Siteniz hacklendiyse ne yapmalısınız?
Sitenizde size ait olmayan içerikler, yabancı sitelere yönlendirmeler, tarayıcı ya da arama motoru uyarıları, tanımadığınız yönetici hesapları ya da barındırma firmanızdan gelen bir kötüye kullanım bildirimi görüyorsanız siteniz ele geçirilmiş olabilir. Bu rehber, böyle bir durumda sırayla yapılması gerekenleri anlatır.
İki yaygın hata vardır: paniğe kapılıp her şeyi silmek (kanıt ve giriş noktası kaybolur) ve yalnızca görünen zararlı dosyayı silip işi bitmiş saymak (açık yerinde durur, site yeniden ele geçirilir). Doğru sıra şudur: durdur, kaydet, temizle, kapat, geri dön, bildir, güçlendir.
Kişisel veri ya da ödeme bilgisi etkilenmiş olabilirse, kanıtların korunması ve yasal bildirimler için işin başında bir güvenlik uzmanından ve avukatınızdan destek alın.
Adım adım olay müdahalesi
-
Sakin olun ve durumu doğrulayın
Önce gördüğünüz belirtiyi not edin: ne gördünüz, ne zaman, hangi adreste, hangi cihazda? Ekran görüntüsü alın. Sorun gerçekten bir ele geçirilme mi, yoksa süresi dolmuş bir sertifika, bozuk bir güncelleme ya da üçüncü taraf bir betik mi? Birkaç dakikalık doğrulama, yanlış yöne harcanacak saatleri kurtarır. Aynı barındırma hesabında başka siteler varsa onların da etkilenmiş olabileceğini aklınızda tutun.
-
Siteyi bakım moduna alın
Ziyaretçilerin zarar görmesini ve saldırganın siteyi kullanmaya devam etmesini önlemek için siteyi geçici olarak kapatın. Aşağıdaki kural, sizin IP adresiniz dışındaki herkese "503 Hizmet Kullanılamıyor" yanıtı döndürür; bu yanıt arama motorlarına durumun geçici olduğunu bildirir.
# Web kökündeki .htaccess dosyasının EN ÜSTÜNE ekleyin. # 203.0.113.10 örnek adrestir; kendi IP adresinizi yazın. # Kısa düz metin iletisi (Türkçe karakterli ve biçimli bir sayfa için # metin yerine bir HTML dosyası gösterin: ErrorDocument 503 /bakim.html) ErrorDocument 503 "Sitemiz kisa sureli bakimdadir. Lutfen daha sonra tekrar deneyin." RewriteEngine On RewriteCond %{REMOTE_ADDR} !^203\.0\.113\.10$ RewriteCond %{REQUEST_URI} !^/bakim\.html$ RewriteRule ^ - [R=503,L] <IfModule mod_headers.c> Header always set Retry-After "3600" </IfModule>Ödeme alınan bir sitede ödeme adımını öncelikle kapatın. Barındırma firmanıza durumu bildirin; günlüklere erişim ve sunucu tarafı tarama konusunda yardımcı olabilirler.
-
Kanıtı ve mevcut durumu kaydedin
Temizliğe başlamadan önce sitenin şu anki hâlinin tam kopyasını alın: tüm dosyalar (tarihleri korunarak), veritabanı dökümü ve erişilebilen tüm günlükler (erişim, hata, FTP, panel). Bu kopya temiz bir yedek değildir; giriş noktasını bulmak ve gerekirse hukuki süreçte kullanmak içindir. Sunucunun dışında, ayrı ve açıkça etiketlenmiş bir yerde saklayın; içindeki dosyaları çalıştırmayın.
Günlükler belirli bir süre sonra silinir; bu yüzden bu adımı ertelemeyin.
-
Tüm parolaları ve anahtarları değiştirin
Hangi hesabın ele geçirildiğini henüz bilmiyorsunuz; hepsini değiştirin. Değişikliği temiz olduğundan emin olduğunuz bir bilgisayardan yapın.
