Zararlı Yazılım Taraması: Web Shell ve Rootkit Tespiti

Web shell neden bu kadar yaygın? Tarama yöntemleri, elle kontrol listesi, kalıcılık mekanizmaları ve bulgu sonrası doğru sıra. Zararlı Yazılım Taraması: Web…

Zararlı Yazılım Taraması: Web Shell ve Rootkit Tespiti
İçindekiler
  1. Ne Aranıyor?
  2. Belirtiler
  3. Tarama Yöntemleri
  4. Bütünlük Kontrolü
  5. İmza Tabanlı Tarama
  6. Rootkit Tarayıcıları
  7. Davranış İzleme
  8. Elle Kontrol Edilecekler
  9. Önleme
  10. Bir Şey Bulunca
  11. Sonuç
  12. Sıkça Sorulan Sorular (SSS)
  13. Web shell nedir ve neden bu kadar yaygın?
  14. Zararlı dosyayı siliyorum ama geri geliyor?
  15. Rootkit taraması güvenilir mi?
  16. Temizlemek mi yeniden kurmak mı?

Zararlı Yazılım Taraması: Web Shell ve Rootkit Tespiti

Sunucunuz ele geçirildiğinde saldırganın ilk işi kalıcı erişim sağlamaktır. Bunun için sunucuya küçük bir dosya bırakır — dışarıdan komut çalıştırmasını sağlayan bir arka kapı.

Bu dosya genellikle masum görünür ve normal kod arasında kaybolur. Bu yazı, VDS sunucu üzerinde bu tür izleri tespit etmeyi anlatıyor.

Ne Aranıyor?

Tür Ne yapar Nerede bulunur
Web shell Tarayıcıdan komut çalıştırır Web dizinleri
Arka kapı Gizli erişim sağlar Sistem dizinleri, cron
Rootkit Kendini sistemden gizler Çekirdek veya sistem araçları
Kripto madenci İşlemcinizi kullanır Geçici dizinler
Spam aracı Sunucunuzdan spam gönderir Web dizinleri

İlk satır en yaygınıdır çünkü en kolayıdır: web sunucusunun yazabildiği bir dizine bırakılan küçük bir dosya, saldırgana tarayıcı üzerinden komut çalıştırma imkânı verir. Sistem yetkisi gerektirmez — web sunucusunun yetkisi yeterlidir.

Belirtiler

Zararlı yazılım genellikle sessiz çalışır. Yine de bazı işaretler verir:

  • Açıklanamayan işlemci kullanımı. Özellikle gece saatlerinde sürekli yüksek yük — kripto madencinin klasik imzası.
  • Beklenmedik giden bağlantılar. Sunucunuz tanımadığınız adreslere bağlanıyor.
  • Gönderim hacminde artış. Sunucunuzdan spam çıkıyor olabilir.
  • Yeni veya değişmiş dosyalar. Siz değiştirmediğiniz hâlde tarihi güncellenmiş dosyalar.
  • Kara listeye girme. IP'nizin aniden kara listede görünmesi.
  • Bilinmeyen zamanlanmış görevler. Sizin tanımlamadığınız cron kayıtları.

Son madde özellikle önemlidir: saldırganlar kalıcılığı sağlamak için zamanlanmış görev bırakır. Siz zararlı dosyayı silseniz bile görev onu geri getirir — "temizledim ama geri geliyor" durumunun en yaygın açıklaması budur.

Tarama Yöntemleri

Bütünlük Kontrolü

En güvenilir yöntem, dosyaların değişip değişmediğini takip etmektir. Sistem kurulduğunda tüm önemli dosyaların bir parmak izi alınır; sonraki taramalarda karşılaştırılır.

Değişen bir dosya, siz değiştirmediyseniz şüphelidir. Bu yöntem, imza tabanlı taramaların kaçırdığı yeni tehditleri de yakalar.

İmza Tabanlı Tarama

Bilinen zararlı kod desenlerini arayan araçlar kullanılır. Hızlıdır ve yaygın tehditleri iyi yakalar.

Sınırı: yalnızca bilinen desenleri bulur. Özelleştirilmiş veya yeni bir arka kapıyı kaçırabilir.

Rootkit Tarayıcıları

Sistem araçlarının değiştirilip değiştirilmediğini ve gizlenmiş süreç olup olmadığını kontrol eden özel araçlar vardır.

Önemli bir sınır: gelişmiş bir rootkit, çalışan sistemden tespit edilemeyebilir — çünkü tespit araçlarının kullandığı sistem çağrılarını da manipüle eder. Ciddi şüphe varsa, sistemi dışarıdan (kurtarma modunda) taramak gerekir.

Davranış İzleme

Giden ağ bağlantıları, çalışan süreçler ve açık portlar düzenli olarak kontrol edilir. Tanımadığınız bir bağlantı veya süreç, doğrudan bir ipucudur.

