Sunucu GüvenliğiDestek

Vaka Çalışmaları

Güvenlik hizmeti satan herkes "uzmanız" der. Biz göstermeyi tercih ediyoruz: aşağıdaki vakalar bizzat yönettiğimiz müdahalelerden anonimleştirilerek yayınlandı — zaman çizelgeleri ve bulgular gerçektir.

Kurumsal tanıtım + emlak portalı

Yayındaki Next.js uygulamasında uzaktan kod çalıştırma (RCE)

Güncel olmayan bir Next.js sürümündeki açık üzerinden sunucuda root yetkisiyle kod çalıştırıldı. Aynı gün containment uygulandı, giriş yolu kapatıldı ve sunucu sıkılaştırıldı.

Saldırı nasıl gerçekleşti?

Saldırgan, internete doğrudan açılmış Node.js uygulama portunu otomatik taramayla buldu ve bilinen bir zafiyet üzerinden komut çalıştırdı. Uygulama root kullanıcısıyla çalıştığı için tek adımda tam yetki elde etti.

Müdahale zaman çizelgesi

  1. 0. dk: Anormal işlem ve ağ trafiği tespiti
  2. 22. dk: Containment: şüpheli süreçler durduruldu, giden trafik kesildi
  3. 2. saat: Log analiziyle giriş yolu tespit edildi: internete açık uygulama portu
  4. Aynı gün: Port kapatıldı, uygulama yetkisiz kullanıcıya taşındı, reverse proxy arkasına alındı
  5. 48 saat: Tüm kimlik bilgileri döndürüldü, sunucu sıkılaştırıldı, izleme kuruldu

Kritik bulgular

  • Uygulama reverse proxy'yi baypas ederek doğrudan internete bakıyordu
  • Uygulama root yetkisiyle çalışıyordu — tek zafiyet tam ele geçirme demekti
  • Loglar tutuluyordu ama kimse izlemiyordu; saldırı ancak kaynak kullanımından fark edildi

Sonuç

  • Veri kaybı yok, siteler aynı gün normal yayında
  • Saldırı yüzeyi kalıcı olarak daraltıldı (yalnızca 80/443 açık)
  • Kalıcı izleme ve uyarı düzeni kuruldu

Çok siteli paylaşımlı üretim sunucusu

Sunucuya gizlenen cryptominer'ın tespiti ve temizliği

CPU kullanımındaki açıklanamayan artışın kaynağı, sistem servisi kılığına girmiş bir kripto madenciydi. Kalıcılık mekanizmalarıyla birlikte söküldü, giriş yolu kapatıldı.

Saldırı nasıl gerçekleşti?

Saldırgan, internete açık bırakılmış bir uygulama portundan girdikten sonra madenci yazılımını meşru bir sistem servisi adıyla kurdu; cron ve systemd üzerinden iki ayrı kalıcılık mekanizması bıraktı.

Müdahale zaman çizelgesi

  1. 0. dk: Yük ortalamasında anormallik: CPU sürekli tavanda
  2. 35. dk: Madenci süreci ve madencilik havuzu bağlantısı tespit edildi
  3. 2. saat: Cron + systemd kalıcılık mekanizmaları bulundu ve söküldü
  4. Aynı gün: Giriş yolu kapatıldı, ilgili tüm kimlik bilgileri döndürüldü
  5. 1 hafta: İzleme ile yeniden bulaşma olmadığı doğrulandı

Kritik bulgular

  • Madenci, sistem servisi ismini taklit ederek süreç listesinde gizleniyordu
  • İki ayrı kalıcılık mekanizması vardı — sadece süreci öldürmek yeterli olmazdı
  • Giriş yolu, daha önceki müdahalede kapatılması atlanan tek porttu

Sonuç

  • CPU ve elektrik maliyeti normale döndü, siteler hızlandı
  • Tüm kalıcılık mekanizmaları temizlendi; 1 haftalık doğrulama izlemesi yapıldı
  • Sunucudaki tüm uygulama portları envanterlendi ve kapatıldı

Yerel hizmet işletmesi

WordPress spam index bulaşması ve Google onarımı

Eski bir eklenti açığından giren saldırgan binlerce spam sayfa üretip Google'a indexletmişti. Temizlik + 410 stratejisi + Search Console süreciyle index normale döndürüldü.

Saldırı nasıl gerçekleşti?

Güncellenmeyen bir eklentideki bilinen açık üzerinden dosya yazma yetkisi elde edildi; siteye spam sayfa üreten kod ve sahte sitemap yerleştirildi. Google binlerce spam URL'yi indexledi.

Müdahale zaman çizelgesi

  1. 1. gün: site: aramasında binlerce yabancı sayfa tespiti
  2. 1. gün: Spam üreten kod, arka kapılar ve sahte sitemap temizlendi
  3. 2. gün: Açık eklenti güncellendi, tüm parolalar ve anahtarlar yenilendi
  4. 1. hafta: Spam URL'lere 410 verildi, kaldırma talepleri gönderildi
  5. 6. hafta: Index sayısı normale döndü, sıralamalar toparlandı

Kritik bulgular

  • Bulaşma, fark edilmeden haftalar önce başlamıştı
  • Zararlı dosyalar temizlense de index temizliği yapılmasa trafik aylarca dönmeyecekti
  • Sitede yedek düzeni yoktu; temizlik öncesi ilk iş yedek kurmak oldu

Sonuç

  • Spam index tamamen temizlendi (binlerce URL düşürüldü)
  • Organik trafik 6 haftada saldırı öncesi seviyeye döndü
  • Site aylık izleme aboneliğine geçti; bir daha vaka yaşanmadı

Benzer bir durum mu yaşıyorsunuz?

Bu vakaların hepsi 'daha erken gelseydiniz daha ucuz olurdu' vakasıydı. Belirtiyi görün, bekletmeyin.

7/24 kayıt alınır · aynı gün müdahale · temizlenemezse ücret iade