WordPress Malware Temizleme
WordPress sitenize zararlı yazılım bulaştıysa hız kadar doğruluk da kritiktir. wp-content, çekirdek dosyaları ve veritabanına enjekte edilmiş kodu, arka kapıları ve zararlı yönlendirmeleri güvenli biçimde temizler; en önemlisi saldırının giriş noktasını kapatırız. Yalnızca görünen zararlı dosyayı silmek yeniden bulaşmayı yalnızca geciktirir; biz kök nedeni ortadan kaldırarak döngüyü kırarız.
Bu hizmet hangi sorunu çözer?
WordPress zararlı yazılımını yalnızca "silmek" neredeyse hiçbir zaman yeterli değildir. Enjekte edilen kod çoğu zaman gizlenmiş (eval, base64, gzinflate ile obfuscate edilmiş), wp-content içindeki çok sayıda eklenti ve tema dosyasına yayılmış, wp-cron ile zamanlanmış ve sıklıkla veritabanındaki wp_options ve içerik tablolarına da bulaşmış olur. Görünen zararlı dosyayı silseniz bile, saldırganın bıraktığı arka kapı ya da sahte bir yönetici hesabı hâlâ erişim sağlıyorsa site saatler içinde yeniden bulaşır. Ayrıca enjekte edilen içerik ziyaretçilere zararlı sayfalar veya yönlendirmeler sunar, arama motoru itibarınızı düşürür ve sizi Google Safe Browsing ya da barındırıcı kara listesine sokar. Doğru bir temizlik; belirtiyi kaldırmayı, çekirdek ve eklenti dosyalarını doğrulanmış temiz sürümlerle karşılaştırmayı, kök nedeni kapatmayı ve yeniden bulaşmayı önleyecek sertleştirmeyi birlikte ele alır.
- wp-content ve çekirdek dosyalarına yayılmış gizlenmiş (obfuscated) zararlı kodun tespit edilememesi
- Google Safe Browsing veya barındırıcı kara listesine alınma ve ziyaretçi güveninin kaybı
- Arka kapılar ve sahte yönetici hesapları üzerinden saldırganın kalıcı ve tekrar eden erişimi
- wp_options ve içerik tablolarına gömülü enjeksiyonlarla dosya temizliğine rağmen zararlı davranışın sürmesi
- wp-cron'a yerleştirilen görevlerle temizlik sonrası zararlının otomatik yeniden oluşması
- Eksik temizlik nedeniyle kısa sürede yeniden bulaşma
Bu sorunu görmezden gelmenin riski
Neyi değerlendirir ve düzeltiriz?
Zararlı içerik tespiti
- wp-content, çekirdek ve tema dosyalarındaki enjekte, gizlenmiş (obfuscated) kod
- eval/base64/gzinflate ve benzeri gizleme kalıpları
- wp_options, posts ve postmeta tablolarına enjekte içerik
- Zararlı yönlendirme, spam ve gizli bağlantılar
Kalıcılık mekanizmaları
- Arka kapılar (backdoor) ve web shell dosyaları
- Sahte veya yükseltilmiş yönetici hesapları
- wp-cron'a gömülü yetkisiz görevler
- Değiştirilmiş çekirdek dosyaları ve must-use (mu-plugins) enjeksiyonları
Kök neden
- Giriş noktasının tespiti (zafiyetli eklenti, dosya yükleme, zayıf parola)
- Sızan kimlik bilgilerinin ve API anahtarlarının belirlenmesi
- Bütünlük karşılaştırmasıyla değiştirilmiş çekirdek/eklenti dosyalarının bulunması
- Erişim ve barındırma günlüklerinin incelenmesi
Toparlanma
- Zararlı içeriğin güvenli kaldırılması
- Çekirdek ve eklentilerin resmî temiz sürümlere göre onarılması
- Yeniden bulaşmayı önleyen temel sertleştirme
- Kara liste ve Safe Browsing itibar kurtarma desteği
Ele aldığımız teknik alanlar
Nasıl çalışırız?
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
Birden çok arka kapı ve mu-plugins enjeksiyonu (örnek bulgu)
Görünen zararlı kod silinse bile saldırgan bu arka kapılar ve must-use eklenti üzerinden erişimini sürdürerek yeniden bulaştırır.
