forumKonu aç

Sunucu loglarında günde binlerce deneme görüyorum — normal mi, panik mi?

İİsmail9 gün önce·51 mesaj·71,8 B görüntülenme#log#saldırı yüzeyi#sunucu
İİsmailKatılımcı
Görev
Sistem yöneticisi
Katılım
Ara 2023
Mesaj
128
#1

Küçük bir kurumsal site yönetiyorum. Logları ilk kez düzgün inceledim ve şok oldum.

Günde binlerce istek var: /wp-admin, /.env, /phpmyadmin, /.git/config gibi adreslere. Sitemizde WordPress bile yok.

Bu bizi hedef alan bir saldırı mı, yoksa herkeste böyle mi? Ne yapmalıyım?

SSerkan G***Uzman
Görev
Sızma testi uzmanı
Yapı
holding bünyesinde bir şirket
Katılım
Kas 2023
Mesaj
154
En çok yardımcı olan#2

Önce rahatlayın: bu sizi hedef alan bir saldırı değil, internete açık her adresin aldığı taban gürültü. Otomatik tarayıcılar tüm IP aralıklarını sürekli tarar ve bilinen zafiyet adreslerini dener. Sitenizin ne olduğunu bilmiyorlar, umursamıyorlar da.

Şimdi şüpheci kısma geçeyim, çünkü "normal" demek "önemsiz" demek değil. Şu ayrımı yapın:

Otomatik gürültü: rastgele adreslere 404 dönen istekler, farklı IP'lerden, tekrarlayan desenler. Bunlar sadece gürültüdür.

Dikkat edilecek olan: sizin gerçekten var olan adreslerinize yapılan denemeler. Giriş sayfanıza art arda parola denemesi, yönetim panelinize erişim denemesi, parametre oynamaları. Bu, biri sitenize gerçekten bakmış demektir.

Yapılacaklar, önem sırasıyla: yönetim panelini herkese açık bırakmayın, giriş denemelerine hız sınırı koyun, yazılımlarınız güncel olsun, yedeğiniz olsun ve o yedeği geri yükleyerek test edin.

Son madde en çok atlanandır. Test edilmemiş yedek, yedek değildir.

DDefneKatılımcı
Görev
SOC analisti
Yapı
holding bünyesinde bir şirket
Katılım
Şub 2024
Mesaj
146
#3

SOC tarafından teknik bir ekleme yapayım.

Bu tür gürültüyü tamamen engellemeye çalışmak (her IP'yi karalisteye almak gibi) genelde boşa emek. IP'ler sürekli değişiyor, liste şişiyor, bir gün kendi kullanıcınızı engelliyorsunuz.

Bunun yerine gürültüyü ayıklayın ki gerçek olayı görebilesiniz. Pratik yöntem: 404 dönen istekleri ayrı bir kanala yazın, ana log akışınızda sadece 200 ve 500 dönenler kalsın. Bir de başarısız giriş denemeleri için ayrı bir sayaç tutun.

Uyarı kuralı olarak şunu öneririm: tek bir kaynaktan, kısa sürede, çok sayıda başarısız giriş. Bu, gürültüden gerçekten ayrışan ve müdahale gerektiren desendir.

Bir de şunu unutmayın: en sık görülen gerçek olaylar, dışarıdan zorlamayla değil, sızmış bir parolayla giriş yapılarak başlıyor. O yüzden log bakmak kadar, ikinci doğrulama açmak da önemli.

OOnurUzman
Görev
Güvenlik geliştirici
Katılım
Eki 2023
Mesaj
196
#4

Bir soru sorayım: bu logları ilk kez düzgün incelediniz diyorsunuz. Peki daha önce ne kadar geriye bakabiliyorsunuz?

Sorunun sebebi şu: çoğu sunucuda log tutma süresi varsayılan olarak kısa. Bir olay olduğunda geriye bakmak isteyen herkes aynı duvara çarpıyor, log yok.

Kanıt isteyen biri olarak somut öneri: log saklama sürenizi kontrol edin ve en az doksan güne çıkarın. Yer maliyeti küçük, bir olay anında değeri çok büyük. Ayrıca logları sunucunun kendisinde değil, başka bir yerde de tutun; sunucu ele geçirilirse ilk silinen şey logdur.

CCanerKatılımcı
Görev
Barındırma firması
Katılım
Kas 2023
Mesaj
128
#5

Barındırma tarafından rakam vereyim, tahmin değil, kendi panelimizden düzenli gördüğümüz desen bu.

Yeni açılan, hiç tanıtılmamış, hiçbir yerde bağlantısı olmayan bir alan adı bile, ilk hafta içinde bu tür otomatik denemeleri almaya başlıyor. Sebebi basit: sertifika şeffaflık kayıtları herkese açık, yeni alan adları oradan da görülebiliyor.

Yani "sitem küçük, kimse bilmiyor" diye bir güvenlik durumu yok. Küçük olmak sizi görünmez yapmıyor, sadece hedefli saldırı olasılığınızı azaltıyor.

AAhmetYeni üye
Görev
Öğrenci · yazılım
Yapı
aile şirketi
Katılım
Oca 2025
Mesaj
48
#6

Öğrenciyim, bir şey sormak istiyorum, saçma gelirse kusura bakmayın.

Bu tarayıcılar /.env dosyasını neden arıyor? Yani o dosyada ne var da bu kadar değerli?