- Barındırma paneli ve alan adı kayıt firması hesabı.
- FTP/SFTP ve SSH hesapları; tanımadığınız hesapları ve SSH anahtarlarını silin.
- Veritabanı kullanıcısının parolası (yapılandırma dosyasını da güncelleyin).
- Sitenin tüm yönetici hesapları; tanımadığınız yöneticileri silin.
- Siteye bağlı e-posta hesapları ve SMTP parolaları.
- Yapılandırmadaki API anahtarları (ödeme, e-posta, harita vb.) ve uygulamanın gizli anahtarları.
Tüm açık oturumları sonlandırın. Parolalar için Güçlü şifre ve şifre yöneticisi rehberine bakın.
-
Zararlı dosyaları ve arka kapıları temizleyin
En güvenilir temizlik, dosyaları tek tek onarmak değil, temiz kaynaktan yeniden kurmaktır:
- İçerik yönetim sistemi, eklenti ve temaların dosyalarını resmî kaynaktan indirdiğiniz temiz kopyalarla değiştirin.
- Özel yazılımda, kaynak kod deponuzdaki ya da saldırıdan önceki bir yedekteki sürümle karşılaştırın; depoda olmayan her dosya ve her fark şüphelidir.
- Yükleme klasörlerinde betik dosyası olmamalıdır; bulunanları kaldırın.
.htaccess,index.phpve yapılandırma dosyalarını satır satır kontrol edin; eklenmiş yönlendirme ve yabancı kod arayın.- Veritabanında içeriklere eklenmiş yabancı betik ve bağlantıları, tanımadığınız kullanıcıları ve ayar kayıtlarını arayın.
- Zamanlanmış görevleri (cron) ve barındırma panelindeki yönlendirme, e-posta iletme kurallarını kontrol edin.
Yalnızca imza tabanlı bir taramaya güvenmeyin; tarayıcının tanımadığı bir arka kapı geride kalabilir. Belirtiler için Dosya yükleme güvenliği ve web shell rehberine bakın.
-
Giriş noktasını bulun ve kapatın
Saldırganın nasıl girdiğini bulmadan site yeniden açılırsa aynı yoldan tekrar ele geçirilir. Kaydettiğiniz kopyada zararlı dosyaların oluşturulma ve değiştirilme tarihlerine bakın; günlüklerde o zamana yakın kayıtları inceleyin.
- Güncellenmemiş yazılım: Saldırı tarihinde hangi eklenti ya da kütüphane eskiydi?
- Ele geçirilmiş hesap: FTP ya da panel günlüğünde tanımadığınız bir yerden giriş var mı?
- Yükleme formu ya da kod açığı: Erişim günlüğünde zararlı dosyanın oluştuğu andaki istek hangi adrese yapılmış?
- Aynı hesaptaki başka site: Unutulmuş bir deneme kurulumu ya da eski bir alt alan adı var mı?
- Bulaşmış bilgisayar: Parolaların kayıtlı olduğu bilgisayarda zararlı yazılım olabilir mi?
Giriş noktasını kesin olarak bulamadıysanız olası yolların hepsini kapatın: tüm yazılımı güncelleyin, kullanılmayan bileşenleri kaldırın, yükleme klasörlerinde yürütmeyi kapatın.
-
Temiz yedekten dönmeyi değerlendirin
Saldırıdan önceki bir tarihe ait, temiz olduğundan emin olduğunuz bir yedeğiniz varsa dosyaları o yedekten geri yüklemek en hızlı yoldur. Dikkat edilecekler:
- Saldırı fark edildiğinden daha eski olabilir; yedeğin gerçekten saldırıdan önceye ait olduğunu zararlı dosyaların tarihleriyle doğrulayın.
- Veritabanını eski yedekten döndürmek, aradaki siparişleri ve kayıtları siler. Çoğu durumda dosyaları yedekten, veritabanını ise temizleyerek korumak daha doğrudur.
