forumKonu aç

Sunucuda tanımadığım işlemler çalışıyor, hosting firması 'temizleyin' dedi — nereden başlamam lazım?

YYusuf E***Katılımcı
Görev
Spor salonu işletmecisi
Yapı
imalathane
Katılım
Nis 2024
Mesaj
66
#1

Bugün sabah erişim loglarımı kontrol ediyorum, garip 3-4 satır var. Hosting firmasından bi mail gelmiş 'zararlı kod algıladık, hemen temizleyin' yazıyor ama ne olduğunu anlamıyorum. SSH'ye girdim ps aux ile baktım biraz saçma prosesleri gördüm. Dosya yöneticisinde tuhaf .php dosyaları var temp klasöründe.

Sunucu Linux, Apache çalışıyor. Wordpress kurulu ama son 3-4 ayda update yapmadığım için mi böyle oldu bilmiyorum. Bir kez daha check edeyim dedim ama ne aradığımı bile bilmiyorum. Hosting firması 'acil temizleyin yoksa kapıyız' demişti, biraz stresli durumda yazıyorum.

Bu konuda deneyimi olan var mı? Atağın nereden başlandığını nasıl buluyorsunuz? Dosyaları delete etmek yeterli mi yoksa başka bir şey mi yapmam lazım?

FFiliz U***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Danışmanlık
Yapı
iki şubeli işletme
Katılım
Eyl 2025
Mesaj
1
En çok yardımcı olan#2

WordPress güncellemesi yapılmamışsa çok olası ki bir plugin exploit'i üzerinden girdiler. Hemen şu adımları yapın: 1) Sunucunun internet bağlantısını kesin (backup ortamına alıp çalışın), 2) /var/log/auth.log ve /var/log/apache2/access.log dosyalarını kontrol edin — giriş saatlerini ve IP'leri kaydedin, 3) Bulunan PHP dosyalarını yedekleyin (delil olarak), 4) Web root'u grep ile '.php' dosyalarını tarayın — upload tarihleri ile kontrol edin, 5) WordPress'i tamamen yeni halinden yükleyin, veritabanı sadece geri yükleyin. Veritabanında da shell kod kalıntısı olmayabilir ama kontrol edin.

DDoruk A***Katılımcı
Görev
Genel koordinatör
Sektör
Otomotiv yan sanayi
Yapı
20 kişilik firma
Katılım
Eki 2022
Mesaj
18

Doki · Sızma testi · 2024

#3

bende de aynı şey olmuştu geçen yıl, wordpress plug-in exploiti ile girmişlerdi bir de o zamanlar wpdb ile sorgu yaptım, wp_users tablosuna admin hesabı eklenmişti... o admi sildim snra yine de shell kodu vardı dosya sisteminde bnc bi .jpg dosyasıydı aslında executabledı. hosting firması bitti dedi...

MMehmet M***Katılımcı
Görev
Dijital pazarlama uzmanı
Sektör
Eğitim
Yapı
bölge bayisi
Katılım
Kas 2025
Mesaj
302
#4

Webshell'i bulmak için find ile şu sorgu çalıştırın: find /var/www -name '*.php' -newermt '3 months ago' | xargs file | grep 'PHP script'. Erişim loglarında POST request'leri filtered grep edin, özellikle file upload endpoints'ini. Zafiyet taraması için WPScan çalıştırabilirsiniz ama önce ağı izole etmek kritik. Veritabanındaki wp_options tablosundaki siteurl ve home URL'lerini kontrol edin, değiştirilmiş olabilir.

NNecati B***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
86
#5

vay be çok kötü bi durum. neyse çok paniklemişsin gibi görünüyorsun ama ilk yapacak şey hakikaten backup almak sonra pluginleri ve themeleri teker teker disable et... wP admine gir, userları kontrol et. yeni bi admin hesabı bulmuş olabilirler... sonra güvenlik eklenitsi kur, WP güncellemeleri kur. bi sure sonra tekrar problem yaşarsa o zaman hosting firması ile iletişime geç.

JJale P***KatılımcıTopluluk üyesi
Katılım
Mar 2024
Mesaj
207
#6

Siber güvenlik incelemesi yapıyorum diye düşün: sıra 1) Ağ trafiği kapat, 2) Sistem snapshot al, 3) Zafiyet bulma (web shell, database user, cron job), 4) Giriş mekanizmasını tespit et (hangi plugin, hangi hesap, ne zaman), 5) Silme ve restoration. WordPress'te genellikle plugin güncellemesi eksikliği veya weak password'dan dolayı oluyor. Geçen hafta bir siteye benzer durum yaşattık, wp-config.php'de database password hardcoded'di, phpmyadmin açıktı...

