
Sunucunuz ele geçirildiğinde saldırganın ilk işi kalıcı erişim sağlamaktır. Bunun için sunucuya küçük bir dosya bırakır — dışarıdan komut çalıştırmasını sağlayan bir arka kapı.
Bu dosya genellikle masum görünür ve normal kod arasında kaybolur. Bu yazı, VDS sunucu üzerinde bu tür izleri tespit etmeyi anlatıyor.
Ne Aranıyor?
| Tür | Ne yapar | Nerede bulunur |
|---|---|---|
| Web shell | Tarayıcıdan komut çalıştırır | Web dizinleri |
| Arka kapı | Gizli erişim sağlar | Sistem dizinleri, cron |
| Rootkit | Kendini sistemden gizler | Çekirdek veya sistem araçları |
| Kripto madenci | İşlemcinizi kullanır | Geçici dizinler |
| Spam aracı | Sunucunuzdan spam gönderir | Web dizinleri |
İlk satır en yaygınıdır çünkü en kolayıdır: web sunucusunun yazabildiği bir dizine bırakılan küçük bir dosya, saldırgana tarayıcı üzerinden komut çalıştırma imkânı verir. Sistem yetkisi gerektirmez — web sunucusunun yetkisi yeterlidir.
Belirtiler
Zararlı yazılım genellikle sessiz çalışır. Yine de bazı işaretler verir:
- Açıklanamayan işlemci kullanımı. Özellikle gece saatlerinde sürekli yüksek yük — kripto madencinin klasik imzası.
- Beklenmedik giden bağlantılar. Sunucunuz tanımadığınız adreslere bağlanıyor.
- Gönderim hacminde artış. Sunucunuzdan spam çıkıyor olabilir.
- Yeni veya değişmiş dosyalar. Siz değiştirmediğiniz hâlde tarihi güncellenmiş dosyalar.
- Kara listeye girme. IP'nizin aniden kara listede görünmesi.
- Bilinmeyen zamanlanmış görevler. Sizin tanımlamadığınız cron kayıtları.
Son madde özellikle önemlidir: saldırganlar kalıcılığı sağlamak için zamanlanmış görev bırakır. Siz zararlı dosyayı silseniz bile görev onu geri getirir — "temizledim ama geri geliyor" durumunun en yaygın açıklaması budur.
Tarama Yöntemleri
Bütünlük Kontrolü
En güvenilir yöntem, dosyaların değişip değişmediğini takip etmektir. Sistem kurulduğunda tüm önemli dosyaların bir parmak izi alınır; sonraki taramalarda karşılaştırılır.
Değişen bir dosya, siz değiştirmediyseniz şüphelidir. Bu yöntem, imza tabanlı taramaların kaçırdığı yeni tehditleri de yakalar.
İmza Tabanlı Tarama
Bilinen zararlı kod desenlerini arayan araçlar kullanılır. Hızlıdır ve yaygın tehditleri iyi yakalar.
Sınırı: yalnızca bilinen desenleri bulur. Özelleştirilmiş veya yeni bir arka kapıyı kaçırabilir.
Rootkit Tarayıcıları
Sistem araçlarının değiştirilip değiştirilmediğini ve gizlenmiş süreç olup olmadığını kontrol eden özel araçlar vardır.
Önemli bir sınır: gelişmiş bir rootkit, çalışan sistemden tespit edilemeyebilir — çünkü tespit araçlarının kullandığı sistem çağrılarını da manipüle eder. Ciddi şüphe varsa, sistemi dışarıdan (kurtarma modunda) taramak gerekir.
Davranış İzleme
Giden ağ bağlantıları, çalışan süreçler ve açık portlar düzenli olarak kontrol edilir. Tanımadığınız bir bağlantı veya süreç, doğrudan bir ipucudur.
Elle Kontrol Edilecekler
Araçlara ek olarak, düzenli yapılabilecek basit kontroller:
- Son değişen dosyaları listeleyin. Web dizinlerinde beklemediğiniz bir tarihte değişen dosya var mı?
- Yükleme dizinlerinde kod arayın. Orada yalnızca medya dosyaları olmalı.
- Zamanlanmış görevleri gözden geçirin. Tüm kullanıcılar için.
- Açık portları kontrol edin. Beklemediğiniz bir servis dinliyor mu?
- Kullanıcı listesine bakın. Yeni eklenmiş bir hesap var mı?
- Yetkili anahtar dosyalarını inceleyin. Tanımadığınız bir SSH anahtarı eklenmiş olabilir.
Altıncı madde sinsi bir kalıcılık yöntemidir: saldırgan kendi SSH anahtarını yetkili anahtarlar listesine ekler. Siz parolayı değiştirseniz bile anahtarla girmeye devam eder.
