SharePoint Server deposunun güvenliğini sağlamak için, her dosyayı yükleme veya indirme sırasında tek bir motor kullanarak yalnızca bir kez tarayan yerleşik antivirüsün üzerine ek denetim katmanları eklenmesi gerekir. Multiscanning, CDR (İçerik Etkisizleştirme ve Yeniden Oluşturma), DLP (Veri Kaybı Önleme) ve sürekli yeniden tarama, kötü amaçlı yazılımların ve fidye yazılımlarının sistemde kalmasına neden olan güvenlik açıklarını ortadan kaldırır.
Önemli Çıkarımlar
- Server yerleşik antivirüs özelliği (VSAPI veya AMSI) , her dosyayı tek bir tarama motor uyla yalnızca yükleme veya indirme sırasında tarar . Zaten depolanmış dosyaları asla yeniden taramaz.
- İlk gün “temiz” olarak değerlendirilen bir dosya, bu değerlendirmeyi süresiz olarak korur; dolayısıyla, imza dosyaları ve algılama modelleri gelişirken, kötü amaçlı yazılımlar ve fidye yazılımları tespit edilmeden sessizce kalabilir.
- Sürüm geçmişi bu riski daha da artırmaktadır: Saklanan her kopya, mevcut dosya ile aynı, taranmamış ve depolanmış haldeyken ortaya çıkan riski taşımaktadır.
- Temmuz 2025’teki ToolShell/Warlock saldırıları, saldırganların tek motorlu, belirli bir zaman dilimini kapsayan taramaların asla tespit etmek üzere tasarlanmadığı web-shell dosyalarını yerleştirdiklerini ortaya koydu.
- Bu açığı kapatmak için çok katmanlı bir denetim seti gereklidir. Bu set, yerel taramanın yanı sıra çoklu tarama, CDR (İçerik Etkisizleştirme ve Yeniden Oluşturma), DLP (Veri Kaybı Önleme) ve sürekli yeniden tarama özelliklerini de içerir.
- MetaDefender Security™, OPSWAT kurumsal veri koruma platformudur ve Metascan™ Multiscanning™, Deep CDR™ Teknolojisi ile Proactive DLP™ teknolojilerini kullanarak hem yeni yüklenen dosyaları hem de halihazırda depolanmış dosyaları denetler.
Şirket içi SharePoint kullanıcıları ve yöneticileri bir dosya yüklediğinde, söz konusu dosya ya üçüncü taraf bir antivirüs yazılımı ya da AMSI uyumlu motorlar (örneğin Microsoft Defender) ile taranır. Dosya bu ilk taramayı geçerse, işlem tamamlanmış sayılır. Bir kez temizlenirse, sonsuza kadar temiz kalır. Kötü amaçlı yazılım ve fidye yazılımı yüklerinin tam da bu şekilde, bazen yıllarca fark edilmeden depo içinde kalabildiği varsayılmaktadır.
Microsoft bunu açıkça belirtiyor: SharePoint’in kötü amaçlı yazılım koruması hasarı sınırlayabilir, ancak tek başına bir savunma noktası işlevi görmez.
BFSI (Bankacılık, Finansal Hizmetler ve Sigortacılık), sağlık, kamu sektörü ve OT (Operasyonel Teknoloji) veya Kritik Altyapı ortamlarında risk altındaki veriler arasında mevzuata uygunluk belgeleri, hasta kayıtları, vaka dosyaları ve mühendislik belgeleri yer almaktadır. Bunların tümü, her yıl giderek büyüyen bir veri havuzunda depolanmaktadır; oysa halihazırda bu havuzda bulunan veriler yeniden incelenmek üzere geri çağrılmamaktadır.
Aşağıda ele alınacak konular üç ana başlığa indirgenebilir: SharePoint antivirüs taramasının gerçekte nasıl işlediği, neleri kapsamadığı ve katmanlı, etkili bir SharePoint dosya deposu güvenliğinin nasıl olması gerektiği.
