X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Worldwide (English)Worldwide (English)
X
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Worldwide (English)Worldwide (English)
X
Tüm sistemler çalışıyor · 200 Tbps+ DDoS koruma aktif
Hesap Oluştur Giriş Yap 08505574494

Botnet Nedir? Sunucunuz Bir Botnet'in Parçası Olabilir mi?

AnasayfaYazılarSunucu GüvenliğiBotnet Nedir ve Sunucunuz Bir Botne...
Botnet Nedir ve Sunucunuz Bir Botnet'in Parçası Olabilir mi?

Sunucunuz saldırıya uğramadan çok önce, saldırının bir parçası hâline gelmiş olabilir. Botnet dediğimiz şey tam olarak budur: sahibinin haberi olmadan ele geçirilmiş, uzaktan yönetilen binlerce cihazdan oluşan bir ordu. İçinde ev bilgisayarları, kameralar, modemler ve — ne yazık ki çok sık — yeterince sıkılaştırılmamış VDS'ler bulunur. Bu rehberde botnet nedir, bir sunucu botnet ağına nasıl katılır, hangi belirtilerden anlaşılır ve nasıl temizlenip bir daha kapılmayacak hâle getirilir, adım adım anlatıyoruz.

Botnet Nedir?

Botnet, "robot" ve "network" kelimelerinin birleşiminden gelir. Kötü amaçlı yazılımla ele geçirilmiş ve merkezî bir komuta yapısı tarafından yönetilebilen cihazlar topluluğunu ifade eder. Ele geçirilen her cihaza bot ya da zombi denir. Bu cihazlar normal işlerini görmeye devam eder; siteniz açılır, oyun sunucunuz çalışır, e-postalarınız gider. Fark edilmemek botnet'in temel tasarım hedefidir, çünkü fark edilen bot temizlenir ve ağdan düşer.

Botnet'i tehlikeli kılan şey tek tek cihazların gücü değil, toplamıdır. Tek bir ev modemi kayda değer bir trafik üretemez. Ancak yüz binlerce cihaz aynı anda aynı hedefe yöneldiğinde, ortaya tek bir saldırganın kendi başına asla toplayamayacağı bir kapasite çıkar. Modern DDoS saldırılarının büyük çoğunluğu bu mantıkla çalışır.

Bir Botnet Nasıl Kurulur ve Yönetilir?

1. Bulaşma aşaması

Saldırgan önce cihazları ele geçirmesi gerekir. Bunun için otomatik tarayıcılar kullanılır: internetteki IP blokları sürekli taranır, açık portlar tespit edilir ve bilinen zafiyetler ya da zayıf parolalar denenir. Bir sunucunun "kimsenin ilgisini çekmeyecek kadar küçük" olması diye bir şey yoktur; taramalar hedef seçmez, IP aralığı tarar. Yeni kurulan bir sunucuya ilk SSH deneme paketlerinin dakikalar içinde gelmesi olağandır.

2. Komuta ve kontrol (C2)

Bulaşan cihaz, saldırganın kontrolündeki bir komuta sunucusuna bağlanır ve talimat bekler. Eski botnet'ler IRC kanalları kullanırdı; bugün HTTPS üzerinden normal web trafiği gibi görünen, hatta eşler arası (P2P) yapılarla merkezsiz çalışan varyantlar yaygın. Bu, tespiti zorlaştırır çünkü giden trafik ilk bakışta sıradan görünür.

3. Kiralama ve kullanım

Botnet'lerin çoğu doğrudan sahibi tarafından kullanılmaz, kiralanır. Yeraltı pazarlarında saatlik ya da günlük paketler hâlinde satılır. Bu, sunucunuzun ele geçirildikten sonra ne için kullanılacağının önceden belli olmadığı anlamına gelir: bugün spam gönderir, yarın bir DDoS saldırısına katılır.

Botnet'ler Ne İçin Kullanılır?

  • DDoS saldırıları: En bilinen kullanım. Bot ordusu tek hedefe eşzamanlı istek yağdırır. UDP flood ve amplification teknikleri genellikle botnet altyapısı üzerinden yürütülür.
  • Spam ve kimlik avı: Ele geçirilen sunucunun IP adresinden toplu e-posta gönderilir. Sonuç: IP'nizin kara listeye düşmesi.
  • Kripto madenciliği: Sunucunuzun CPU'su sizin için değil saldırgan için çalışır. Genellikle ilk fark edilen belirti budur.
  • Proxy ve trafik gizleme: Sunucunuz, başkalarının suç faaliyetlerini gizlemek için çıkış noktası olarak kullanılır. Hukuken en riskli senaryo budur.
  • Kimlik bilgisi denemesi (credential stuffing): Sızmış parola listeleri, sizin IP'nizden başka sitelere karşı denenir.
  • Yeni hedef taraması: Botnet kendini büyütür; sunucunuz başka sunucuları tarar.

