İçeriğe geç
Approvalens

Rehberler · 10 dk okuma

Site Hacklendi: Güvenli Tarama Uyarısı, Temizlik ve AdSense

Sitenin hacklendiğini gösteren işaretler, yeniden bulaşmayı önleyen temizlik sırası, Search Console ve AdSense Politika merkezinde inceleme isteme adımları.

Approvalens ekibi

Şu rapor bulgularını düzeltir

  • Hacklenmiş site belirtileri
  • Google Güvenli Tarama durumu
  • Ele geçirilmiş kaynaktan betik

Google siten için "saldırıya uğramış" ya da "zararlı" kararı verdiğinde üç şey aynı anda olur: Chrome ve diğer tarayıcılar ziyaretçiye kırmızı bir uyarı gösterebilir, Arama sonuçlarında etiket çıkabilir, AdSense de o sayfalarda reklam göstermez. Çıkış yolu hep aynı: siteyi baştan sona temizle, saldırganın girdiği açığı kapat, sonra Google'dan tekrar bakmasını iste. Önce Search Console'da, reklamlar etkilendiyse ardından AdSense'te.

Sıra, kullandığın araçlardan daha önemli. "İncelemem reddedildi" hikâyelerinin çoğu, açık hâlâ dururken yedekten geri dönüp aynı öğleden sonra inceleme istemekle başlıyor.

Sitenin hacklendiğini nereden anlarsın?

Search Console'daki Güvenlik sorunları raporu

Resmi sinyal bu. Güvenlik sorunları raporu yardım sayfası şöyle diyor: "Bir Google değerlendirmesi sitenizin saldırıya uğradığını veya bir ziyaretçiye ya da bilgisayarına zarar verebilecek bir davranış sergilediğini tespit ederse Google'ın bulguları "Güvenlik sorunları" raporunda gösterilir." Rapor, Search Console'un sol menüsünde Güvenlik ve Manuel İşlemler altında.

Listelenen sorunların adları şöyle: "Saldırıya Uğramış: Kötü amaçlı yazılım", "Saldırıya Uğradı: Kod yerleştirme", "Saldırıya Uğradı: İçerik yerleştirme", "Saldırıya Uğradı: URL yerleştirme"; kimlik avı ve sosyal mühendislik için de ayrı başlıklar var. Her sorun, Google'ın onu ilk gördüğü tarihi ve örnek URL'leri gösterir. Örnekleri örnek olarak oku; Google'ın ifadesiyle "Bu kapsamlı bir liste değildir."

Her zaman göremeyeceğin bir tarayıcı uyarısı

Google'ın yardım sayfası bu konuda net: "Google Güvenli Tarama, kullanıcılara göz atma bağlamında uyarılar gösterir. Bu nedenle uyarıları yeniden oluşturmanız bazen mümkün olmayabilir. Ancak sitenizle ilgili herhangi bir güvenlik sorunu olup olmadığını veya bunların çözülüp çözülmediğini doğrulama konusunda doğru kaynak olarak Güvenlik Sorunları raporunu esas almalısınız." Alan adını Google'ın Güvenli Tarama site durumu sayfasında da sorgulayabilirsin.

Japonca anahtar kelime saldırısı

Google'ın bu saldırıya dair rehberi onu "rastgele oluşturulmuş dizin adlarında (ör. http://example.com/ltjmnjp/341.html) otomatik olarak oluşturulmuş Japonca metin içeren yeni sayfalar" diye tarif ediyor; sayfalar sahte marka ürünlerin satış ortaklığı linkleriyle para kazanıyor. İki ayrıntı işi zorlaştırıyor. Saldırganlar "genellikle ... kendilerini Search Console'da mülk sahibi olarak ekler." Ve sayfalar sana 404 gösterip Google'a spam gösterebilir: "Aldanmayın. Bilgisayar korsanları, sayfa saldırıya uğramaya devam ederken sizi sayfanın kaldırıldığı veya düzeltildiği konusunda kandırmaya çalışır."

Google'da site:ornek.com araması yap ve sonuç sayfalarında gezin. Türkçe bir sitede Japonca ya da Çince başlıklı, tanımadığın adresler kesin işaret.