JJülide A***KatılımcıTopluluk üyesi
Katılım
Ağu 2024
Mesaj
1
#7

Biraz garip geldi bana hosting firması hemen sana söylüyor mu zararlı kod varsa? Kendi sistemlerinde algıladılar yani. SSHye giriş yapabildiysen hala accessin var demek... Veritabanına da girip bakabildin mi? Yani exploit hala aktif mi yoksa sadece shelli unuttular mı? Backup ne zaman aldın son? Restore yoluna gitmek istiyorsan eski bir backuptan restore edebilir misin?

EEmine K***KatılımcıTopluluk üyesi
Katılım
Oca 2026
Mesaj
296
#8

oh hyaır wordpress hackleme... çok kötü şey bu. ama sen sadeleştir: git en son bckupa dön yani. mysql ve dosyaları restore et. snra wp update et hepsini. iyice temizlenmiş olur öyle. bi de hosting firması kontrol etsin yani geç

ZZafer Ö***Katılımcı
Görev
Üretim planlama
Sektör
Makine imalatı
Yapı
holding bünyesinde bir şirket
Katılım
Nis 2023
Mesaj
247
#9

Sağ olun, aradığım cevap buydu. valla unutulmuş test ortamları canlı sistemden daha sık kapı oluyor.

Yanlışım varsa düzeltin.

EEmre A***KatılımcıTopluluk üyesi
Katılım
Kas 2024
Mesaj
1
#10

Bir uyarı bırakayım. Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur. Kolay gelsin.

RRıdvanKatılımcı
Görev
Bayi ağı yöneticisi
Yapı
bölge bayisi
Katılım
Mar 2024
Mesaj
92
#11

Kaydettim.

DDamla P***KatılımcıTopluluk üyesi
Katılım
May 2024
Mesaj
191
#12

bu cevabı okuyunca rahatadım demek sadece bende değilmiş. kayıt tutmayan hiçbi süreç düzelmiyor çünkü neyi düzelteceğinizi bilmiyorsunuz.

bu kadar uzattıysam kusura bakmayın.

ÖÖmer I***VeteranTopluluk üyesi
Katılım
Tem 2024
Mesaj
50
#13

Haklısınız. Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

Ben olsam bu yoldan giderdim.

LLevent B***KatılımcıTopluluk üyesi
Katılım
Ağu 2025
Mesaj
186
#14

Yukarıdaki cevap işin özünü söylemiş. Bunu tek başına yapmaya çalışmak en pahalı yol.

Kendi durumunuz farklıysa tabii değişir.

AAli D***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Turizm
Yapı
butik ajans
Katılım
Tem 2024
Mesaj
114
#15

Kafamdaki soru işareti kalktı, teşekkürler.

EEfe G***Yeni üyeTopluluk üyesi
Katılım
May 2026
Mesaj
222
#16

Bunu bilmiyordum.

DDamla C***Katılımcı
Görev
Müşteri ilişkileri müdürü
Sektör
Matbaa
Yapı
300 kişilik kurum
Katılım
Kas 2022
Mesaj
229
#17

Aynen öyle, üstelik bu kadar bilinmiyor. Yanlış alarmı azarlarsanız bir daha kimse bildirim yapmıyor.

HHüseyin T***KatılımcıTopluluk üyesi
Katılım
Haz 2025
Mesaj
292
#18

Haklısınız, ben de aynı yoldan geçtim. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

IIrmak T***Veteran
Görev
Sistem destek elemanı
Sektör
Lojistik
Yapı
120 kişilik şirket
Katılım
Kas 2023
Mesaj
226
#19

sunucuma virüs bulaştı konusunda hiç tecrübem yok, o yüzden soruyorum. Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz.

Başka türlü yapan varsa onu da merak ederim.

ÜÜlkü K***Katılımcı
Görev
İcra kurulu üyesi
Sektör
Tarım
Yapı
kooperatif
Katılım
Oca 2025
Mesaj
19

Doki · Altyapı taşıma · 2025

#20

Haklısınız. İnsanlar süreci değil, alışkanlığı savunur. Direnç oradan gelir.

Sonucu buraya yazarsanız başkalarına da faydası olur.

Yanıt yaz