forumKonu aç

Hosting firması sitemizin temiz olduğunu söylüyor, bir kontrol aracı zararlı yazılım gösteriyor — kime inanalım?

BBarış K***Uzman
Görev
Kurumsal BT müdürü
Katılım
Haz 2023
Mesaj
172
#1

Los Angeles merkezli göçmenlik hukuku danışmanlığı veren ofisimizin beş yıllık WordPress tabanlı bir kurumsal web sitesi var. Geçen hafta harici bir web tabanlı site güvenlik denetleyici aracıyla rutin kontrol yaptık. Denetleyici raporda gizli bir JavaScript yönlendirmesi tespit ettiğini ve sitenin şüpheli harici alan adlarına istek attığını işaretledi. Hatta iki müvekkilimiz mobil cihazdan siteye girerken bahis sayfasına yönlendiklerini söyledi.

Durumu yıllık 400 dolar ödediğimiz sunucu barındırma firmamıza bildirdik. Destek ekibi sunucu düzeyinde virüs taraması yaptı ve iki saat sonra 'Dosyalarınız temiz, sunucuda herhangi bir zararlı yazılım bulunmuyor, sorun yerel tarayıcınızdan kaynaklanıyor olabilir' diyerek çağrıyı kapattı. Ancak bağımsız güvenlik denetleyici aracı her çalıştırmada aynı yönlendirme kodunu göstermeye devam ediyor.

Hosting temiz derken harici denetleyici zararlı gösteriyorsa kime inanmalıyız? Barındırma firmasının taraması bu kodu neden yakalayamıyor ve bunu çözmek kimin görevi?

VVildan Ş***Katılımcı
Görev
Kalite kontrol elemanı
Sektör
Tekstil
Yapı
orta ölçekli işletme
Katılım
Ağu 2024
Mesaj
162
En çok yardımcı olan#2

Kısa cevap: Dışarıdan tarama yapan site güvenlik denetleyici aracına kesinlikle güvenmelisiniz. Sunucu barındırma firmalarının standart antivirüs araçları sadece sunucudaki bilinen dosya imzalarını statik olarak tarar; oysa modern yönlendirme zararlıları genellikle veritabanında saklanır veya sadece belirli kullanıcı koşullarında sayfaya dinamik olarak eklenir.

Hosting sağlayıcınız kasıtlı olarak gerçeği saklamıyor olabilir; sunucunun dosya dizininde zararlı bir PHP betiği gerçekten yer almayabilir. Bu tip koşullu yönlendirmeler genelde eklenti açıklarından içeri sızarak doğrudan veritabanındaki yazı tablolarına veya tema ayarları satırına enjekte edilir. Daha da kötüsü, bu kodlar sunucu yöneticisi veya masaüstü tarayıcı giriş yaptığında sessiz kalır; ancak ziyaretçi bir mobil cihazdan ya da arama motoru üzerinden geldiğinde kötü amaçlı JavaScript çıktısı üretir. Barındırma firmasının dosya düzeyindeki klasik tarayıcısı derlenmiş sayfayı bir tarayıcı gibi okumadığı için bunu asla fark edemez.

Görev ve sorumluluk paylaşımı konusunda kural açıktır: Barındırma sağlayıcısı işletim sisteminin, sunucu donanımının ve ağ portlarının güvenliğinden sorumludur. Web sitesinin yazılım katmanı, WordPress çekirdeği, kurulu temalar, eklentiler ve veritabanı içeriği tamamen site sahibinin sorumluluğundadır. Sorunu gidermek için şu adımları izleyin: 1) Veritabanı yedeğini dışa aktarıp şüpheli yönlendirme alan adını metin olarak aratın, 2) Temanızın kaynak kodlarını orijinal sürümleriyle dosya bazında karşılaştırın, 3) Tüm yönetici ve veritabanı şifrelerini derhal yenileyin.

İİlker B***KatılımcıTopluluk üyesi
Katılım
Oca 2024
Mesaj
400
#3

Bu duruma koşullu yönlendirme denir. valla kodu yazanlar tespit edilmemek icin masaüstü ziyaretçilerine temiz sayfa gösterir yalnızca mobil cihaz kullanıcılarını hedef alır. Test ederken telefonunuzun mobil verisinden arama motoru üzerinden tıklayarak siteye girin; zararlının çalıştığını kendi gözünüzle görürsünüz.

TTolga A***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
346
#4

Paylaşımlı sunucu desteğinden uygulama düzeyinde temizlik beklemeyin. Onlar sunucu çökmediği sürece dosya içeriğine karışmaz ve sözleşmelerinde sitenin güvenliğinden kullanıcının sorumlu olduğu yazar. Vakit kaybetmeden profesyonel bir site temizliği yapmanız şart.

HHavva Ç***Katılımcı
Görev
Sistem yöneticisi
Sektör
Catering
Yapı
tek kişilik işletme
Katılım
Nis 2023
Mesaj
55
#5

Hemen sitenin tam bi yedeğini alın... yani ardından bilinen güvenilir bi WordPress güvenlik eklentisi kurup derin veritabanı taraması çalıştırın. Bulunan yabancı script kodlarını silip tüm aktif oturumları kapatın.