Sadece mobilde spam yönlendirmesi

Masaüstünde her şey normal. Google'dan telefonla gelen ziyaretçi ise bahis ya da dolandırıcılık sayfasına düşüyor. Google'ın gizli mobil yönlendirmeler yazısı (İngilizce) iki sebep sayıyor: site hacklendiyse yalnızca mobil kullanıcılar için spam alan adlarına yönlendirme olabiliyor; bir de reklam ve para kazanma amaçlı kurulan bir komut dosyası, site sahibinin haberi olmadan mobil kullanıcıları başka bir siteye gönderebiliyor. Yazının izlemeyi önerdiği sinyallerden biri, sadece mobil ziyaretçilerin sitede kalma süresinin birden düşmesi.

Ele geçirilmiş üçüncü taraf komut dosyası

Bazen sunucun temizdir ama başkasından yüklediğin bir script değildir. En bilinen örnek polyfill.io. Cloudflare'in raporuna göre 25 Haziran 2024'te polyfill.io servisi, belirli koşullarda kullanıcıları başka sitelere yönlendiren kod enjekte etmek için kullanıldı. Eski tema ve eklentiler hâlâ bu adresi çağırıyor. Tema ve eklenti dosyalarında script'in alan adını ara ve kaldır.

Fark edebileceğin diğer şeyler

  • Senin açmadığın yönetici hesapları.
  • Senin eklemediğin bir site haritası ya da kendi haritanda hiç yayımlamadığın adresler.
  • Kimsenin yazmadığı ilaç, kumar ya da "bedava jeton üretici" sayfaları.
  • Kripto madencisi: sayfa açıkken ziyaretçinin işlemcisi %100'de.
  • Hosting firmasının hesabı spam gönderdiği için askıya alması.

Virüslü sayfalara güvenli şekilde bak

Google, "Sitenizdeki zararlı kod bulaşmış sayfaları doğrudan görüntülemek için tarayıcı kullanmaktan kaçının" diyor; hem kötü amaçlı yazılım tarayıcı açıklarını kullanıyor hem de hack'ler site sahibinden saklanıyor. Googlebot'un ne aldığını görmek için Search Console'daki URL Denetleme aracını, farklı ziyaretçilerin ne aldığını görmek için curl'ü kullan. Google'dan gelen bir telefon gibi davran:

curl -sI -e "https://www.google.com/" \
  -A "Mozilla/5.0 (iPhone; CPU iPhone OS 17_0 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Mobile/15E148" \
  https://ornek.com/bir-yazi/

Başka bir alan adını gösteren location: satırıyla birlikte 301 ya da 302 dönüyorsa yönlendirme bu. Sonra HTML'i Googlebot gibi çekip spam kelimelere ve script'lere bak:

curl -s -A "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)" \
  https://ornek.com/ | grep -ioE "viagra|casino|bahis|<script[^>]+src=[^>]+"

Google'ın yardımı da aynı tür bir arama öneriyor: "Faydalı arama terimleri "search", "eval", "base64_decode" ve "unescape"tir."

Temizlik sırası

Sırayla sekiz adım: Search Console ve curl ile doğrula, siteyi virüslü hâliyle yedekle, yalıt, şifreleri ve anahtarları değiştir, çekirdeği, temaları ve eklentileri temiz kopyalarla değiştir, uploads içindeki PHP, htaccess, veritabanına gömülü kod, tanımadığın yöneticiler, cron ve fazladan Search Console sahipleri gibi kalıntıları bul, açığı kapatıp şifreleri yeniden değiştir, sonra Search Console ve AdSense Politika merkezinde inceleme iste
İnceleme istemek ilk değil son adım. Açık hâlâ duruyorsa site yeniden enfekte olur.

1. Yedek al, virüslü hâlini de

Bir şey silmeden önce dosyaları ve veritabanını sunucunun dışına kopyala. Google'ın rehberi, kaldırmadan önce dosyaların çevrimdışı bir kopyasını almayı, içerik yönetim sistemi kullanıyorsan veritabanını da yedeklemeyi söylüyor. WordPress.org'un hacklenen site SSS'si (İngilizce) virüslü olsa bile ortamın bir anlık görüntüsünü daha almayı öneriyor. O kopyadaki dosya tarihleri ne zaman girdiklerini söyler.

2. Siteyi yalıt

Google'ın karantina yazısı siteyi çevrimdışına almayı söylüyor; örneğin DNS'i "farklı bir sunucudaki, 503 HTTP yanıt kodu kullanan statik bir sayfaya" yönlendirerek. Virüslü sunucunun kendisinden dönen 503'ün yetmediğini de ekliyor: "Bu durum kodlarına sahip kullanıcılara zararlı içerikler sunulmaya devam edebilir." Temizlik sırasında siteyi geçici olarak kapatmanın ileride sıralamayı etkilemesinin pek olası olmadığını da yazıyor. Paylaşımlı hosting kullanıyorsan firmaya haber ver: aynı cPanel hesabındaki diğer siteler de enfekte olabilir.