Önleme
Tarama, sorun oluştuktan sonra devreye girer. Asıl kazanç önlemededir:
- Yükleme dizinlerinde kod çalıştırmayı engelleyin. Tek bir yapılandırma satırı, en yaygın saldırı yolunu kapatır.
- Web sunucusunun yazabildiği dizinleri sınırlayın. Uygulama dosyalarına yazma yetkisi olmamalı.
- Güncellemeleri geciktirmeyin. Bilinen açıklar otomatik araçlarla taranır.
- Kullanılmayan bileşenleri kaldırın. Pasif bir eklenti bile açık barındırabilir.
- Giden trafiği kısıtlayın. Sunucunuzun her yere bağlanabilmesi gerekmez.
Son madde çok az uygulanan ama etkili bir önlemdir: giden bağlantıları kısıtlamak, ele geçirilmiş bir sunucunun dışarıyla iletişim kurmasını ve saldırının derinleşmesini engeller.
Bu önlemlerin çoğu kök erişimi gerektirir; paylaşımlı hostingde ne dizin bağlama seçeneklerini değiştirebilir ne de giden trafiği kısıtlayabilirsiniz. Kendi sanal sunucunuzda ise bu katmanların tamamını kurabilirsiniz — ve bunları kurulumun ilk günü yapmak, sonradan temizlik yapmaktan çok daha ucuzdur.
Bir Şey Bulunca
Şüpheli bir dosya tespit ettiğinizde acele etmeyin:
- Silmeden önce kopyasını alın. Nasıl girildiğini anlamak için gerekebilir.
- Erişim loglarını inceleyin. Dosyanın oluşturulma zamanı çevresindeki istekler giriş yolunu gösterir.
- Tüm kimlik bilgilerini değiştirin. Temizlikten önce.
- Kalıcılık mekanizmalarını arayın. Zamanlanmış görevler, SSH anahtarları, servis tanımları.
- Giriş noktasını kapatın. Bulmadan yapılan temizlik geçicidir.
Ciddi bir ele geçirme şüphesinde en güvenli yol, sunucuyu temizlemek yerine temiz bir kurulumdan yeniden başlamaktır. Yedeklerinizi ve verinizi taşır, uygulamayı sıfırdan kurarsınız. Bu, gözden kaçan bir arka kapıyla yaşamaktan güvenlidir.
Sonuç
En yaygın tehdit karmaşık bir rootkit değil, web sunucusunun yazabildiği bir dizine bırakılmış küçük bir dosyadır — ve sistem yetkisi gerektirmez. Bu yüzden en etkili tek önlem, yükleme dizinlerinde kod çalıştırmayı engellemektir. Düzenli tarama yapın ama elle kontrolleri de ihmal etmeyin: zamanlanmış görevler ve yetkili SSH anahtarları, saldırganların kalıcılık sağladığı en sık iki yerdir. Ve bir şey bulduğunuzda sıralamayı hatırlayın: önce kimlik bilgilerini değiştirin, sonra temizleyin, en son giriş noktasını kapatın — sonuncusu olmadan temizlik geçicidir.
Sıkça Sorulan Sorular (SSS)
Web shell nedir ve neden bu kadar yaygın?
Tarayıcı üzerinden sunucuda komut çalıştırmayı sağlayan küçük bir dosyadır. Yaygındır çünkü sistem yetkisi gerektirmez — web sunucusunun yazabildiği herhangi bir dizine bırakılması yeterlidir. En sık hedef, kullanıcı yüklemelerinin tutulduğu dizinlerdir.
Zararlı dosyayı siliyorum ama geri geliyor?
Büyük ihtimalle bir zamanlanmış görev onu geri getiriyor. Tüm kullanıcıların cron kayıtlarını kontrol edin. Ayrıca saldırganın hâlâ erişimi olabilir — yetkili SSH anahtarlarını inceleyin ve tüm kimlik bilgilerini değiştirin.
Rootkit taraması güvenilir mi?
Kısmen. Gelişmiş bir rootkit, tespit araçlarının kullandığı sistem çağrılarını da manipüle edebileceği için çalışan sistemden görünmeyebilir. Ciddi şüphe varsa sistemi kurtarma modunda, yani dışarıdan taramak gerekir.
Temizlemek mi yeniden kurmak mı?
Küçük ve net bir bulguda temizlik yeterli olabilir. Ancak ele geçirmenin kapsamı belirsizse temiz bir kurulumdan başlamak daha güvenlidir — veriyi taşıyıp uygulamayı sıfırdan kurmak, gözden kaçan bir arka kapıyla yaşamaktan iyidir.