Web Sitesi Virüs Temizleme Nasıl Yapılır? Malware ve Kötü Amaçlı Yazılımlardan Kesin Kurtulma Rehberi (2026)

E-posta Hosting Kampanya

Giriş: Dijital Kâbusla Yüzleşmek ve Kontrolü Geri Almak

Bir sabah uyandığınızda, yıllarca emek vererek büyüttüğünüz, arama motorlarında üst sıralara taşıdığınız ve organik trafik elde ettiğiniz web sitenize girdiğinizde devasa, kırmızı bir ekranla karşılaşabilirsiniz: “Dikkat! Önünüzdeki site zararlı yazılım içeriyor.” Ya da sitenizin ana sayfasındaki bir bağlantıya tıkladığınızda, kendinizi bir anda yasa dışı bahis sitelerinde, ilaç reklamlarının ortasında bulabilirsiniz. Bu an, her web yöneticisinin ve dijital varlık sahibinin en büyük kâbusudur: Web siteniz hacklenmiş ve içine virüs (malware) yerleştirilmiştir.

2026 yılının karmaşık siber güvenlik ekosisteminde, web sitelerine yönelik saldırılar artık manuel olarak, klavye başındaki bilgisayar korsanları tarafından yapılmıyor. Tamamen otomatikleştirilmiş, interneti saniye saniye tarayan ve sistemlerdeki en ufak zafiyeti (vulnerability) affetmeyen gelişmiş bot ağları tarafından gerçekleştiriliyor. Hedeflenen şey genellikle sizin kişisel verileriniz değil; sunucunuzun işlemci gücünü kripto para madenciliği için kullanmak, sitenizin SEO otoritesini spam sitelere yönlendirmek (Backlink hijjacking) veya ziyaretçilerinizin cihazlarına fidye yazılımları (Ransomware) bulaştırmaktır.

Bir web sitesine virüs bulaştığında yaşanan itibar kaybı, arama motorlarındaki sıralama düşüşü ve ziyaretçi güvensizliği devasa boyutlara ulaşır. Ancak panik yapmak, genellikle daha büyük hatalara yol açar. Bu derinlemesine, teknik ve adım adım ilerleyen rehberde; web sitelerine virüslerin hangi arka kapılardan (Backdoor) sızdığını, enfeksiyonun belirtilerini, dosyalarınızı ve veritabanınızı bu zararlı kodlardan nasıl tek tek arındıracağınızı ve en önemlisi Google’ın kara listesinden (Blacklist) nasıl çıkacağınızı tüm şeffaflığıyla inceliyoruz.

Bölüm 1: Düşmanı Tanımak: Virüsler Web Sitelerine Nasıl Sızar?

Sitenizi temizlemeye başlamadan önce, zararlı yazılımın içeriye nasıl girdiğini anlamak zorundasınız. Aksi takdirde, temizliği bitirdikten sadece saatler sonra sisteminiz aynı zafiyet üzerinden tekrar hacklenecektir. Siber saldırganların en çok kullandığı giriş noktaları şunlardır:

1. Korsan (Nulled) Tema ve Eklenti Kullanımı: Ücretli olarak satılan premium bir temayı veya eklentiyi, internetten “ücretsiz” bularak indirmek, dijital dünyada yapılan en büyük intiharlardan biridir. Dijital ajans sahibi Levent, müşterisi için hazırladığı projede maliyeti düşürmek adına internetten bulduğu korsan bir galerisi eklentisini kullanır. Levent’in bilmediği şey, o eklentiyi “ücretsiz” dağıtan kişinin, kodların derinliklerine (genellikle base64 ile şifrelenmiş) gizli bir arka kapı (Backdoor) yerleştirdiğidir. Eklenti kurulduğu an, saldırgan tüm sunucuya yönetici (Root) yetkisiyle erişim sağlar.

2. Güncellenmeyen Çekirdek Dosyalar ve Eklentiler: İçerik Yönetim Sistemleri (WordPress, Joomla, Drupal) ve bu sistemlerin eklentileri sürekli olarak güvenlik yamaları yayınlar. Sitenizi 6 ay boyunca güncellemezseniz, yayınlanan güvenlik açıklarından (Exploit) faydalanan otomatik botlar, sitenizin açıklarını saniyeler içinde bularak zararlı kodları sisteme enjekte eder.

