forumKonu aç

Ransomware saldırısı: İlk dakikalarda YAPILMAMASI gerekenler — her şeyi kötüleştiren hatalar

NNeslihan S***Katılımcı
Görev
İcra kurulu üyesi
Sektör
Kozmetik
Yapı
orta ölçekli işletme
Katılım
Eyl 2025
Mesaj
325

Doki · Sunucu bakım anlaşması · 2023

#1

Bologna yakınlarında 30 çalışanı olan bi otomotiv yan sanayi işletmesiyiz. Bu sabah teknik ofisteki bi bilgisayarda ve yerel dosya sunucumuzda dosyaların uzantılarının değiştiğini ve masaüstünde bi fidye metni belirdiğini fark ettik. Şans eseri üretim hattı henüz etkilenmedi ama muhasebe ve sipariş arşivimiz tamamen kilitlenmiş durumda.

Ofiste büyük bi panik havası hakim. Dışarıdan destek aldığımız bilgi işlem personeli yolda ancak ofisteki bazı çalışanlar makineleri hemen yeniden başlatmayı, genel bi antivirüs taraması açmayı ve hatta fidye notundaki iletişim adresine hemen yazmayı öneriyor. Ben ise yanlış bi hamle yapıp kurtarılabilir verileri tamamen kaybetmekten endişe ediyorum.

Böyle bi kriz anında, ilk 15-30 dakika içinde kesinlikle YAPILMAMASI gereken kritik hatalar nelerdir? Neyi yaparsak durumu geri dönülmez şekilde kötüleştiririz?

NNuri K***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Plastik
Yapı
butik ajans
Katılım
Eyl 2024
Mesaj
335
En çok yardımcı olan#2

Kısa cevap: Ransomware saldırısı fark edildiği ilk dakikalarda cihazların gücünü fişten çekerek kapatmayın, makineleri yeniden başlatmayın ve kesinlikle saldırganlarla hemen temasa geçip fidye ödemeyi düşünmeyin. Bu refleksler bellekteki (RAM) adli bilişim kanıtlarını ve şifre çözme anahtarlarını yok eder, zararlının kendini daha derin şifrelemesine yol açabilir.

İlk olarak cihazları kapatmak veya yeniden başlatmak yerine fiziksel ağ kablosunu çekin ve Wi-Fi bağlantısını kesin. Bilgisayarı kapatırsanız veya yeniden başlatırsanız geçici bellekteki uçucu veriler kaybolur. Bazı durumlarda şifre çözme anahtarları saldırganın sunucusuna iletilirken RAM üzerinde kalabilir ve adli analiz uzmanları bu veriyi kurtarabilir. Makineyi kapatmak yerine sadece ağdan izole etmek zararlının diğer sunuculara yayılmasını durdurur.

İkinci olarak aceleyle virüs temizleme veya genel antivirüs taraması çalıştırmayın. Antivirüs yazılımları saldırganın bıraktığı şifrelenmiş kütükleri, komut dosyalarını veya fidye notlarını karantinaya alıp silebilir; bu durum kurtarma araçlarının ihtiyaç duyacağı göstergeleri yok eder.

Üçüncü olarak yedekleme disklerini hemen etkilenen sunucuya bağlamayın. Saldırganın zararlı yazılımı arka planda hâlâ çalışıyor olabilir ve taktığınız temiz harici diski veya yedek ünitesini saniyeler içinde şifreleyebilir.

Son olarak panikle fidyecilere hemen yazmayın ve nottaki adrese ödeme taahhüdünde bulunmayın. İtalya'da veri koruma otoritesine (Garante Privacy) GDPR kapsamında yetmiş iki saat içinde bildirim zorunluluğunuz olabilir; önce hukuki ve teknik kapsamı belirleyin.

DDefneKatılımcı
Görev
SOC analisti
Yapı
holding bünyesinde bir şirket
Katılım
Şub 2024
Mesaj
146
#3

Kesinlikle sanal sunucu snapshot'larını silmeyin veya üzerlerine yazmayın. Mümkünse RAM dökümünü (memory dump) alabilecek bir uzman gelene kadar işletim sisteminde hiçbir dosya taşıma işlemi yapmayın. Dosya özniteliklerinin değişmesi zararlının türünü tespit etmeyi zorlaştırır.

TTaner V***KatılımcıTopluluk üyesi
Katılım
Oca 2023
Mesaj
307
#4

Hemen şu an yapılacak tek şey: Etkilenen ve etkilenmeyen tüm bilgisayarların arkasındaki ağ kablolarını elle çekin, ofis modeminin ve kablosuz erişim noktalarının fişini çıkarın... Ağ iletişimini sıfıra indirin ama cihazları açık bırakın.

FFatih O***Katılımcı
Görev
Proje yöneticisi
Sektör
İnşaat
Yapı
tek kişilik işletme
Katılım
Kas 2023
Mesaj
1
#5

Geçen yıl benzer bi olayda panikle sunucuyu kapatıp açan bi müşterimiz geçici bellekte kalan şifreleme anahtarını kaybetti. Kurtarma laboratuvarı cihaz açık kalsaydı yüzde yetmiş ihtimalle anahtarı bellekten çekebileceğini raporladı.

