bulduğunuz kodu decode ettirdim hocam




🔍 Bu Kod Ne Yapıyor?

Bu, bir WordPress SEO Cloaking (Gizleme) Kötü Amaçlı Eklentisidir. Klasik bir Blackhat SEO saldırısı tekniğidir.

Nasıl Çalışır?


1. Bot Tespiti (cloak_is_bot fonksiyonu)
Ziyaretçinin tarayıcı bilgisini (User-Agent) kontrol eder. Eğer şu arama motoru botlarından biri ise true döner:
  • googlebot, bingbot, slurp, duckduckbot, yandexbot
  • facebookexternalhit, twitterbot, applebot
  • adsbot-google, mediapartners-google, google-inspectiontool
  • bytespider, ahrefsbot, semrushbot, mj12bot
2. URL Kontrolü + İçerik Değiştirme
WordPress'in init hook'una bağlanır. Belirli URL'leri ziyaret eden botlar için gerçek sayfa içeriği yerine başka bir sunucudan içerik çekip gösterir:
| --- | --- |
3. Cache Engelleme (send_headers hook)
Tarayıcı ve proxy cache'ini devre dışı bırakır (no-cache, no-store, must-revalidate) — bu sayede her istekte taze içerik servisi yapılır.
⚠️ Tehlike Nedir?
  • Google seni spam sitesi sanır: Botlara casino/bahis/kargo spam sayfaları gösterilirken gerçek kullanıcılar normal sayfayı görür. Bu Google'ı kandırmaya çalışmaktır.
  • SEO sıralamanı mahvedebilir: Google bunu fark ederse sitenizi tamamen arama sonuçlarından çıkarabilir.
  • Siteniz ele geçirilmiş olabilir: Bu kod genellikle hacklenen WordPress sitelerine enjekte edilir.
✅ Ne Yapmalısın?
  1. WordPress dosyalarını (özellikle functions.php ve eklenti klasörlerini) tara
  2. Tüm şifreleri değiştir (WordPress admin, FTP, veritabanı)
  3. Wordfence veya Sucuri gibi bir güvenlik eklentisi ile tarama yap
  4. Hosting firmanla iletişime geç
Bu kod zararlı bir yazılım değil — tam tersine, bir WordPress Malware Tarayıcısıdır! 🛡️
Bir önceki mesajda analiz ettiğimiz gibi hacklenmiş WordPress sitelerindeki kötü amaçlı kodları tespit etmek için yazılmış bir PHP güvenlik aracıdır.
🔍 Ne Yapar?

Bu araç wp-content/plugins, wp-content/themes ve wp-content/uploads klasörlerindeki tüm .php dosyalarını tarar ve şüpheli kodları bulur.

Tarama Kategorileri


| --- | --- |

Nasıl Çalışır?

  1. Baseline oluşturur — İlk çalıştırmada tüm dosyaların MD5 hash'ini kaydeder (scan_baseline.json)
  2. Sonraki taramalarda — Dosyalar değişmişse FILE_CHANGED uyarısı verir
  3. Risk skoru hesaplar — Her dosyaya puan verir (CRITICAL = 10, HIGH = 5, MEDIUM = 2)
  4. Renkli HTML raporu üretir:
  5. scan_report.json dosyasına detaylı rapor kaydeder
✅ Bu Kodu Nasıl Kullanırsın?
  1. Bu PHP dosyasını WordPress sitenizin kök dizinine yükleyin (örn. scanner.php)
  2. Tarayıcıdan https://siteniniz.com/scanner.php adresine gidin
  3. Raporu inceleyin
  4. Tarama bittikten sonra bu dosyayı sunucudan silin! (Aksi halde güvenlik açığı olur)
⚠️ Önemli: Bu araç yalnızca kendi sitenizde kullanılmalıdır. Başka sunucularda izinsiz çalıştırmak yasadışıdır.
Evet, tam olarak öyle! 🎯
İlk attığın kod saldırı (cloaking malware), ikinci attığın kod ise o tür saldırıları tespit etmek için geliştirilmiş bir savunma aracı.
İlişkisi şöyle:
| --- | --- | --- |
Yani ikinci kodun taradığı tehlikeli pattern'lerin başında tam olarak birinci kodun kullandığı teknikler geliyor:
  • eval( → CRITICAL 🔴
  • base64_decode → HIGH 🟠
  • Uzun encoded string → +6 puan 🟠
Özetle: Birileri sitenizi tam da o ilk kod gibi bir yöntemle hacklemiş olabilir diye, o ikinci tarayıcıyı çalıştırarak benzer zararlı kodları kendi sitenizde arayabilirsiniz. Analiz sayfana da bu iki kodun karşılaştırmasını ekleyebilirim istersen.