3. Saldırganı dışarıda bırak

Siteye dokunan her şifreyi değiştir: hosting paneli (cPanel, Plesk, DirectAdmin), SFTP/FTP, veritabanı kullanıcısı, her yönetici hesabı ve bunları sıfırlayabilen e-posta hesabı. WordPress'te wp-config.php içindeki gizli anahtarları (salt) yenile; WordPress.org bunun hâlâ oturumu açık olan herkesi çıkaracağını söylüyor. Search Console'da Ayarlar > Kullanıcılar ve izinler sayfasını aç, tanımadığın sahipleri ve onların doğrulama dosyasını ya da .htaccess kuralını kaldır.

4. Çekirdeği, temaları ve eklentileri temiz kopyalarla değiştir

Resmi kaynaktan, kullandığın sürümlerle yeniden kur. WordPress.org'un SSS'si yönetim panelindeki yeniden kurma seçeneğini kullanmamanı söylüyor, çünkü bu kurucular genelde sadece var olan dosyaların üzerine yazıyor, hack'ler ise yeni dosyalar ekliyor. /wp-admin ve /wp-includes klasörlerini tamamen değiştir. Kullanmadığın eklenti ve temaları sil, "nulled" (kırılmış ücretli) tema ve eklentileri de: en sık giriş kapılarından biri bunlar ve içlerinde ne olduğunu doğrulayamazsın.

5. Kalanı avla

Yavaş kısım burası. Aşağıdaki komutlar WordPress vakalarının çoğunu kapsıyor; diğer sistemlerde karşılıkları var. Hostingin cPanel'inde bir kötü amaçlı yazılım tarayıcısı varsa (Imunify360 gibi) onu da çalıştır, ama sonucunu tek kanıt sayma.

wp core verify-checksums komutunun değiştirilmiş wp-includes/load.php dosyasını bildirdiği, find komutunun wp-content/uploads içinde bir PHP dosyası bulduğu, eval, base64_decode ve gzinflate aramasının o dosyayla bir tema dosyasını yakaladığı, wp user list'in 28 Eylül 2026'da açılmış tanımadık bir yönetici gösterdiği ve wp cron event list'in iki dakika sonra çalışacak bilinmeyen bir kanca gösterdiği terminal oturumu
Çıkan her sonuç bir ipucu, kanıt değil. Silmeden önce aynı sürümün temiz kopyasıyla karşılaştır.

Kabaca bu sırayla bak:

  • Çekirdek ve eklenti sağlamaları. wp core verify-checksums ve wp plugin verify-checksums --all dosyalarını WordPress.org'dakilerle karşılaştırır (WP-CLI belgeleri).
  • Olmaması gereken yerde PHP. wp-content/uploads medya içindir. Oradaki her .php dosyasına yakından bak.
  • Gizlenmiş kod. Google'ın rehberi "base64_decode, rot13, eval, strrev veya gzinflate" işlevlerini sayıyor ve ekliyor: "Saldırganlar genellikle şu dosyalara komut dosyaları yerleştirir: index.php, wp-load.php, 404.php ve view.php." WordPress.org buna header.php, footer.php ve temanın functions dosyasını ekliyor.
  • .htaccess. Özel kuralların yoksa Google, .htaccess dosyasını tamamen yeni bir kopyayla değiştirmeyi öneriyor. Sadece kökteki değil, her .htaccess dosyasına bak.
  • Veritabanı. Yazılara ve ayarlara gömülmüş <script> etiketleri, yazı olarak saklanmış spam sayfalar, sana ait olmayan bir siteurl ya da home değeri.
  • Kullanıcılar ve zamanlanmış işler. wp user list --role=administrator ve wp cron event list, bir de sunucunun kendi crontab'ı (site kullanıcısı için crontab -l, cPanel'de "Cron İşleri").
  • Site haritaları. Google: "Bilgisayar korsanları, URL'lerinin daha hızlı dizine eklenmesi için genellikle site haritanızı değiştirir veya yeni site haritaları ekler."

