Windows Sunucuda Saldırı Şüphesi — İlk Yapılacaklar

Son doğrulama: Eylül 2026 · Windows Server 2022 test sunucusunda PowerShell ile denendi

Hızlı çözüm

Windows sunucuda saldırı var ne yapmalı diye soruyorsanız önce iki şeyi durdurun: paniği ve tahmini müdahaleyi. Sıra şudur: önce dış erişimi kısıtlayın, sonra sırayla günlükleri, portları ve kullanıcıları kontrol edin, en son değişiklik yapın.

  1. Sunucuyu kapatmadan güvenlik duvarından yalnızca kendi IP’nize izin verin.
  2. Get-WinEvent -LogName Security -MaxEvents 20 ile son oturum olaylarına bakın.
  3. Get-NetTCPConnection -State Listen ile beklenmeyen dinleyen port arayın.
  4. Get-LocalUser ile tanımadığınız bir hesap olup olmadığını kontrol edin.
  5. Get-ScheduledTask ile son eklenmiş zamanlanmış görevleri gözden geçirin.
Panel Yok — RDP veya konsol üzerinden PowerShell
Sistem Windows Server 2019/2022 (VDS/VPS)
Yetki Administrator
Narhost ürünü VDS Sunucu

Başlamadan önce

  • RDP veya panel konsoluyla Administrator olarak bağlanabiliyor olun; bağlanamıyorsanız aşağıdaki adımlar yerine doğrudan destek talebi açın.
  • Bulduğunuz her komut çıktısını ekran görüntüsü ya da metin olarak saklayın; bu kanıttır, üzerine yazmayın.
  • Değişiklik yapmadan önce hangi kullanıcı, port ve görevin normalde orada olması gerektiğini bilin (kendi kurulumunuzu tanımıyorsanız destek ekibine sorun).
  • Şüphe RDP kaynaklıysa parola değişikliğini en sona bırakın; saldırgan hâlâ oturumdaysa erken uyarı vermiş olursunuz.
windows sunucuda saldırı var ne yapmalı sorusunun ilk müdahale şeması — izolasyon, günlük inceleme, port ve kullanıcı denetimi
Önce ağ erişimini kısıtlayın, sonra günlükleri, portları ve kullanıcıları sırayla kontrol edin.

Saldırı şüphesi ne anlama gelir, kim sorumludur

VDS ve VPS yönetimsizdir: Narhost altyapıyı, ağı ve Layer 3/4 DDoS korumasını sağlar; sunucu içindeki işletim sistemi, hesaplar, güncellemeler ve kurduğunuz uygulamaların güvenliği sizin sorumluluğunuzdadır. Windows sunucuda saldırı var ne yapmalı sorusunun cevabı bu yüzden “Narhost’u bekleyin” değil, kendi sunucunuzda sistematik bir ilk kontrol yapmaktır. Aşağıdaki adımlar size kesin bir “hacklendi” ya da “hacklenmedi” hükmü vermez; hangi yönde araştırmaya devam edeceğinizi gösterir.

Şüphenin tipik nedenleri şunlardır: dışarıdan çok sayıda başarısız oturum denemesi (brute force), beklenmedik bir portun dinlemede olması, tanımadığınız bir yerel kullanıcı ya da normalde olmayan bir zamanlanmış görev. Tek bir bulgu genelde yeterli kanıt değildir; birkaçının birlikte çıkması araştırmayı derinleştirmenizi gerektirir.

Windows sunucuda saldırı var ne yapmalı — adım adım ilk kontrol

Dikkat

Sunucuyu kapatmayın ya da yeniden başlatmayın; bellekteki süreç ve bağlantı bilgisi kaybolur. Yalnızca dış erişimi kısıtlayın, delil toplama bittikten sonra kalıcı önlem alın.

  1. Dış erişimi kısıtlayın, izole edin. Panelinizdeki ya da Windows Güvenlik Duvarı’ndaki gelen kuralını yalnızca kendi IP’nizden RDP ve WinRM’e izin verecek şekilde daraltın; sunucuyu kapatmayın.

    Beklenen sonuç: yalnızca sizin IP’niz bağlanabilir, saldırganın mevcut oturumu varsa bir sonraki denemesi reddedilir.

  2. Başarısız oturum denemelerini sayın.
    (Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} -MaxEvents 50 -ErrorAction SilentlyContinue | Measure-Object).Count

    Beklenen sonuç: bir sayı. Test sunucumuzda son günlükte 0 çıktı — temiz bir sunucuda beklenen budur. Sizde onlarca ya da yüzlerce kayıt varsa 4625 olayı devam eden bir brute force denemesine işaret eder.

