cPanel Erişim Loglarında Şüpheli Giriş Nasıl Tespit Edilir

Son doğrulama: Eylül 2026 · cPanel 136 test hesabında denendi

Hızlı çözüm

cPanel şüpheli giriş tespiti paylaşımlı hostingde sunucunun kimlik günlüklerinden değil, sitenizin web erişim günlüklerinden yapılır: Ham Erişim (Raw Access) günlüğünü indirip wp-login.php ve xmlrpc.php adreslerine gelen tekrarlı POST isteklerini ve tanımadığınız IP adreslerini incelersiniz.

  1. cPanel’de Ölçümler → Ham Erişim sayfasını açın ve alan adınızın günlüğünü indirin.
  2. Günlükte POST /wp-login.php ve xmlrpc.php satırlarını arayın.
  3. Aynı IP’den kısa sürede gelen çok sayıda denemeyi ve başarılı yanıt kodlarını (302, 200) not edin.
  4. Şüpheli IP’yi Güvenlik → IP Engelleyici ile kapatın, yönetici parolasını değiştirin.
Panel cPanel
Sistem Paylaşımlı hosting (web erişim günlükleri)
Yetki cPanel kullanıcısı
Narhost ürünü Web Hosting

Başlamadan önce

  • cPanel kullanıcı adı ve şifrenizle panele giriş yapabiliyor olmalısınız.
  • Kendi düzenli olarak bağlandığınız IP adresini bilin; günlükte tanıdık ile yabancı trafiği ayırmak için gerekir.
  • Paylaşımlı hostingde SSH ve sistem auth.log dosyası müşteriye açık değildir; inceleme web erişim günlükleriyle sınırlıdır.
  • Şüphe kesinleşirse önce IP engelleme ve parola değişikliği yapılır.

cPanel Şüpheli Giriş Tespiti Ne İşe Yarar

Paylaşımlı bir hesapta gerçek “giriş” iki ayrı yerde olur: cPanel oturumu ve site yönetim paneli (örneğin WordPress). Sunucunun kimlik doğrulama günlükleri müşteriye açılmadığı için, dışarıdan gelen deneme trafiğini görebileceğiniz tek kaynak web sunucusunun tuttuğu erişim günlükleridir (Ham Erişim). Bu günlük, siteye gelen her isteğin IP adresini, tarih ve saatini, istenen adresi ve sunucunun döndürdüğü yanıt kodunu satır satır tutar.

Bir botun ya da saldırganın yönetim paneline sızma denemesi bu günlükte belirgin bir örüntü bırakır: aynı IP adresinden wp-login.php veya xmlrpc.php adresine dakikada onlarca POST isteği. İsteklerin çoğu 200 ya da 401 dönerken aniden bir 302 yönlendirmesi görürseniz, o deneme başarılı olmuş olabilir. Amaç saldırıyı öğretmek değil, bu izleri erken görüp erişimi kapatmaktır.

Adım Adım cPanel Şüpheli Giriş Tespiti

Ham Erişim Günlüğünü İndirme

  1. cPanel → Ölçümler → Ham Erişim (Raw Access) sayfasını açın ve ilgili alan adının yanındaki bağlantıdan sıkıştırılmış günlüğü indirin. Sayfanın altındaki “Şu anda arşivlenmiş günlükler” bölümünden geçmiş günleri de alabilirsiniz.
    cPanel şüpheli giriş tespiti için Ham Erişim (Raw Access) sayfasında erişim günlüğünü indirme
    Ham Erişim sayfası; her alan adı için indirilebilir erişim günlüğü ve arşivlenmiş günler.

    Beklenen sonuç: .gz uzantılı bir günlük dosyası iner; açıldığında her satır bir HTTP isteğidir.

