# Ele geçirilmeden sonraki iki saatte ne yapılmalı

> İlk saatler derin bir temizlik için değil, devam eden istismarı durdurmak ve sızmanın nasıl gerçekleştiğini sonradan anlamaya yarayacak izleri korumak içindir. İşte izlenecek sıra, ve acele ederken kaçınılması gereken hatalar.

- Source canonique : [https://allaux.fr/tr/securite/que-faire-dans-les-deux-heures](https://allaux.fr/tr/securite/que-faire-dans-les-deux-heures)
- Langue : TR
- Dernière mise à jour : 2026-09-30

## Doğrudan yanıt

> Delilleri silmeden siteye erişimi kısıtlayın, önce barındırma ve FTP/SSH şifrelerini değiştirin, enjekte edilmiş görünen şeyleri dokunmadan önce not edin veya kopyalayın, ve toplu silme yapmadan önce açığa dair bir fikriniz olana kadar bekleyin. Tam temizlik bir sonraki adımdır, bu değil.

## İlk iki saatin sırası

1. **Her şeyi kesmeden erişimi kısıtlayın** — Siteyi bakım moduna almak veya genel erişimi engellemek aktif istismarı durdurur. Barındırma hesabını silmekten veya sunucuyu sıfırlamaktan kaçının: bu, sızmanın nasıl gerçekleştiğini anlamak için daha sonra ihtiyaç duyacağınız erişim günlüklerini silebilir.
2. **Önce sunucu erişim şifrelerini değiştirin** — Önce barındırma, FTP/SSH ve veritabanı: saldırgan CMS yönetici şifresini de ele geçirmişse kontrolü yeniden almanızı sağlayan erişimler bunlardır. CMS yönetici şifresi hemen ardından gelir.
3. **Bir şeyi silmeden önce kayıt tutun** — Şüpheli bir dosya, bir yönlendirme, bilinmeyen bir yönetici hesabı: silmeden önce tam yolu, değiştirilme tarihini ve mümkünse bir kopyasını not edin. Bu kayıt daha sonra giriş açığını belirlemeye ve gerçekten kapatıldığını doğrulamaya yarar.
4. **Siteye başka kimlerin erişimi olduğunu kontrol edin** — Eski bir hizmet sağlayıcıya verilmiş bir FTP erişimi, yönetim paneline hâlâ bağlı üçüncü taraf bir entegrasyon: bu ikincil erişimler acele içinde çoğu zaman unutulur, oysa gerçek giriş noktası tam olarak bunlar olabilir.
5. **Diğer siteler etkilenebilecekse barındırma sağlayıcısını bilgilendirin** — Paylaşımlı barındırmada, toplu spam gönderen veya anormal kaynak tüketen bir bulaşma aynı sunucudaki diğer müşterileri de etkileyebilir; durumu bildirmek ayrıca hesabın ansızın askıya alınmasını da önler.

## Acele ederken yapılmaması gerekenler

> Hangisinin meşru olduğunu bilmeden yakın zamanlı veya « garip görünen » tüm dosyaları silmek, çoğu zaman yararlı özelleştirmeleri bozarken, sadece CMS’in bilinen bir çekirdek dosya adını taklit ettiği için gerçek arka kapıyı yerinde bırakır. Duruma göre karar vermeden önce karşılaştıracak bir referans noktanız olmasını bekleyin.

## Sıra neden hızdan daha önemli

Sorunun boyutu hakkında bir fikir edinmeden her şeyi bir anda temizlemeye kalkışmak, çoğu zaman gerçek giriş noktasının kaçırılmasına yol açar. Site birkaç gün temiz görünür, sonra bulaşma geri döner, çünkü saldırganın kullandığı erişim açık bırakılmıştır.

Bazı şifreleri değiştirip diğerlerini değiştirmeden bırakmak da aynı sonucu verir: FTP şifresi de ele geçirilmişse ama yalnızca CMS yönetici şifresi değiştirilmişse, FTP erişimi yönetim panelinden görünmeyen açık bir kapı olarak kalır.

İşte bu yüzden buradaki sıra, görünür enjekte edilmiş içeriğe geçmeden önce, kontrolü tamamen yeniden almayı sağlayan erişim noktalarıyla başlar.

## Durum sakinleştiğinde

- **Tam temizliğe geçin** — Yöntem, ve bir yedeği geri yüklemenin neden her zaman yeterli olmadığı. ([/securite/nettoyer-un-site-infecte](/securite/nettoyer-un-site-infecte))
- **Gerçekten bir ele geçirilme mi, henüz emin değil misiniz?** — Devam etmeden önce şüpheyi gidermek için dört ücretsiz kontrol. ([/securite/verifier-si-mon-site-est-compromis](/securite/verifier-si-mon-site-est-compromis))
- **Tekrarlanmasını önleyin** — Site temizlendikten sonra kalıcı olarak neyin değişmesi gerektiği. ([/securite/se-proteger-apres-un-nettoyage](/securite/se-proteger-apres-un-nettoyage))

## FAQ

### Siteyi tamamen kapatmalı mıyım yoksa sadece bakım moduna mı almalıyım?

Çoğu durumda bakım modu yeterlidir; genel erişimi keserken sunucuyu müdahale için erişilebilir tutar. Sitenin tamamen kapatılması, ziyaretçilerin zorla indirme gibi doğrudan tehlikeli bir içeriğe maruz kaldığı durumlarda daha mantıklıdır.

### Barındırma sağlayıcımı hemen bilgilendirmeli miyim?

Evet, özellikle bulaşmanın aynı sunucudaki diğer müşterileri de etkileyebileceği paylaşımlı barındırmada. Sağlayıcı ayrıca sonradan işe yarayacak günlüklere veya yakın tarihli bir yedeğe sahip olabilir.

### Zaman kazanmak için hemen bir yedek geri yükleyebilir miyim?

Bu ilk iki saatte hayır. Bulaşmanın ne zamandan beri aktif olduğunu bilmeden, elinizdeki yedek bunu zaten içeriyor olabilir. Bu konu bir sonraki adımda, tam temizlik aşamasında ele alınır.

### Hemen şikâyette bulunmalı mıyım?

Bu iki saat içinde öncelikli bir işlem değildir: erişim güvence altına alındıktan sonra, ilk teknik adımlarla paralel olarak yapılabilir ve sürecin geri kalanını engellemez.

### Durum kötüleşmeden önce gerçekten ne kadar vaktim var?

Garanti edilen bir süre yoktur. Açık kalan bir açıkla site aktif kaldığı her saat, saldırganın başka erişimler oluşturması veya bulaşmayı genişletmesi için kullanılabilir; bu yüzden önceliğin en başta erişimi kısıtlamak olması gerekir.
