🔐 SQL Server TDE Saldırısına Uğradınız mı? İşte Adım Adım Kurtarma Rehberi

Fidye yazılımı saldırısı sonrası SQL Server’ınız TDE ile şifrelendi mi?
Verilerinize erişiminiz kesildi mi? Panik yapmayın. Bu rehber size nasıl kurtulacağınızı anlatıyor.


📌 İçindekiler

  • 🚨 Saldırıyı Tespit Edin

  • ⚠️ SQL Server Sürümüne Dikkat!

  • 🚨 Saldırı Nasıl Gerçekleşir?

  • ❌ YAPILMAMASI GEREKENLER (KRİTİK!)

  • ✅ YAPILMASI GEREKENLER (KURTARMA REHBERİ)

  • 🆘 Sertifika Kaybı Durumu

  • 📋 Önleyici Tedbirler

  • 🛠️ Adım Adım Kurtarma Planı

  • ⏱️ Ne Kadar Sürer?

  • 🔴 Ne Zaman Umutsuzluğa Kapılmalısınız?

  • 🎯 Kurtarma Kontrol Listesi

  • 🏠 “Evin Sahibiyim Ama Tapum Yok”

  • 💡 Asıl Sorun Ne? – Dengeli Bir Bakış

  • 📢 Son Söz: Umut Var!

  • 🛠️ Otomatik Kurtarma Aracı


🚨 Saldırıyı Tespit Edin

SQL Server’ınızda aşağıdaki belirtiler varsa TDE saldırısına uğramış olabilirsiniz:

 
 
Belirti Açıklama
✅ Veritabanlarınıza erişemiyorsunuz Uygulamalar çalışmıyor, bağlantı hataları alınıyor
✅ “TDE Aktif” uyarısı alıyorsunuz Yardımcı yazılım bunu tespit eder
✅ Sertifika listesinde tanımadığınız isimler var Yardımcı yazılım bunları listeler
✅ “Fidye notu” bırakılmış olabilir C:\ veya masaüstünde not dosyası
✅ SQL Server loglarında anormal aktivite Yardımcı yazılım ile kontrol edin

💡 Kritik tespitler, geliştirdiğimiz yardımcı yazılım tarafından otomatik olarak yapılmaktadır.


⚠️ SQL Server Sürümüne Dikkat!

 
 
SQL Server Sürümü TDE Desteği
Enterprise ✅ Destekler
Standard ✅ Destekler
Developer ✅ Destekler
Express ❌ DESTEKLEMEZ!
Web ❌ Desteklemez

Önemli: Eğer SQL Server Express sürümü kullanıyorsanız, TDE saldırısı mümkün değildir. Bu durumda saldırı farklı bir yöntemle (dosya şifreleme, Always Encrypted vb.) yapılmış olabilir.


🚨 Saldırı Nasıl Gerçekleşir?

 
 
Adım Yaptığı İşlem
1 Saldırgan sisteme erişir (zafiyet, zayıf şifre, vb.)
2 TDE’yi aktif eder (kendi sertifikasını oluşturarak)
3 Tüm veritabanlarını şifreler
4 Sertifikayı sistemden siler veya yanına alır
5 Fidye talebinde bulunur (sertifika karşılığında)

❌ YAPILMAMASI GEREKENLER (KRİTİK!)

 
 
Yapılmaması Gereken Sonucu
SQL Server’ı yeniden başlatmak 💀 Sertifika cache’ten uçar, Bu yöntem ile kurtarma imkansız! (Kalan ihtimal adli/forensic yollar)
Bilgisayarı yeniden başlatmak 💀 Aynı sonuç, veriler kaybolur!
Panik yapmak 😰 Mantıklı düşünemez, hata yaparsınız
Fidye ödemek 💰 Önerilmez, tekrar saldırır, yasal sorunlar
Yedek almadan işlem yapmak ⚠️ Mevcut durumu daha da kötüleştirir
SQL Server’ı durdurmak 💀 Sertifika cache’ten uçar

✅ YAPILMASI GEREKENLER (KURTARMA REHBERİ)

1️⃣ ÖNCE DURUM TESPİTİ YAPIN

  • Yardımcı yazılımı çalıştırın

  • TDE durumunu kontrol edin

  • Sertifika varlığını kontrol edin

  • Saldırı durumunu analiz edin

💡 Yardımcı yazılım sizlere bu konuda detaylı rapor sunacaktır.

