📑 İçindekiler
Sitenizin hacklendiğini fark ettiğiniz an içgüdüsel tepki genelde aynı olur: hemen dosyaları silmek, eklentileri kaldırmak, bir şeyleri "temizlemeye" çalışmak. Bu, durumu çoğu zaman daha kötü yapar — hem saldırının izlerini yok edersiniz hem de arka kapıyı kaçırırsınız. Aşağıdaki sıra, kaybı en aza indirecek şekilde düzenlenmiştir.
1. Önce izole edin, silmeyin
İlk hedef zararı durdurmaktır, temizlik değil. Siteyi bakım moduna alın ya da sunucu seviyesinde erişimi kapatın. Ziyaretçileriniz zararlı koda maruz kalmasın, arama motoru sitenizi "zararlı" olarak işaretlemesin.
- Siteyi geçici olarak kapatın (bakım sayfası veya sunucu düzeyinde erişim kısıtı).
- Tüm yönetici oturumlarını sonlandırın ve şifreleri değiştirin — panel, FTP, veritabanı ve hosting hesabı dahil.
- Ödeme alan bir siteyse ödeme sağlayıcınızı bilgilendirin.
⚠️ Henüz hiçbir dosyayı silmeyin
Zararlı dosyaları hemen silmek en yaygın hatadır. Saldırganın nasıl girdiğini gösteren tek kanıt o dosyalar ve sunucu kayıtlarıdır. Açığı bulamazsanız temizlediğiniz site birkaç gün içinde tekrar hacklenir. Önce kopyasını alın, sonra temizleyin.
2. Mevcut hâlin adli kopyasını alın
Kulağa aşırı gelebilir ama şart: hacklenmiş hâliyle bir yedek alın ve ayrı bir yere koyun. Bu kopya iki işe yarar — açığı analiz etmenizi sağlar ve temizlik sırasında yanlışlıkla sildiğiniz meşru bir dosyayı geri almanıza imkân verir. Bu yedeği asla canlıya geri yüklemeyin, yalnızca inceleme içindir.
3. Ne zaman girdiğini tespit edin
Temiz yedeğe dönebilmek için saldırının tarihini bilmeniz gerekir. Yoksa zararlı kodu da içeren bir yedeği geri yükleyip aynı noktaya dönersiniz. Bakılacak yerler:
- Dosya değişiklik tarihleri: son değiştirilen dosyaları listeleyin; beklenmedik bir tarihte değişen çekirdek dosyalar ilk ipucudur.
- Sunucu erişim kayıtları: şüpheli POST istekleri, tanımadığınız IP'lerden gelen yönetici girişleri.
- Yeni kullanıcılar: sizin oluşturmadığınız yönetici hesapları.
- Zamanlanmış görevler: saldırganlar kalıcılık için cron kaydı bırakır.
4. Saldırı tarihinden ÖNCEKİ temiz yedeğe dönün
Elinizde tarih varsa yapılacak şey nettir: o tarihten önceki bir yedeğe geri dönün. Burada iki şey kritiktir.
Birincisi, yedeğin gerçekten temiz olduğundan emin olmanız gerekir. Saldırı çoğu zaman fark edilmeden haftalar önce başlar; "dünkü yedek" de zararlı kod içeriyor olabilir. Yedeklerinizde zararlı kod taraması yapılıyorsa hangi yedeğin temiz olduğunu bilirsiniz — bu, tahmin etmekle bilmek arasındaki farktır.
İkincisi, geri yükleme veri kaybı demektir: yedek tarihinden sonra gelen siparişler, üyelikler ve yorumlar gider. Bu yüzden geri yüklemeden önce mevcut veritabanından sipariş gibi kritik kayıtları dışa aktarmayı değerlendirin.
5. Açığı kapatın — yoksa tekrar olur
Temiz yedeğe dönmek sadece sonucu ortadan kaldırır; sebebi duruyorsa saldırgan aynı kapıdan tekrar girer. En sık görülen giriş yolları:
- Güncellenmemiş eklenti/tema: bilinen açıkların otomatik taranmasıyla girilir. En yaygın sebep budur.
- Zayıf yönetici şifresi: kaba kuvvet denemeleriyle kırılır.
