Şüpheli yönlendirme, bilinmeyen yönetici hesabı veya değişmiş dosya, WordPress üzerinde yetkisiz müdahale ihtimalini araştırmayı gerektirir. Tek bir tarama sonucu temizliğin tamamlandığını kanıtlamaz. Dosya, veritabanı, kullanıcı hesabı ve zamanlanmış görev gibi farklı kalıcılık yolları bulunabilir. Önce olayı sınırlandırın ve kanıtları koruyun. Ardından temiz kaynaklardan doğrulanmış dosyalarla ve bilinen güvenli veriyle geri dönüş planlayın.
Başlamadan önce
Mümkünse siteyi kontrollü bakım moduna alın ve şüpheli dosyaların kopyasını erişimi sınırlı alanda saklayın. Günlük, tarih ve dosya özeti bilgilerini kaydedin. Hosting, WordPress, e-posta ve entegrasyon hesaplarının ayrı kimlikler olduğunu hatırlayın. Gerçek müşteri verisi etkilenmiş olabilecek olaylarda kurumunuzun olay müdahale sürecini uygulayın. Rastgele bir temizlik eklentisini yetkili çalıştırmadan önce kaynağını değerlendirin.
Uygulama adımları
1. Etkilenen alanı kaydedin
Şüpheli URL, değişen dosya zamanı, yeni kullanıcı ve yönlendirme davranışını listeleyin. Hosting hesabındaki diğer sitelerin etkisini ayrı kontrol edin.
Kontrol: Temizlik öncesi inceleme kopyası ve zaman çizelgesi bulunmalıdır. Kanıtı yok ederek yalnızca görünen dosyayı silmek kök nedeni saklayabilir.
2. Dosya bütünlüğünü karşılaştırın
WP-CLI core verify-checksums gibi araçlarla çekirdek dosyaları resmî paketle karşılaştırın. Eklenti doğrulamasında desteklenen paketlerle sınırlı sonuçları okuyun.
Kontrol: Beklenmeyen dosya ve değişiklikleri ayrı inceleme listesine alın. Premium veya özel ürünün checksum bulunmaması tek başına zararlı olduğunu göstermez.
3. Temiz kaynakla kurtarın
Çekirdek, tema ve eklentileri güvenilir resmî paketlerden yeniden hazırlayın. uploads içindeki kod dosyalarını ve veritabanındaki şüpheli yönlendirmeleri inceleyin.
Kontrol: Gerekli kullanıcı içeriği korunurken yetkisiz kod kalmamalıdır. Kaynağı bilinmeyen yedeği doğrulamadan güvenli kabul etmeyin.
4. Hesap ve giriş yollarını kapatın
Kötüye kullanılmış hesapları, uygulama parolalarını ve anahtarları iptal edin. Temiz ortamda parolaları yenileyin, oturumları sonlandırın ve açık sürümleri güncelleyin.
Kontrol: Eski kimlik bilgisi ve saldırıya neden olan yol artık çalışmamalıdır. Sadece WordPress parolasını değiştirmek hosting veya FTP erişimini kapatmaz.
Sonucu nasıl doğrularsınız?
Ziyaretçi ve yönetici hesabıyla siteyi farklı tarayıcılarda sınayın; bazı yönlendirmeler yalnızca belirli ziyaretçiye gösterilebilir. Dosya değişimlerini ve yeni kullanıcı oluşumunu takip edin. Cron görevlerini, mu-plugins dizinini ve özel başlangıç dosyalarını inceleyin. Yeniden tarama sonuçlarını hata ve istisnalarla birlikte okuyun. Temizleme sonrasında yeni yedek alın, fakat inceleme kopyasını saklama politikanıza uygun biçimde ayrı tutun.
Sorun devam ederse
Şüpheli kod yeniden oluşuyorsa kalıcılık veya dış erişim kaynağı hâlâ açık olabilir. Aynı hesabın diğer sitelerini ve dosya aktarım kimliklerini inceleyin. Veritabanındaki script parçaları ile tema dosyalarını karıştırmadan ele alın. Aşırı izinli dosyaları güvenli sahiplik düzenine getirin. Karmaşık olayda deneyimli güvenlik desteği alın; gizli anahtarları ve kişisel verileri genel foruma koymayın.
Uygulama örneği
Bir tema klasöründeki şüpheli dosya silindikten sonra tekrar oluşuyorsa yalnızca dosyayı yeniden silmek yerine oluşum saatini günlüklerle eşleştirin. Zamanlanmış görev, mu-plugin ve dosya aktarım erişimini ayrı kontrol edin. Temizleme kabulü, görünür yönlendirmenin kaybolmasının yanında yeniden oluşumun durmasını ve eski erişimin reddedilmesini de kapsasın.
Sık sorulan sorular
Checksum sonucu temizse olay bitmiş mi?
Hayır. Çekirdek karşılaştırması kullanıcı içeriği, özel dosya, bütün veritabanı veya dış hesapların tamamını doğrulamaz. Kapsamlı incelemenin bir parçasıdır.
En eski yedeğe dönmek yeterli mi?
Yedeğin güvenli olduğu, açık sürümün giderildiği ve eski erişimin kapatıldığı doğrulanmalıdır. Aksi halde aynı olay tekrarlanabilir veya gerekli gerçek veri kaybolabilir.
Bakım ve kabul kaydı
Olay sonrasında hangi dosyaların temiz kaynakla yenilendiğini ve hangi hesapların iptal edildiğini ayrı listelerde tutun. Güvenli yedek tarihi bilinmiyorsa sadece en yeni kopyayı geri yüklemek zararlı kodu da geri getirebilir. Yeniden oluşan dosyayı zamanı ve sahibiyle takip edin. Temiz ortamda parola yenilemek, hâlâ izlenen eski ortamda yeni parolayı girmekten daha anlamlıdır. Uygulama açıldıktan sonra takip süresi belirleyin; kalıcılığın giderildiğini birkaç düzenli kontrolde doğrulayın.
İlgili rehberler
Süreç özeti
WordPress zararlı yazılım şüphesinde temizleme planı için kontrol sırası
| Adım | Kontrol |
|---|---|
| 1 | Etkilenen alanı kaydedin |
| 2 | Dosya bütünlüğünü karşılaştırın |
| 3 | Temiz kaynakla kurtarın |
| 4 | Hesap ve giriş yollarını kapatın |