2️⃣ ASLA RESTART YAPMAYIN! 🔴

En kritik kural: SQL Server veya bilgisayar restart edilirse, sertifika cache’ten uçar. Restart sonrası kurtarma MÜMKÜN DEĞİLDİR!

3️⃣ YAZILIM İLE MÜDAHALE EDİN

  • SQL Server çalışırken sertifikaları yedekleyin

  • TDE’yi devre dışı bırakın (decryption)

  • İşlem bitene kadar bekleyin (veritabanı boyutuna göre saatler sürebilir)

  • Şifre çözüldükten sonra yedek alın

4️⃣ KURTARMA SONRASI YAPILACAKLAR

  • Alınan yedeği farklı bir sunucuda test edin

  • Veri bütünlüğünü kontrol edin

  • Güvenlik önlemlerini gözden geçirin

  • Şifreleri değiştirin

  • Saldırı kaynağını tespit edin


🆘 Sertifika Kaybı Durumu

Eğer sertifika sistemde YOK ise:

 
 
Durum Çözüm
Sertifika yedeği var ✅ Yedekten sertifikayı yükleyin
Sertifika yedeği yok BU YÖNTEM İLE KURTARMA İMKANSIZ! (Kalan ihtimal adli/forensic yollar)
Saldırı öncesi yedek var ✅ Yedekten geri yükleyin
Hiç yedek yok 💀 VERİ KAYBI KAÇINILMAZ!

📋 Önleyici Tedbirler

 
 
Tedbir Açıklama
Düzenli Yedek Günlük, haftalık, aylık yedek stratejisi
Sertifika Yedeği TDE sertifikalarını güvenli yerde saklayın
Güçlü Şifreler SQL Server ve Windows hesapları
Yetki Kontrolü Minimum yetki prensibi
Güncellemeler SQL Server ve Windows güncellemeleri
Log Takibi Anormal aktiviteleri tespit edin
Güvenlik Duvarı Sadece gerekli portları açın
SQL Agent Job TDE aktifliğini otomatik izleyin

🛠️ Adım Adım Kurtarma Planı

1. Panik Yapmayın, Durumu Tespit Edin

  • SQL Server’ı KAPATMAYIN!

  • Hemen yazılımı çalıştırın

  • TDE durumunu kontrol edin

2. TDE’yi Kapatmaya Başlayın (UMUT IŞIĞI!)

Bu adım ÇOK ÖNEMLİ: TDE’yi kapatmak için saldırganın şifresine ihtiyacınız YOK! (Sistem henüz Aktif ise)

⏳ Bu işlem arka planda başlar. Veritabanı boyutuna göre 1 saat ile 1 HAFTA arası sürebilir!

💡 Yazılımda sizlere yardımcı araç sunulmuştur.

3. İlerlemeyi Takip Edin

Beklenen Durumlar:

 
 
Gördüğünüz Durum Anlamı Ne Yapmalısınız?
Şifreleme anahtarı yok TDE zaten kapalı ✅ Güvendesiniz
Şifre çözülüyor… %X ⏳ KURTARMA ÇALIŞIYOR! Bekleyin, ilerlemeyi izleyin
Şifrelenmiş Saldırı devam ediyor TDE kapatma komutunu kontrol edin
Şifrelenmemiş ✅ KURTARMA TAMAMLANDI! Yedek alın

4. Şifre Çözme Tamamlandığında Ne Olur?

✅ Durum: ‘Şifrelenmemiş’
✅ İlerleme: 100%

5. KURTARMA SONRASI YAPILACAKLAR

A. HEMEN YEDEK ALIN!

💡 Yazılım size yedek almayı hatırlatacaktır.

B. SALDIRIYA UĞRAMIŞ SİSTEMİ ASLA KULLANMAYIN!

⚠️ KRİTİK UYARI: Saldırıya uğramış sistemde, saldırgan arka kapı (backdoor) bırakmış olabilir. Bu sistemi asla güvenli olarak kabul etmeyin!

Yapmanız gerekenler:

 
 
Adım Yapılacak İşlem
🖥️ Yeni bir sunucu kurun (temiz işletim sistemi)
🔧 SQL Server’ı yeniden kurun (güncel sürüm)
📦 Şifresiz yedeği yeni sunucuya geri yükleyin
🔒 Yeni güçlü parolalar belirleyin
🛡️ Güvenlik önlemlerini artırın (firewall, güncellemeler, vb.)
📝 Tüm logları inceleyin (saldırı kaynağını tespit için)

⏱️ Ne Kadar Sürer?

