekanizması kaldırılmazsa temizlik kalıcı olmaz.
  7. Erişim sıfırlama. Tüm şifreler değiştirilir ve açık oturumlar sonlandırılır. Sadece şifre değiştirmek yetmez.
  8. Açığın kapatılması ve sıkılaştırma. Güncellemeler, dosya izinleri, giriş denemesi sınırı, gereksiz erişim noktalarının kapatılması.
  9. İzleme. İlk ay boyunca dosya değişiklikleri ve giriş denemeleri takip edilir.

Temizlikten Sonra Google Uyarısı

Arama sonuçlarında uyarı çıktıysa veya tarayıcı siteyi engelliyorsa, temizlik bittikten sonra Search Console üzerinden yeniden inceleme talebi göndermek gerekir. Bu adım atlanırsa site temiz olsa bile uyarı haftalarca durur ve trafiğiniz geri gelmez. Aynı şekilde, saldırı sırasında oluşturulmuş yüzlerce spam sayfa varsa bunların düzgün biçimde kaldırılması ve doğru hata koduyla yanıtlanması gerekir.

Yeniden Yapmak mı, Kurtarmak mı?

Bazen dürüst cevap "bu siteyi kurtarmayalım" olur. Karar verirken baktığımız ölçütler: sitenin yaşı ve altyapısının güncelliği, özel geliştirme miktarı, içeriğin değeri ve saldırının derinliği. Çok eski bir altyapıda, üstelik kaynak kodu takip edilmemiş bir sitede kurtarma maliyeti yeniden yapımı geçebilir. Bu değerlendirmeyi inceleme öncesi değil, sonrasında yapmak gerekir.

Biz Nasıl Yapıyoruz?

Kurtarmayı üç aşamada yürütüyoruz: teşhis, onarım, sıkılaştırma. Farkımız ikinci aşamada saklı: dosyaları temizlemekle yetinmiyor, giriş noktasını bulana kadar durmuyoruz. Çünkü bulunmayan bir açık, birkaç hafta sonra aynı faturayı yeniden çıkarır. İlk 24 saatte atılacak adımları ayrı bir yazıda sıraladık.

Bu vakaların çoğu düzenli bakımı olan sitelerde yaşanmıyor. Güncellemelerin test edilerek yapılması, yedeğin geri dönüş testinden geçmesi ve giriş denemelerinin izlenmesi saldırı yüzeyini ciddi biçimde daraltıyor. Bakım aboneliğinde bunlar standart kalemler.

Temizlik Sonrası İlk Ay: Neye Bakılır?

Kurtarma, zararlı dosya silindiğinde bitmez. Saldırganların bir kısmı temizlikten sonra geri dönmeyi dener; ilk ay bu yüzden izleme dönemidir. Takip edilecekler:

  • Dosya değişiklikleri. Beklenmedik bir dosyanın oluşması veya bir sistem dosyasının değişmesi ilk sinyaldir.
  • Başarısız giriş denemeleri. Belirli bir kullanıcı adına yoğunlaşan denemeler, saldırganın hâlâ ilgilendiğini gösterir.
  • Yeni kullanıcı ve yetki değişiklikleri. Yetki yükseltmeleri, yeni hesap açmaktan daha sinsidir.
  • Giden mail hacmi. Ani artış, sitenin yeniden spam aracı olarak kullanıldığını gösterir.
  • Arama sonuçlarındaki görünüm. Sitenizin başlık ve açıklamalarının Google'da nasıl göründüğünü haftada bir kontrol edin; gizlenmiş bir enjeksiyon önce orada belirir.

Bu izleme otomatikleştirilebilir ve otomatikleştirilmelidir. Elle kontrol edilen hiçbir şey üçüncü haftadan sonra kontrol edilmez.

Sıkılaştırma: Bir Daha Yaşamamak İçin

Temizlikten sonra yapılan sıkılaştırma, saldırı yüzeyini kalıcı olarak daraltır. Standart olarak uyguladığımız kalemler:

  • Yükleme klasöründe kod çalıştırmayı engellemek. Tek başına en etkili önlemlerden biridir; dosya yükleme özelliğini saldırı yüzeyi olmaktan çıkarır.
  • Yönetici girişine deneme sınırı ve iki adımlı doğrulama. Şifre tahmini saldırılarını pratikte bitirir.
  • Dosya izinlerinin doğru ayarlanması. Web sunucusunun yazamaması gereken yerlere yazamaması gerekir; çoğu kurulumda bu ayar gevşek bırakılmıştır.
  • Kullanılmayan eklenti ve temaların silinmesi. Devre dışı bırakılmış bir eklenti de sunucuda durduğu sürece açık taşır. Silmek, kapatmaktan farklıdır.
  • Sunucudaki eski ve unutulmuş kurulumların kaldırılması. Yıllar önceki bir test sitesi, yanındaki güncel siteyi düşürebilir.
  • Yedeğin geri dönüş testi. Alınmış ama hiç denenmemiş yedek, yedek sayılmaz.

Bu kalemler tek seferlik bir iş değil, sürdürülmesi gereken bir düzendir; bakım aboneliğinin içeriği tam olarak budur.

Bu İşi Biz Yaparsak Ne Kadar Tutar?

Fiyatı tahmin etmenize gerek yok, bize sormanıza da. Sitemizdeki hesaplayıcıda ihtiyacınız olan kalemleri işaretliyorsunuz, toplam anında ekranda çıkıyor. Form doldurmak, teklif beklemek yok.

Fiyatı bir dakikada hesaplayın →

Sıkça Sorulan Sorular

İşletmeniz İçin Doğru Çözümü Birlikte Bulalım

Web sitesi, SEO veya chatbot ihtiyaçlarınız için size özel bir teklif hazırlayalım.

Projenizin tutarını şimdi, burada görün

İhtiyacınız olan kalemleri işaretleyin, tutar anında hesaplansın. Telefon açmanıza ya da teklif beklemenize gerek yok.

Fiyatı hesapla