Sunucunuz saldırıya uğramadan çok önce, saldırının bir parçası hâline gelmiş olabilir. Botnet dediğimiz şey tam olarak budur: sahibinin haberi olmadan ele geçirilmiş, uzaktan yönetilen binlerce cihazdan oluşan bir ordu. İçinde ev bilgisayarları, kameralar, modemler ve — ne yazık ki çok sık — yeterince sıkılaştırılmamış VDS'ler bulunur. Bu rehberde botnet nedir, bir sunucu botnet ağına nasıl katılır, hangi belirtilerden anlaşılır ve nasıl temizlenip bir daha kapılmayacak hâle getirilir, adım adım anlatıyoruz.
Botnet, "robot" ve "network" kelimelerinin birleşiminden gelir. Kötü amaçlı yazılımla ele geçirilmiş ve merkezî bir komuta yapısı tarafından yönetilebilen cihazlar topluluğunu ifade eder. Ele geçirilen her cihaza bot ya da zombi denir. Bu cihazlar normal işlerini görmeye devam eder; siteniz açılır, oyun sunucunuz çalışır, e-postalarınız gider. Fark edilmemek botnet'in temel tasarım hedefidir, çünkü fark edilen bot temizlenir ve ağdan düşer.
Botnet'i tehlikeli kılan şey tek tek cihazların gücü değil, toplamıdır. Tek bir ev modemi kayda değer bir trafik üretemez. Ancak yüz binlerce cihaz aynı anda aynı hedefe yöneldiğinde, ortaya tek bir saldırganın kendi başına asla toplayamayacağı bir kapasite çıkar. Modern DDoS saldırılarının büyük çoğunluğu bu mantıkla çalışır.
Saldırgan önce cihazları ele geçirmesi gerekir. Bunun için otomatik tarayıcılar kullanılır: internetteki IP blokları sürekli taranır, açık portlar tespit edilir ve bilinen zafiyetler ya da zayıf parolalar denenir. Bir sunucunun "kimsenin ilgisini çekmeyecek kadar küçük" olması diye bir şey yoktur; taramalar hedef seçmez, IP aralığı tarar. Yeni kurulan bir sunucuya ilk SSH deneme paketlerinin dakikalar içinde gelmesi olağandır.
Bulaşan cihaz, saldırganın kontrolündeki bir komuta sunucusuna bağlanır ve talimat bekler. Eski botnet'ler IRC kanalları kullanırdı; bugün HTTPS üzerinden normal web trafiği gibi görünen, hatta eşler arası (P2P) yapılarla merkezsiz çalışan varyantlar yaygın. Bu, tespiti zorlaştırır çünkü giden trafik ilk bakışta sıradan görünür.
Botnet'lerin çoğu doğrudan sahibi tarafından kullanılmaz, kiralanır. Yeraltı pazarlarında saatlik ya da günlük paketler hâlinde satılır. Bu, sunucunuzun ele geçirildikten sonra ne için kullanılacağının önceden belli olmadığı anlamına gelir: bugün spam gönderir, yarın bir DDoS saldırısına katılır.
Botnet yazılımı gizlenmeye çalışır ama tamamen izsiz çalışamaz. Şunlara dikkat edin:
top çıktısında tanımadığınız, rastgele adlı bir süreç.crontab -l çıktısında sizin eklemediğiniz satırlar, kalıcılık sağlamanın en yaygın yoludur./etc/passwd ve ~/.ssh/authorized_keys dosyalarını kontrol edin.ss -tupn ile tanımadığınız IP'lere kurulan kalıcı bağlantıları görebilirsiniz.Sırayla ilerleyin, panikle silmeye başlamayın:
Korunmanın büyük kısmı egzotik araçlar değil, disiplinli temel işlerdir:
Bu adımların ayrıntılı ve uygulanabilir hâli için yeni VDS kurulumunda sunucu güvenliği rehberimize göz atabilirsiniz.