Veritabanı Boyutu Tahmini Şifre Çözme Süresi
1 GB 1-5 dakika
10 GB 10-30 dakika
100 GB 1-4 saat
500 GB 6-24 saat
1 TB 1-3 gün
5 TB+ 3-7 gün

📌 NOT: Bu süreler sunucu performansına, disk hızına ve CPU gücüne göre değişir.


🔴 Ne Zaman Umutsuzluğa Kapılmalısınız?

Aşağıdaki durumlarda kurtarma mümkün değildir:

 
Durum Açıklama
❌ Saldırgan veritabanını sildi .mdf/.ldf dosyaları yok
❌ Saldırgan TDE’yi kendi sunucusunda açtı Sertifika sizin sisteminizde değil
❌ Veritabanı dosyaları şifrelendi (dosya düzeyinde) Windows EFS veya başka bir şifreleme
❌ Sadece .bak dosyası var ve sertifika yedeği yok Şifreyi bilmiyorsanız “Bu yöntemle kurtarma imkânsız”
❌ SQL Server restart edildi Sertifika cache’ten uçtu

🎯 Kurtarma Kontrol Listesi

  • Durumu tespit et

  • SQL Server’ı restart etme! 🔴

  • TDE’yi kapat

  • İlerlemeyi takip et

  • Şifre çözme tamamlansın (1 saat – 1 hafta)

  • Şifresiz yedeği al

  • Yeni temiz sunucu kur

  • Yedeği yeni sunucuya geri yükle

  • Güvenlik önlemlerini artır


🏠 “Evin Sahibiyim Ama Tapum Yok”

Bir düşünün: Eviniz var, içinde yaşıyorsunuz, her şeyiniz orada. Ama bir gün tapunuz kayboluyor. Belediyeye gidiyorsunuz ve diyorsunuz ki:

“Evin sahibi benim. İşte nüfus cüzdanım, işte parmak izim, işte komşularım da beni tanıyor. Bana yeni bir tapu verin.”

Belediye size ne der? Tabii ki verir. Kim olduğunuzu kanıtladığınız sürece, tapu yenilenir.

Peki SQL Server’da ne oluyor?

Veritabanınız var, içinde yılların verisi. Ama TDE sertifikanız kayboluyor (saldırı, format, yedek alınmaması…). Microsoft’a gidip diyorsunuz ki:

“Veritabanının sahibi benim. İşte Windows kullanıcı hesabım, işte IP adresim, işte SQL Server loglarım, işte diskin fiziksel varlığı. Bana yeni bir sertifika verin.”

Microsoft size ne der?

“TDE mimarisi gereği üretici yeni sertifika oluşturamaz; anahtar sahipliği tamamen sistem yöneticisindedir.”

🤯 İşte Sorun Tam Olarak Bu!

Gerçek Hayat (Tapu) SQL Server TDE (Sertifika)
 Devlet size yeni tapu verir     Microsoft size yeni sertifika VERMEZ   

💡 Asıl Sorun Ne? – Dengeli Bir Bakış

Bu noktada tek taraflı suçlama yapmak yerine, durumu tüm yönleriyle değerlendirmek gerekiyor.

🔴 SİSTEM SAHİBİNİN SORUMLULUKLARI:

Sorumluluk Açıklama
Düzenli Yedek Alma Saldırı öncesi yedekler hayat kurtarır
Güvenlik Önlemleri Firewall, güncellemeler, güçlü şifreler
Yetki Yönetimi Minimum yetki prensibi (Least Privilege)
Sertifika Yedekleme TDE sertifikalarını güvenli yerde saklama
Uzman Desteği Alma Profesyonel SQL Server danışmanları ile çalışma

🔵 MICROSOFT’UN SORUMLULUKLARI:

Sorumluluk Açıklama
TDE Tasarımı Sertifika kaybında kurtarma imkanı sunmamak
Acil Durum Mekanizması Sistem sahibine erişim hakkı tanımamak
Destek Politikası “Sizin sorununuz” yaklaşımı
Güvenlik Açığı Sysadmin’in TDE’yi aşabilmesi

🟢 UZMAN EKİPLERİN ROLÜ:

Rol Açıklama
SQL Server Danışmanları   Doğru yapılandırma, yedekleme stratejileri
Siber Güvenlik Uzmanları   Zafiyet tespiti, saldırı önleme
Veri Kurtarma Uzmanları   Acil durum müdahalesi

📊 SONUÇ: KİM NE YAPMALI?

