Sitem Hacklendi, Ne Yapmalıyım? İlk 24 Saat Rehberi
Sitenizin hacklendiğini fark ettiğiniz an muhtemelen şu senaryolardan biriyle karşılaştınız: Ana sayfada tanımadığınız bir görsel duruyor, Google'da sitenizi arattığınızda Japonca sonuçlar çıkıyor, ziyaretçiler kırmızı bir uyarı ekranı görüyor ya da hosting firmanız "hesabınız askıya alındı" maili attı. İlk tepki panik oluyor ve panik anında yapılan hatalar, saldırının kendisinden daha fazla zarar verebiliyor.
Müdahale ettiğimiz vakalarda en sık gördüğümüz hata şu: Site sahibi aceleyle "temizlik" yapmaya çalışıyor, şüpheli dosyaları silip parolaları değiştiriyor, birkaç gün sonra site yeniden hackleniyor. Çünkü saldırganın bıraktığı arka kapı (backdoor) yerinde duruyor ve olay anına ait deliller de temizlik telaşında yok edilmiş oluyor.
Bu rehber, o ilk 24 saatte neyi hangi sırayla yapmanız gerektiğini anlatıyor. Sıralama önemli; adımları karıştırmayın.
İlk 30 Dakika: Durumu Tespit Edin, Hiçbir Şey Silmeyin
İlk iş temizlik değil, tespittir. Neyle karşı karşıya olduğunuzu bilmeden atacağınız her adım ya işe yaramaz ya da işleri kötüleştirir.
Hack'in türünü belirleyin
Karşılaştığınız tablo genelde şu türlerden biridir:
| Belirti | Muhtemel saldırı türü |
|---|---|
| Ana sayfa değişmiş, saldırganın mesajı görünüyor | Defacement (tahrifat) |
| Google sonuçlarında Japonca/yabancı spam sayfalar | Japon anahtar kelime hack'i veya SEO spam |
| Ziyaretçiler başka sitelere yönlendiriliyor | Zararlı yönlendirme (malicious redirect) |
| Tarayıcıda kırmızı "aldatıcı site" uyarısı | Kimlik avı içeriği veya kötü amaçlı yazılım tespit edilmiş |
| Site normal görünüyor ama sunucu yavaş, CPU tavan | Kripto madenci veya spam mail script'i |
| Hosting hesabı askıya alınmış | Sunucudan spam/saldırı trafiği çıkıyor |
Sitenin dışarıdan nasıl göründüğünü de kontrol edin: Gizli pencerede açın, Google'da site:siteniz.com araması yapın, mobilden ve farklı bir ağdan deneyin. Bazı zararlı yazılımlar yalnızca Google botuna veya yalnızca mobil ziyaretçiye zararlı içerik gösterir; siz her şeyi normal görürken ziyaretçileriniz spam görüyor olabilir. Hangi belirtilerin neye işaret ettiğini ayrıntılı incelemek isterseniz WordPress sitem hacklendi: belirtiler yazımıza bakabilirsiniz.
Delilleri koruyun
Bu adım neredeyse herkes tarafından atlanıyor ama kritik. Saldırının nasıl gerçekleştiğini bilmezseniz aynı açıktan tekrar girilir. Silmeye başlamadan önce şunları güvenceye alın:
- Ekran görüntüleri alın. Bozulmuş sayfalar, Google sonuçları, tarayıcı uyarıları, hosting'den gelen mailler; hepsini tarih görünecek şekilde kaydedin.
- Sunucu loglarını indirin. Apache/Nginx erişim logları, hata logları, varsa FTP ve SSH logları. Birçok hosting'de loglar 7-14 gün sonra silinir; bugün indirmezseniz saldırının giriş noktasını bir daha asla bulamayabilirsiniz.
- Şüpheli dosyaların tarihlerine dokunmayın. Dosya değişiklik tarihleri, saldırının ne zaman başladığını gösteren en değerli ipucudur. Dosyaları açıp kaydetmek bile bu tarihleri bozar.
- Not tutun. Neyi ne zaman fark ettiniz, hangi işlemi ne zaman yaptınız. Hem profesyonel müdahale ekibi hem de olası hukuki süreç için gereklidir.
İlk 1-2 Saat: Kanamayı Durdurun
Siteyi kontrollü şekilde kapatın
Site ziyaretçilere zarar veriyorsa (yönlendirme, kimlik avı sayfası, virüs dağıtımı) siteyi geçici olarak kapatmak hem ziyaretçilerinizi korur hem de Google nezdinde zararın büyümesini önler. Ancak nasıl kapattığınız önemli:
- Doğrusu: 503 (Service Unavailable) durum koduyla bakım sayfası göstermek. Bu kod Google'a "geçici bir durum var" der, sıralamalarınız korunur.
