Arama Yap Mesaj Gönder
Biz Sizi Arayalım
+90
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro

Bize Ulaşın

Konum Halkalı merkez mahallesi fatih cd ozgur apt no 46 , Küçükçekmece , İstanbul , 34303 , TR
TEKNİK REHBER • TR / EN / DE

Sunucu Shell, Hacklink ve Spam Index Güvenlik Analizi 2026

PHP shell belirtileri, gizli yönlendirme, bahis/casino spam index, şüpheli cron, değiştirilmiş dosyalar ve web loglarını savunma amaçlı incelemek için olay müdahale rehberi ve statik analiz aracı.

Son doğrulama: 18.08.2026 TR / EN / DE Resmî kaynaklı
Production öncesi önemli not

Komutları canlı sistemde uygulamadan önce sürüm, yedek, firewall ve geri dönüş planını kendi altyapınızda doğrulayın.

2026 güncel resmî kaynak production doğrulama
MİMARİ & TEŞHİS
EKA CORE
Sunucu Shell, Hacklink ve Spam Index Güvenlik Analizi 2026

Bir imza eşleşmesi tek başına hack kanıtı değildir; temiz sonuç da güvenlik garantisi vermez. Analiz dosya bütünlüğü, web/panel logları, process, cron, kullanıcı oturumları ve uygulama açığıyla birlikte yapılmalıdır. Araç yapıştırılan kodu çalıştırmaz.

Mimari ve mevcut durumProduction odaklı teknik kontrol
Doğrulandı
Ön koşullar ve envanterProduction odaklı teknik kontrol
Doğrulandı
Uygulama / geçiş adımlarıProduction odaklı teknik kontrol
Doğrulandı
Performans ve doğrulamaProduction odaklı teknik kontrol
Doğrulandı
Resmî kaynak + ölçülebilir test + geri dönüş planı
Bu rehberde neler var?

Bir imza eşleşmesi tek başına hack kanıtı değildir; temiz sonuç da güvenlik garantisi vermez. Analiz dosya bütünlüğü, web/panel logları, process, cron, kullanıcı oturumları ve uygulama açığıyla birlikte yapılmalıdır. Araç yapıştırılan kodu çalıştırmaz.

01

Bu rehberde neler var?

Kurulum komutundan öte mimari, kapasite, güvenlik, hata teşhisi ve production işletimini tek akışta ele alıyoruz.

Mimari ve mevcut durum
Ön koşullar ve envanter
Uygulama / geçiş adımları
Performans ve doğrulama
Güvenlik ve erişim sınırları
Hata teşhisi ve geri dönüş

İçindekiler

  1. İlk belirtiler nasıl ayırt edilir?
  2. Site normal görünürken spam index neden sürer?
  3. Şüpheli PHP dosyası nasıl analiz edilir?
  4. Saldırgan nereden girdi nasıl bulunur?
  5. cPanel/Plesk logları nasıl kullanılır?
  6. Cron, SSH key ve process kalıcılığı
  7. Kök neden kapatılmadan temizlik bitmez
  8. Temizlik sonrası Google toparlanması
  9. Sık görülen hata ve yanlış teşhisler
  10. Komutlar ve kontrol çıktıları
  11. Sık sorulan sorular
02

İlk belirtiler nasıl ayırt edilir?

Google sonuçlarında alakasız bahis/casino başlıkları, yalnız botlara gösterilen içerik, bilinmeyen PHP dosyaları, `.htaccess` redirect’leri, yeni admin kullanıcıları veya beklenmeyen outbound bağlantılar olay işareti olabilir.

Şüpheli dosyayı hemen silmek yerine hash, zaman damgası, owner, erişim logu ve mümkünse snapshot alın; sonra containment planına geçin.

03

Site normal görünürken spam index neden sürer?

Saldırganlar User-Agent, referrer, query-string veya IP’ye göre cloak yapabilir. Site sahibi normal sayfayı görürken crawler veya belirli parametrelerde spam içerik dönebilir.

Search Console örnekleri, farklı user-agent ile `curl` ve web loglarındaki path/query örüntüleri birlikte incelenmelidir.

04

Şüpheli PHP dosyası nasıl analiz edilir?

`eval(base64_decode())`, yoğun obfuscation, `gzinflate`, process çalıştırma fonksiyonları veya beklenmeyen uzak fetch kodu risk göstergesi olabilir; meşru kod da bazılarını kullanabilir.