- Yedekten dönmek açığı kapatmaz; önceki adımdaki düzeltmeler ve güncellemeler yine gereklidir.
-
Güncelleyin, sıkılaştırın ve siteyi yeniden açın
Siteyi açmadan önce: tüm yazılım ve eklentileri güncelleyin, kullanılmayanları silin, dosya izinlerini düzeltin, web kökündeki gereksiz dosyaları kaldırın, yönetici hesaplarında iki adımlı doğrulamayı açın. Ardından bakım modunu kaldırın ve siteyi farklı cihazlardan, oturum açmadan ve arama motoru sonuçlarından gelerek kontrol edin; bazı zararlı yönlendirmeler yalnızca belirli ziyaretçilere gösterilir.
İlk haftalarda dosya değişikliklerini ve günlükleri her gün kontrol edin. Bkz. Web sitesi yedekleme ve izleme.
-
Arama motoru ve tarayıcı uyarılarını kaldırın
Google sitenizde zararlı içerik tespit ettiyse arama sonuçlarında ve tarayıcılarda uyarı gösterilir. Google Search Console'da sitenizi doğrulayın, Güvenlik sorunları raporunda listelenen sorunları giderin ve aynı rapordan inceleme isteyin. İstekte neyi bulduğunuzu ve nasıl düzelttiğinizi kısaca yazın. Sorun giderilmeden istenen inceleme reddedilir ve süreci uzatır.
Sitenizin adına oluşturulmuş yabancı sayfalar dizine eklendiyse, bu adreslerin "bulunamadı" (404 ya da 410) döndürdüğünden emin olun; zamanla dizinden düşerler. Siteniz e-posta kara listelerine girdiyse listelerin kendi çıkarma süreçlerini izleyin.
-
Etkilenenleri ve gerekiyorsa yetkili kurumları bilgilendirin
Kullanıcı hesapları, müşteri bilgileri ya da siparişler gibi kişisel veriler etkilenmiş olabilirse:
- Kullanıcıların parolalarını sıfırlatın ve durumu açık bir dille bildirin: ne oldu, hangi veriler etkilenmiş olabilir, ne yapmaları gerekiyor.
- KVKK kapsamında veri sorumlusunun veri ihlalini Kişisel Verileri Koruma Kurulu'na ve ilgili kişilere bildirme yükümlülüğü vardır; Kurul, bildirimin ihlalin öğrenilmesinden itibaren en geç 72 saat içinde yapılmasını öngörmektedir. Yükümlülüğün kapsamı için avukatınıza danışın.
- Ödeme bilgileri etkilenmiş olabilirse ödeme kuruluşunuza ya da bankanıza haber verin.
- Suç duyurusu için kaydettiğiniz kanıtlarla savcılığa ya da kolluğun siber suçlarla ilgili birimlerine başvurabilirsiniz.
-
Olaydan ders çıkarın
Kısa bir olay notu yazın: ne oldu, nasıl fark edildi, giriş noktası neydi, ne kadar sürdü, neler yapıldı? Ardından kalıcı önlemleri planlayın: güncelleme düzeni, sunucu dışı yedek, dosya bütünlüğü izleme, iki adımlı doğrulama, kişiye özel hesaplar. Hazır bir liste için Web sitesi güvenlik kontrol listesi rehberini kullanın.
Ele geçirilme belirtileri
- Sayfalarda size ait olmayan metinler, bağlantılar, reklamlar ya da açılır pencereler.
- Ziyaretçilerin, özellikle arama motorundan ya da telefondan gelenlerin, başka sitelere yönlendirilmesi.
- Tarayıcıda "aldatıcı site" ya da "zararlı yazılım" uyarısı; arama sonuçlarında sitenizin altında uyarı ya da yabancı dilde başlıklar.
- Google Search Console'da güvenlik sorunu bildirimi; dizinde size ait olmayan çok sayıda sayfa.
- Tanımadığınız yönetici ya da FTP hesapları; değişmiş parolalar.