- Yanlışı: Siteyi tamamen silmek, domaini park etmek veya 404 döndürmek. Google sayfalarınızın yok olduğunu düşünür ve indeksten düşürmeye başlar.
Kapatamıyorsanız en azından ödeme, üyelik ve form sayfalarını devre dışı bırakın; ziyaretçi verisi toplayan hiçbir bileşen hacklenmiş bir sitede açık kalmamalı.
Hacklenmiş haliyle bile yedek alın
Kulağa ters gelebilir ama şu anki halin — zararlı dosyalar dahil — tam bir yedeğini alın: tüm dosyalar ve veritabanı. İki nedeni var:
- Temizlik sırasında bir şey ters giderse (yanlış dosya silinir, veritabanı bozulur) dönebileceğiniz bir nokta olur.
- Zararlı dosyalar, saldırının analizinde delil niteliği taşır.
Bu yedeği temiz yedeklerinizden ayrı bir yerde, "hacked-2026-07-21" gibi açık bir etiketle saklayın ki ileride yanlışlıkla geri yüklenmesin. Ardından elinizdeki temiz yedekleri kontrol edin: En son temiz yedek hangi tarihe ait? Saldırı tarihinden öncesine ait bir yedek var mı? Bu bilgi, temizlik stratejinizi belirleyecek.
Parola değiştirme: zamanlama her şeydir
Yaygın refleks "hemen tüm parolaları değiştir" olur. Kısmen doğru, ama bir nüans var: Sunucuda arka kapı varken değiştirdiğiniz uygulama parolalarını saldırgan yeniden ele geçirebilir. Doğru sıralama şöyle:
- Hemen değiştirin: Hosting kontrol paneli, FTP/SSH, veritabanı ve alan adı kayıt (registrar) parolaları. Bunlar sunucu dışındaki sistemlerdir; değiştirmek anında etkilidir. Hepsinde iki adımlı doğrulamayı açın.
- Hemen kontrol edin: E-posta hesabınız. Parola sıfırlama mailleri buraya gelir; e-postanız ele geçirilmişse diğer her şey de tehlikededir.
- Temizlikten SONRA tekrar değiştirin: WordPress/uygulama yönetici parolaları, API anahtarları, veritabanı bağlantı parolası (wp-config.php içindeki), SMTP bilgileri. Sunucu temizlenmeden değiştirilen bu parolalar, arka kapı üzerinden yeniden okunabilir.
- Şüpheli hesapları temizleyin: Yönetici listenizde tanımadığınız kullanıcı var mı? Varsa not alın (delil), sonra silin.
Kendi bilgisayarınızı da denklemden çıkarmayın: Parolalarınız sitenizden değil, bilgisayarınızdaki bir keylogger'dan da çalınmış olabilir. Yeni parolaları girmeden önce bilgisayarınızı güncel bir antivirüsle tarayın.
İlk 2-4 Saat: Hosting Firmanıza Bildirin
Hosting firmanıza durumu bildirmek hem hakkınız hem de çoğu zaman yükümlülüğünüz. Destek talebinde şunları isteyin:
- Erişim ve FTP loglarının tamamı (silinmeden önce)
- Sunucuda başka hesapların da etkilenip etkilenmediği bilgisi (paylaşımlı hosting'de komşu siteden bulaşma sık görülür)
- Varsa hosting tarafındaki zararlı yazılım tarama raporu
- Hesabınız askıya alındıysa, hangi şartlarda yeniden açılacağının yazılı listesi
Hosting firmasının "temizledik" demesine tamamen güvenmeyin. Bu taramalar genelde imza tabanlıdır; bilinen zararlıları yakalar, siteye özel yazılmış arka kapıları çoğu zaman kaçırır. Askıya alma durumlarında firmalar temizlik kanıtı ister; profesyonel bir temizlik raporu bu süreci ciddi biçimde hızlandırır.
İlk 4-24 Saat: Temizlik Stratejinizi Seçin
Bu noktada üç yolunuz var. Hangisinin doğru olduğu; yedek durumunuza, teknik bilginize ve sitenin sizin için ne kadar kritik olduğuna bağlı.
