• 12-07-2025, 11:12:18
    #1
    Dijital Pazarlama Ajansı
    Kötü niyetli gömülü kodları tespit etmek için kod tabanında aşağıdaki anahtar kelimelere ve kalıplara hızlıca “grep” yapabilirsin. Bunlar genellikle obfuske edilmiş veya zararlı işlev çağrılarını işaret eder:
    • eval
      PHP’de dinamik kod çalıştırır; en yaygın virüs tetikleyicilerinden biridir.
    • base64_decode(
      Şifrelenmiş veriyi açmak için kullanılır, çoğu zaman zararlı kod gizlemek için tercih edilir.
    • gzinflate( / gzuncompress( / gzdecode(
      Sıkıştırılmış veriyi açar; özellikle eval(gzinflate(…)) kombinasyonu tehlikelidir.
    • str_rot13(
      Basit bir şifreleme yöntemi; genelde eval(str_rot13(…)) olarak karşına çıkar.
    • preg_replace(…/e,… )
      “/e” modifiyeri, geri dönen sonucu kod olarak çalıştırır—PHP 7’de yasaklandı ama eski sitilerde hâlâ bulunabilir.
    • assert(
      Değişken içindeki metni PHP kodu olarak işler.
    • create_function(
      Dinamik fonksiyon oluşturur; genelde obfuske kod parçalarını içerir.
    • system( / exec( / passthru( / shell_exec(
      Sunucuda komut çalıştırır; “reverse shell” yerleştirmede sıkça kullanılır.
    • popen( / proc_open(
      Komut kabuğu açmak için tercih edilir.
    • fsockopen( / stream_socket_client(
      Dışarıya bağlantı açar; arka kapı bağlantıları için kullanılıyor olabilir.
    • curl_exec( / curl_multi_exec(
      Uzaktaki sunucudan veri çekip çalıştırma potansiyeli taşır.
    • file_get_contents( / file_put_contents( / fwrite(
      Dosya içeriklerini okuyup yazmak için kullanılır; zarar görmüş dosya eklemelerinde dikkat çekicidir.
    • @ operatörü
      Hata gizleyici; zararlı çağrıları sessizce çalıştırmak için kullanılıyor olabilir.
    • $_REQUEST, $_POST, $_GET
      Kullanıcı girdisiyle doğrudan eval veya assert’e beslenen kod bloklarını arayın.
    • “?><?php”
      Küçük aralıklarla aç-kapa yapılan PHP tag’leri, sitenin farklı katmanlarına gizlenmiş kodların işareti olabilir.
    • Uzun, anlamsız değişken/fonksiyon isimleri
      Rastgele harflerden oluşan isimler (ör. $xYzAbC123) genelde obfuske için seçilir.
    • <iframe src= veya <script src=
      HTML içinde dış sitelere gizli yönlendirmeler için kullanılır
    İpuçları:
    1. Bulduğun her örnekte, dosyanın en güncel yedeğini alıp incele, ardından temizle.
    2. Kod düzenleme sırasında PHP hata log’u ve erişim log’larını takip ederek hangi dosyaların çağrıldığını gözlemle.
    3. Güvenlik açıklarını kapatmak için PHP sürümünü güncel tut, disable_functions içinde tehlikeli fonksiyonları kapatmayı düşün.
  • 12-07-2025, 11:12:54
    #2
    Teşekkürler
  • 12-07-2025, 14:01:13
    #3
    değerli yorumunuz için teşekkürler bir sitemin veritabanına bu kodları atmışlar, ama grep ile https:// olarak aratıp bu kodları buldum. Nasıl olduysa