3. Zayıf Parolalar ve Kaba Kuvvet (Brute Force) Saldırıları: Sitenizin yönetici paneline (örneğin /wp-admin) veya FTP/Veritabanı hesaplarına koyduğunuz “123456”, “admin2026” gibi basit şifreler, özel yazılımlar tarafından dakikalar içinde kırılabilir. İki faktörlü doğrulama (2FA) olmayan her giriş paneli, saatli bir bombadır.

4. Kötü Yapılandırılmış Sunucu İzinleri: Dosya ve klasör izinlerinin (CHMOD) yanlış ayarlanması, dışarıdan gelen bir komut dosyasının (Script) sunucunuzdaki çekirdek dosyaların üzerine yazmasına olanak tanır. Özellikle “777” izni verilmiş klasörler, virüslerin en sevdiği oyun alanlarıdır.

Bölüm 2: Virüs Bulaşmasının Temel Belirtileri

Siteniz hacklendiğinde bazen bu durum çok bariz olurken (örneğin ekranda hacker grubunun logosunun belirmesi), bazen çok sinsi ve sessiz bir şekilde ilerler. Aşağıdaki belirtilerden herhangi birini yaşıyorsanız, acil durum protokolüne geçmelisiniz:

  • Japonca veya İlaç Spam SEO: Google arama sonuçlarında (SERP) sitenizin adını arattığınızda, başlıklarınızın ve açıklamalarınızın Japonca/Çince karakterlerle veya Viagra, Cialis gibi ilaç isimleriyle değiştirildiğini görüyorsanız.
  • Gizli Yönlendirmeler (Malicious Redirects): Sitenize cep telefonundan giren kullanıcılar otomatik olarak reklam sitelerine, sahte ödül kazanma sayfalarına veya bahis platformlarına yönlendiriliyorsa.
  • Tanımlanamayan Yönetici Hesapları: Kullanıcılar bölümünde, sizin veya ekibinizin açmadığı, rastgele harflerden oluşan yeni “Yönetici” (Administrator) hesapları görüyorsanız.
  • Aşırı Kaynak Tüketimi (CPU/RAM): Sitenizin trafiği artmamasına rağmen, sunucunuzun CPU ve RAM kullanımı %100’e vuruyor ve siteniz sürekli yavaşlıyorsa (Büyük ihtimalle arka planda kripto madenciliği yapılmaktadır).

Bölüm 3: Karantina, Yedekleme ve Hazırlık (İlk Yardım)

Teşhisi koyduktan sonra, yapacağınız ilk hamle sitenizi izole etmektir. Kapsamlı bir temizlik operasyonuna girişen sistem yöneticisi Simge, panikleyip dosyaları silmeye başlamadan önce şu üç kritik, profesyonel adımı atar:

  1. Sistemi Bakım Moduna Almak: Ziyaretçilerin ve arama motorlarının enfekte olmuş sayfaları görmesini engellemek için, sitenin ana dizinine geçici bir bakım sayfası (503 Service Unavailable) koyar. Bu, Google botlarına “Sitemiz çöktü, indekslemeyi durdur” mesajı verir.
  2. Kirli Yedeği Almak (Adli Bilişim İçin): Kulağa garip gelse de, virüslü sitenin tam bir yedeğini alır ve bunu yerel bilgisayarında izole bir klasöre kaydeder. Amacı bu yedeği geri yüklemek değil, ileride “Virüs nereden bulaştı?” sorusunun cevabını ararken (Forensics) kaynak kodları inceleyebilmektir.
  3. Tüm Parolaları Sıfırlamak: Hemen o anda, hosting panelinin, FTP hesaplarının, veritabanı (MySQL) şifrelerinin ve CMS (Yönetici) şifrelerinin tamamını 16 karakterli karmaşık şifrelerle değiştirir. Böylece temizlik yaparken hackerın içeride gezinmesini engeller.

Bölüm 4: Manuel Web Sitesi Virüs Temizleme Protokolü

Hazırlıklar tamamlandıktan sonra, dijital ameliyat başlar. En güvenilir temizlik yöntemi, sitenin çekirdek yapısını tamamen tazelemektir. (Bu örnekte, dünyada en çok kullanılan altyapı olduğu için WordPress mimarisi üzerinden ilerlenecektir).