Seçenek 1: Temiz yedekten geri dönüş
Saldırı tarihinden öncesine ait, temiz olduğundan emin olduğunuz bir yedeğiniz varsa en hızlı yol budur. Ama iki tuzağa dikkat:
- Yedeğin gerçekten temiz olduğundan emin olun. Birçok saldırıda zararlı kod, belirtiler ortaya çıkmadan haftalar önce yerleştirilir. Dosya değişiklik tarihleri ve loglar burada devreye girer: Saldırının gerçek başlangıç tarihini bilmeden "temiz yedek" seçmek kumardır.
- Geri dönmek açığı kapatmaz. Yedeği yüklediğiniz an, saldırganın kullandığı açık (eski eklenti, zayıf parola, güncel olmayan çekirdek) yine yerli yerindedir. Geri yükleme sonrası ilk iş tüm güncellemeleri yapmak ve parolaları yenilemektir; yoksa aynı film baştan oynar.
Seçenek 2: Kendiniz temizlemek
Teknik bilginiz varsa ve site görece basitse mümkün, ama zorluğu küçümsemeyin. Modern saldırılarda zararlı kod tek dosyada durmaz: wp-config.php'ye eklenmiş bir satır, veritabanına gömülmüş script, uploads klasörüne gizlenmiş PHP dosyası, meşru eklenti dosyasının içine sıkıştırılmış birkaç karakter... Tarayıcı eklentileri ve güvenlik eklentileri bunların bir kısmını yakalar, tamamını değil. WordPress kullanıyorsanız WordPress virüs temizleme sayfamızda sürecin nelerden oluştuğunu adım adım anlattık; kendiniz deneyecekseniz bile kontrol listesi olarak kullanabilirsiniz.
Kendi temizliğinizin başarısını şuradan ölçün: Temizlikten sonraki 2-4 hafta boyunca site yeniden enfekte olmuyorsa iş görülmüştür. Müdahale ettiğimiz vakaların önemli bölümü, "temizledim ama üç gün sonra geri geldi" diyerek bize ulaşan site sahipleri; neredeyse hepsinde gözden kaçmış bir arka kapı bulduk.
Seçenek 3: Profesyonel müdahale
Şu durumlarda vakit kaybetmeden profesyonel destek almanızı öneririz:
- Site e-ticaret yapıyorsa veya müşteri verisi tutuyorsa (KVKK boyutu var)
- Daha önce temizlediniz ve saldırı tekrarladıysa
- Hosting hesabınız askıya alındıysa ve kanıtlı temizlik raporu isteniyorsa
- Google uyarısı/kara liste devredeyse ve her saat para kaybediyorsanız
Profesyonel müdahalenin farkı yalnızca temizlik değil; giriş noktasının tespiti, arka kapıların ayıklanması ve saldırının tekrarını önleyecek sıkılaştırmadır. Nasıl çalıştığımızı acil müdahale sayfasında, geçmiş operasyonlardan örnekleri de vaka çalışmaları sayfasında bulabilirsiniz.
Google Tarafı: İtibarınızı Geri Alın
Sunucu temizlense bile iş bitmedi. Saldırının Google ayağı çoğu zaman sunucu ayağından daha uzun sürer ve ihmal edilirse aylarca trafik kaybettirir.
Search Console'u kontrol edin
Google Search Console'a girin (hesabınız yoksa hemen açın ve siteyi doğrulayın):
- Güvenlik Sorunları raporuna bakın: Google zararlı içerik tespit ettiyse burada hangi türde ve hangi örnek URL'lerde olduğunu listeler.
- Ayarlar → Kullanıcılar ve izinler bölümünü kontrol edin: Saldırganlar bazen kendilerini mülke kullanıcı olarak ekler. Tanımadığınız kullanıcıyı ve doğrulama kayıtlarını kaldırın.
- Kaldırmalar ve site haritası bölümlerine bakın: Sahte site haritası eklenmiş mi, kaldırma talebi açılmış mı?
Temizlik sonrası inceleme talebi
Tarayıcılarda kırmızı uyarı çıkıyorsa veya Güvenlik Sorunları raporunda kayıt varsa, temizlik tamamen bittikten sonra Search Console'dan inceleme talebi gönderilir. Erken gönderilen talep reddedilir ve sonraki incelemeler uzar; bu yüzden önce temizlikten emin olun. Sürecin ayrıntısını ve süreleri Google uyarısı kaldırma hizmet sayfamızda anlattık.
