🔐 SQL Server TDE Saldırısına Uğradınız mı? İşte Adım Adım Kurtarma Rehberi
Fidye yazılımı saldırısı sonrası SQL Server’ınız TDE ile şifrelendi mi?
Verilerinize erişiminiz kesildi mi? Panik yapmayın. Bu rehber size nasıl kurtulacağınızı anlatıyor.
📌 İçindekiler
-
🚨 Saldırıyı Tespit Edin
-
⚠️ SQL Server Sürümüne Dikkat!
-
🚨 Saldırı Nasıl Gerçekleşir?
-
❌ YAPILMAMASI GEREKENLER (KRİTİK!)
-
✅ YAPILMASI GEREKENLER (KURTARMA REHBERİ)
-
🆘 Sertifika Kaybı Durumu
-
📋 Önleyici Tedbirler
-
🛠️ Adım Adım Kurtarma Planı
-
⏱️ Ne Kadar Sürer?
-
🔴 Ne Zaman Umutsuzluğa Kapılmalısınız?
-
🎯 Kurtarma Kontrol Listesi
-
🏠 “Evin Sahibiyim Ama Tapum Yok”
-
💡 Asıl Sorun Ne? – Dengeli Bir Bakış
-
📢 Son Söz: Umut Var!
-
🛠️ Otomatik Kurtarma Aracı
🚨 Saldırıyı Tespit Edin
SQL Server’ınızda aşağıdaki belirtiler varsa TDE saldırısına uğramış olabilirsiniz:
| Belirti | Açıklama |
|---|---|
| ✅ Veritabanlarınıza erişemiyorsunuz | Uygulamalar çalışmıyor, bağlantı hataları alınıyor |
| ✅ “TDE Aktif” uyarısı alıyorsunuz | Yardımcı yazılım bunu tespit eder |
| ✅ Sertifika listesinde tanımadığınız isimler var | Yardımcı yazılım bunları listeler |
| ✅ “Fidye notu” bırakılmış olabilir | C:\ veya masaüstünde not dosyası |
| ✅ SQL Server loglarında anormal aktivite | Yardımcı yazılım ile kontrol edin |
💡 Kritik tespitler, geliştirdiğimiz yardımcı yazılım tarafından otomatik olarak yapılmaktadır.
⚠️ SQL Server Sürümüne Dikkat!
| SQL Server Sürümü | TDE Desteği |
|---|---|
| Enterprise | ✅ Destekler |
| Standard | ✅ Destekler |
| Developer | ✅ Destekler |
| Express | ❌ DESTEKLEMEZ! |
| Web | ❌ Desteklemez |
Önemli: Eğer SQL Server Express sürümü kullanıyorsanız, TDE saldırısı mümkün değildir. Bu durumda saldırı farklı bir yöntemle (dosya şifreleme, Always Encrypted vb.) yapılmış olabilir.
🚨 Saldırı Nasıl Gerçekleşir?
| Adım | Yaptığı İşlem |
|---|---|
| 1 | Saldırgan sisteme erişir (zafiyet, zayıf şifre, vb.) |
| 2 | TDE’yi aktif eder (kendi sertifikasını oluşturarak) |
| 3 | Tüm veritabanlarını şifreler |
| 4 | Sertifikayı sistemden siler veya yanına alır |
| 5 | Fidye talebinde bulunur (sertifika karşılığında) |
❌ YAPILMAMASI GEREKENLER (KRİTİK!)
| Yapılmaması Gereken | Sonucu |
|---|---|
| SQL Server’ı yeniden başlatmak | 💀 Sertifika cache’ten uçar, Bu yöntem ile kurtarma imkansız! (Kalan ihtimal adli/forensic yollar) |
| Bilgisayarı yeniden başlatmak | 💀 Aynı sonuç, veriler kaybolur! |
| Panik yapmak | 😰 Mantıklı düşünemez, hata yaparsınız |
| Fidye ödemek | 💰 Önerilmez, tekrar saldırır, yasal sorunlar |
| Yedek almadan işlem yapmak | ⚠️ Mevcut durumu daha da kötüleştirir |
| SQL Server’ı durdurmak | 💀 Sertifika cache’ten uçar |
✅ YAPILMASI GEREKENLER (KURTARMA REHBERİ)
1️⃣ ÖNCE DURUM TESPİTİ YAPIN
-
Yardımcı yazılımı çalıştırın
-
TDE durumunu kontrol edin
-
Sertifika varlığını kontrol edin
-
Saldırı durumunu analiz edin
💡 Yardımcı yazılım sizlere bu konuda detaylı rapor sunacaktır.
