İzole et
Yazma ve dış erişim riskini sınırla.
Shell dosyasını bulup silmek yalnız belirtinin kaldırılmasıdır. Profesyonel müdahale; kanıt koruma, giriş noktasını belirleme, kalıcılığı temizleme, hesapları döndürme, güvenli yedekten karşılaştırma ve izleme adımlarının tamamını kapsar.
Yazma ve dış erişim riskini sınırla.
Hash, süreç, bağlantı ve logları koru.
Açık, hesap veya eklenti yolunu belirle.
Kalıcılık ve zararlı içeriği kaldır.
Yama, erişim ve izleme kurallarını uygula.
Canlı saldırı sürüyorsa firewall ve uygulama katmanında erişim sınırlandırılabilir; ancak sunucuyu körlemesine kapatmak volatile süreç ve bağlantı kanıtlarını kaybettirebilir. Kritik sistemlerde disk snapshot veya adli imaj, normal hosting vakalarında en azından dosya hashleri, süreç listesi, açık bağlantılar ve ilgili log aralığı korunmalıdır.
date -Is
hostname -f
uptime
last -ai | head -n 40
lastb -ai | head -n 40
who
wfind /home -xdev -type f \( -name '*.php' -o -name '.htaccess' -o -name '*.js' \) -mtime -7 -printf '%TY-%Tm-%Td %TH:%TM %u %m %s %p\n' | sort -r | head -n 500grep -RIlE --include='*.php' 'eval[[:space:]]*\(|base64_decode[[:space:]]*\(|gzinflate[[:space:]]*\(|shell_exec[[:space:]]*\(|passthru[[:space:]]*\(|proc_open[[:space:]]*\(' /home/*/public_html 2>/dev/nullfind /home -xdev -type f -perm /0111 -ls
find /home/*/public_html -xdev -type d -perm -0002 -ls
find /tmp /var/tmp /dev/shm -xdev -type f -mtime -7 -lscrontab -l
for u in $(cut -d: -f1 /etc/passwd); do crontab -u "$u" -l 2>/dev/null | sed "s/^/$u: /"; done
find /etc/cron* /var/spool/cron /etc/systemd/system -type f -mtime -30 -ls 2>/dev/null
systemctl list-timers --all --no-pagerps auxfww
ss -plant
lsof -nP +L1
find /proc -maxdepth 2 -name exe -type l -ls 2>/dev/null | grep deletedtail -n 300 /usr/local/cpanel/logs/access_log
tail -n 300 /usr/local/cpanel/logs/login_log
tail -n 300 /usr/local/cpanel/logs/error_log
tail -n 300 /var/log/secure/usr/local/cpanel/scripts/check_cpanel_rpms
rpm -Va
clamscan -ri --infected /home 2>/dev/null| Olası yol | Kanıt | Kontrol |
|---|---|---|
| Upload açığı | Web kullanıcısı sahipliğinde yeni PHP | Access log, upload endpoint ve MIME doğrulaması |
| Eski WordPress eklentisi | Plugin yolunda zararlı dosya | Sürüm, CVE, eklenti logu ve temiz paket diff |
| Çalınmış FTP/cPanel hesabı | Başarılı uzak giriş ve dosya yükleme | Login log, IP, cihaz ve parola rotasyonu |
| Zayıf admin hesabı | Yeni yönetici ve içerik değişikliği | Uygulama audit logu ve veritabanı |
| Komşu site geçişi | Aynı kullanıcı veya gevşek izinler | Sahiplik, grup izinleri, symlink ve CageFS |
| Yapay zekâyla üretilmiş güvensiz kod | Yetkisiz upload, SQLi, RCE veya debug endpoint | Kod inceleme, dinamik test ve log korelasyonu |
Web shell kaldırıldıktan sonra root ve kullanıcı crontabları, systemd unit/timer dosyaları, shell başlangıç dosyaları, SSH authorized_keys, yeni kullanıcılar, sudoers, PHP auto_prepend_file, .user.ini, .htaccess, veritabanındaki yönetici hesapları ve CMS mu-plugin dizinleri kontrol edilmelidir.
Zararlı süreç silinmiş executable kullanıyorsa lsof +L1 ve /proc/PID/exe yoluyla görünür. Süreç sonlandırılmadan önce komut satırı, çevre, açık dosya ve ağ bağlantıları kaydedilmelidir.
Hayır. Önce hash, sahiplik, zaman damgası ve erişim logları kaydedilmelidir. Silmek saldırı yolunu ve tekrar bulaşma nedenini gizleyebilir.
Hayır. Zararlı dosya, cron, admin hesabı, veritabanı içeriği, .htaccess yönlendirmesi ve açığın kaynağı birlikte temizlenmezse tekrar oluşabilir.
Tek başına değildir. Saldırgan mtime değiştirebilir. Log, hash, yedek karşılaştırması ve paket bütünlüğü birlikte kullanılmalıdır.
Hayır. Meşru yazılımlar da benzer fonksiyonlar kullanabilir; obfuscation farklı biçimlerde olabilir. Sonuçlar bağlamla incelenmelidir.
Kanıt ve erişim kapsamı belirlendikten sonra güvenilir cihazdan root, WHM, cPanel, FTP, e-posta, veritabanı, API ve uygulama anahtarları döndürülmelidir.
Yalnız yedeğin bulaşma öncesi olduğu doğrulanır ve ilk giriş noktası kapatılırsa. Aksi halde eski açık yeniden kullanılabilir.