ÖneriTüm arka kapıları bütünlük karşılaştırmasıyla bulup kaldırın, mu-plugins dizinini denetleyin, giriş noktasını kapatın ve tüm kimlik bilgilerini yenileyin.
wp_options tablosunda enjekte yönlendirme (örnek bulgu)
Dosyalar temizlense de veritabanına gömülü kod ziyaretçileri dış spam sitelerine yönlendirmeye devam eder.
Öneriwp_options ve içerik tablolarını zararlı desenler için tarayıp temizleyin ve enjekte kayıtları kaldırın.
Sahte yönetici hesabı (örnek bulgu)
Saldırgan meşru görünen bir hesapla wp-admin'e istediği zaman geri dönebilir.
ÖneriTüm yönetici hesaplarını denetleyin, tanınmayanları kaldırın ve kalan hesapların parolalarını sıfırlayıp 2FA ekleyin.
wp-cron'a gömülü zararlı görev (örnek bulgu)
Zamanlanmış bir görev, temizlikten sonra zararlı dosyaları otomatik olarak yeniden oluşturabilir.
Öneriwp-cron ve sunucu zamanlanmış görevlerini denetleyin ve yetkisiz olanları kaldırın.
uploads içinde gizlenmiş PHP web shell (örnek bulgu)
Görsel gibi görünen bir dizine yerleştirilmiş .php dosyası, çalıştırılabildiği sürece uzaktan kontrol sağlar.
ÖneriDosyayı kaldırın, uploads içinde PHP yürütmeyi engelleyin ve yükleme doğrulamasını sıkılaştırın.
Ne teslim alırsınız, kimler için?
Ne teslim alırsınız?
- Temizlenmiş, doğrulanmış ve çalışır durumda WordPress sitesi
- Kök neden ve etki özeti raporu (giriş noktası dahil)
- Değiştirilen çekirdek/eklenti dosyalarının ve temizlenen veritabanı kayıtlarının özeti
- Uygulanan sertleştirme adımlarının listesi ve kara liste kaldırma desteği
- Yeniden bulaşmayı önleme ve izleme önerileri
Kimler için?
- Zararlı yazılım veya tarayıcı uyarısı alan WordPress siteleri
- Google tarafından "bu site zarar verebilir" işaretlenen siteler
- Ani trafik düşüşü ve şüpheli yönlendirme yaşayan siteler
- WooCommerce ve yüksek trafikli WordPress platformları
Bu hizmeti ne zaman düşünmelisiniz?
- Ziyaretçiler zararlı yazılım uyarısı gördüğünde
- Barındırıcınız hesabınızı askıya aldığında veya uyardığında
- Arama sonuçlarında sitenizde spam sayfalar belirdiğinde
- Sitenizin ziyaretçileri dış sitelere yönlendirdiğini fark ettiğinizde
Malware Temizleme mi, Hack Kurtarma mı?
| Malware Temizleme | Hack Kurtarma | |
|---|---|---|
| Odak | Zararlı yazılımı temizleyip giriş noktasını kapatmak | Tam ele geçirme sonrası kapsamlı toparlanma |
| Tipik durum | Enjekte kod, spam, yönlendirme | Defacement, veri sızıntısı, tam erişim kaybı |
| Kapsam | Dosya ve veritabanı temizliği odaklı | Olay müdahalesi, kanıt, itibar ve KVKK dahil |
| Aciliyet | Yüksek | Kritik / acil müdahale |
Sıkça Sorulan Sorular
Sitem temizlikten sonra tekrar bulaşır mı?
İçeriğim veya WooCommerce siparişlerim kaybolur mu?
Bir güvenlik eklentisinin "temizle" özelliğiyle kendim yapamaz mıyım?
Çekirdek ve eklentileri nasıl temizliyorsunuz?
Kara listeden çıkışı siz mi yaparsınız?
Bulaşmanın nasıl olduğunu öğrenebilir miyim?
wp-config güvenlik anahtarlarını (salt) yeniler misiniz?
Temizlik sonrası ne yapmam gerekir?
İlgili hizmetler, araçlar ve rehberler
WordPress GüvenliğiWordPress Güvenlik Temizliği
WordPress GüvenliğiWordPress Sıkılaştırma
WordPress GüvenliğiWeb Sitesi Malware Temizleme
Web Sitesi GüvenliğiMalware İzleme
Yönetilen Güvenlik
WordPress Malware Temizleme için başlayalım
Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.