Taraf Yapması Gereken
Sistem Sahibi ✅ Düzenli yedek almalı, güvenlik önlemlerini almalı, uzman destek almalı
Microsoft ✅ Sertifika kaybında kurtarma mekanizması sunmalı
Uzman Ekipler ✅ Güvenlik kontrolleri yapmalı, danışmanlık vermeli

⚠️ Not: Ticari yazılım kullanmak, tüm teknik sorumluluğun yazılım üreticisine ait olduğu anlamına gelmez. Microsoft SQL Server yönetimi, yedekleme stratejileri ve güvenlik önlemleri sistem sahibinin sorumluluğundadır. Özellikle Express sürüm sınırlarını aşan, kritik veri barındıran veya operasyonel büyüklüğü artan yapılarda, SQL altyapısının uzman kişiler tarafından kurulması, düzenli olarak kontrol edilmesi ve güvenlik yapılandırmalarının gözden geçirilmesi büyük önem taşır. Ancak buna rağmen üreticilerin de, düşük teknik bilgiye sahip kullanıcı kitlesinin oluşturduğu riskleri göz önünde bulundurarak daha koruyucu ve destekleyici yaklaşımlar geliştirmesi gerekir.

📢 Son Söz: Umut Var!

💪 Bu rehber, saldırıya uğrayan ve yardıma ihtiyacı olanlar için hazırlanmıştır.

  • ✅ TDE’yi kapatmak için şifreye ihtiyacınız yoktur!

  • ✅ “Şifreleme anahtarı yok” veya “Şifrelenmemiş” görene kadar bekleyin. Bu bir UMUT demektir!

  • ✅ Asla saldırıya uğramış sistemde devam etmeyin. Temiz bir sistemle yeniden başlayın.

  • 🔴 SQL RESTART = VERİ KAYBI RİSKİ!


🛠️ Otomatik Kurtarma Aracı

Bu işlemleri otomatikleştiren bir araç geliştirdim: SQL TDE Kurtarma Asistanı

 
Özellik Açıklama
TDE durumunu listeler
Tek tıkla TDE’yi kapatır
İlerlemeyi canlı gösterir
Sertifikaları listeler
Kurtarma sonrası yedek almayı hatırlatır

📥 Araç indirmek için aşağıdaki linke tıklayın.

📢 V5 ve sonrası zamanlı görev ve otomatik saldırı anında gizli yedekler alınması eklendi

 

🛡️ TDE Kontrol ve Güvenlik Asistanı V6.1

✅ OTOMATİK KORUMA (Seçim Kutusu ile aktif olur)
• 5 dakikada bir sistem taraması
• TDE (Transparent Data Encryption) saldırısı anında otomatik müdahale
• Saldırı tespitinde anında yedekleme

✅ ÇİFT KATMANLI YEDEKLEME (Seçim Kutusu ile aktif olur)
• Ana yedek: Backup klasöründe (Master + Sertifika + Veritabanları)
• Gizli yedek: Temp altında (Saldırganın ulaşamayacağı)

✅ MANUEL KONTROL
• Tüm veritabanları veya sadece şifreliler için yedekleme
• Gizli yedek bulma butonu
• TDE durum raporu

✅ ARKA PLAN ÇALIŞMA (Tekrar açılmaya çalışılır ise uyarır)
• Sistem tepsisinde gizli çalışma
• Kullanıcı müdahalesi olmadan 7/24 koruma
• Windows 10/11 uyumlu

📋 ÖZELLİKLER:
• SQL Server TDE saldırı tespiti
• Otomatik acil durum yedekleme (Seçim Kutusu ile aktif olur)
• Sertifika yedekleme ve şifre koruma
• Master veritabanı yedekleme
• Detaylı güvenlik raporu
• Veri bütünlüğü kontrolü (DBCC CHECKDB)
• Çoklu veritabanı desteği

Bu makale, fidye yazılımı mağdurlarına yardım etmek amacıyla hazırlanmıştır. Saldırganlara ödeme yapmayı teşvik etmez. Her zaman önce teknik çözümleri deneyin.

Sorularınız için yorum bırakabilir veya bizimle iletişime geçebilirsiniz.


Yazar: Özgür GÜLER – White Eagles


Bu makale, bir DBA’nın acı tecrübesiyle ve son dönemde hacker gruplarının kullandığı yöntemler araştırılarak hazırlanmıştır. Umarız siz bu hataları yapmazsınız. 🍀


 

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir