# Sunucuda tanımadığım bir dosya belirdi

> Çekirdek bir CMS dosyasının adını taklit eden veya garip bir isim taşıyan, yalnızca görsel ya da dışa aktarım içermesi gereken bir klasördeki bir PHP dosyası: bu bir sızmanın en doğrudan belirtilerinden biridir ve çoğu zaman en yanlış yorumlanandır.

- Source canonique : [https://allaux.fr/tr/securite/fichier-inconnu-sur-le-serveur](https://allaux.fr/tr/securite/fichier-inconnu-sur-le-serveur)
- Langue : TR
- Dernière mise à jour : 2026-09-30

## Doğrudan yanıt

> Bu dosyayı adresini tarayıcıya yazarak asla açmayın: bu tek başına onu çalıştırmaya yetebilir. Tam yolunu ve değiştirilme tarihini not edin, sonra klasörü FTP veya SSH üzerinden tarihe göre sıralayıp aynı gün yazılan her şeyi listeleyin. wp-content/uploads içindeki veya bir görsel klasöründeki .php dosyasının var olmak için meşru bir nedeni yoktur.

## Bir dosya yöneticisinde dikkat çekmesi gerekenler

- Yalnızca görsel içermesi gereken bir klasörde (wp-content/uploads, img/, bir dışa aktarım veya önbellek klasörü) .php uzantılı bir dosya
- Meşru bir dosyaya yakın ama tam olarak aynı olmayan bir ad, örneğin bir harfin yer değiştirmesi veya eklenmiş bir ek
- Klasördeki diğer dosyalar aylardır değişmemişken, hiç dokunmadığınız bir dosyada yakın tarihli bir değişiklik tarihi
- Bir betik için anormal derecede küçük boyutlu (birkaç yüz bayt) bir dosya, ya da açıldığında okunamayan, sıkıştırılmış görünen bir içerik
- Artık kullanmadığınız veya hiç etkinleştirmediğiniz bir temanın klasöründe bulunan bir dosya
- Aynı betiğin birden fazla yere bırakılmış gibi, farklı klasörlere dağılmış, adı neredeyse aynı olan birkaç dosya

## SoakSoak vakası: bir arka kapı pratikte neye benzer

Aralık 2014'te SoakSoak olarak bilinen bir kampanya, yaygın olarak kullanılan Slider Revolution eklentisindeki bir açığı istismar ederek 100.000'den fazla WordPress sitesini etkiledi. Bu eklenti o kadar yaygındı ki birçok premium temaya doğrudan dahil edilmişti; tema alıcısı çoğu zaman eklentinin orada bulunduğunu bile bilmiyordu. Sucuri ve Graham Cluley tarafından dönemin analizlerine göre, bu kampanya sonucunda 11.000'den fazla alan adı Google tarafından kara listeye alındı.

Sucuri'nin belgelediği mekanizma, istismarın teknik ayrıntısına girmeye gerek kalmadan, şüpheli bir dosyanın pratikte neye benzeyebileceğini gösteriyor: eklenti açığı üzerinden erişim sağlandıktan sonra, saldırganlar « Filesman » adlı gizli bir dosya bırakıyordu; bu, sitenin dosyalarına kalıcı erişim sağlayan bir arka kapıydı. Genellikle bir tema veya medya klasöründe gizleniyordu, yani bir yöneticinin ayrıntılı olarak nadiren incelediği türden bir yerde. Bu erişim kurulduktan sonra, sitenin meşru bir JavaScript dosyası olan swfobject.js, ziyaretçilerin bir kısmını kötü amaçlı bir alan adına yönlendirecek şekilde değiştiriliyordu.

On yıl sonra bu vakadan çıkarılacak ders şu: bir arka kapının uzun süre görünmez kalması için karmaşık olmasına gerek yok. Sadece kimsenin bir medya klasörünü veya etkin olmayan bir temayı yakından incelememesine güveniyor. « Filesman » adı, bir kez bilindiğinde pek de gizli sayılmaz, ama önce nereye bakılacağını bilmek gerekiyor.

## Tarayıcıdan açmayın

> Şüpheli bir dosyaya, adresini tarayıcıya yazarak asla erişmeyin: eğer aktif bir betikse, bu tek başına onu çalıştırmaya yetebilir. İçeriğini yalnızca barındırma sağlayıcının dosya yöneticisi veya bir FTP istemcisi üzerinden, salt okunur biçimde, çalıştırmadan inceleyin.

## Bir dosyanın siteye ait olmadığını nasıl doğrularsınız

1. **Temiz bir arşivle karşılaştırın** — CMS'in çekirdeğine, bir temaya veya resmi bir eklentiye ait bir dosya, tam olarak aynı sürüm için resmi kaynaktan indirilen arşivin içeriğiyle karşılaştırılabilir.
2. **Tarihi kendi geçmişinizle karşılaştırın** — Hiçbir güncellemeye, dağıtıma veya bilinen bir işleminize karşılık gelmeyen bir değişiklik tarihi, özellikle uzun süredir değişmemiş dosyaların arasında tek başına duruyorsa, güçlü bir sinyaldir.
3. **Dosyayı sitenin başka yerlerinde de arayın** — Bir arka kapı nadiren tek bir yere bırakılır: aynı dosyanın veya ona çok yakın bir varyantın birden fazla klasörde bulunması şüpheyi güçlendirir.
4. **Nasıl geldiğini anlamadan silmeyin** — Giriş açığını tespit etmeden dosyayı silmek, aynı türden bir dosyanın birkaç saat içinde yeniden bırakılmasına kapıyı açık bırakır.

## İlgili sayfalar

- **Hacklenmiş WordPress veya WooCommerce sitesi** — Tespit ettiğiniz tek dosyanın ötesinde, açığın kapatılmasını da içeren tam temizlik yöntemi. ([/wordpress-woocommerce/site-pirate](/wordpress-woocommerce/site-pirate))
- **E-ticaret güvenliği ve hacklenmiş site temizliği** — Hangi CMS olursa olsun, bir temizlik müdahalesinin adım adım nasıl işlediği. ([/services/securite](/services/securite))

## FAQ

### Şüpheli dosyayı basitçe silebilir miyim?

Silebilirsiniz, ama bu yalnızca sorunun görünen kısmını çözer. Dosyanın bırakılmasına izin veren açık hâlâ açıksa, aynı veya farklı bir dosya genellikle çok hızlı bir şekilde yeniden belirir.

### Dosya adı çekirdek bir dosyaya benziyor, bu kesin olarak kötü amaçlı olduğu anlamına mı gelir?

Mutlaka değil, ama fark edilmeden kalmak için en yaygın teknik tam olarak budur. Kesin karar vermenin tek yolu, tam olarak aynı sürümün resmi arşiviyle karşılaştırmaktır.

### Dosya artık kullanmadığım bir temada ise endişelenmeli miyim?

Evet, bu tür dosyalar için en yaygın yerlerden biridir, tam olarak çünkü etkin olmayan bir tema neredeyse hiç incelenmez.

### Bu tür bir dosya sunucuya nasıl ulaşır?

Çoğunlukla bilinen bir açığa sahip eski bir eklenti veya tema üzerinden, ya da ele geçirilmiş bir erişim (FTP, yönetim paneli) üzerinden. Dosyanın kendisi yalnızca bir sonuçtur, neden değil.

### Bilgisayarımdaki normal bir antivirüs bu tür bir dosyayı tespit edebilir mi?

Hayır, masaüstü antivirüsü barındırma sunucusunun içeriğini taramaz. Ya sunucu tarafında özel bir araç, ya da dosyaların ve tarihlerinin elle kontrolü gerekir.
