GigaWiper Sonrası Windows Server 2016 Verilerini Koruma Rehberi
GigaWiper Sonrası Windows Server 2016 Verilerini Koruma Rehberi
Haber özeti: Microsoft araştırmacıları, 10 Temmuz 2026 tarihinde GigaWiper adlı yeni nesil bir arka kapı zararlısını kamuoyuyla paylaştı. Birden fazla disk silme mantığını tek bir modüler yapıda birleştiren bu tehdit, özellikle yaması eksik Windows Server 2016 ortamlarını hedef alıyor ve windows server 2016 veri güvenliği konusunu şu an için kritik gündem maddesine taşıyor.
Windows Server 2016 Standart
Windows Server 2016 Standart Windows Server 2016 Standart, işletmenizin sunucu ihtiyaçlarını karşılamak için ideal bir çözümdür. Bu ürün lisans anahtarı olarak teslim edilir ve bir adet cihaz içindir. Standart server sü…
GigaWiper Nedir ve Windows Server 2016 Ortamlarını Neden Hedef Alıyor?
Microsoft'un yayımladığı rapora göre GigaWiper, "birden fazla yıkıcı yeteneği modüler bir arka kapıda birleştiren ve wiper zararlıları arasında kayda değer bir dönüşümü yansıtan" bir tehdit aktörüdür. Geleneksel wiper'ların aksine, yalnızca veri silmekle kalmıyor; kalıcı ve geri döndürülemez disk silme işlemleri gerçekleştiriyor.
Windows Server 2016, yayın tarihi itibarıyla artık Mainstream Support kapsamından çıkmış olsa da Extended Support altında güvenlik yamaları almaya devam ediyor — yalnızca lisansı etkinleştirilmiş sunucular için. Etkinleştirilmemiş veya lisanssız kurulumlar bu yamaları otomatik alamadığından GigaWiper'ın disk silme mantığına açık hale geliyor.
Saldırganlar hedef seçerken önce ağda etkinleştirilmemiş ya da yamalar uygulanmamış Windows Server sürümlerini tarıyor. Server 2016 Standart kurulumlarının yaklaşık üçte birinin hâlâ eksik yamayla çalıştığı gözlemleniyor; bu oran, GigaWiper için adeta açık kapı niteliği taşıyor.
Bu noktada önemli bir gerçeği belirtmek gerekir: GigaWiper her ortamı eşit derecede etkilemiyor. Güncel yaması ve etkin lisansıyla çalışan Server 2016 kurulumları, yamansız rakiplerine kıyasla saldırı yüzeyini belirgin biçimde daraltıyor.

Wiper Saldırısında İlk 60 Dakika: Sunucularda Ne Olur?
GigaWiper bir kez arka kapıdan sisteme girdiğinde, ilk 5-10 dakika içinde MBR (Master Boot Record) üzerine yazarak sistemin yeniden başlatılmasını engelliyor. Akabinde VSS (Volume Shadow Copy Service) anlık görüntülerini siliyor; bu adım, Windows Server 2016'nın yerel kurtarma noktalarını tek hamlede işlevsiz kılıyor.
15-30. dakikalar arasında NTFS dosya sistemi meta verilerini bozuyor ve kritik sistem dizinlerini ($MFT, $LogFile) üzerine yazarak kalıcı hasar oluşturuyor. Forensic analizlerde bu davranışın kernel-level driver aracılığıyla gerçekleştirildiği görülüyor; dolayısıyla kullanıcı modu antivirüs araçları müdahale etmeye fırsat bulamıyor.
60. dakikaya gelindiğinde, yedek alınmamış bir sunucuda veri kurtarma ihtimali pratik olarak sıfıra iniyor. Çoğu yöneticinin fark ettiği bu anın "çok geç" olduğunu öğrendiği andır. Bu nedenle önleyici yapılandırma, reaktif kurtarmadan her zaman daha az maliyetlidir.
Windows Server 2016 Standart'ta Kapatılması Gereken 5 Kritik Açık
Aşağıdaki adımlar, GigaWiper'ın bilinen giriş vektörlerine doğrudan karşılık veriyor. Her adım, Windows Server 2016 Standart üzerinde Server Manager → Local Server yolu üzerinden erişilebilen ayarları kapsıyor.