BBarış Y***Uzman
Görev
Backend geliştirici
Yapı
butik ajans
Katılım
Haz 2023
Mesaj
296
#7

Hiç saçma değil, çok yerinde bir soru.

.env dosyası, uygulamanın ayarlarını tutan bir metin dosyasıdır (environment, yani ortam değişkenleri). İçinde genelde veritabanı adresi ve parolası, üçüncü taraf servislerin anahtarları, oturum şifreleme anahtarı bulunur.

Yani bir saldırgan için bu dosya, kapıyı zorlamak yerine anahtarı bulmak demek. Bu yüzden tarayıcılar önce onu dener; maliyeti tek bir istek, getirisi her şey.

Normalde bu dosya web sunucusunun servis ettiği klasörün dışında durmalı. Yanlış kurulumda public klasörünün içinde kalıyor ve tarayıcıdan okunabiliyor. Aynı mantık /.git/config için de geçerli: proje deposu yanlışlıkla yayına çıkmışsa, kaynak kodun tamamı indirilebiliyor.

Kontrol etmek çok kolay: kendi adresinize /.env yazıp deneyin. 404 alıyorsanız sorun yok, içerik görüyorsanız hemen kapatın ve o dosyadaki tüm anahtarları değiştirin. Kapatmak yetmez, sızmış varsayılır.

DDoki ekibiDoki ekibi
Görev
Resmî hesap
Sektör
Siber güvenlik ve dijital
Yapı
Doki
Katılım
Mar 2023
Mesaj
310
#8

Doki ekibi olarak bir not ekleyelim, çünkü bu başlık sık sorulan bir konuyu iyi toparlamış.

Yukarıda anlatılan tabloyu biz de görüyoruz: internete açık her varlık, ilan edilmese bile taranıyor. Bu sebeple müşterilerimize ilk olarak varlık envanteri çıkarmayı öneriyoruz — hangi alan adları, hangi alt alan adları, hangi sunucular gerçekten bizim ve hangileri hâlâ ayakta unutulmuş durumda.

Pratikte en sık karşılaştığımız açık kapı, unutulmuş test ortamları oluyor. Canlı sistem düzgün korunuyor, iki yıl önce açılmış bir deneme sunucusu aynı veritabanına bakmaya devam ediyor.

Buradaki paylaşımlar genel bilgi amaçlıdır; kendi sisteminiz için kapsamı belirlenmiş bir değerlendirme yaptırmanızı öneririz.

CCaner B***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
1
#9

Süreç olarak bakınca tablo değişiyor. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor. Sonucu buraya yazarsanız başkalarına da faydası olur.

FFurkan U***KatılımcıTopluluk üyesi
Katılım
Nis 2023
Mesaj
163
#10

Ben de merak ediyorum.

UUfuk B***KatılımcıTopluluk üyesi
Katılım
Eyl 2024
Mesaj
114
#11

bu başllık arşivlik.

İİlknur A***KatılımcıTopluluk üyesi
Katılım
Oca 2024
Mesaj
220
#12

Haklısınız.

AAli Y***Katılımcı
Görev
Şantiye şefi
Sektör
E-ticaret
Yapı
40 kişilik üretim firması
Katılım
Oca 2024
Mesaj
129
#13

Katılıyorum, hatta altını çizmek isterim. Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

Başka türlü yapan varsa onu da merak ederim.

YYiğit B***Uzman
Görev
Kalite kontrol elemanı
Sektör
Tekstil
Yapı
40 kişilik üretim firması
Katılım
May 2023
Mesaj
70
#14

Sağ olun, aradığım cevap buydu.

EEmre T***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Güvenlik hizmetleri
Yapı
kooperatif
Katılım
Şub 2024
Mesaj
170
#15

Merak ettiğim bi nokta var. Acele karar altı ay snra düzeltilen karar oluyor.

Kolay gelsin.

FFurkan Y***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
53
#16

Yeni girenler için kısa özet: Kararı geri almak ne kadar zorsa, o kadar yavaş verin.

Yazılı olmayan her madde, ileride iki tarafın da farklı hatırladığı bir madde. Kolay gelsin.

AAslı A***KatılımcıTopluluk üyesi
Katılım
Eki 2023
Mesaj
19
#17

Bunu yazdığınız için teşekkürler, doğrusu bu. İzin ve kapsam yazılı değilse o test başlamasın.

Benim görüşüm bu, kesin doğru diye yazmıyorum.

KKübra G***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Hukuk
Yapı
orta ölçekli işletme
Katılım
Mar 2024
Mesaj
7
#18

Uzun süre bu işle uğraştım. Zaman kaybının çoğu onay bekleyen işlerde birikiyor.

log tarafında yapılan hata genelde geri dönülebilir ama pahalı. Umarım işinize yarar.

ÖÖmer B***Veteran
Görev
Saha satış temsilcisi
Sektör
Medya ve yayıncılık
Yapı
butik ajans
Katılım
Şub 2023
Mesaj
123
#19

Peki şunu nasıl çözdünüz? bu arada bunu tek başına yapmaya çalışmak en pahalı yol.

log tarafında yapılan hata genelde geri dönülebilir ama pahalı... açıkçası benim görüşüm bu kesin doğru diye yazmıyorum.

FFiliz A***UzmanTopluluk üyesi
Katılım
May 2025
Mesaj
14
#20

Katılıyorum.

Yanıt yaz