Günlükte Deneme Örüntüsünü Arama

  1. Günlüğü bir metin düzenleyicide açın ve wp-login.php, xmlrpc.php, /administrator gibi giriş adreslerini arayın. Örnek satırlar şöyle görünür:
    203.0.113.45 - - [14/Sep/2026:03:11:02 +0300] "POST /wp-login.php HTTP/1.1" 200 4021
    203.0.113.45 - - [14/Sep/2026:03:11:04 +0300] "POST /wp-login.php HTTP/1.1" 200 4021
    203.0.113.45 - - [14/Sep/2026:03:11:07 +0300] "POST /xmlrpc.php HTTP/1.1" 200 512

    Beklenen sonuç: aynı IP’den saniyeler arayla tekrarlayan POST istekleri deneme (brute force) işaretidir.

Son Ziyaretçileri ve Yanıt Kodlarını İnceleme

  1. cPanel → Ölçümler → Ziyaretçiler sayfasından son istekleri tablo hâlinde görün; IP, istenen adres ve durum kodunu sıralayın. Bir denemenin 302 ile bittiği ya da yönetim paneline erişim sonrası /wp-admin/ isteklerinin geldiği satırlar, girişin başarılı olduğuna işarettir.
    cPanel Ziyaretçiler sayfasında son istekleri, IP adreslerini ve yanıt kodlarını inceleme
    Ziyaretçiler sayfası; son istekler IP, istenen adres ve durum koduyla listelenir.

    Beklenen sonuç: tanımadığınız bir IP’nin giriş sonrası yönetim sayfalarına ulaştığını görürseniz hesabı ele geçirilmiş kabul edin.

Dikkat

Bir girişin başarılı olduğundan şüpheleniyorsanız yalnızca IP engellemek yetmez; saldırgan oturum çerezini ya da parolayı ele geçirmiş olabilir. Bu durumda tüm yönetici ve FTP parolalarını değiştirin, oturumları kapatın ve dosyalarda değişiklik olup olmadığını denetleyin.

Doğrulama

Sonuç

Şüpheli IP’yi IP Engelleyici ile kapattıktan sonra Ham Erişim günlüğünde o adresten yeni istek gelmiyorsa, yönetici parolasını değiştirdikten sonra Ziyaretçiler sayfasında tanımadığınız /wp-admin/ isteği görünmüyorsa tehdit durdurulmuş demektir.

Hâlâ Çözülmediyse

Narhost desteği

Talebinize alan adınızı, günlükte gördüğünüz şüpheli IP adresini, isteğin saatini ve denediğiniz adımları ekleyin; ekibimiz sunucu tarafındaki izleri sizin için denetler.

Destek talebi aç

Sıkça sorulan sorular

Paylaşımlı hostingde cPanel şüpheli giriş tespiti için sistem auth günlüğünü görebilir miyim?

Hayır. Paylaşımlı hesapta SSH ve /var/log/auth.log gibi sistem kimlik günlükleri müşteriye açılmaz. İnceleme, web sunucusunun tuttuğu erişim günlükleriyle (Ham Erişim ve Ziyaretçiler) sınırlıdır; bunlar da site paneline yönelik denemeleri görmeye yeter.

Hangi yanıt kodu başarılı girişe işaret eder?

Giriş sayfasına POST sonrası 200 çoğunlukla başarısız denemedir; panele yönlendiren 302 kodu ve ardından gelen /wp-admin/ istekleri girişin başarılı olduğunu düşündürür. Tek başına bir kod kesin kanıt değildir, örüntüye bakın.

Deneme trafiğini kalıcı olarak nasıl azaltırım?

Yönetici parolasını güçlendirin, iki faktörlü doğrulamayı açın ve tekrarlayan kaynakları IP Engelleyici ile kapatın. Sürekli değişen IP’ler için Imunify360’ın otomatik katmanı zaten devrededir.

Bu makale sorununuzu çözdü mü?

Çözemediniz mi?

Teknik ekibimiz sunucu tarafındaki ayarları sizin için kontrol edebilir. Destek talebinizde alan adınızı ve aldığınız hata metnini paylaşmanız süreci hızlandırır.

İlgili çözümler