Adım 1: Temiz Çekirdek Dosyalarının Yüklenmesi

Hackerlar, genellikle sitenizin index.php, wp-config.php veya wp-includes klasörlerinin içine zararlı kodlar saklarlar. Bu kodları tek tek aramak samanlıkta iğne aramaktır. Bunun yerine, “Üzerine Yazma” taktiği uygulanır.

  • WordPress’in resmi sitesinden en güncel ve temiz sürümü indirin.
  • Hostinginize (FTP veya Dosya Yöneticisi) bağlanın.
  • wp-content klasörü ve wp-config.php dosyası HARİÇ, sunucudaki tüm WordPress çekirdek dosyalarını (wp-admin, wp-includes ve ana dizindeki PHP dosyaları) tamamen silin.
  • İndirdiğiniz temiz dosyaları sunucuya yükleyin. Bu işlem, çekirdeğe bulaşmış tüm virüsleri tek hamlede yok eder.

Adım 2: Arka Kapıların (Backdoors) Avlanması

Çekirdek temizlense bile, hackerlar geri dönebilmek için wp-content/uploads (Görsellerin yüklendiği klasör) gibi alanlara arka kapılar saklarlar. Güvenlik analisti Utku, bir müşterisinin sürekli hacklenen sitesini incelerken muazzam bir detay fark eder. Hacker, uploads/2026/05/ klasörünün içine logo_header.jpg.php adında sahte bir dosya yüklemiştir. Utku, bu dosyanın içine girdiğinde; bir resim kodu değil, sunucuda komut çalıştırmaya yarayan eval(base64_decode(...)) ile şifrelenmiş devasa bir arka kapı yazılımı bulur.

  • uploads klasörünüzün içine girin ve .php, .js veya .ico uzantılı şüpheli dosyaları arayın. Görsel klasöründe PHP dosyasının işi yoktur; bulduğunuz an derhal silin.

Adım 3: Temaların ve Eklentilerin Arındırılması

Sitenizdeki wp-content/plugins ve wp-content/themes klasörlerine gidin. Sitenizde kullandığınız tüm ücretsiz eklenti ve temaları silin ve resmi depolarından (WordPress.org vb.) temiz versiyonlarını indirip yeniden kurun. Eğer ücretli bir tema kullanıyorsanız, temanın lisanslı ve temiz sürümünü geliştiricisinden indirip üzerine yazdırın. Kullanmadığınız, kapalı dursa bile sunucuda bekleyen tüm eklentileri acımasızca silin.

Adım 4: Veritabanı (Database) Temizliği

Bazen virüsler dosyalarda değil, veritabanının derinliklerinde saklanır. Özellikle “Japonca Spam” veya yönlendirme virüsleri veritabanına işler.

  • phpMyAdmin üzerinden veritabanınıza bağlanın.
  • wp_options tablosuna girin. Burada siteurl ve home satırlarının karşısında sizin sitenizin adresi yerine yabancı bir adres olup olmadığını kontrol edin.
  • wp_posts (Yazılar) tablosunda arama (Search) sekmesine gelerek; <script>, base64, iframe gibi zararlı kod parçacıklarını aratın ve enfekte olmuş yazıları temizleyin.

Adım 5: .htaccess ve wp-config.php İncelemesi

Hackerların trafiği yönlendirmek için en çok kullandıkları dosya .htaccess dosyasıdır. Bu dosyayı açın ve içinde sizin eklemediğiniz, garip web sitelerine yönlendirme (RewriteRule) yapan kod blokları varsa bunları tamamen silip, varsayılan temiz kodlara döndürün. Ayrıca wp-config.php dosyanızı açarak en alt satırlara gizlenmiş şüpheli dahil etme (include/require) komutları olup olmadığını kontrol edin.