- Terk edilmiş eklentiler: yıllardır güncellenmeyen bir eklenti, açık bir kapıdır.
- Paylaşımlı hosting komşuluğu: aynı sunucudaki başka bir sitenin ele geçirilmesi.
Geri yükleme sonrası ilk iş: tüm çekirdek, tema ve eklentileri güncelleyin, kullanılmayanları silin (devre dışı bırakmak yetmez, dosyalar durduğu sürece istismar edilebilir), tüm şifreleri yenileyin ve iki adımlı doğrulamayı açın.
6. Temizlendiğini doğrulayın
Site açıldı diye iş bitmez. Arka kapılar genelde sessizdir. Yeni yedeklerinizi zararlı kod taramasından geçirin, yönetici hesaplarını ve zamanlanmış görevleri tekrar gözden geçirin. Arama motoruna "zararlı site" olarak işaretlendiyseniz yeniden inceleme talebi gönderin.
🛡 Bir dahakine bu kadar zor olmasın
Bu sürecin en yorucu kısmı "hangi yedek temiz?" sorusudur. Yedekleriniz düzenli olarak zararlı kod taramasından geçiyorsa ve değiştirilemez (WORM) bir kopyanız varsa, saldırgan sisteminize girse bile temiz geri dönüş noktanız durur. Yöntemleri karşılaştırın ya da doğrudan 14 gün ücretsiz deneyin.
Yapmamanız gerekenler
- Fidye ödemeyin. Ödeme, verinin geri geleceğini garanti etmez ve sizi tekrar hedef hâline getirir.
- Sadece görünen dosyayı silmeyin. Arka kapı neredeyse her zaman başka bir yerdedir.
- Aynı şifreleri yeniden kullanmayın. Saldırgan zaten elde etmiş olabilir.
- Tek yedeğinizin üzerine yazmayın. Panikle alınan yeni bir yedek, elinizdeki temiz kopyayı ezebilir.
Sık Sorulan Sorular
Hacklenen WordPress sitesi nasıl kurtarılır?
Sırasıyla: siteyi izole edin, mevcut hâlin inceleme amaçlı bir kopyasını alın, saldırının tarihini tespit edin, o tarihten önceki temiz bir yedeğe dönün, girişe sebep olan açığı kapatın (güncellemeler, şifreler, kullanılmayan eklentilerin silinmesi) ve son olarak temizliği doğrulayın. Dosyaları hemen silmek, açığı bulmanızı imkânsızlaştırdığı için en sık yapılan hatadır.
Hacklenmiş siteyi yedekten geri yüklemek yeterli mi?
Hayır. Geri yükleme sonucu ortadan kaldırır ama sebebi kaldırmaz. Saldırgan hangi açıktan girdiyse o açık duruyorsa kısa süre içinde tekrar girer. Geri yüklemenin ardından çekirdek, tema ve eklentileri güncellemeniz, kullanılmayanları silmeniz, tüm şifreleri yenilemeniz ve iki adımlı doğrulamayı açmanız gerekir.
Hangi yedeğin temiz olduğunu nasıl anlarım?
Saldırı çoğunlukla fark edilmesinden haftalar önce başlar, bu yüzden en yeni yedek de zararlı kod içerebilir. Dosya değişiklik tarihleri ve sunucu erişim kayıtlarından saldırının başlangıcını tespit edip ondan önceki bir yedeğe dönmelisiniz. Yedekleriniz düzenli zararlı kod taramasından geçiyorsa hangi yedeğin temiz olduğunu tahmin etmek yerine bilirsiniz.
Hacklendikten sonra fidye ödemeli miyim?
Hayır. Ödeme verinin geri geleceğini garanti etmez, saldırganı finanse eder ve sizi tekrar hedef hâline getirir. Bağımsız ve değiştirilemez bir yedeğiniz varsa pazarlık masasına oturmanıza gerek kalmaz.
Sitem hacklendi, hosting firmam yardımcı olur mu?
Hosting firmaları genellikle sunucu düzeyinde destek verir ve elindeki yedeği geri yükleyebilir; ancak bu yedek çoğu zaman kısa süre saklanır ve zararlı kod içerip içermediği taranmamıştır. Bağımsız, tarihli ve taranmış kendi yedeğinize sahip olmak kurtarma sürecini kökten kolaylaştırır.