bulduğunuz kodu decode ettirdim hocam
🔍 Bu Kod Ne Yapıyor?
Bu, bir
WordPress SEO Cloaking (Gizleme) Kötü Amaçlı Eklentisidir. Klasik bir
Blackhat SEO saldırısı tekniğidir.
Nasıl Çalışır?
1. Bot Tespiti (cloak_is_bot fonksiyonu)
Ziyaretçinin tarayıcı bilgisini (User-Agent) kontrol eder. Eğer şu arama motoru botlarından biri ise true döner:
- googlebot, bingbot, slurp, duckduckbot, yandexbot
- facebookexternalhit, twitterbot, applebot
- adsbot-google, mediapartners-google, google-inspectiontool
- bytespider, ahrefsbot, semrushbot, mj12bot
2. URL Kontrolü + İçerik Değiştirme
WordPress'in init hook'una bağlanır. Belirli URL'leri ziyaret eden
botlar için gerçek sayfa içeriği yerine
başka bir sunucudan içerik çekip gösterir:
| --- | --- |
3. Cache Engelleme (send_headers hook)
Tarayıcı ve proxy cache'ini devre dışı bırakır (no-cache, no-store, must-revalidate) — bu sayede her istekte taze içerik servisi yapılır.
⚠️ Tehlike Nedir?
- Google seni spam sitesi sanır: Botlara casino/bahis/kargo spam sayfaları gösterilirken gerçek kullanıcılar normal sayfayı görür. Bu Google'ı kandırmaya çalışmaktır.
- SEO sıralamanı mahvedebilir: Google bunu fark ederse sitenizi tamamen arama sonuçlarından çıkarabilir.
- Siteniz ele geçirilmiş olabilir: Bu kod genellikle hacklenen WordPress sitelerine enjekte edilir.
✅ Ne Yapmalısın?
- WordPress dosyalarını (özellikle functions.php ve eklenti klasörlerini) tara
- Tüm şifreleri değiştir (WordPress admin, FTP, veritabanı)
- Wordfence veya Sucuri gibi bir güvenlik eklentisi ile tarama yap
- Hosting firmanla iletişime geç
Bu kod
zararlı bir yazılım değil — tam tersine, bir
WordPress Malware Tarayıcısıdır! 🛡️
Bir önceki mesajda analiz ettiğimiz gibi hacklenmiş WordPress sitelerindeki kötü amaçlı kodları
tespit etmek için yazılmış bir PHP güvenlik aracıdır.
🔍 Ne Yapar?
Bu araç wp-content/plugins, wp-content/themes ve wp-content/uploads klasörlerindeki tüm .php dosyalarını tarar ve şüpheli kodları bulur.
Tarama Kategorileri
| --- | --- |
Nasıl Çalışır?
- Baseline oluşturur — İlk çalıştırmada tüm dosyaların MD5 hash'ini kaydeder (scan_baseline.json)
- Sonraki taramalarda — Dosyalar değişmişse FILE_CHANGED uyarısı verir
- Risk skoru hesaplar — Her dosyaya puan verir (CRITICAL = 10, HIGH = 5, MEDIUM = 2)
- Renkli HTML raporu üretir:
- scan_report.json dosyasına detaylı rapor kaydeder
✅ Bu Kodu Nasıl Kullanırsın?
- Bu PHP dosyasını WordPress sitenizin kök dizinine yükleyin (örn. scanner.php)
- Tarayıcıdan https://siteniniz.com/scanner.php adresine gidin
- Raporu inceleyin
- Tarama bittikten sonra bu dosyayı sunucudan silin! (Aksi halde güvenlik açığı olur)
⚠️ Önemli: Bu araç yalnızca kendi sitenizde kullanılmalıdır. Başka sunucularda izinsiz çalıştırmak yasadışıdır.
Evet,
tam olarak öyle! 🎯
İlk attığın kod
saldırı (cloaking malware), ikinci attığın kod ise o tür saldırıları
tespit etmek için geliştirilmiş bir savunma aracı.
İlişkisi şöyle:
| --- | --- | --- |
Yani ikinci kodun taradığı tehlikeli pattern'lerin başında tam olarak birinci kodun kullandığı teknikler geliyor:
- eval( → CRITICAL 🔴
- base64_decode → HIGH 🟠
- Uzun encoded string → +6 puan 🟠
Özetle: Birileri sitenizi tam da o ilk kod gibi bir yöntemle hacklemiş olabilir diye, o ikinci tarayıcıyı çalıştırarak benzer zararlı kodları kendi sitenizde arayabilirsiniz. Analiz sayfana da bu iki kodun karşılaştırmasını ekleyebilirim istersen.