Sunucu güvenliğinin bir kısmı sizin sorumluluğunuzdadır, bir kısmı sağlayıcının. Ağ katmanında DDoS korumalı bir altyapı, hem dışarıdan gelen saldırıları süzer hem de anormal giden trafiğin fark edilmesini kolaylaştırır. Yerel bir lokasyon ise gecikme ve müdahale hızı açısından fark yaratır: sorun anında destekle aynı saat diliminde olmak, saatler kazandırır.
Nubitro tarafında hizmetler İstanbul lokasyonunda, AMD Ryzen 9 9950X işlemci, DDR5 RAM ve NVMe M2 SSD donanımı üzerinde, DDoS korumalı ağ altyapısıyla sunulur. Güncel yapılandırmaları Türkiye lokasyon VDS/VPS sayfasından inceleyebilir, oyun projeleri için oyun sunucusu kategorisine bakabilirsiniz.
Sunucunun sahibi ve yöneticisi olarak, IP adresinizden çıkan trafikten siz sorumlu tutulursunuz. Kötü niyetiniz olmaması durumu hafifletir ancak sağlayıcınızın hizmeti askıya alması ya da resmî bir bildirim gelmesi mümkündür. Bu nedenle kötüye kullanım bildirimlerine hızlı yanıt vermek önemlidir.
Hayır. Sunucu tarafında zararlının çoğu, imza tabanlı taramaların yakalayamayacağı biçimde derlenir veya meşru sistem araçları kullanılarak çalıştırılır. Antivirüs faydalı bir katmandır ama yapılandırma sıkılaştırması, güncelleme disiplini ve izlemenin yerini tutmaz.
Teknik olarak mümkün, pratikte önerilmez. Saldırganın hangi kalıcılık yöntemlerini bıraktığını tam olarak bilemezsiniz. Kritik olmayan bir sistemde temizlik denenebilir; veri veya müşteri barındıran bir sistemde temiz kurulum tek güvenli yoldur.
Evet. İşletim sistemi fark etmez; belirleyici olan yapılandırma ve güncellik durumudur. Windows tarafında RDP'nin varsayılan ayarlarla internete açık bırakılması en sık görülen giriş yoludur.
İki nedenle: dış kaynaklı script ve modlar denetimsiz biçimde yükleniyor, ve oyun sunucuları sürekli açık kalan yüksek bant genişlikli makineler olduğu için saldırgan açısından değerli. Üçüncü taraf bir script'i yüklemeden önce kaynağını doğrulamak, bu risk sınıfının büyük kısmını ortadan kaldırır.
Üç komutla başlayın: top ile beklenmeyen CPU tüketimi, ss -tupn ile tanımadığınız giden bağlantılar, crontab -l ve /etc/cron.d ile eklenmemiş zamanlanmış görevler. Bunlara ek olarak IP adresinizi bir kara liste sorgulama servisinde kontrol edin.
Botnet, ele geçirilmiş cihazlardan oluşan ve kiralanabilir bir saldırı kapasitesine dönüşen ağdır. Sunucunuz, zayıf parola, güncellenmemiş uygulama, açıkta bırakılmış yönetim servisi ya da güvenilmeyen script yüzünden bu ağın parçası olabilir. Belirtiler genellikle açıklanamayan CPU kullanımı, artan giden trafik, kara listeye düşen IP ve tanımadığınız cron görevleridir. Şüphe hâlinde doğru sıra şudur: izole et, incele, kimlik bilgilerini değiştir, temiz kur, doğrulanmış yedekten dön. Korunma tarafında ise anahtar tabanlı SSH, sıkı güvenlik duvarı, düzenli güncelleme, izleme ve dış yedek beş temel adımdır.
Altyapınızı güvenlik önceliğiyle kurgulamak istiyorsanız, mevcut yapılandırmanızı destek ekibimizle paylaşabilir ya da doğrudan Türkiye lokasyon VDS seçeneklerini inceleyerek başlayabilirsiniz.