Dosyayı anahtar kelimeye göre silmeyin. Paket/vendor orijinaliyle hash/diff, git geçmişi, dosya sahibi ve oluşturulma zamanı kontrol edilmelidir.

05

Saldırgan nereden girdi nasıl bulunur?

Olay zamanı yaklaşık belirlendikten sonra access logda upload endpoint, admin login, plugin/theme endpoint, API, dosya yöneticisi ve panel oturumları incelenir. Aynı çizgiye filesystem değişiklikleri eklenir.

Tek bir saldırgan IP bulmak kök neden değildir. Çalınmış panel parolası, açık eklenti, kontrolsüz upload veya uygulama açığı ayrıca kanıtlanmalıdır.

06

cPanel/Plesk logları nasıl kullanılır?

Panel login ve kullanıcı aksiyonları, FTP/SFTP/SSH auth, mail/web logları ve dosya yöneticisi işlemleri olay penceresinde korele edilmelidir. Log konumları sürüme göre değişebilir.

Yetersiz log retention olayın ilk aşamasını kaybettirebilir. Merkezi log veya yeterli rotation politikası olay yaşanmadan önce kurulmalıdır.

07

Cron, SSH key ve process kalıcılığı

Sadece webroot temizlemek yeterli değildir. Kullanıcı/system cron, systemd unit, `/tmp` process’leri, `authorized_keys`, yeni kullanıcılar ve startup mekanizmaları kontrol edilmelidir.

Root compromise şüphesi varsa yalnız dosya temizliği güvenilir değildir; credential rotation ve temiz OS rebuild daha güvenli seçenek olabilir.

08

Kök neden kapatılmadan temizlik bitmez

Writable upload klasöründe PHP execution, kontrolsüz MIME/uzantı, eski CMS/plugin, SQL injection veya credential stuffing sık görülen sınıflardır.

Patch, permission, MFA, WAF ve uygulama düzeltmesi olay raporunun ayrı kalemleri olmalıdır; aksi halde yeniden bulaşma görülebilir.

09

Temizlik sonrası Google toparlanması

Zararlı URL’ler doğru 404/410 veya temiz içerik döndürmeli, sitemap geçerli URL’leri içermeli, canonical ve redirect kuralları tekrar doğrulanmalıdır.

Binlerce spam URL için panikle tek tek removal yerine kök nedeni temizleyip doğru HTTP davranışı sağlamak ve crawl sinyallerini düzeltmek daha sürdürülebilirdir.

ERR

Sık görülen hata ve yanlış teşhisler

Bir imza eşleşmesi tek başına hack kanıtı değildir; temiz sonuç da güvenlik garantisi vermez. Analiz dosya bütünlüğü, web/panel logları, process, cron, kullanıcı oturumları ve uygulama açığıyla birlikte yapılmalıdır. Araç yapıştırılan kodu çalıştırmaz.

Belirti / problemMuhtemel katmanİlk doğrulama
Google’da bahis sayfaları varSpam injection, cloak veya hacklink olabilirÖrnek URL, curl user-agent ve access log aynı URL için karşılaştırılır.
Bilinmeyen PHP dosyası bulunduWebshell veya meşru cache/vendor dosyası olabilirHash, owner, mtime ve orijinal paket/git diff kontrol edilir.
Silinen dosya geri geliyorCron/process/başka backdoor kalıcılığıCron, process, systemd, SSH key ve writable dizinler incelenir.
Sadece `?` URL’lerinde spam varQuery tabanlı router/rewrite veya cloakRewrite, application routing ve log query string kontrol edilir.
Saldırgan IP bulunduBu yalnız gösterge; giriş vektörü kanıtlanmadıO zamandaki upload/login/request ile dosya değişikliği korele edilir.
FLOW

Uygulama ve doğrulama akışı

Kurulum komutundan öte mimari, kapasite, güvenlik, hata teşhisi ve production işletimini tek akışta ele alıyoruz.

1

İzolasyon ve delil

Snapshot/yedek, şüpheli dosya hash’i ve zaman çizgisini alın.

2

Semptomu doğrula

Google örnek URL’lerini farklı user-agent ve query ile test edin.

3

Dosya bütünlüğü tara

Son değişen dosya, owner/permission ve paket diff’lerini çıkarın.

