Gestern habe ich einen heftigen Schrecken bekommen, als ich mein backend im typo3-Bereich meiner Domain betrat. Unabhängig davon, welches Modul ich angeklickt habe, kam immer wieder die eine Seite, in der mir jemand offenkundig mitteilte, dass er sich in mein System eingehackt hatte. Das Gleiche passierte auch im frontend; irgendein türkischer Hacker (zumindest ließen die lesbaren Worte darauf schließen) mit einem kryptischen Namen, den ich mir leider nicht gemerkt habe, hat sich wohl einen kleinen Ego-Spaß erlaubt...
Nach dem ersten Schock habe ich etwas gegoogelt und bin auf den Hinweis gestoßen, dass wohl lediglich die index.php betroffen ist; also ging ich per FTP in meine file-Struktur und: tatsächlich, in der index.php standen die ganzen codes und Inhalte, die nicht von mir stammten. Da ich mit PHP nicht viel anfangen kann, verstehe ich leider die Zusammenhänge nicht. Jedenfalls habe ich dann erst nur die temporären Dateien vom localconf.php gelöscht und mich mit dem Laptop abgemeldet.
Als ich mich auf meinem Desktop PC einloggte und ins backend wollte, ging es wieder, ohne Schwierigkeiten. Auch die index.php sah wieder „normal“ aus! :o
Ich muss dazu sagen, dass ich an dem gleichen Tag einen Trojaner auf dem Laptop (mit dem ich nonstop online auf dem Server und im typo3-backend arbeitete) gefunden habe. Anschließend habe ich alle Passwörter geändert und alle cashes gelöscht, bzw. alle temporären Daten. Ob es an dem Virus lag, kann ich jetzt nicht nachvollziehen, denn – meiner Meinung nach – wurde der unerlaubte Zugang über den FTP-Server ermöglicht. Den wollte ich für´s Einloggen im Nachhinein auch auf SFTP (TLS) setzen, das geht aber anscheinend nicht.
In manchen Foren, bei Diskussionen zu dem Thema, hört sich der Lösungsweg sehr kompliziert bis schwarzmalerisch an. Mein Problem ist auch, dass ich in der Endphase der Entwicklung der Seite bin und die Aktualität des letzten backups nicht die höchste ist. Jetzt habe ich natürlich, nach dem Angriff, sofort ein backup erstellt von dem Seitenbaum und von der sql-Datenbank. Weiß natürlich nicht, ob jetzt nicht bereits infizierte Bereiche mit “ge-backup-t“ worden sind. Heute habe ich wieder ungehindert weiterarbeiten können; das muss aber noch nichts heißen.
Bitte um lösungsorientierte Beiträge, wie sich so etwas das nächste Mal vermeiden lässt und wie das Sicherheitsniveau für meine domain hochgestellt werden kann und natürlich wie ich mit der jetzigen Situation umgehen soll. Vielen Dank im Voraus!