Elle Kontrol Edilecekler

Araçlara ek olarak, düzenli yapılabilecek basit kontroller:

  1. Son değişen dosyaları listeleyin. Web dizinlerinde beklemediğiniz bir tarihte değişen dosya var mı?
  2. Yükleme dizinlerinde kod arayın. Orada yalnızca medya dosyaları olmalı.
  3. Zamanlanmış görevleri gözden geçirin. Tüm kullanıcılar için.
  4. Açık portları kontrol edin. Beklemediğiniz bir servis dinliyor mu?
  5. Kullanıcı listesine bakın. Yeni eklenmiş bir hesap var mı?
  6. Yetkili anahtar dosyalarını inceleyin. Tanımadığınız bir SSH anahtarı eklenmiş olabilir.

Altıncı madde sinsi bir kalıcılık yöntemidir: saldırgan kendi SSH anahtarını yetkili anahtarlar listesine ekler. Siz parolayı değiştirseniz bile anahtarla girmeye devam eder.

Önleme

Tarama, sorun oluştuktan sonra devreye girer. Asıl kazanç önlemededir:

  • Yükleme dizinlerinde kod çalıştırmayı engelleyin. Tek bir yapılandırma satırı, en yaygın saldırı yolunu kapatır.
  • Web sunucusunun yazabildiği dizinleri sınırlayın. Uygulama dosyalarına yazma yetkisi olmamalı.
  • Güncellemeleri geciktirmeyin. Bilinen açıklar otomatik araçlarla taranır.
  • Kullanılmayan bileşenleri kaldırın. Pasif bir eklenti bile açık barındırabilir.
  • Giden trafiği kısıtlayın. Sunucunuzun her yere bağlanabilmesi gerekmez.

Son madde çok az uygulanan ama etkili bir önlemdir: giden bağlantıları kısıtlamak, ele geçirilmiş bir sunucunun dışarıyla iletişim kurmasını ve saldırının derinleşmesini engeller.

Bu önlemlerin çoğu kök erişimi gerektirir; paylaşımlı hostingde ne dizin bağlama seçeneklerini değiştirebilir ne de giden trafiği kısıtlayabilirsiniz. Kendi sanal sunucunuzda ise bu katmanların tamamını kurabilirsiniz — ve bunları kurulumun ilk günü yapmak, sonradan temizlik yapmaktan çok daha ucuzdur.

Bir Şey Bulunca

Şüpheli bir dosya tespit ettiğinizde acele etmeyin:

  1. Silmeden önce kopyasını alın. Nasıl girildiğini anlamak için gerekebilir.
  2. Erişim loglarını inceleyin. Dosyanın oluşturulma zamanı çevresindeki istekler giriş yolunu gösterir.
  3. Tüm kimlik bilgilerini değiştirin. Temizlikten önce.
  4. Kalıcılık mekanizmalarını arayın. Zamanlanmış görevler, SSH anahtarları, servis tanımları.
  5. Giriş noktasını kapatın. Bulmadan yapılan temizlik geçicidir.

Ciddi bir ele geçirme şüphesinde en güvenli yol, sunucuyu temizlemek yerine temiz bir kurulumdan yeniden başlamaktır. Yedeklerinizi ve verinizi taşır, uygulamayı sıfırdan kurarsınız. Bu, gözden kaçan bir arka kapıyla yaşamaktan güvenlidir.

Sonuç

En yaygın tehdit karmaşık bir rootkit değil, web sunucusunun yazabildiği bir dizine bırakılmış küçük bir dosyadır — ve sistem yetkisi gerektirmez. Bu yüzden en etkili tek önlem, yükleme dizinlerinde kod çalıştırmayı engellemektir. Düzenli tarama yapın ama elle kontrolleri de ihmal etmeyin: zamanlanmış görevler ve yetkili SSH anahtarları, saldırganların kalıcılık sağladığı en sık iki yerdir. Ve bir şey bulduğunuzda sıralamayı hatırlayın: önce kimlik bilgilerini değiştirin, sonra temizleyin, en son giriş noktasını kapatın — sonuncusu olmadan temizlik geçicidir.

Sıkça Sorulan Sorular (SSS)

Web shell nedir ve neden bu kadar yaygın?

Tarayıcı üzerinden sunucuda komut çalıştırmayı sağlayan küçük bir dosyadır. Yaygındır çünkü sistem yetkisi gerektirmez — web sunucusunun yazabildiği herhangi bir dizine bırakılması yeterlidir. En sık hedef, kullanıcı yüklemelerinin tutulduğu dizinlerdir.

Zararlı dosyayı siliyorum ama geri geliyor?

Büyük ihtimalle bir zamanlanmış görev onu geri getiriyor. Tüm kullanıcıların cron kayıtlarını kontrol edin. Ayrıca saldırganın hâlâ erişimi olabilir — yetkili SSH anahtarlarını inceleyin ve tüm kimlik bilgilerini değiştirin.

Rootkit taraması güvenilir mi?

Kısmen. Gelişmiş bir rootkit, tespit araçlarının kullandığı sistem çağrılarını da manipüle edebileceği için çalışan sistemden görünmeyebilir. Ciddi şüphe varsa sistemi kurtarma modunda, yani dışarıdan taramak gerekir.

Temizlemek mi yeniden kurmak mı?

Küçük ve net bir bulguda temizlik yeterli olabilir. Ancak ele geçirmenin kapsamı belirsizse temiz bir kurulumdan başlamak daha güvenlidir — veriyi taşıyıp uygulamayı sıfırdan kurmak, gözden kaçan bir arka kapıyla yaşamaktan iyidir.