PHP shell belirtileri, gizli yönlendirme, bahis/casino spam index, şüpheli cron, değiştirilmiş dosyalar ve web loglarını savunma amaçlı incelemek için olay müdahale rehberi ve statik analiz aracı.
Komutları canlı sistemde uygulamadan önce sürüm, yedek, firewall ve geri dönüş planını kendi altyapınızda doğrulayın.
Bir imza eşleşmesi tek başına hack kanıtı değildir; temiz sonuç da güvenlik garantisi vermez. Analiz dosya bütünlüğü, web/panel logları, process, cron, kullanıcı oturumları ve uygulama açığıyla birlikte yapılmalıdır. Araç yapıştırılan kodu çalıştırmaz.
Bir imza eşleşmesi tek başına hack kanıtı değildir; temiz sonuç da güvenlik garantisi vermez. Analiz dosya bütünlüğü, web/panel logları, process, cron, kullanıcı oturumları ve uygulama açığıyla birlikte yapılmalıdır. Araç yapıştırılan kodu çalıştırmaz.
Kurulum komutundan öte mimari, kapasite, güvenlik, hata teşhisi ve production işletimini tek akışta ele alıyoruz.
Google sonuçlarında alakasız bahis/casino başlıkları, yalnız botlara gösterilen içerik, bilinmeyen PHP dosyaları, `.htaccess` redirect’leri, yeni admin kullanıcıları veya beklenmeyen outbound bağlantılar olay işareti olabilir.
Şüpheli dosyayı hemen silmek yerine hash, zaman damgası, owner, erişim logu ve mümkünse snapshot alın; sonra containment planına geçin.
Saldırganlar User-Agent, referrer, query-string veya IP’ye göre cloak yapabilir. Site sahibi normal sayfayı görürken crawler veya belirli parametrelerde spam içerik dönebilir.
Search Console örnekleri, farklı user-agent ile `curl` ve web loglarındaki path/query örüntüleri birlikte incelenmelidir.
`eval(base64_decode())`, yoğun obfuscation, `gzinflate`, process çalıştırma fonksiyonları veya beklenmeyen uzak fetch kodu risk göstergesi olabilir; meşru kod da bazılarını kullanabilir.
Dosyayı anahtar kelimeye göre silmeyin. Paket/vendor orijinaliyle hash/diff, git geçmişi, dosya sahibi ve oluşturulma zamanı kontrol edilmelidir.
Olay zamanı yaklaşık belirlendikten sonra access logda upload endpoint, admin login, plugin/theme endpoint, API, dosya yöneticisi ve panel oturumları incelenir. Aynı çizgiye filesystem değişiklikleri eklenir.
Tek bir saldırgan IP bulmak kök neden değildir. Çalınmış panel parolası, açık eklenti, kontrolsüz upload veya uygulama açığı ayrıca kanıtlanmalıdır.
Panel login ve kullanıcı aksiyonları, FTP/SFTP/SSH auth, mail/web logları ve dosya yöneticisi işlemleri olay penceresinde korele edilmelidir. Log konumları sürüme göre değişebilir.
Yetersiz log retention olayın ilk aşamasını kaybettirebilir. Merkezi log veya yeterli rotation politikası olay yaşanmadan önce kurulmalıdır.
Sadece webroot temizlemek yeterli değildir. Kullanıcı/system cron, systemd unit, `/tmp` process’leri, `authorized_keys`, yeni kullanıcılar ve startup mekanizmaları kontrol edilmelidir.
Root compromise şüphesi varsa yalnız dosya temizliği güvenilir değildir; credential rotation ve temiz OS rebuild daha güvenli seçenek olabilir.
Writable upload klasöründe PHP execution, kontrolsüz MIME/uzantı, eski CMS/plugin, SQL injection veya credential stuffing sık görülen sınıflardır.
Patch, permission, MFA, WAF ve uygulama düzeltmesi olay raporunun ayrı kalemleri olmalıdır; aksi halde yeniden bulaşma görülebilir.
Zararlı URL’ler doğru 404/410 veya temiz içerik döndürmeli, sitemap geçerli URL’leri içermeli, canonical ve redirect kuralları tekrar doğrulanmalıdır.
Binlerce spam URL için panikle tek tek removal yerine kök nedeni temizleyip doğru HTTP davranışı sağlamak ve crawl sinyallerini düzeltmek daha sürdürülebilirdir.