2️⃣ ASLA RESTART YAPMAYIN! 🔴
En kritik kural: SQL Server veya bilgisayar restart edilirse, sertifika cache’ten uçar. Restart sonrası kurtarma MÜMKÜN DEĞİLDİR!
3️⃣ YAZILIM İLE MÜDAHALE EDİN
-
SQL Server çalışırken sertifikaları yedekleyin
-
TDE’yi devre dışı bırakın (decryption)
-
İşlem bitene kadar bekleyin (veritabanı boyutuna göre saatler sürebilir)
-
Şifre çözüldükten sonra yedek alın
4️⃣ KURTARMA SONRASI YAPILACAKLAR
-
Alınan yedeği farklı bir sunucuda test edin
-
Veri bütünlüğünü kontrol edin
-
Güvenlik önlemlerini gözden geçirin
-
Şifreleri değiştirin
-
Saldırı kaynağını tespit edin
🆘 Sertifika Kaybı Durumu
Eğer sertifika sistemde YOK ise:
| Durum | Çözüm |
|---|---|
| Sertifika yedeği var | ✅ Yedekten sertifikayı yükleyin |
| Sertifika yedeği yok | ❌ BU YÖNTEM İLE KURTARMA İMKANSIZ! (Kalan ihtimal adli/forensic yollar) |
| Saldırı öncesi yedek var | ✅ Yedekten geri yükleyin |
| Hiç yedek yok | 💀 VERİ KAYBI KAÇINILMAZ! |
📋 Önleyici Tedbirler
| Tedbir | Açıklama |
|---|---|
| Düzenli Yedek | Günlük, haftalık, aylık yedek stratejisi |
| Sertifika Yedeği | TDE sertifikalarını güvenli yerde saklayın |
| Güçlü Şifreler | SQL Server ve Windows hesapları |
| Yetki Kontrolü | Minimum yetki prensibi |
| Güncellemeler | SQL Server ve Windows güncellemeleri |
| Log Takibi | Anormal aktiviteleri tespit edin |
| Güvenlik Duvarı | Sadece gerekli portları açın |
| SQL Agent Job | TDE aktifliğini otomatik izleyin |
🛠️ Adım Adım Kurtarma Planı
1. Panik Yapmayın, Durumu Tespit Edin
-
SQL Server’ı KAPATMAYIN!
-
Hemen yazılımı çalıştırın
-
TDE durumunu kontrol edin
2. TDE’yi Kapatmaya Başlayın (UMUT IŞIĞI!)
Bu adım ÇOK ÖNEMLİ: TDE’yi kapatmak için saldırganın şifresine ihtiyacınız YOK! (Sistem henüz Aktif ise)
⏳ Bu işlem arka planda başlar. Veritabanı boyutuna göre 1 saat ile 1 HAFTA arası sürebilir!
💡 Yazılımda sizlere yardımcı araç sunulmuştur.
3. İlerlemeyi Takip Edin
Beklenen Durumlar:
| Gördüğünüz Durum | Anlamı | Ne Yapmalısınız? |
|---|---|---|
| Şifreleme anahtarı yok | TDE zaten kapalı | ✅ Güvendesiniz |
| Şifre çözülüyor… %X | ⏳ KURTARMA ÇALIŞIYOR! | Bekleyin, ilerlemeyi izleyin |
| Şifrelenmiş | Saldırı devam ediyor | TDE kapatma komutunu kontrol edin |
| Şifrelenmemiş | ✅ KURTARMA TAMAMLANDI! | Yedek alın |
4. Şifre Çözme Tamamlandığında Ne Olur?
✅ Durum: ‘Şifrelenmemiş’
✅ İlerleme: 100%
5. KURTARMA SONRASI YAPILACAKLAR
A. HEMEN YEDEK ALIN!
💡 Yazılım size yedek almayı hatırlatacaktır.
B. SALDIRIYA UĞRAMIŞ SİSTEMİ ASLA KULLANMAYIN!
⚠️ KRİTİK UYARI: Saldırıya uğramış sistemde, saldırgan arka kapı (backdoor) bırakmış olabilir. Bu sistemi asla güvenli olarak kabul etmeyin!
Yapmanız gerekenler:
| Adım | Yapılacak İşlem |
|---|---|
| 🖥️ | Yeni bir sunucu kurun (temiz işletim sistemi) |
| 🔧 | SQL Server’ı yeniden kurun (güncel sürüm) |
| 📦 | Şifresiz yedeği yeni sunucuya geri yükleyin |
| 🔒 | Yeni güçlü parolalar belirleyin |
| 🛡️ | Güvenlik önlemlerini artırın (firewall, güncellemeler, vb.) |
| 📝 | Tüm logları inceleyin (saldırı kaynağını tespit için) |
⏱️ Ne Kadar Sürer?
| Veritabanı Boyutu | Tahmini Şifre Çözme Süresi |
|---|---|
| 1 GB | 1-5 dakika |
| 10 GB | 10-30 dakika |
| 100 GB | 1-4 saat |
| 500 GB | 6-24 saat |
| 1 TB | 1-3 gün |
| 5 TB+ | 3-7 gün |
📌 NOT: Bu süreler sunucu performansına, disk hızına ve CPU gücüne göre değişir.
