Zum Inhalt springen

Homepage gehackt

Erstellt am 11. Dezember 2006 · 2 Antworten · letzte Antwort am 11. Dezember 2006

Tags: Frage

statthalter ·

So etwas passiert aucht immer an einem Montag.

Heute morgen bekomme ich einen Anruf, das auf einer von mir betreuten Typo3 Homepage nur noch ein Hinweis angezeigt wird, das diese gehackt wurde.
Und tatsächlich - ein kurzer Aufruf der Seite mit Firefox bestätigte die Vermutung.
Panik und Schweisausbrüche waren das Ergebnis - ob das letzte Backup auch funktioniert hat ?

Nach einer kurzen Recherche stellte sich heraus (zumindest hab ich noch nichts anderes gefunden), das lediglich die Startseite betroffen war.

Genauer: die index.php, welche ja mit der Datei tslib/index.php im Source Verzeichnis verlinkt ist, wurde verändert.

Zugegeben, ich habe längere Zeit nicht an dieser Seite gearbeitet (sie lief einfach).
Basis ist Typo 3.8.0. Ich hab schon gelesen, das es Sicherheitslücken in Typo3 3.80 gab, welche ich Typo3.81 behoben wurden.

Kann das jemand bestätigen? Oder gibt es bereits andere Opfer hier, welche auf die gleich Art und Weise gehackt wurden?

Ein Update auf 3.8.1 wäre natürlich kein Problem, auf die 4er Version möchte ich zurzeit nicht updaten, da die Seite doch recht komplex und umfangreich ist und auch alles so funktioniert, wie es soll.

Wie geht man sonst in einem solchen Fall vor (Ursachenforschung)?

Ich bin für jede Hilfe dankbar!!!

Statthalter

maik ·

Wenn wirklich die index.php verändert wurde, dann muss das nicht zwangsläufig an TYPO3 liegen. Es kann auch sein, dass jemand direkt in den Server eingebrochen ist. z.B. FTP Sicherheitslücken ausgenutzt hat.

Ich wüßte nicht, dass man über eine TYPO3 Sicherheitslücke Dateien auf dem Server verändert werden können.

Du solltest dir zunächst mal gründlich alle Server Logs anschauen.

Ein Update auf 3.8.1 ist auf jeden Fall anzuraten.

statthalter ·
maik schrieb

Wenn wirklich die index.php verändert wurde, dann muss das nicht zwangsläufig an TYPO3 liegen. Es kann auch sein, dass jemand direkt in den Server eingebrochen ist. z.B. FTP Sicherheitslücken ausgenutzt hat.

Ich hab mal die verschiedenen Verzeichnisse nach geänderten Dateien durchforstet, konnte aber wirklich nur die tslib/index_ts.php als einzige Veränderte Datei finden.

Ich wüßte nicht, dass man über eine TYPO3 Sicherheitslücke Dateien auf dem Server verändert werden können.
Du solltest dir zunächst mal gründlich alle Server Logs anschauen.

Das hab ich gemacht. Die einzigen FTP Accounts, die ich nutze, verweisen auf Rootverzeichnisse jenseits der Typo3 Installation. Ansonsten arbeite ich nur mit SSH bzw. SCP. Ich kann leider nicht auf alle Bereiche des Servers zugreifen (Managed Server bei 1und1).
In den Apache Logfiles kann ich nichts finden, wobei ich zugeben muss, dass ich nicht wirklich weiß, wonach ich suchen muss.

Ein Update auf 3.8.1 ist auf jeden Fall anzuraten.

Das Update habe ich inzwischen eingespielt, d.h., ich habe das neue Sourceverzeichnis entpackt und den Softlink entsprechend auf die 3.81 umgebogen.
Muss ich auch noch die Datenbank, wie sonst üblich, updaten?

Schon mal vielen Dank für deine Hinweise!

Statthalter