Temmuz 2025’te Microsoft, şirket içi SharePoint Server etkileyen, kimlik doğrulaması gerektirmeyen bir uzaktan kod yürütme zincirinin aktif olarak istismar edildiğini açıkladı: CVE-2025-49706, CVE-2025-49704; daha sonra bunlara CVE-2025-53770 ve CVE-2025-53771 de eklendi. Bu istismarın çalışması için kimlik bilgileri veya oturum açma gerekmiyordu.
Microsoft daha sonra bu güvenlik açığını düzeltti ve bu istismar zincirine bir isim verildi: ToolShell.
Infosecurity Magazine’in aktardığı Eye Security analizine göre, 41 ülkedeki 145 kuruluşta 396 adet güvenliği ihlal edilmiş sistem tespit edildi. En ağır darbeyi kamu sektörü aldı; teyit edilen enfeksiyonların %30’unu bu sektör oluştururken, tek başına ABD toplamın %31’ini oluşturdu. Bununla ayrı olarak, Shadowserver Foundation, yüzlerce kuruluşu etkileyen bu güvenlik açığı kamuoyuna duyurulduktan sonra bile, aynı istismar zincirini çalıştıran herkesin erişebileceği 10.700'den fazla SharePoint örneğinin hâlâ açık durumda olduğunu bildirdi. Bu istismarın arkasındaki gruplardan biri olan Storm-2603, bu açık durumdan yararlanarak bir Warlock fidye yazılımı yükü oluşturdu.
Sisteme girdikten sonra, Storm-2603 çalıntı kimlik bilgilerini ve meşru yönetici araçlarını kullanarak sistemler arasında yatay olarak hareket etti. Bu hareket, orada olması gereken araçlara dayandığı için herhangi bir alarmı tetiklemedi. Storm-2603, web kabukları kurdu ve önemli verileri dışarı aktardı. Saldırganlar, geçerli kimlik doğrulama belirteçlerini taklit etmek için gerekli anahtarları çoktan çalmış oldukları için, güvenlik açığı yamalandıktan sonra bile erişimlerini sürdürdüler.
ToolShell, birbirine zincirlenmiş dört CVE üzerine inşa edildi ve başından itibaren yama atlatma mekanizmaları entegre edildi. CVE-2025-53770 ve -53771, özellikle CVE-2025-49704 ve -49706 için sunulan orijinal düzeltmelerin atlatılabilmesi nedeniyle ortaya çıktı.
Asıl önemli olan, bir saldırganın aynı hedefe karşı, yama döngüsünden iki kez daha hızlı bir şekilde uyum sağlamış olmasıdır; hem de birkaç hafta içinde.
Tek bir antivirüs programının bir dosyayı tek seferlik olarak tek bir satıcının imzalarıyla karşılaştırması gibi statik denetimler, başlangıçta sunucu tarafındaki bir istismar zincirini tespit etmek üzere tasarlanmamıştır. Ayrıca, yamanın yayınlanmasından sonra yamayı atlatacak bir yöntemle geri dönen bir saldırgana karşı da koruma sağlayamazlar.
ToolShell, artık özellikle SharePoint sunucularını hedef alan saldırıların ne kadar gelişmiş bir düzeye ulaştığını ortaya koyuyor. Böyle bir istismarın son kez yaşandığını varsaymak için hiçbir neden yok. Bu sunucularda bulunan veriler, gelişmelere ayak uyduracak şekilde tasarlanmış bir sistemle mi korunuyor, yoksa sadece bir kez tarama yapıp işi bitiren bir yöntemle mi?
Adil olmak gerekirse, ToolShell, yükleme taramasını atlatan kötü amaçlı bir belge değildi. Peki ya saldırganların yerleştirdiği web kabuğu (spinstall0.aspx ve adları değiştirilmiş varyantları)? O bir dosyadır. Sunucuda duruyordu ve tespit edilip edilmediği, daha önce açıklanan aynı sınırlamalara bağlıydı: tek bir tarama motoru, tek seferlik kontrol, belirli bir zaman diliminde.