FFiliz Ö***Katılımcı
Görev
Operasyon müdürü
Sektör
Su ürünleri
Yapı
8 kişilik ekip
Katılım
Eyl 2024
Mesaj
383
#6

curl ile terminalden mobil user-agent talidi yparak sitenizin kaynak kodunu cekin... o zaman tarayiciya basiilan o gizli yonlendirme js dosyasini net bi sekilde gorursunuz hosting firmasi ugrasmak istememis.

EEmre D***Katılımcı
Görev
Pazarlama müdürü
Sektör
Gayrimenkul
Yapı
imalathane
Katılım
Oca 2025
Mesaj
340
#7

Tespit için üç adımlı acil eylem: 1) Sitedeki kullanılmayan tüm eski temaları ve eklentileri tamamen kaldırın, 2) WordPress ana dizinindeki yapılandırma dosyasında yabancı kod bloğu olup olmadığını elle kontrol edin, 3) Arama motoru dizinleme paneline girip güvenlik uyarısı düşüp düşmediğini denetleyin.

BBurcu B***KatılımcıTopluluk üyesi
Katılım
Oca 2025
Mesaj
264
#8

Benzer bir vakada üç hafta oyalandık; hosting temiz dediği için bir şey yapmadık. Sonuçta arama motoru sitemizi kırmızı ekranla kara listeye aldı ve organik trafiğimiz %85 düştü. Temizletmek için dışarıdan uzmana 600 dolar ödemek zorunda kaldık.

EErcan B***KatılımcıTopluluk üyesi
Katılım
Eyl 2023
Mesaj
140
#9

Geçen sene ofis sitemizde aynı çelişkiyi yaşadık. Gece saatlerinde site sahte eczane sitelerine yönleniyordu, sabah hosting destek talebini açtığında site temiz çıkıyordu. Meğerse zararlı kod sadece gece saatlerinde tetiklenecek şekilde zamanlanmış. Harici denetleyiciler bu yüzden çok daha dürüst sonuç veriyor.

UUfuk A***UzmanTopluluk üyesi
Katılım
Ara 2024
Mesaj
410
#10

Bu kdr açık anlatan yazı az bulunuyor. Kararı verirken elinizde hangi veri var önce ona bakın.

İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor. Başka türlü yapan varsa onu da merak ederim.

SSevimYeni üye
Görev
Çiçekçi
Katılım
Kas 2024
Mesaj
26
#11

merak ettiğim bi nokta var ama ya herkesin yaptığı şey doğru olduğu anlamına gelmiyor.

öçmeden karar verince hep aynı yere geliyoruz. neyse kolay gelsin.

NNazlı E***Katılımcı
Görev
Yazılım takım lideri
Sektör
Spor ve fitness
Yapı
120 kişilik şirket
Katılım
May 2024
Mesaj
19
#12

Takipteyim.

GGizem C***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Mobilya üretimi
Yapı
butik ajans
Katılım
May 2023
Mesaj
324
#13

bunu not aldım, teşekurler.

MMelikeUzman
Görev
E-ticaret müdürü
Yapı
butik ajans
Katılım
Eyl 2023
Mesaj
178
#14

Acele etmeyin derim. Sormaktan çekinmeyin, sormayan hep daha pahalıya ödüyor.

Kendi durumunuz farklıysa tabii değişir.

VVolkan U***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
56
#15

Şu noktada ayrılıyorum sizden. Olayların çoğu zafiyetten değil, sızmış bir paroladan başlıyor.

Yanlışım varsa düzeltin.

BBurcu Ş***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Medya ve yayıncılık
Yapı
imalathane
Katılım
Mar 2025
Mesaj
406
#16

Konuyu toparlayayım çünkü birkaç farklı cevap verildi. site güvenlik denetleyici tarafında yapılan hata genelde geri dönülebilir ama pahalı.

Bir sorunu fark etme süreniz, o sorunun maliyetini doğrudan belirliyor. Kendi durumunuz farklıysa tabii değişir.

IIrmak B***KatılımcıTopluluk üyesi
Katılım
Oca 2025
Mesaj
304
#17

Deneyeceğim.

CCansu K***Katılımcı
Görev
Muhasebe elemanı
Sektör
Kağıt
Yapı
orta ölçekli işletme
Katılım
Eyl 2024
Mesaj
4
#18

Bunu bilmiyordum. Olayların çoğu zafiyetten değil, sızmış bir paroladan başlıyor.

Bu kadar, uzattıysam kusura bakmayın.

IIrmak S***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
381
#19

Bunu yazdığınız icin teşekkürler doğrusu bu. açıkçası sormaktan çekinmeyin sormayan hep daha pahalıya ödüyor.

Kendi durumunuz farklıysa tabii değişir.

TTuğrulKatılımcı
Görev
Güneş enerjisi
Katılım
Şub 2024
Mesaj
88
#20

Şu noktada ayrılıyorum sizden. Yazılı olmayan her madde, ileride iki tarafın da farklı hatırladığı bir madde.

Ben olsam bu yoldan giderdim.

Yanıt yaz