-
SMBv1'i kapatın:
Set-SmbServerConfiguration -EnableSMBProtocol1 $falsekomutuyla SMBv1 devre dışı bırakın. GigaWiper'ın lateral movement bileşeni bu protokol üzerinden yayılıyor. - WinRM erişimini kısıtlayın: Windows Remote Management'ı yalnızca yetkili IP aralıklarıyla sınırlandırın; Group Policy → Computer Configuration → Windows Settings → Security Settings yolunu izleyin.
- VSS anlık görüntülerini harici depolamaya yönlendirin: Yerel VSS GigaWiper tarafından silinebilir; anlık görüntüleri ayrı bir depolama birimine yönlendirin.
- Privileged Access Workstation (PAW) zorunlu kılın: Domain Admin oturumları için ayrı bir yönetim iş istasyonu kullanın; bu yapılandırma, saldırının yatay yayılımını kırıyor.
- Windows Defender Credential Guard'ı etkinleştirin: Server 2016 üzerinde bu özellik varsayılan olarak kapalı gelir; Local Group Policy Editor → Computer Configuration → Administrative Templates → System → Device Guard altından açabilirsiniz.
Önemli not: Bu adımların tamamı, yalnızca etkinleştirilmiş ve güncel yamalı bir Windows Server 2016 Standart lisansında tam işlevselliğiyle çalışıyor. Etkinleştirilmemiş bir kurulumda Credential Guard ve bazı Group Policy ayarları kısıtlı kalabiliyor.
Disk Silme Mantığına Karşı Etkin Yedekleme Stratejisi Nasıl Kurulur?
GigaWiper'ın VSS anlık görüntülerini sildiğini bildiğinize göre, "3-2-1 yedek kuralı" artık minimum standart sayılmalı: 3 kopya, 2 farklı medyada, 1 tanesi çevrimdışı (air-gapped). Bu yapıyı Windows Server Backup aracılığıyla kurmak için Server Manager → Add Roles and Features → Features → Windows Server Backup yolunu izleyin.
Çevrimdışı yedeğin kritik detayı şu: Yedek hedef sürücünün yedek alınmadan sonra ağdan ve sisteme bağlı sürücüler listesinden fiziksel veya mantıksal olarak ayrılması gerekiyor. GigaWiper, erişebildiği tüm bağlı sürücüleri hedef alıyor; dolayısıyla "daima bağlı" harici diskler koruma sağlamıyor.
windows server 2016 yedekleme ayarları söz konusu olduğunda, zamanlanmış görevlerde wbadmin start backup -backupTarget:\\NetworkShare\Backup -include:C: -allCritical -quiet komutunu kullanmak, GUI'ye kıyasla daha güvenilir bir otomasyon sağlıyor. Ayrıca yedek tutarlılığını doğrulamak için wbadmin get versions çıktısını haftalık kontrol edin.

Lisanssız veya Etkinleştirilmemiş Sunucularda Güvenlik Yamasının Önündeki Engel
Windows Server 2016'nın etkinleştirilmemiş kurulumlarında Windows Update, güvenlik yamalarını "Important" ve "Critical" sınıfında bile kısıtlı sunuyor. Microsoft'un lisanslama belgelerine göre aktivasyonsuz sunucular, belirli bir süre sonra "Reduced Functionality Mode" ile kısıtlanabiliyor; bu mod, arka planda kritik servis güncellemelerini bloke edebiliyor.
Bu durum, sunucu lisansı güvenlik yapılandırması açısından ciddi bir risk yaratıyor: Sunucu fiziksel olarak çalışıyor gibi görünse de GigaWiper gibi tehditlere karşı geliştirilmiş en yeni yamalar sisteme ulaşmıyor. Saldırganlar da tam olarak bu boşluğu değerlendiriyor.
Dürüst olmak gerekirse: Eğer sunucunuz yalnızca test ortamında çalışıyorsa ve dışa açık bir ağa bağlı değilse, bu risk kısmen tolere edilebilir. Ancak üretime açık, internet bağlantısı olan herhangi bir sunucu için lisanssız çalışmak, GigaWiper sonrası dönemde kabul edilemez bir risk.
Windows Server 2016 Standart Lisansı Alarak Yamaları Anında Uygulamak
Güvenlik açığını kapatmanın en doğrudan yolu, geçerli bir Windows Server 2016 Standart lisansı edinmek ve etkinleştirme işlemini tamamlamaktır. Keysofti'de 499,90 ₺ fiyatıyla sunulan Windows Server 2016 Standart lisansı, dijital lisans anahtarı olarak teslim ediliyor ve tek bir cihaz için geçerli.