Saldırganın oluşturduğu spam sayfalar silindikten sonra 404 ya da 410 dönmeli. Google'ın temizlik yazısı, sayfaları silip sunucunu 404 döndürecek şekilde ayarlarsan bu sayfaların "zamanla doğal olarak Google'ın dizininden" kalkacağını söylüyor; Search Console'daki Kaldırma aracı isteğe bağlı ve sadece sonuçlarda hiç görmek istemediğin sayfalar için. "Silindi"nin neden "ana sayfaya yönlendirildi" anlamına gelmemesi gerektiğini soft 404 rehberi anlatıyor.

6. Açığı kapat, şifreleri yeniden değiştir

CMS'i, eklentileri, temaları ve PHP sürümünü güncelle. Nereden girdiklerini bulabildiysen (eski bir eklenti, tekrar kullanılan bir şifre, açıkta kalan bir yönetim paneli) özellikle onu düzelt. WordPress.org'un SSS'sinde son adım için ayrı bir başlık var: "Change the passwords again!" yani şifreleri yeniden değiştir. Site hâlâ virüslüyken değiştirdiğin şifreler yakalanmış olabilir.

Kendi VPS'ini yönetiyorsan SSH'a da bak: sadece anahtarla giriş, şifreyle giriş kapalı, önünde bir güvenlik duvarı. Bunu SSH ve UFW rehberi ve fail2ban rehberi anlatıyor.

Search Console'da inceleme iste

Sadece her sorun her sayfada düzeldiğinde. Google'ın inceleme isteği yazısı ön koşulları sayıyor: Search Console'da sahiplik doğrulanmış, site temizlenmiş, açık kapatılmış, temiz site yeniden yayında. Sayfaların engellenmediğinden emin ol: "Temiz olduklarından emin olmak için sayfalarınız Googlebot tarafından taranabilmelidir." Temizlikten kalan bir noindex ya da robots.txt engeli incelemeyi düşürür.

Güvenlik sorunları yardımındaki adımlar:

  1. Güvenlik sorunları raporunu aç ve her sorunun açıklamasını genişlet.
  2. Sorunu her yerde düzelt: "Sorunu yalnızca bazı sayfalarda düzelttiğinizde, arama sonuçlarına kısmi bir geri dönüş elde etmezsiniz."
  3. Tüm sorunlar düzeldiğinde "Güvenlik Sorunları raporunda İnceleme İsteğinde Bulunun'u seçin."
  4. Ne yaptığını yaz. Google'a göre iyi bir istek "Sitenizdeki sorunun tam olarak ne olduğunu açıklar", "Sorunu gidermek için uyguladığınız adımları açıklar" ve "Yaptığınız çalışmaların sonucunu belgelendirir."

Google'ın önerdiği ayrıntı düzeyine bir örnek: "İçerik yerleştirme yapılmış URL'lerdeki spam içeriği kaldırdım, açığı da güncel olmayan bir eklentiyi güncelleyerek kapattım."

Ne kadar sürdüğü, Google'a göre: spam ile saldırıya uğramış siteler için inceleme "birkaç hafta alabilir", kötü amaçlı yazılım incelemesi "birkaç gün sürebilir", kimlik avı incelemesi "yaklaşık bir gün sürer". İnceleme başarılı olursa "tarayıcılarda ve arama sonuçlarından gelen uyarılar 72 saat içinde kaldırılır." İlk istek beklerken ikincisini gönderme; Google bunun "bir sonraki istek için geri dönüş süresinin uzamasına, hatta sürekli ihlal durumuyla işaretlenmenize neden olabilir" diyor.

Sonra AdSense'i düzelt

Hacklenen sayfalar AdSense'i doğrudan etkiler. Yayıncı Politikaları, Google reklamlarının "kötü amaçlı yazılımlar" içeren ekranlara yerleştirilmesini yasaklıyor (kötü amaçlı veya istenmeyen yazılımlar); AdSense Program politikaları da sitelerin "kullanıcıları istemedikleri web sitelerine yönlendiremez, indirme işlemleri başlatamaz, kötü amaçlı yazılım bulunduramaz" olduğunu söylüyor.

Siten zaten onaylıysa ve Politika merkezinde bir sorun görünüyorsa, Google'ın politika sorunlarını düzeltme sayfasındaki adımlar:

  1. AdSense'e giriş yap ve Politika merkezi'ni tıkla.
  2. Sitenin yanındaki Düzelt'i tıkla.
  3. "Bulunan sorunlar" bölümünde İnceleme sürecini başlat'ı tıkla.
  4. Sebep olarak İhlalleri düzelttim'i seç, onay kutusunu işaretle ve İnceleme iste'yi tıkla.