Bir imza eşleşmesi tek başına hack kanıtı değildir; temiz sonuç da güvenlik garantisi vermez. Analiz dosya bütünlüğü, web/panel logları, process, cron, kullanıcı oturumları ve uygulama açığıyla birlikte yapılmalıdır. Araç yapıştırılan kodu çalıştırmaz.
| Belirti / problem | Muhtemel katman | İlk doğrulama |
|---|---|---|
| Google’da bahis sayfaları var | Spam injection, cloak veya hacklink olabilir | Örnek URL, curl user-agent ve access log aynı URL için karşılaştırılır. |
| Bilinmeyen PHP dosyası bulundu | Webshell veya meşru cache/vendor dosyası olabilir | Hash, owner, mtime ve orijinal paket/git diff kontrol edilir. |
| Silinen dosya geri geliyor | Cron/process/başka backdoor kalıcılığı | Cron, process, systemd, SSH key ve writable dizinler incelenir. |
| Sadece `?` URL’lerinde spam var | Query tabanlı router/rewrite veya cloak | Rewrite, application routing ve log query string kontrol edilir. |
| Saldırgan IP bulundu | Bu yalnız gösterge; giriş vektörü kanıtlanmadı | O zamandaki upload/login/request ile dosya değişikliği korele edilir. |
Kurulum komutundan öte mimari, kapasite, güvenlik, hata teşhisi ve production işletimini tek akışta ele alıyoruz.
Snapshot/yedek, şüpheli dosya hash’i ve zaman çizgisini alın.
Google örnek URL’lerini farklı user-agent ve query ile test edin.
Son değişen dosya, owner/permission ve paket diff’lerini çıkarın.
Web, panel, SSH/FTP ve uygulama loglarını aynı saat aralığında karşılaştırın.
Cron, process, systemd, SSH key ve kullanıcı hesaplarını inceleyin.
Açık bileşen, upload, parola veya izin sorununu düzeltin.
Panel, SSH, DB, API ve CMS secret’larını kapsamına göre yenileyin.
HTTP status, sitemap, canonical ve Search Console güvenlik durumunu doğrulayın.
Kurulum komutundan öte mimari, kapasite, güvenlik, hata teşhisi ve production işletimini tek akışta ele alıyoruz.
find /home -type f -name "*.php" -mtime -7 -printf "%TY-%Tm-%Td %TH:%TM %u %p\n" 2>/dev/null | sort -r | head -200grep -RInE "eval\s*\(|base64_decode\s*\(|gzinflate\s*\(|shell_exec\s*\(|passthru\s*\(" /home/USER/public_html --include="*.php" 2>/dev/null | head -100crontab -lfind /root /home -path "*/.ssh/authorized_keys" -type f -print 2>/dev/nullYapıştırılan metin kesinlikle çalıştırılmaz. Yalnız savunma amaçlı statik imza eşleşmeleri aranır.
Sunucunuzda shell, hacklink, spam index veya şüpheli dosya olayı varsa ilk aşamada parola istemeden olay kapsamını birlikte çıkarabiliriz.
Kurulum komutundan öte mimari, kapasite, güvenlik, hata teşhisi ve production işletimini tek akışta ele alıyoruz.
Kurulum komutundan öte mimari, kapasite, güvenlik, hata teşhisi ve production işletimini tek akışta ele alıyoruz.
Bir imza eşleşmesi tek başına hack kanıtı değildir; temiz sonuç da güvenlik garantisi vermez. Analiz dosya bütünlüğü, web/panel logları, process, cron, kullanıcı oturumları ve uygulama açığıyla birlikte yapılmalıdır. Araç yapıştırılan kodu çalıştırmaz.
Önce olay delili, hash ve zaman bilgisini almak yararlıdır; sonra containment planına göre karantinaya alma/silme yapılır.
Hayır. Risk göstergesidir; bağlam, kaynak paket ve diğer sinyallerle doğrulanmalıdır.
Yeniden tarama zaman alabilir; URL’nin doğru status ve temiz içerik döndürdüğü doğrulanmalıdır.
Bazı olaylarda bulunabilir; proxy, çalınmış hesap ve log retention nedeniyle tek başına kök neden sayılmaz.
Root compromise veya sistem kalıcılığı şüphesinde temiz rebuild en güvenilir seçenek olabilir.
Hayır. Yapıştırılan metni statik imzalar açısından inceler; PHP/shell kodu yürütmez.
Sunucunuzda shell, hacklink, spam index veya şüpheli dosya olayı varsa ilk aşamada parola istemeden olay kapsamını birlikte çıkarabiliriz.