- Sunucuda tanımadığınız dosyalar, değişmiş tarihler, olağandışı işlemci ve e-posta kullanımı.
- Barındırma firmasından kötüye kullanım, spam ya da zararlı içerik bildirimi; hesabın askıya alınması.
- Müşterilerden gelen "sizden garip bir e-posta aldım" ya da "kartımda şüpheli işlem var" bildirimleri.
Yapılmaması gerekenler
- Kopya almadan silmeyin: Giriş noktasını bulmak için gereken kanıt kaybolur.
- Yalnızca görünen dosyayı silip bırakmayın: Arka kapılar birden fazladır ve açık yerinde durur.
- Parolaları bulaşmış olabilecek bilgisayardan değiştirmeyin.
- Zararlı dosyaları çalıştırmayın, merak edip tarayıcıdan açmayın.
- Sorunu gizlemeyin: Etkilenen kullanıcıları bilgilendirmemek hem güveni hem yasal durumunuzu zedeler.
- Fidye ya da "temizleme ücreti" isteyen bilinmeyen kişilere ödeme yapmayın.
- Sorun giderilmeden inceleme istemeyin.
Ne zaman uzman desteği alınmalı?
- Kişisel veri, ödeme bilgisi ya da sağlık verisi gibi hassas veriler etkilenmiş olabilirse.
- Giriş noktasını bulamıyorsanız ya da site temizlendikten sonra yeniden ele geçiriliyorsa.
- Sunucunun tamamının (yalnızca site değil) ele geçirildiğinden şüpheleniyorsanız; bu durumda sunucunun sıfırdan kurulması gerekebilir.
- Hukuki süreç başlatmayı düşünüyorsanız; kanıtların doğru biçimde korunması önemlidir.
Sık sorulan sorular
Sitemin hacklendiğini nasıl kesin anlarım?
Tek bir kesin test yoktur. Sunucudaki dosyaları temiz kaynakla karşılaştırmak, günlükleri incelemek, yönetici ve FTP hesaplarını kontrol etmek ve Google Search Console'daki güvenlik sorunları raporuna bakmak birlikte güvenilir bir sonuç verir.
Yedekten geri dönersem iş biter mi?
Hayır. Yedek zararlı dosyaları kaldırır ama saldırganın kullandığı açık durur. Giriş noktasını kapatmak, yazılımı güncellemek ve tüm parolaları değiştirmek gerekir.
Google uyarısı ne kadar sürede kalkar?
Sorunlar giderilip inceleme istendikten sonra Google siteyi yeniden değerlendirir; süre sorunun türüne göre birkaç gün ile birkaç hafta arasında değişebilir. Sorun tam giderilmediyse istek reddedilir.
Barındırma firmam hesabımı askıya aldı; ne yapmalıyım?
Destek ekibiyle iletişime geçin; hangi dosya ya da davranış nedeniyle askıya alındığını ve günlükleri isteyin. Genellikle temizlik için sınırlı erişim verirler. Bu rehberdeki adımları tamamladıktan sonra yeniden açılmasını talep edin.
Kullanıcılarıma haber vermek zorunda mıyım?
Kişisel veriler etkilendiyse KVKK kapsamında bildirim yükümlülüğü doğabilir. Kapsamı ve yöntemi avukatınızla değerlendirin; yasal zorunluluktan bağımsız olarak, parolaları etkilenmiş olabilecek kullanıcıları bilgilendirmek doğru olandır.
BYK Yazılım Destek Ekibi
Bu rehber BYK Yazılım destek ekibi tarafından hazırlanır ve düzenli olarak gözden geçirilir. Son güncelleme: 04.10.2026.
İlgili rehberler
Web sitenizi birlikte gözden geçirelim
BYK Yazılım kurumsal web siteleri geliştirir. Sitenizle ilgili sorularınız için bize yazabilirsiniz.
Bize ulaşın Kurumsal web sitesi hizmetimiz