Bölüm 5: Temizlik Sonrası Güvenliğin Sıkılaştırılması (Hardening)

Temizliği başardınız. Siteniz artık tertemiz çalışıyor. Ancak o ilk zafiyet penceresini kapatmazsanız, hackerlar yarın tekrar gelecektir. Sisteminizi çelik bir kasaya dönüştürmek için şu adımları eksiksiz uygulamalısınız:

1. Dosya ve Klasör İzinlerinin Düzeltilmesi (CHMOD): Sunucunuzdaki tüm klasörlerin izni 755, tüm dosyaların izni ise 644 olmalıdır. Asla hiçbir klasöre veya dosyaya 777 (Herkes okuyabilir, yazabilir, çalıştırabilir) izni vermeyin. wp-config.php gibi hayati dosyaların izinlerini 444 veya 400 (Sadece okunabilir) yaparak korumaya alın.

2. Web Uygulama Güvenlik Duvarı (WAF) Kullanımı: Sunucunuzun önüne, zararlı trafiği daha sitenize ulaşmadan filtreleyecek profesyonel bir güvenlik kalkanı (WAF) kurun. Cloudflare gibi sistemler veya site içine kurulan profesyonel güvenlik eklentileri (Örn: Wordfence, Sucuri), kaba kuvvet saldırılarını ve SQL enjeksiyon (SQLi) denemelerini anında bloklayacaktır.

3. Güvenlik Anahtarlarının (Salts) Yenilenmesi: Hackerlar sitenize daha önce girip tarayıcı çerezlerini (Cookies) çalmış olabilirler. Sitenizin yapılandırma dosyasındaki (wp-config.php) Authentication Unique Keys and Salts (Güvenlik Anahtarları) bölümündeki rastgele karakterleri, resmi API üzerinden yenileriyle değiştirin. Bu işlem, sitenize daha önceden açık kalmış olan tüm gizli oturumları zorla kapatır ve herkesi sistemden dışarı atar.

Bölüm 6: Google’ın Kara Listesinden (Blacklist) Çıkmak

Sitenizi pırıl pırıl yaptınız ve tüm arka kapıları kapattınız. Ancak Google arama sonuçlarında hala o korkutucu “Bu site bilgisayarınıza zarar verebilir” yazısı duruyor. Bu uyarı kendiliğinden hemen kalkmaz; Google’a sitenizin artık temiz olduğunu kanıtlamanız gerekir.

Web yayıncısı Poyraz, günlerce süren temizlik operasyonunun ardından Google Search Console (Web Yöneticisi Araçları) platformuna giriş yapar. “Güvenlik Sorunları” (Security Issues) sekmesine tıklar. Burada Google’ın tespit ettiği zararlı bağlantıların bir listesi vardır. Poyraz, sitenin tüm çekirdeğini sıfırladığını, veritabanını temizlediğini ve güvenlik duvarı kurduğunu detaylı ve teknik bir dille anlatan bir “İnceleme İsteği” (Request Review) formu doldurur. Google botları genellikle 24 ila 72 saat içinde siteyi yeniden tarar. Zararlı kodların gerçekten silindiğini teyit ettiklerinde, o kırmızı uyarı ekranı tamamen kaldırılır ve siteniz arama motoru sonuçlarındaki (SERP) itibarına yavaş yavaş geri döner.

Sonuç: Proaktif Güvenlik Kültürü İnşa Etmek

Bir web sitesini zararlı yazılımlardan temizlemek, yüksek düzeyde teknik sabır, adli bilişim zekası ve titizlik gerektiren yorucu bir süreçtir. “Bana bir şey olmaz, sitem çok küçük” yanılgısı, 2026 yılının acımasız siber güvenlik dünyasında yapılabilecek en büyük hatadır; çünkü botlar sitenizin büyüklüğüne veya prestijine bakmaz, sadece sömürülecek sunucu kaynaklarına odaklanır.

Yaşadığınız bu travmatik hacklenme deneyimi, aslında dijital varlıklarınızı nasıl korumanız gerektiğine dair çok sert ama kalıcı bir derstir. Web sitenizi temizledikten sonra; düzenli ve otomatik yedeklemeler almak, güncellemeleri asla ertelememek, lisanssız korsan (nulled) yazılımlardan kesinlikle uzak durmak ve güçlü bir WAF (Web Application Firewall) kalkanının arkasına sığınmak, bu kâbusu bir daha yaşamamanızın tek garantisidir. İnternet dünyasında güvenlik bir varış noktası veya bir eklenti değil; her gün, her an sürdürülmesi gereken proaktif bir kültürdür. Kalkanlarınızı daima aktif tutun.