İşte bu olay ile daha geniş kapsamlı tartışma arasındaki bağlantıyı kuran mekanizma budur. Yama uygulaması, özellikle ToolShell istismar zincirini kapatır. Ancak, depoda halihazırda bulunan ve henüz taranmamış bir sonraki dosya için hiçbir işe yaramaz.
MetaDefender™ Storage Security Bu Gereksinimleri Nasıl Storage Security ?
MetaDefender™ Storage Security , OPSWAT kurumsal veri koruma platformudur. Metascan™ Multiscanning, Deep CDR™ Teknolojisi ve Proactive DLP™ teknolojilerini kullanarak hem yeni yüklenen dosyaları hem de halihazırda depolanmış olan içerikleri tarayarak, şirket içi, hibrit ve bulut tabanlı depolama ortamlarındaki dosyaların güvenliğini sağlamak üzere tasarlanmıştır.
SharePoint kullanıcıları için bu platform, hem içeriğin hareketsiz kalması sorununu hem de tek bir motorla sınırlı algılamadan kaynaklanan kısıtlamaları çözebilir. İşte bu süreç şöyle gerçekleşir:
- Metascan™ Multiscanning teknolojisi sayesinde 30'dan fazla kötü amaçlı yazılım önleme motoruyla tarama yapılır; bir yazılım sağlayıcısı tarafından tespit edilemeyen bir tehdit, diğer 29 motor tarafından tespit edilme şansına sahiptir.
- Deep CDR™ Teknolojisi, algılamadaki kör noktaları ortadan kaldırır; Deep CDR™ Teknolojisi, dosyaları parçalara ayırıp güvenli bir yapıya dönüştürür; bu, üretkenlik dosyalarında gizlenmiş sıfırıncı gün ve bilinmeyen tehditlere karşı etkilidir. Dosya, bir tehdidin tespit edilip edilmediğine bakılmaksızın parçalara ayrılır.
- Proactive DLP™ teknolojisi, dosyalardaki hassas veya gizli verileri tespit ederek, engelleyerek ve sansürleyerek veri sızıntısı risklerini azaltır. PCI DSS, PHI veya CUI gerekliliklerine tabi olan BFSI, sağlık ve kamu sektörleri için bu, kötü amaçlı yazılım koruması ve denetim izlerinin üzerine eklenen bir uyumluluk kontrolüdür.
MetaDefender Storage Security’nde Çoklu Tarama Seçenekleri
SharePoint’in yerel modelinden önemli bir farklılık olarak MetaDefender Storage Security , depoda halihazırda bulunan içeriklerin gerçek zamanlı, zamanlanmış ve isteğe bağlı olarak taranmasınıStorage Security . Gerçek zamanlı koruma, yeni yüklenen dosyaları saniyeler içinde güvence altına alırken, zamanlanmış ve isteğe bağlı taramalar mevcut dosyaların ve geçmiş sürümlerin korunmasını sağlar.
Dağıtım, İhtiyacınız Olan Yerde Kalır
MetaDefender Storage Security , çeşitli modeller aracılığıyladevreye alınabilir: doğrudan donanım kurulumları için fiziksel sunucular, sanallaştırma platformları (VMware, Hyper-V ve XenServer ile uyumlu), önde gelen bulut sağlayıcılarının sunduğu IaaS (Hizmet Olarak Altyapı) hizmetleri veya Kubernetes kümelerinde konteyner tabanlı dağıtımlar.
Sıkça Sorulan Sorular
1. SharePoint Server , dosyaları kötü amaçlı yazılımlara karşı otomatik olarak Server mı?
Evet, ancak yalnızca belirli durumlarda. SharePoint Server , VSAPI veya AMSI tabanlı belge antivirüs özelliği aracılığıyla tek bir motor kullanarak belgeleri yükleme, indirme ve çevrimiçi düzenleme sırasında Server . Kütüphanelerde halihazırda depolanmış dosyaları otomatik olarak yeniden taramaz.