🔴 Ne Zaman Umutsuzluğa Kapılmalısınız?
Aşağıdaki durumlarda kurtarma mümkün değildir:
| Durum | Açıklama |
|---|---|
| ❌ Saldırgan veritabanını sildi | .mdf/.ldf dosyaları yok |
| ❌ Saldırgan TDE’yi kendi sunucusunda açtı | Sertifika sizin sisteminizde değil |
| ❌ Veritabanı dosyaları şifrelendi (dosya düzeyinde) | Windows EFS veya başka bir şifreleme |
❌ Sadece .bak dosyası var ve sertifika yedeği yok |
Şifreyi bilmiyorsanız “Bu yöntemle kurtarma imkânsız” |
| ❌ SQL Server restart edildi | Sertifika cache’ten uçtu |
🎯 Kurtarma Kontrol Listesi
-
Durumu tespit et
-
SQL Server’ı restart etme! 🔴
-
TDE’yi kapat
-
İlerlemeyi takip et
-
Şifre çözme tamamlansın (1 saat – 1 hafta)
-
Şifresiz yedeği al
-
Yeni temiz sunucu kur
-
Yedeği yeni sunucuya geri yükle
-
Güvenlik önlemlerini artır
🏠 “Evin Sahibiyim Ama Tapum Yok”
Bir düşünün: Eviniz var, içinde yaşıyorsunuz, her şeyiniz orada. Ama bir gün tapunuz kayboluyor. Belediyeye gidiyorsunuz ve diyorsunuz ki:
“Evin sahibi benim. İşte nüfus cüzdanım, işte parmak izim, işte komşularım da beni tanıyor. Bana yeni bir tapu verin.”
Belediye size ne der? Tabii ki verir. Kim olduğunuzu kanıtladığınız sürece, tapu yenilenir.
Peki SQL Server’da ne oluyor?
Veritabanınız var, içinde yılların verisi. Ama TDE sertifikanız kayboluyor (saldırı, format, yedek alınmaması…). Microsoft’a gidip diyorsunuz ki:
“Veritabanının sahibi benim. İşte Windows kullanıcı hesabım, işte IP adresim, işte SQL Server loglarım, işte diskin fiziksel varlığı. Bana yeni bir sertifika verin.”
Microsoft size ne der?
“TDE mimarisi gereği üretici yeni sertifika oluşturamaz; anahtar sahipliği tamamen sistem yöneticisindedir.”
🤯 İşte Sorun Tam Olarak Bu!
| Gerçek Hayat (Tapu) | SQL Server TDE (Sertifika) |
|---|---|
| Devlet size yeni tapu verir | Microsoft size yeni sertifika VERMEZ |
💡 Asıl Sorun Ne? – Dengeli Bir Bakış
Bu noktada tek taraflı suçlama yapmak yerine, durumu tüm yönleriyle değerlendirmek gerekiyor.
🔴 SİSTEM SAHİBİNİN SORUMLULUKLARI:
| Sorumluluk | Açıklama |
|---|---|
| Düzenli Yedek Alma | Saldırı öncesi yedekler hayat kurtarır |
| Güvenlik Önlemleri | Firewall, güncellemeler, güçlü şifreler |
| Yetki Yönetimi | Minimum yetki prensibi (Least Privilege) |
| Sertifika Yedekleme | TDE sertifikalarını güvenli yerde saklama |
| Uzman Desteği Alma | Profesyonel SQL Server danışmanları ile çalışma |
🔵 MICROSOFT’UN SORUMLULUKLARI:
| Sorumluluk | Açıklama |
|---|---|
| TDE Tasarımı | Sertifika kaybında kurtarma imkanı sunmamak |
| Acil Durum Mekanizması | Sistem sahibine erişim hakkı tanımamak |
| Destek Politikası | “Sizin sorununuz” yaklaşımı |
| Güvenlik Açığı | Sysadmin’in TDE’yi aşabilmesi |
🟢 UZMAN EKİPLERİN ROLÜ:
| Rol | Açıklama |
|---|---|
| SQL Server Danışmanları | Doğru yapılandırma, yedekleme stratejileri |
| Siber Güvenlik Uzmanları | Zafiyet tespiti, saldırı önleme |
| Veri Kurtarma Uzmanları | Acil durum müdahalesi |
📊 SONUÇ: KİM NE YAPMALI?