HHakan G***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Su ürünleri
Yapı
300 kişilik kurum
Katılım
Eki 2024
Mesaj
185
#6

en büyük hata temiz sandığınız harici diksi hemen sunucuya takıp yedeği kontrol etmek olur zararlı arka planda açıksa yedeği de anında şifreler elinizde sıfır kalır

TTuba E***Uzman
Görev
Veri koruma danışmanı
Katılım
Eki 2023
Mesaj
158

Doki · Yedekleme kurulumu · 2024

#7

Avrupa Birliği Genel Veri Koruma Tüzüğü uyarınca kişisel veri sızıntısı riski varsa, durumu öğrendikten sonraki 72 saat içinde yetkili veri koruma kurumuna bildirim yapılması yasal bir zorunluluktur. İletişim kayıtlarını ve sistem loglarını titizlikle saklayınız.

TTülay Y***KatılımcıTopluluk üyesi
Katılım
Oca 2025
Mesaj
412
#8

Fidye ödemeyi düşünen çalışanları dinlemeyin. Parayı ödeseniz bile anahtarı vereceklerinin ya da sistemin tekrar çalışacağının hiç bir garantisi yok. Ayrıca fidyecilerin listesinde kolay hedef olarak kalırsınız.

OOsman D***Uzman
Görev
Tedarik zinciri yöneticisi
Sektör
İnşaat
Yapı
120 kişilik şirket
Katılım
Mar 2025
Mesaj
43
#9

İlk yarım saatte şu üç şeyi asla yapmayın: 1) Sunucuları yeniden başlatmayın veya fişten kapatmayın, 2) Temiz yedek ünitelerini ağa veya makinelere bağlamayın, 3) Fidye notundaki e-posta ya da bağlantı üzerinden saldırganla yazışma başlatmayın.

FFerhat T***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
Hayvancılık
Yapı
20 kişilik firma
Katılım
Ağu 2022
Mesaj
286
#10

Geçmiş olsun, son derece stresli bi durum ancak panik yapmadan hareket ederseniz çözülme ihtimali var... Uzmanınız geldiğinde sadece ağdan koparılmış cihazları incelemesine izin verin sakin kalmak kurtarmanın ilk kuralıdır.

İİsmail T***KatılımcıTopluluk üyesi
Katılım
Oca 2024
Mesaj
418
#11

Kaydettim. Bunu tek başına yapmaya çalışmak en pahalı yol.

Güvenli olmak mutlak değl; saldırıyı uğraşmaya değmez hâle getirmek demek. Sorunuz olursa yazın, elimden geldiğince cevaplarım.

DDilara U***Katılımcı
Görev
Mağaza görevlisi
Sektör
Enerji
Yapı
8 kişilik ekip
Katılım
Eyl 2025
Mesaj
15
#12

bunu bilmiyordum.

TTolga Ş***Katılımcı
Görev
Finans müdürü
Sektör
Tekstil
Yapı
yeni kurulmuş girişim
Katılım
Haz 2024
Mesaj
78
#13

Şunu yaşadıktan sonra bakışım değişti. Zaman kaybının çoğu, onay bekleyen işlerde birikiyor.

Kendi durumunuz farklıysa tabii değişir.

CCeren K***KatılımcıTopluluk üyesi
Katılım
Oca 2023
Mesaj
377
#14

üç ayrı görüş çıktı hepsi birbirini tamamlıor sonra yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor.

başka türlü yapan varas onu da merak ederim.

HHakan K***Yeni üye
Görev
İçerik editörü
Sektör
Sağlık hizmetleri
Yapı
120 kişilik şirket
Katılım
Haz 2026
Mesaj
375
#15

Süreç olarak bakınca tablo değişiyor. Tek bi önleme güvenmeyin; katman katman gidin.

Not olarak bırakayım, lazım olur.

DDoruk Y***Katılımcı
Görev
Muhasebe müdürü
Sektör
Su ürünleri
Yapı
iki şubeli işletme
Katılım
Eki 2025
Mesaj
86
#16

Tam zamanında bi konu. İlk kez yapıyorsanız küçük başlayın ölçek sonra gelir.

Not olarak bırakayım lazım olur.

AAli Ç***Uzman
Görev
Lojistik planlama
Sektör
Turizm
Yapı
imalathane
Katılım
Kas 2022
Mesaj
188
#17

uc ayri gorus cikti, hepi birbirini tamamliyor. acikcasi olcmeden karar vreince hep ayni yere geliyoruz

BBurcu B***Uzman
Görev
Yazılım geliştirici
Sektör
Muhasebe ve müşavirlik
Yapı
300 kişilik kurum
Katılım
Ağu 2025
Mesaj
210

Doki · Log yönetimi kurulumu · 2025

#18

bu bşlık arşivlik.

HHakan T***KatılımcıTopluluk üyesi
Katılım
Kas 2025
Mesaj
106
#19

benim başımdan geçeni yazayım, belki işinize yrar ve açıkçası unutulmuş test ortamları canlı sistemden daha sık kapı oluyor

not olarak bırakayım, lazzım olur.

AAleyna E***Katılımcı
Görev
Stajyer
Sektör
Bilişim hizmetleri
Yapı
imalathane
Katılım
Oca 2025
Mesaj
140
#20

yeni girenler için kısa özet: Bunu tek başına yapmaya çalışmak en pahalı yol

ilk kez yapıyorsanız küçük başlayın ölçek snra gelir. yani kolay gelsin.

Yanıt yaz