Google'ın notu: "Politika yaptırımları uygulanan bir sitede reklam yayınlamaya devam edebilmek için politika merkezinizde bu sitenin incelenmesini istemeniz gerekir." Site yakın zamanda birkaç kez incelenip reddedildiyse İnceleme sürecini başlat düğmesi devre dışı kalabiliyor; Search Console incelemesi geçene kadar beklemek için bir sebep daha.

Hâlâ başvuru aşamasındaysan, hacklenmiş bir site genelde politika ihlali reddiyle döner. Siteler sayfasında ne yapacağını politika ihlali rehberi anlatıyor.

Bir daha olmaması için

  • Haftada bir güncelle, kullanmadığın eklenti ve temaları kaldır.
  • CMS, hosting paneli ve bunları sıfırlayan e-posta için iki adımlı doğrulamayı aç.
  • Sunucu dışında, geri yüklemeyi gerçekten denediğin yedekler tut.
  • Güvenlik başlıklarını ekle; İçerik Güvenliği Politikası (CSP), sayfalarında hangi alan adlarının script çalıştırabileceğini sınırlar. Şu an ne gönderdiğini ücretsiz güvenlik başlıkları kontrolü ile gör, AdSense'le uyumlu bir kurulum için blog için güvenlik başlıkları rehberine bak.
  • Senin yapmadığın değişiklikleri izle. Approvalens izleme kesintiyi, sertifikayı, ads.txt'i ve bot erişimini kontrol eder, bir şey değişince e-posta atar.

Hack'i Google'dan önce fark et

Ücretsiz Approvalens taraması Güvenli Tarama durumunu kontrol eder, site haritandaki gömülü spam sayfalarını, kripto madencilerini ve ele geçirilmiş alan adlarından yüklenen script'leri arar: siteni tara.

Sık sorulan sorular

Kırmızı uyarı ne zaman kalkar?

İnceleme başarılı olduktan sonra Google uyarıların "72 saat içinde" kaldırıldığını söylüyor. İncelemenin kendisi kimlik avında yaklaşık bir gün, kötü amaçlı yazılımda birkaç gün, spam hack'lerinde birkaç hafta sürebiliyor.

Dünkü yedeği geri yüklesem yetmez mi?

Yükleyebilirsin, 4. adımın parçası olarak; ama nereden girdiklerini öğrendikten sonra. Aynı eski eklentiyle geri dönen site çoğu zaman günler içinde yeniden enfekte olur, yeniden enfekte bir sitede istenen inceleme de sonrakini yavaşlatır.

Hacklendim diye AdSense hesabım kapanır mı?

Google hacklenen yayıncılara nasıl davrandığını yayımlamıyor. Belgelediği şey politika (kötü amaçlı yazılım olan ekranlarda reklam yok) ve yukarıdaki inceleme akışı. Hızlı temizle, incelemeleri iste ve ne yaptığını kayıt altına al.

Spam adresleri Kaldırma aracıyla Google'dan sildirmem gerekiyor mu?

Hayır. Google bunu isteğe bağlı sayıyor. 404 dönen silinmiş sayfalar zamanla dizinden kalkıyor. Kaldırma aracını sadece sonuçlarda asla görmek istemediğin spam sayfalar için kullan, kendi gerçek sayfaların için değil.

Search Console sorun göstermiyor ama kullanıcılar yönlendiriliyor. Ne yapmalıyım?

Bir Google sonucundan telefonla dene, bir de mobil kullanıcı aracısı ve Google referansıyla curl kullan. Sunucun temizse, Google'ın mobil yönlendirme yazısının önerdiği gibi üçüncü taraf script'leri tek tek kaldır, yönlendirme duruncaya kadar. Reklam ve "anlık bildirim" script'leri bilinen şüpheliler; ilgili script sorunları için geri tuşu ele geçirme rehberine bak.

Eskimiş ya da yanlış bir şey mi gördün? Bize yaz, düzeltelim.

Bu rehberi İngilizce oku →

Kendi sitende kontrol et. Ücretsiz, kayıt yok.

Bunun için ücretsiz araçlar

Ücretsiz tarama

Kendi siteni kontrol et

Ücretsiz tarama ilk 50 sayfayı okur; puanını ve bulduğu tüm sorunları gösterir.

İlk 50 sayfa ücretsiz · üyelik yok · kart gerekmez

Tüm rehberler