Backdoor (Arka Kapı) Nedir?
- Yayınlandı:
- Son teknik kontrol:
Kısa cevap
Backdoor (arka kapı), saldırganın siteye temizlikten sonra da yeniden girebilmek için bıraktığı gizli giriş yoludur. uploads klasörüne bırakılmış bir PHP dosyası, eklenti gibi görünen bir klasör, çekirdek dosyasına eklenmiş birkaç satır ya da fark edilmeyen bir yönetici hesabı olabilir. Görünen zararlı kod temizlense bile arka kapı kalırsa site kısa sürede yeniden enfekte olur; “virüs geri geldi” durumunun en yaygın nedeni budur.
Önemli noktalar
- Arka kapı çoğunlukla sessizdir: sitede görünür bir belirti üretmez, yalnızca yeniden giriş sağlar.
- wp-content/uploads klasöründe PHP dosyası bulunması güçlü bir işarettir; bu klasör yalnızca medya içermelidir.
- Çekirdek ve WordPress.org eklenti dosyaları resmi sağlama değerleriyle karşılaştırılarak değişiklik tespit edilebilir.
- Temizlikten sonra tüm parolalar ve güvenlik anahtarları değiştirilmezse çalınmış bilgilerle geri dönüş mümkündür.
Nerelerde saklanır?
- wp-content/uploads altında görsel adı taşıyan veya rastgele adlı PHP dosyaları
- Adı gerçek bir eklentiye benzeyen ama panelde görünmeyen ya da hiç kurulmamış eklenti klasörleri
- wp-content/mu-plugins içine eklenmiş, her istekte otomatik yüklenen dosyalar
- Çekirdek dosyalarına veya temanın functions.php dosyasına eklenmiş kısa, genellikle karıştırılmış kod
- Kullanıcı listesinde tanımadığınız yönetici hesapları ve beklenmeyen zamanlanmış görevler
Nasıl aranır?
# Çekirdek dosyaları resmi sağlama değerleriyle karşılaştır
wp core verify-checksums
# WordPress.org eklentilerini karşılaştır
wp plugin verify-checksums --all
# uploads içinde PHP dosyası var mı?
find wp-content/uploads -name "*.php"Karşılaştırma yalnızca WordPress.org’dan gelen dosyalar için mümkündür; ücretli eklenti ve temalar orijinal paketleriyle elle karşılaştırılır. Adım adım temizlik sırası WordPress sitem hacklendi rehberinde anlatıldı.