  3. Başarılı oturumları doğrulayın.
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} -MaxEvents 10 | Select-Object TimeCreated,@{N='Kullanici';E={$_.Properties[5].Value}},@{N='LogonType';E={$_.Properties[8].Value}}

    Beklenen sonuç: tarih, kullanıcı adı ve oturum türü. Test sunucumuzda yalnızca kendi bağlantılarımız (Administrator, tür 3 — ağ oturumu) göründü; siz tanımadığınız bir kullanıcı adı ya da olağan dışı saatte 4624 kaydı görürseniz inceleyin.

  4. Dinleyen portları listeleyin.
    Get-NetTCPConnection -State Listen | Select-Object LocalAddress,LocalPort,OwningProcess | Sort-Object LocalPort

    Beklenen sonuç: port listesi ve sahibi süreç. Test sunucumuzda yalnızca Windows’un standart portları (135 RPC, 445 SMB, 3389 RDP, 5985 WinRM, geri kalanı geçici yüksek numaralı portlar) çıktı. Tanımadığınız bir port, özellikle tanımadığınız bir sürece bağlıysa şüphelidir.

  5. Yerel kullanıcıları kontrol edin.
    Get-LocalUser | Select-Object Name,Enabled,LastLogon

    Beklenen sonuç: kullanıcı listesi. Test sunucumuzda yalnızca Administrator etkindi, geri kalanı (DefaultAccount, Guest, WDAGUtilityAccount) devre dışıydı — sağlıklı bir kurulumda beklenen budur. Kendi açmadığınız etkin bir hesap görürseniz saldırgan kalıcılık kurmuş olabilir.

  6. Zamanlanmış görevleri gözden geçirin.
    Get-ScheduledTask | Where-Object {$_.TaskPath -notlike '\Microsoft*'} | Select-Object TaskName,State

    Beklenen sonuç: Microsoft dışı görev listesi. Test sunucumuzda yalnızca tarayıcı güncelleme görevleri ve kendi izleme görevimiz çıktı. Siz tanımadığınız, rastgele adlı ya da şüpheli bir komut çalıştıran bir görev görürseniz silmeden önce içeriğini kaydedin.

Doğrulama

Sonuç

Test sunucumuzda altı kontrolün hepsi temiz çıktı: sıfır başarısız oturum, tanıdık portlar, tek etkin kullanıcı, beklenen görevler. Sizde de aynı sonuç çıkıyorsa saldırı şüphesi zayıflar; herhangi birinde sapma varsa izolasyonu kalıcı hâle getirip destek talebi açmanın zamanıdır. Bu kontroller kesin bir hüküm vermez, yalnızca yönü gösterir.

Hâlâ çözülmediyse

  • Tanımadığınız bir kullanıcı hesabı buldunuz. Hesabı hemen devre dışı bırakın ve Administrator parolasını değiştirin; adımlar Windows sunucu şifresi sıfırlama kartında.
  • RDP geçmişinde tanımadığınız bir bağlantı görünüyor. Geçmişi inceleyip RDP geçmişini temizleme kartındaki yöntemle kaydı temizleyin.
  • Beklenmeyen bir port açık çıktı. Kuralı sıkılaştırın; Windows güvenlik duvarı yapılandırması kartı adım adım anlatır.
  • Bulgular belirsiz, karar veremiyorsunuz. Kanıtı silmeden destek talebi açın; teknik ekip günlükleri birlikte değerlendirir.

Narhost desteği

Talebe şunları ekleyin: sunucu adı, şüphelendiğiniz saat aralığı, yukarıdaki komutların çıktısı ve şu ana kadar aldığınız izolasyon önlemleri.

Destek talebi aç

Sıkça Sorulan Sorular

Sunucumu hemen kapatmalı mıyım?

Hayır. Kapatmak bellekteki süreç ve bağlantı bilgisini siler, ileride inceleme yapmayı zorlaştırır. Önce dış erişimi kısıtlayın, kanıtı toplayın, sonra kalıcı önlem alın.

Tek bir başarısız oturum kaydı saldırı kanıtı mıdır?

Hayır. İnternete açık her RDP portu düzenli olarak otomatik denemeler alır; birkaç kayıt normaldir. Onlarca ya da yüzlerce kısa aralıklı deneme dikkat çekicidir.

Narhost sunucumu izliyor mu, saldırıyı fark eder mi?

Narhost altyapı seviyesinde Layer 3/4 DDoS koruması sağlar; VDS/VPS içindeki işletim sistemi olayları (oturum denemeleri, süreçler, kullanıcılar) izlenmez, bu adımları sizin çalıştırmanız gerekir.

Kontrolleri yaptım, hepsi temiz ama içim rahat değil.

Destek talebi açıp komut çıktılarınızı paylaşın; ikinci bir göz bazen tek başına fark edilmeyen bir ayrıntıyı yakalar.

Bu makale sorununuzu çözdü mü?

Çözemediniz mi?

Teknik ekibimiz sunucu tarafındaki ayarları sizin için kontrol edebilir. Destek talebinizde alan adınızı ve aldığınız hata metnini paylaşmanız süreci hızlandırır.

Etiketler: guvenlik

İlgili çözümler