Sunucunuz Botnet'e Nasıl Katılır? En Yaygın Giriş Yolları

  1. Zayıf veya tekrar kullanılan root parolası. Kaba kuvvet denemeleri günde binlerce kez gelir; kısa bir parola er ya da geç kırılır.
  2. Güncellenmemiş uygulama katmanı. Eski bir WordPress eklentisi, güncellenmemiş bir panel ya da yıllardır dokunulmamış bir PHP sürümü en sık kullanılan kapıdır.
  3. İnternete açık yönetim servisleri. Veritabanı, Redis, Docker API veya yedekleme servislerinin kimlik doğrulamasız biçimde dışarı açılması.
  4. Güvenilmeyen kaynaklardan indirilen script'ler. Özellikle oyun sunucularında forumlardan alınan hazır script ve modlar ciddi bir risk kaynağıdır.
  5. Kötü yapılandırılmış dosya izinleri. Yazılabilir upload klasörleri üzerinden web shell yerleştirilmesi.
  6. Paylaşılan ve unutulan erişimler. Bir zamanlar yardım eden birine verilen ve hiç iptal edilmeyen SSH anahtarı.

Sunucunuzun Botnet Parçası Olduğunu Gösteren Belirtiler

Botnet yazılımı gizlenmeye çalışır ama tamamen izsiz çalışamaz. Şunlara dikkat edin:

  • Açıklanamayan CPU kullanımı. Özellikle gece saatlerinde, siz hiçbir şey çalıştırmıyorken sürekli yüksek seyreden yük. top çıktısında tanımadığınız, rastgele adlı bir süreç.
  • Giden trafikte anormal artış. Sunucunuz normalde içeri istek alır. Sürekli yüksek giden trafik, ya madencilik ya saldırı katılımı ya da spam demektir.
  • E-postalarınızın gitmemesi. IP'nizin spam kara listelerine düşmesi, sunucunuzdan toplu posta gönderildiğinin güçlü göstergesidir.
  • Sağlayıcıdan gelen kötüye kullanım bildirimi. Bu bildirimleri asla göz ardı etmeyin; genellikle dış dünyadan gelen ilk somut kanıttır.
  • Tanımadığınız zamanlanmış görevler. crontab -l çıktısında sizin eklemediğiniz satırlar, kalıcılık sağlamanın en yaygın yoludur.
  • Bilinmeyen kullanıcı hesapları veya yeni SSH anahtarları. /etc/passwd ve ~/.ssh/authorized_keys dosyalarını kontrol edin.
  • Değişen giden bağlantılar. ss -tupn ile tanımadığınız IP'lere kurulan kalıcı bağlantıları görebilirsiniz.

Şüpheleniyorsanız Ne Yapmalısınız?

Sırayla ilerleyin, panikle silmeye başlamayın:

  1. Sunucuyu ağdan izole edin. Mümkünse trafiği kesin ya da giden bağlantıları kısıtlayın. Hizmet kesintisi, yayılmaya devam etmekten iyidir.
  2. Kanıtı yok etmeden inceleyin. Süreç listesi, açık bağlantılar, cron kayıtları ve son değiştirilen dosyaları not alın. Neyin nasıl girdiğini bilmezseniz aynı kapı açık kalır.
  3. Tüm kimlik bilgilerini değiştirin. Root parolası, panel parolaları, veritabanı kullanıcıları, API anahtarları ve SSH anahtarları. Hepsi ele geçirilmiş kabul edilmelidir.
  4. Temiz kurulum yapın. Ele geçirilmiş bir sistemi "temizlemek" güvenilir değildir; rootkit'ler tespit araçlarını da kandırabilir. Doğru yaklaşım, sunucuyu sıfırdan kurup doğrulanmış yedekten veri geri yüklemektir.
  5. Geri yüklemeden önce yedeği kontrol edin. Bulaşma tarihinden sonraki yedekler zararlıyı da içerebilir.
  6. Kurulumdan sonra sıkılaştırın. Yeni sunucuyu üretime almadan önce temel güvenlik adımlarını tamamlayın.

Botnet'e Karşı Kalıcı Korunma Adımları

Korunmanın büyük kısmı egzotik araçlar değil, disiplinli temel işlerdir:

  • SSH'de parola girişini kapatıp anahtar tabanlı kimlik doğrulamaya geçin ve varsayılan portu değiştirin.
  • Güvenlik duvarını "her şey kapalı, gerekenler açık" mantığıyla kurun. Giden trafiği de sınırlamayı düşünün.
  • Otomatik güvenlik güncellemelerini etkinleştirin; uygulama katmanını (CMS, eklenti, tema) düzenli güncelleyin.
  • Kaba kuvvet denemelerine karşı bir engelleme aracı çalıştırın.
  • Yönetim servislerini asla doğrudan internete açmayın; VPN ya da IP kısıtlaması kullanın.
  • İzleme kurun: CPU, giden trafik ve disk kullanımı için eşik alarmları en ucuz erken uyarı sistemidir.
  • Yedeklemeyi sunucunun dışında tutun ve geri yüklemeyi test edin.