| Taraf | Yapması Gereken |
|---|---|
| Sistem Sahibi | ✅ Düzenli yedek almalı, güvenlik önlemlerini almalı, uzman destek almalı |
| Microsoft | ✅ Sertifika kaybında kurtarma mekanizması sunmalı |
| Uzman Ekipler | ✅ Güvenlik kontrolleri yapmalı, danışmanlık vermeli |
⚠️ Not: Ticari yazılım kullanmak, tüm teknik sorumluluğun yazılım üreticisine ait olduğu anlamına gelmez. Microsoft SQL Server yönetimi, yedekleme stratejileri ve güvenlik önlemleri sistem sahibinin sorumluluğundadır. Özellikle Express sürüm sınırlarını aşan, kritik veri barındıran veya operasyonel büyüklüğü artan yapılarda, SQL altyapısının uzman kişiler tarafından kurulması, düzenli olarak kontrol edilmesi ve güvenlik yapılandırmalarının gözden geçirilmesi büyük önem taşır. Ancak buna rağmen üreticilerin de, düşük teknik bilgiye sahip kullanıcı kitlesinin oluşturduğu riskleri göz önünde bulundurarak daha koruyucu ve destekleyici yaklaşımlar geliştirmesi gerekir.
📢 Son Söz: Umut Var!
💪 Bu rehber, saldırıya uğrayan ve yardıma ihtiyacı olanlar için hazırlanmıştır.
-
✅ TDE’yi kapatmak için şifreye ihtiyacınız yoktur!
-
✅ “Şifreleme anahtarı yok” veya “Şifrelenmemiş” görene kadar bekleyin. Bu bir UMUT demektir!
-
✅ Asla saldırıya uğramış sistemde devam etmeyin. Temiz bir sistemle yeniden başlayın.
-
🔴 SQL RESTART = VERİ KAYBI RİSKİ!
🛠️ Otomatik Kurtarma Aracı
Bu işlemleri otomatikleştiren bir araç geliştirdim: SQL TDE Kurtarma Asistanı
| Özellik | Açıklama |
|---|---|
| ✅ | TDE durumunu listeler |
| ✅ | Tek tıkla TDE’yi kapatır |
| ✅ | İlerlemeyi canlı gösterir |
| ✅ | Sertifikaları listeler |
| ✅ | Kurtarma sonrası yedek almayı hatırlatır |
📥 Araç indirmek için aşağıdaki linke tıklayın.
📢 V5 ve sonrası zamanlı görev ve otomatik saldırı anında gizli yedekler alınması eklendi
🛡️ TDE Kontrol ve Güvenlik Asistanı V6.1
✅ OTOMATİK KORUMA (Seçim Kutusu ile aktif olur)
• 5 dakikada bir sistem taraması
• TDE (Transparent Data Encryption) saldırısı anında otomatik müdahale
• Saldırı tespitinde anında yedekleme
✅ ÇİFT KATMANLI YEDEKLEME (Seçim Kutusu ile aktif olur)
• Ana yedek: Backup klasöründe (Master + Sertifika + Veritabanları)
• Gizli yedek: Temp altında (Saldırganın ulaşamayacağı)
✅ MANUEL KONTROL
• Tüm veritabanları veya sadece şifreliler için yedekleme
• Gizli yedek bulma butonu
• TDE durum raporu
✅ ARKA PLAN ÇALIŞMA (Tekrar açılmaya çalışılır ise uyarır)
• Sistem tepsisinde gizli çalışma
• Kullanıcı müdahalesi olmadan 7/24 koruma
• Windows 10/11 uyumlu
📋 ÖZELLİKLER:
• SQL Server TDE saldırı tespiti
• Otomatik acil durum yedekleme (Seçim Kutusu ile aktif olur)
• Sertifika yedekleme ve şifre koruma
• Master veritabanı yedekleme
• Detaylı güvenlik raporu
• Veri bütünlüğü kontrolü (DBCC CHECKDB)
• Çoklu veritabanı desteği
Bu makale, fidye yazılımı mağdurlarına yardım etmek amacıyla hazırlanmıştır. Saldırganlara ödeme yapmayı teşvik etmez. Her zaman önce teknik çözümleri deneyin.
Sorularınız için yorum bırakabilir veya bizimle iletişime geçebilirsiniz.
Yazar: Özgür GÜLER – White Eagles
Bu makale, bir DBA’nın acı tecrübesiyle ve son dönemde hacker gruplarının kullandığı yöntemler araştırılarak hazırlanmıştır. Umarız siz bu hataları yapmazsınız. 🍀