Kara liste ve SEO kalıntıları
Google dışında Yandex, Bing ve antivirüs firmalarının kara listeleri de sitenizi işaretlemiş olabilir; mail sunucunuz spam listelerine girmiş olabilir. Bunların her birinin ayrı çıkış prosedürü var — kara listeden çıkma sayfasında topluca ele aldık. SEO spam saldırılarında ise indekslenmiş binlerce çöp sayfanın 410 koduyla düşürülmesi ve saldırının ürettiği zararlı backlinklerin değerlendirilmesi gerekir; bu konuda zararlı backlink temizleme rehberimiz yol gösterir.
İlk 24 Saatin Özeti
| Zaman | Yapılacak |
|---|---|
| 0-30 dk | Panik yok. Hack türünü tespit et, ekran görüntüsü al, logları indir, hiçbir şey silme |
| 30 dk-2 sa | Siteyi 503 ile bakıma al, hacklenmiş halin yedeğini al, hosting/FTP/registrar parolalarını değiştir + 2FA |
| 2-4 sa | Hosting'e bildir, logları ve komşu site bilgisini iste, temiz yedeğin tarihini doğrula |
| 4-24 sa | Temizlik stratejisine karar ver ve uygula: yedekten dönüş / kendin temizle / profesyonel müdahale |
| Temizlik sonrası | Uygulama parolalarını ve API anahtarlarını yenile, Search Console'u kontrol et, inceleme talebi gönder |
Bir Daha Yaşamamak İçin
Temizlenen sitelerin yeniden hacklenmesinin ana nedeni, saldırıya yol açan koşulların değişmemesidir. Asgari liste: çekirdek/eklenti/tema güncellemelerinin düzenli yapılması, kullanılmayan eklentilerin silinmesi, tüm hesaplarda güçlü parola ve 2FA, otomatik harici yedek, güvenlik duvarı (WAF) ve dosya bütünlüğü izleme. Bunları tek tek kurup takip etmek istemeyenler için bakım ve izleme hizmetimiz tam olarak bu işi yapıyor: Sorun tekrar baş gösterirse siz ziyaretçilerinizden önce haberdar oluyorsunuz.
Sık Sorulan Sorular
Siteyi tamamen silip sıfırdan kursam olmaz mı?
Teknik olarak olur ama çoğu zaman gereksiz ve zararlıdır: İçerik, SEO birikimi ve indekslenmiş sayfalar gider. Üstelik açığa neden olan alışkanlıklar (zayıf parola, güncellenmeyen eklenti) yeni sitede de sürerse aynı saldırı tekrarlanır. Sıfırdan kurulum, yalnızca sitenin kurtarılamayacak kadar küçük veya bozuk olduğu durumlar için son çaredir.
Hacklenen sitede müşteri verisi vardı, ne yapmalıyım?
Kişisel veri barındıran sistemlerde veri ihlali şüphesi varsa KVKK kapsamında değerlendirme yapmanız gerekir; doğrulanmış ihlallerde Kişisel Verileri Koruma Kurulu'na bildirim yükümlülüğü vardır ve süre sınırlıdır. Logları ve delilleri koruma adımı burada bir kez daha kritik hale gelir: Hangi verilere erişildiğini ancak loglardan anlayabilirsiniz.
Temizlik ne kadar sürer?
Sitenin boyutuna ve saldırının derinliğine bağlıdır. Standart bir WordPress sitesinde tespit + temizlik + sıkılaştırma genelde aynı gün içinde tamamlanır. Google uyarısının kalkması ise Google'ın inceleme hızına bağlıdır; temizlik doğru yapıldıysa inceleme talepleri çoğunlukla birkaç gün içinde sonuçlanır.
Saldırganın kim olduğunu bulabilir miyim?
Çoğu saldırı otomatik botlarla yapılır; hedef siz değil, açığı olan herhangi bir sitedir. Loglardan saldırının geldiği IP'leri görebilirsiniz ama bunlar genelde proxy veya ele geçirilmiş başka sunuculardır. Enerjinizi faili bulmaya değil, açığı kapatmaya harcamanızı öneririz; hukuki süreç düşünüyorsanız delilleri koruyup adli bilişim desteği alın.
Siteniz şu anda hacklenmiş durumdaysa ve nereden başlayacağınızdan emin değilseniz, ücretsiz teşhis için bize ulaşın: Sitenize dışarıdan bakıp neyle karşı karşıya olduğunuzu net biçimde söyleyelim. WhatsApp hattımız 7/24 kayıt alıyor; acil vakalarda müdahaleye aynı gün başlıyoruz.