Etkinleştirme süreci şu şekilde işliyor: Lisans anahtarını aldıktan sonra slmgr.vbs /ipk <ÜRÜN_ANAHTARI> komutuyla anahtarı sisteme girin, ardından slmgr.vbs /ato ile çevrimiçi aktivasyonu tamamlayın. Bu iki adım yaklaşık 30 saniye sürüyor ve sonrasında Windows Update otomatik olarak bekleyen tüm güvenlik yamalarını indirmeye başlıyor.
Aktivasyon tamamlandıktan sonra GigaWiper'ın bilinen exploit vektörlerini kapatan KB5040434 ve sonraki kümülatif güncellemelerin sisteme uygulandığını Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 10 PowerShell komutuyla doğrulayabilirsiniz.
Kurumsal kullanımda lisanslama sorumluluğunun kullanıcıya ait olduğunu belirtmek gerekiyor; bu durum ürün açıklamasında da net biçimde ifade ediliyor. Dolayısıyla satın alma öncesinde kurumunuzun Microsoft Volume Licensing gerekliliklerini karşılayıp karşılamadığını değerlendirin.
Saldırı Sonrası Kurtarma: Standart Lisansın Yeniden Aktivasyon Süreci
GigaWiper MBR'ı bozduktan ve sistemi yeniden kurmanız gerektiğinde, mevcut Windows Server 2016 Standart lisansınız aynı cihaz için yeniden kullanılabilir. Microsoft'un lisanslama politikasına göre donanım değişmeden gerçekleştirilen yeniden kurulumlar aynı ürün anahtarıyla aktive edilebiliyor.
Kurtarma senaryosunda şu sırayı izleyin:
- Temiz bir Windows Server 2016 ISO'sundan kurulum başlatın (Microsoft'un resmi ISO'sunu kullanın).
- Kurulum tamamlandıktan sonra
slmgr.vbs /ipk <ÜRÜN_ANAHTARI>ile lisans anahtarını girin. - Çevrimiçi aktivasyon başarısız olursa telefon aktivasyonunu deneyin:
slmgr.vbs /dtikomutu bir Installation ID üretir; bu ID ile Microsoft Activation Center'ı arayabilirsiniz. - Aktivasyon tamamlandıktan sonra en son kümülatif yamayı uygulayın, ardından yedeklerinizi geri yükleyin.
Bu adımda çoğu rehberin atladığı bir detay: Kurtarma sonrası disk sağlığını doğrulamak için chkdsk /r /f komutunu çalıştırmadan yedekleri geri yüklemeyin. GigaWiper'ın bozduğu dosya sistemi meta verileri, kurtarılmış gibi görünen sürücülerde veri bütünlüğü sorunlarına yol açabiliyor.
Sunucunuzu GigaWiper Sonrası Dönem İçin Sertleştiren Kontrol Listesi
Aşağıdaki kontrol listesi, wiper malware sunucu koruması açısından öncelik sırasına göre düzenlenmiştir. Her madde bağımsız bir güvenlik katmanı oluşturuyor; tek bir önlem yeterli değil.
- Lisans etkinleştirmesi: Windows Server 2016 Standart lisansınızı alın ve etkinleştirin — tüm yamalar bunun üzerine inşa ediyor.
- Kümülatif güncelleme: En son kümülatif yamayı uygulayın ve Windows Update'i "Automatic" olarak ayarlayın.
- SMBv1 devre dışı: Lateral movement vektörünü kapatın.
- VSS harici yedek: Anlık görüntüleri ağdan izole bir depolamaya yönlendirin.
- 3-2-1 yedek: En az biri çevrimdışı olmak üzere üç kopya tutun.
- Privileged Access: Domain Admin oturumlarını ayrı PAW iş istasyonuna taşıyın.
- Credential Guard: Local Group Policy üzerinden etkinleştirin.
- Ağ segmentasyonu: Sunucuyu VLAN ile izole edin; doğu-batı trafiğini firewall kurallarıyla kısıtlayın.
Bu liste "sunucu verisi silme saldırısı nasıl önlenir" sorusunun pratik karşılığı. Tamamını uygulamak 2-4 saatlik çalışma gerektiriyor; GigaWiper'ın yarattığı zararı geri almak ise günler ila haftalar alabiliyor.