4

Log korelasyonu yap

Web, panel, SSH/FTP ve uygulama loglarını aynı saat aralığında karşılaştırın.

5

Kalıcılığı kontrol et

Cron, process, systemd, SSH key ve kullanıcı hesaplarını inceleyin.

6

Giriş vektörünü kapat

Açık bileşen, upload, parola veya izin sorununu düzeltin.

7

Credential döndür

Panel, SSH, DB, API ve CMS secret’larını kapsamına göre yenileyin.

8

Google sinyallerini temizle

HTTP status, sitemap, canonical ve Search Console güvenlik durumunu doğrulayın.

CLI

Komutlar ve kontrol çıktıları

Kurulum komutundan öte mimari, kapasite, güvenlik, hata teşhisi ve production işletimini tek akışta ele alıyoruz.

Son değişen PHP dosyaları
find /home -type f -name "*.php" -mtime -7 -printf "%TY-%Tm-%Td %TH:%TM %u %p\n" 2>/dev/null | sort -r | head -200
Şüpheli fonksiyon taraması
grep -RInE "eval\s*\(|base64_decode\s*\(|gzinflate\s*\(|shell_exec\s*\(|passthru\s*\(" /home/USER/public_html --include="*.php" 2>/dev/null | head -100
Cron kayıtları
crontab -l
SSH anahtarları
find /root /home -path "*/.ssh/authorized_keys" -type f -print 2>/dev/null
SCAN

Statik Shell / Hacklink Gösterge Tarayıcı

Yapıştırılan metin kesinlikle çalıştırılmaz. Yalnız savunma amaçlı statik imza eşleşmeleri aranır.

Bu araç tamamen tarayıcınızda çalışır. Yapıştırdığınız içerik sunucumuza gönderilmez, kaydedilmez, saklanmaz ve hiçbir şekilde çalıştırılmaz.

TEKNİK ÖN DEĞERLENDİRME

Sunucu ihtiyacınızı teknik olarak değerlendirelim

Sunucunuzda shell, hacklink, spam index veya şüpheli dosya olayı varsa ilk aşamada parola istemeden olay kapsamını birlikte çıkarabiliriz.

Telefon & WhatsApp0850 307 34 58İlk aşamada şifre göndermeyin.
SRC

Resmî ve teknik kaynaklar

Kurulum komutundan öte mimari, kapasite, güvenlik, hata teşhisi ve production işletimini tek akışta ele alıyoruz.

EKA

İlgili Eka Sunucu sayfaları

Kurulum komutundan öte mimari, kapasite, güvenlik, hata teşhisi ve production işletimini tek akışta ele alıyoruz.

FAQ

Sık sorulan sorular

Bir imza eşleşmesi tek başına hack kanıtı değildir; temiz sonuç da güvenlik garantisi vermez. Analiz dosya bütünlüğü, web/panel logları, process, cron, kullanıcı oturumları ve uygulama açığıyla birlikte yapılmalıdır. Araç yapıştırılan kodu çalıştırmaz.

Shell dosyasını direkt silebilir miyim?

Önce olay delili, hash ve zaman bilgisini almak yararlıdır; sonra containment planına göre karantinaya alma/silme yapılır.

`eval` geçen her PHP zararlı mı?

Hayır. Risk göstergesidir; bağlam, kaynak paket ve diğer sinyallerle doğrulanmalıdır.

Hacklink temiz ama Google’da niye kalıyor?

Yeniden tarama zaman alabilir; URL’nin doğru status ve temiz içerik döndürdüğü doğrulanmalıdır.

cPanel logundan saldırgan IP kesin bulunur mu?

Bazı olaylarda bulunabilir; proxy, çalınmış hesap ve log retention nedeniyle tek başına kök neden sayılmaz.

Sunucuyu formatlamak gerekir mi?

Root compromise veya sistem kalıcılığı şüphesinde temiz rebuild en güvenilir seçenek olabilir.

Araç dosyayı çalıştırıyor mu?

Hayır. Yapıştırılan metni statik imzalar açısından inceler; PHP/shell kodu yürütmez.

EKA SUNUCU

Sunucu ihtiyacınızı teknik olarak değerlendirelim

Sunucunuzda shell, hacklink, spam index veya şüpheli dosya olayı varsa ilk aşamada parola istemeden olay kapsamını birlikte çıkarabiliriz.

Telefon & WhatsApp0850 307 34 58ekasunucu.com
Top