Zum Inhalt springen

Hacker-Angriff

Erstellt am 29. Januar 2010 · 7 Antworten · letzte Antwort am 30. Januar 2010

Tags: Frage

cmoke ·

Gestern habe ich einen heftigen Schrecken bekommen, als ich mein backend im typo3-Bereich meiner Domain betrat. Unabhängig davon, welches Modul ich angeklickt habe, kam immer wieder die eine Seite, in der mir jemand offenkundig mitteilte, dass er sich in mein System eingehackt hatte. Das Gleiche passierte auch im frontend; irgendein türkischer Hacker (zumindest ließen die lesbaren Worte darauf schließen) mit einem kryptischen Namen, den ich mir leider nicht gemerkt habe, hat sich wohl einen kleinen Ego-Spaß erlaubt...

Nach dem ersten Schock habe ich etwas gegoogelt und bin auf den Hinweis gestoßen, dass wohl lediglich die index.php betroffen ist; also ging ich per FTP in meine file-Struktur und: tatsächlich, in der index.php standen die ganzen codes und Inhalte, die nicht von mir stammten. Da ich mit PHP nicht viel anfangen kann, verstehe ich leider die Zusammenhänge nicht. Jedenfalls habe ich dann erst nur die temporären Dateien vom localconf.php gelöscht und mich mit dem Laptop abgemeldet.
Als ich mich auf meinem Desktop PC einloggte und ins backend wollte, ging es wieder, ohne Schwierigkeiten. Auch die index.php sah wieder „normal“ aus! :o

Ich muss dazu sagen, dass ich an dem gleichen Tag einen Trojaner auf dem Laptop (mit dem ich nonstop online auf dem Server und im typo3-backend arbeitete) gefunden habe. Anschließend habe ich alle Passwörter geändert und alle cashes gelöscht, bzw. alle temporären Daten. Ob es an dem Virus lag, kann ich jetzt nicht nachvollziehen, denn – meiner Meinung nach – wurde der unerlaubte Zugang über den FTP-Server ermöglicht. Den wollte ich für´s Einloggen im Nachhinein auch auf SFTP (TLS) setzen, das geht aber anscheinend nicht.

In manchen Foren, bei Diskussionen zu dem Thema, hört sich der Lösungsweg sehr kompliziert bis schwarzmalerisch an. Mein Problem ist auch, dass ich in der Endphase der Entwicklung der Seite bin und die Aktualität des letzten backups nicht die höchste ist. Jetzt habe ich natürlich, nach dem Angriff, sofort ein backup erstellt von dem Seitenbaum und von der sql-Datenbank. Weiß natürlich nicht, ob jetzt nicht bereits infizierte Bereiche mit “ge-backup-t“ worden sind. Heute habe ich wieder ungehindert weiterarbeiten können; das muss aber noch nichts heißen.

Bitte um lösungsorientierte Beiträge, wie sich so etwas das nächste Mal vermeiden lässt und wie das Sicherheitsniveau für meine domain hochgestellt werden kann und natürlich wie ich mit der jetzigen Situation umgehen soll. Vielen Dank im Voraus!

einpraegsam.​net ·

Das was du schreibst ist etwas wirr. Wurde T3 angegriffen oder lediglich dein Rechner?
Das Änderungsdatum der betroffenen Dateien wäre wichtig zu wissen, aber das ist jetzt vermutlich auch hinfällig.
Damit kannst du im FTP Log nachsehen, welcher FTP User was wann gemacht hat...

cmoke ·

hi einpraegsam

Das was du schreibst ist etwas wirr. Wurde T3 angegriffen oder lediglich dein Rechner?

kann sein, dass meine Ausführung etwas zu brainstorm-haftig war... Habe nur versucht alle Aspekte darzustellen, die eventuell einen Einfluss hätten haben können.
Meiner Meinung nach kann aber ein Trojaner auf dem Rechner noch keine index-php auf den FTP-Server legen, oder?!

Wo finde ich denn bei Filezilla die Logdatei?

cmoke ·

... gerade ist ein Entschuldigungsschreiben von meinem Provider eingeflatter:

Leider dieses Hackerangriff war auch auf Seiten anderer Kunden zu treffen. Wir
haben auch einen Backup auf alle getroffenen Seiten aufgespielt damit die
richtigen Daten im Internet erscheinen.

Durch diesen Hackerangriff haben wir gelernt welche Massnahmen mussen wir noch
nehmen damit unsere Servern sicherer sein werden fur unsere Kunden.

Das einzige dass Sie mach konnen ist Ihre Passworter langer und schwierigen zu
errahten zu machen in dem Sie auch grosse und kleine Buchstaben, Ziffern und
andere Symbole benutzen.

Wir entschuldigen uns fur die Umstanden und versprechen unsere Server sicherer
zu stellen damit keine andere Angriffe in der Zukunft erscheinen

... bin zwar etwas beruhigt, weiß jetzt nur nicht, ob ich noch etas beachten muss.

cmoke ·

:o (fremdschäm)
ja, der provider ist in Osteuropa ... aber echt super service! bis jetzt bin ich zufrieden. will natürlich hier keien SChleichwerbung fabrizieren 😃

so long

jenses ·
cmoke schrieb

Meiner Meinung nach kann aber ein Trojaner auf dem Rechner noch keine index-php auf den FTP-Server legen, oder?!

Nö, aber mit ein bißchen Pech kann er deine auf deinem Rechner gespeicherten Paßwörter auslesen und dann per FTP Dateien auf dem Server manipulieren...

cmoke ·

Nö, aber mit ein bißchen Pech kann er deine auf deinem Rechner gespeicherten Paßwörter auslesen und dann per FTP Dateien auf dem Server manipulieren...

Ja, das dachte ich auch und habe meine Passwörter geändert. Aber dann kam die Rückmeldung vom Provider. Das hat mich schon etwas beruhigt.

Kann also jedem raten (grad wenn er/sie zu den relativen Anfängern in Sachen Typo3 gehören), bevor etwas selber an den Daten auf dem Server manipuliert wird, erst schnellstens den Provider zu informieren.