Sıkça Sorulan Sorular
Windows Server 2016 Standart lisansı dijital olarak mı teslim ediliyor, kargo beklemem gerekiyor mu?
Hayır, kargo beklemenize gerek yok. Lisans, satın alma sonrasında dijital lisans anahtarı olarak iletiliyor. Kurulum ve lisanslama talimatları da birlikte gönderiliyor. GigaWiper gibi aktif bir tehdit varken bu teslimat hızı kritik; sistemini bugün yamalamak isteyen bir yönetici aynı gün etkinleştirmeyi tamamlayabiliyor.
Tek bir lisans kaç sunucuyu kapsıyor?
Ürün açıklamasında belirtildiği üzere bu lisans 1 cihaz için geçerlidir. Birden fazla sunucuyu güvence altına almak istiyorsanız her sunucu için ayrı lisans edinmeniz gerekiyor. Çok sunuculu ortamlarda Microsoft'un Datacenter sürümü daha maliyet etkin olabilir; ancak 1-2 sunuculuk yapılar için Standart lisans ideal nokta.
Etkinleştirme sonrası Windows Update otomatik olarak GigaWiper yamalarını indiriyor mu?
Evet, aktivasyon tamamlandıktan sonra Windows Update bekleyen tüm "Important" ve "Critical" sınıfı güvenlik yamalarını otomatik olarak sunuyor. GigaWiper'a karşı geliştirilen yamaların sisteme uygulandığını doğrulamak için Get-HotFix PowerShell komutuyla kurulu güncellemeleri listeleyebilirsiniz. Otomatik güncellemeyi "Automatic" olarak ayarlamak en güvenli yapılandırmadır.
Halihazırda çalışan bir sunucuya lisans eklemek mevcut verileri etkiler mi?
Hayır, lisans anahtarı girişi ve aktivasyon süreci mevcut verilere, konfigürasyonlara veya çalışan servislere dokunmuyor. slmgr.vbs /ipk ve slmgr.vbs /ato komutları yalnızca lisanslama katmanında çalışıyor. Yine de ihtiyati tedbir olarak işlem öncesinde sistem yedeği almanızı öneririm.
Bu lisans Windows Server 2016'nın hangi sürümü için geçerli — Core mu, Full GUI mu?
Windows Server 2016 Standart lisansı hem Core (GUI'siz) hem de Desktop Experience (tam arayüz) kurulum seçeneklerini destekliyor. Güvenlik odaklı ortamlarda Core kurulumu saldırı yüzeyini belirgin biçimde daraltıyor; ancak yönetim kolaylığı için Desktop Experience tercih edilebilir. Hangi seçeneği kullandığınızdan bağımsız olarak aynı lisans anahtarı çalışıyor.
GigaWiper saldırısına uğradıktan sonra bile lisansı kurtarabilir miyim?
Lisans anahtarını güvenli bir yerde (sisteminizin dışında — şifreli bir not uygulaması veya fiziksel kağıt) sakladıysanız, yeniden kurulum sonrasında aynı anahtarla yeniden aktivasyon yapabilirsiniz. Anahtarı kaybettiyseniz satın alma kaydınıza dönerek satıcıdan tekrar talep edebilirsiniz. Bu nedenle lisans anahtarını satın alma sonrasında mutlaka sistem dışı bir ortama yedekleyin.
Sonuç
GigaWiper, windows server 2016 veri güvenliği konusunu reaktif değil proaktif bir meseleye dönüştürdü. Microsoft'un araştırması, bu tehdide karşı üç önceliğin hayati önem taşıdığını ortaya koyuyor: etkin ve yamalı bir lisans, ağdan izole edilmiş yedekleme altyapısı ve saldırı yüzeyini kapatan sistem sertleştirme adımları. Bu üç katmanı birlikte uygulayan sunucular, wiper zararlılarının büyük çoğunluğuna karşı anlamlı bir direnç sergiliyor.
Lisans meselesini ertelemek cazip gelebilir; ancak GigaWiper'ın geri döndürülemez disk silme mantığı, "sonra alırım" kararını çok daha maliyetli hale getiriyor. Windows Server 2016 Standart lisansını şimdi 499,90 ₺'ye edinin, aynı gün etkinleştirin ve bekleyen güvenlik yamalarını uygulayın — bu üç adım, bir sonraki GigaWiper dalgasına karşı en hızlı savunma hattını oluşturuyor.
Yorum bırakın