WPHizmet

Backdoor (Arka Kapı) Nedir?

Yayınlandı:
Son teknik kontrol:
GüvenlikBackdoor

Kısa cevap

Backdoor (arka kapı), saldırganın siteye temizlikten sonra da yeniden girebilmek için bıraktığı gizli giriş yoludur. uploads klasörüne bırakılmış bir PHP dosyası, eklenti gibi görünen bir klasör, çekirdek dosyasına eklenmiş birkaç satır ya da fark edilmeyen bir yönetici hesabı olabilir. Görünen zararlı kod temizlense bile arka kapı kalırsa site kısa sürede yeniden enfekte olur; “virüs geri geldi” durumunun en yaygın nedeni budur.

Önemli noktalar

  • Arka kapı çoğunlukla sessizdir: sitede görünür bir belirti üretmez, yalnızca yeniden giriş sağlar.
  • wp-content/uploads klasöründe PHP dosyası bulunması güçlü bir işarettir; bu klasör yalnızca medya içermelidir.
  • Çekirdek ve WordPress.org eklenti dosyaları resmi sağlama değerleriyle karşılaştırılarak değişiklik tespit edilebilir.
  • Temizlikten sonra tüm parolalar ve güvenlik anahtarları değiştirilmezse çalınmış bilgilerle geri dönüş mümkündür.

Nerelerde saklanır?

  • wp-content/uploads altında görsel adı taşıyan veya rastgele adlı PHP dosyaları
  • Adı gerçek bir eklentiye benzeyen ama panelde görünmeyen ya da hiç kurulmamış eklenti klasörleri
  • wp-content/mu-plugins içine eklenmiş, her istekte otomatik yüklenen dosyalar
  • Çekirdek dosyalarına veya temanın functions.php dosyasına eklenmiş kısa, genellikle karıştırılmış kod
  • Kullanıcı listesinde tanımadığınız yönetici hesapları ve beklenmeyen zamanlanmış görevler

Nasıl aranır?

Sunucuda, WordPress dizininde (WP-CLI)
# Çekirdek dosyaları resmi sağlama değerleriyle karşılaştır
wp core verify-checksums

# WordPress.org eklentilerini karşılaştır
wp plugin verify-checksums --all

# uploads içinde PHP dosyası var mı?
find wp-content/uploads -name "*.php"

Karşılaştırma yalnızca WordPress.org’dan gelen dosyalar için mümkündür; ücretli eklenti ve temalar orijinal paketleriyle elle karşılaştırılır. Adım adım temizlik sırası WordPress sitem hacklendi rehberinde anlatıldı.

Sık sorulan sorular

Güvenlik eklentisi arka kapıyı bulur mu?
Bilinen imzalara uyan birçoğunu bulur; ancak yeni veya karıştırılmış kod gözden kaçabilir. Bu yüzden eklenti taramasına ek olarak dosyaların resmi sürümlerle karşılaştırılması ve uploads klasörünün elle kontrolü gerekir.

Kaynaklar ve teknik referanslar

İlgili içerikler