Bu adımların ayrıntılı ve uygulanabilir hâli için yeni VDS kurulumunda sunucu güvenliği rehberimize göz atabilirsiniz.

Barındırma Altyapısının Rolü

Sunucu güvenliğinin bir kısmı sizin sorumluluğunuzdadır, bir kısmı sağlayıcının. Ağ katmanında DDoS korumalı bir altyapı, hem dışarıdan gelen saldırıları süzer hem de anormal giden trafiğin fark edilmesini kolaylaştırır. Yerel bir lokasyon ise gecikme ve müdahale hızı açısından fark yaratır: sorun anında destekle aynı saat diliminde olmak, saatler kazandırır.

Nubitro tarafında hizmetler İstanbul lokasyonunda, AMD Ryzen 9 9950X işlemci, DDR5 RAM ve NVMe M2 SSD donanımı üzerinde, DDoS korumalı ağ altyapısıyla sunulur. Güncel yapılandırmaları Türkiye lokasyon VDS/VPS sayfasından inceleyebilir, oyun projeleri için oyun sunucusu kategorisine bakabilirsiniz.

Sıkça Sorulan Sorular

Botnet'e dahil olmak yasal olarak beni sorumlu kılar mı?

Sunucunun sahibi ve yöneticisi olarak, IP adresinizden çıkan trafikten siz sorumlu tutulursunuz. Kötü niyetiniz olmaması durumu hafifletir ancak sağlayıcınızın hizmeti askıya alması ya da resmî bir bildirim gelmesi mümkündür. Bu nedenle kötüye kullanım bildirimlerine hızlı yanıt vermek önemlidir.

Antivirüs kurmak yeterli mi?

Hayır. Sunucu tarafında zararlının çoğu, imza tabanlı taramaların yakalayamayacağı biçimde derlenir veya meşru sistem araçları kullanılarak çalıştırılır. Antivirüs faydalı bir katmandır ama yapılandırma sıkılaştırması, güncelleme disiplini ve izlemenin yerini tutmaz.

Ele geçirilen sunucuyu formatlamadan kurtarabilir miyim?

Teknik olarak mümkün, pratikte önerilmez. Saldırganın hangi kalıcılık yöntemlerini bıraktığını tam olarak bilemezsiniz. Kritik olmayan bir sistemde temizlik denenebilir; veri veya müşteri barındıran bir sistemde temiz kurulum tek güvenli yoldur.

Windows sunucular da botnet'e katılır mı?

Evet. İşletim sistemi fark etmez; belirleyici olan yapılandırma ve güncellik durumudur. Windows tarafında RDP'nin varsayılan ayarlarla internete açık bırakılması en sık görülen giriş yoludur.

Oyun sunucuları neden daha çok hedef alınıyor?

İki nedenle: dış kaynaklı script ve modlar denetimsiz biçimde yükleniyor, ve oyun sunucuları sürekli açık kalan yüksek bant genişlikli makineler olduğu için saldırgan açısından değerli. Üçüncü taraf bir script'i yüklemeden önce kaynağını doğrulamak, bu risk sınıfının büyük kısmını ortadan kaldırır.

Sunucumun botnet'e katılıp katılmadığını nasıl hızlıca kontrol ederim?

Üç komutla başlayın: top ile beklenmeyen CPU tüketimi, ss -tupn ile tanımadığınız giden bağlantılar, crontab -l ve /etc/cron.d ile eklenmemiş zamanlanmış görevler. Bunlara ek olarak IP adresinizi bir kara liste sorgulama servisinde kontrol edin.

Özet

Botnet, ele geçirilmiş cihazlardan oluşan ve kiralanabilir bir saldırı kapasitesine dönüşen ağdır. Sunucunuz, zayıf parola, güncellenmemiş uygulama, açıkta bırakılmış yönetim servisi ya da güvenilmeyen script yüzünden bu ağın parçası olabilir. Belirtiler genellikle açıklanamayan CPU kullanımı, artan giden trafik, kara listeye düşen IP ve tanımadığınız cron görevleridir. Şüphe hâlinde doğru sıra şudur: izole et, incele, kimlik bilgilerini değiştir, temiz kur, doğrulanmış yedekten dön. Korunma tarafında ise anahtar tabanlı SSH, sıkı güvenlik duvarı, düzenli güncelleme, izleme ve dış yedek beş temel adımdır.

Altyapınızı güvenlik önceliğiyle kurgulamak istiyorsanız, mevcut yapılandırmanızı destek ekibimizle paylaşabilir ya da doğrudan Türkiye lokasyon VDS seçeneklerini inceleyerek başlayabilirsiniz.

Powered by WISECP
💬
Top