2. Kötü amaçlı yazılımlar, bir SharePoint Server kütüphanesinde fark edilmeden kalabilir mi?
Evet. SharePoint Serveryerleşik antivirüs entegrasyonları (VSAPI veya AMSI), bir dosyayı yükleme veya indirme sırasında o anda tek bir tarama motorunun imza veritabanını kullanarak tarar. Dosyalar daha sonra yeniden taranmaz; bu nedenle, tarama motorunun imza veritabanı yeterince güncel olmadığında virüssüz olan ya da sadece tanınmayan bir dosya, kütüphanede süresiz olarak kalabilir.
3. SharePoint Server , halihazırda depolanmış olan dosyaları Server mı?
Hayır. Yerel tarama, olay tabanlıdır ve yükleme veya indirme işlemleriyle tetiklenir. Sürüm geçmişi aracılığıyla saklanan eski dosya sürümleri de dahil olmak üzere, mevcut içerik üzerinde tekrarlayan bir zamanlamaya göre çalışmaz.
4. Saldırganlar, SharePoint’i kötü amaçlı yazılımları sadece depolamakla kalmayıp, bunları yaymak için de nasıl kullanabilirler?
Saldırganlar, SharePoint’in paylaşım ve senkronizasyon özelliklerini (harici veya misafir bağlantıları, senkronize edilmiş kütüphaneler ya da kimlik avı belgeleri ve zararlı bağlantılar barındıran güvenliği ihlal edilmiş siteler) kullanarak, bir depoda önceden hazırlanmış bir dosyayı diğer kullanıcılara ve uç noktalara aktarabilirler.
5. SharePoint Online (Microsoft 365) de aynı güvenlik açıklarından ve ToolShell’den etkileniyor mu?
Hayır. ToolShell istismar zinciri Server şirket içi SharePoint Server etkiledi; SharePoint Online bundan etkilenmedi. Burada ele alınan, verilerin depolandığı durumdaki tarama ve tek motorlu tarama sınırlamaları da şirket içi Server için geçerlidir.
6. ToolShell nedir ve yama uygulamak bu sorunu tamamen giderir mi?
ToolShell, şirket içi SharePoint Server üzerinde kimlik doğrulaması gerektirmeyen uzaktan kod yürütülmesine olanak tanıyan zincirleme bir istismar (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771)dır. Yama uygulamak bu güvenlik açıklarını kapatır, ancak saldırganlar makine anahtarlarını çaldığı için kuruluşların anahtarları yenilemesi ve halihazırda yerleştirilmiş web kabuklarını tespit etmesi gerekir.
7. Yama uyguladıktan sonra ASP.NET makine anahtarlarını neden değiştirmem gerekiyor?
Bilgisayar anahtarlarınızı çalan saldırganlar, yamayı uyguladıktan sonra bile geçerli kimlik doğrulama belirteçleri oluşturabilir. CISA’nın önerisi, anahtarları değiştirmek, güncellemeyi uygulamak, anahtarları tekrar değiştirmek ve iisreset.exe komutuyla IIS’yi yeniden başlatmaktır; böylece yama, saldırganı sistemden gerçekten uzaklaştırır.
8. AMSI’yi etkinleştirmek SharePoint’i ToolShell’den korur mu?
AMSI istek filtreleme entegrasyonu (Eylül 2023 güncellemelerinden bu yana varsayılan olarak etkindir; ideal olarak Tam Mod’da çalıştırılmalıdır), gelen istekleri inceler ve kimlik doğrulaması yapılmamış ToolShell saldırılarını engelleyebilir. Bu özellik, dosya yükleme ve indirme sırasında dosya içeriğini tarayan AMSI tabanlı belge antivirüs özelliğinden ayrıdır.

