Bulaşmış bir siteyi temizlemek: yöntem, ve geri yüklemenin neden her zaman yetmediği
Bir yedeği yeniden kurmak en hızlı çözüm gibi görünür, ama bu hız ancak yedek gerçekten temizse bir işe yarar. İşte hedefli manuel temizlik ile geri yükleme arasında nasıl karar verileceği, ve eski bir bulaşmanın bu kararı neden göründüğünden daha zor kıldığı.
İki yaklaşım, önce karara bağlanması gereken tek bir soru
Bir yedeği geri yüklemek, siteyi belirli bir tarihteki tam hâline döndürür. Bu hızlıdır, ama yalnızca bu tarih bulaşmanın gerçek başlangıcından önceyse işe yarar, sorunun fark edildiği andan önce olması yetmez: bunlar neredeyse her zaman birbirinden farklı iki tarihtir.
Hedefli manuel temizlik, enjekte edilen kodu ve saldırganın eklediği hesap veya erişimleri tam olarak tespit edip, sıfırdan başlamadan bunları kaldırmak anlamına gelir. Daha fazla inceleme süresi gerektirir, ama temiz bir yedeğin var olup olmamasına bağlı değildir.
Bu iki yaklaşım her zaman birbirine zıt değildir: eski ve güvenilir bir yedek, siteyi yeniden yayına almak için olduğu gibi kullanılmasa bile, dosyaları karşılaştırmak için bir referans olarak kullanılabilir.
Açık ile keşif arasındaki farkı gösteren belgelenmiş bir örnek
2014 yılında Sucuri, WordPress için Slider Revolution eklentisindeki bir açıkla bağlantılı SoakSoak adıyla bilinen kampanyayı belgeledi. Düzeltme, geliştirici tarafından zaten Şubat 2014’te yayınlanmıştı, ancak bu açığın kitlesel istismarı ancak aynı yılın Eylül ile Aralık ayları arasında gözlemlendi; özellikle site sahibinin bilgisi dışında eklentinin eski bir kopyasını içeren temalar üzerinden.
Bu örnek basit bir noktayı gösteriyor: bir bulaşmanın fark edildiği an, gerçekten ne zaman başladığı hakkında hiçbir şey söylemez. Bu nedenle haftalarca, hatta aylarca eski bir yedek, etkinleşene kadar sessiz kalmış kötü amaçlı kodu zaten içeriyor olabilir.
Basit bir dosya karşılaştırmasının kapsamadığı bir yer
PrestaShop’ta, çekirdek dosyaları aynı sürümün temiz bir kurulumuyla karşılaştırmak, değiştirilmiş çekirdek dosyalarını ortaya çıkarır. Ancak bir sınıfı veya denetleyiciyi orijinal dosyaya dokunmadan meşru şekilde genişletmeyi sağlayan override sistemi, bu otomatik karşılaştırmanın dışında kalır: override/ içine yerleştirilen bir dosyanın özel kod içermesi zaten beklenir, bu yüzden kötü amaçlı bir override belirgin bir fark yaratmadan içine karışır. Bu klasör, yalnızca otomatik bir karşılaştırmayı değil, satır satır bir incelemeyi hak eder.
Adım adım yöntem
-
Sitenin hâlâ ele geçirilmiş olup olmadığını denetlemek
Temizliği bitmiş saymadan önce, bulaşmanın gerçekten gidip gitmediğini söyleyen kontroller.
-
Temizlikten önce, ilk iki saat
Bir ele geçirilme doğrulandığında izlenecek ilk adımların tam sırası.
-
Temizlikten sonra, neyin değişmesi gerektiği
Kısa vadede tekrarını önleyen yapısal alışkanlıklar.
İhtiyacınızı bir dakikada anlatın
Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.