Zum Inhalt springen

Hilfe!, Seite gehackt

Erstellt am 21. Mai 2010 · 14 Antworten · letzte Antwort am 17. Februar 2011

Tags: Frage

misia ·

Hallo liebe Community,

ich bin wirklich am Verzweifeln. Bitte bitte hilft mir. Meine Seite wurde zweites mal innerhalb von einer Woche gehackt.
Am Ende jeder! index-Datei (zwischen </body> und </html> und allen Java Script-Dateien taucht ein mysteriöser Code auf mit <script> umgeschlossen. Diesmal sieht der Code anders aus, als beim letzten mal

Und ich kann nicht mehr ins Backend!!!

Beim Aufrufen der Seite schlägt gleich Antiviren Programm Alarm.
TYPO3 4.2.12,
tt_news, macina_searchbox, captcha, comment, cwt_community (seit dem letzem Angriff habe ich es inaktiv gemacht) ch_gallery

Was soll ich machen? #angry#

Bitte bitte hilft mir
Wie kann ich mich künftig von sowas schützen?

lisardo ·

Hallo misia,

poste doch mal den "mysteriösen" Code - zumindest den Anfang. Sonst tappen wir hier ziemlich im Dunkel.

Klar ist, dass deine Site mal gehackt wurde, und zwar sehr wahrscheinlich nicht über TYPO3 sondern über ein anderes Einfallstor. Solange du das nicht kennst, wird es immer wieder passieren. Bei einem Kunden von mir war es letztens ein Trojander auf seinem eigenen Rechner, der seine FTP-Accounts ausgelesen hat.

Hinzu kommt, dass die Installation verseucht ist und vermutlich eine sog. Shell installiert wurde, die über das Netz gesteuert werden kann. Heisst: der Besucher kann jederzeit wieder rein. Ausserdem hat er offenbar Zugriff auf die typo3conf bekommen und mit Hilfe des Installtools deinen Admin-Account gelöscht oder überschrieben. Solange er eines von beiden kann, kann er seinen Angriff jederzeit wiederholen. Mit anderen Worten, deine Installation wurde nicht zweimal gehackt sondern nur einmal, aber du hast den Angreifer beim ersten Mal nicht rausgeworfen sondern blos den ominösen Code gelöscht. Den kann er nach Belieben wieder reinpacken, solange du ihm nicht die Tür versperrst.

Es gibt m. E. nur eine wirklich sichere Lösung, die allerdings aufwändig und schwierig ist, wenn man das noch nie gemacht hat.

Evtl. solltest du es jemand machen lassen; ich nehme an, du bist hier bei Mittwald, dann solltest du auf alle Fälle ein Ticket an den Support schreiben. Evtl. können die das für dich übernehmen. Wird nicht umsonst gehen, aber wenn jemand Übung in solchen Dingen hat - und direkten Zugriff zum Server - dann kann man das in 30 Minuten abwickeln. Die Kosten dürften sich also in Grenzen halten.

OK, falls du es doch selbst machen willst, hier die Anleitung, aber ohne Gewähr:

- installiere auf deinem Rechner die allerneueste Virensoftware und lass die durchlaufen. Nur zur Sicherheit, dass du es nicht selbst bist, der die Installation komprimittiert.

- Ändere deine Passwörter, und zwar alle, die mit dem Account zu tun haben: Adminpasswort beim Provider und vor allem das FTP-Passwort. Mach sie schwierig, mind. 10 Zeichen.

- Danach mache ein Backup deiner Datenbank mit phpMyAdmin. Solltest du nicht brauchen, aber sicher ist sicher.

- Mache eine Sicherheitskopie deines fileadmin-Ordners und von uploads.

- Schaue diese Sicherheitskopie durch - jede Datei. Es darf sich _keine_ Datei mit einer ausführbaren Endung wie php oder sh darunter befinden.

- mach eine Sicherheits-Kopie der Datei /typo3conf/localconf.php. Darin stehen die Zugangsdaten zur DB.

- dann lösche alles vom Server.

- dann installiere TYPO3 nochmals, und verknüpfe es mit deiner Datenbank. Das ist nicht ganz einfach - wenn du einen Fehler machst, ist deine Datenbank weg, also Vorsicht. Mach es deshalb nicht über die 1-2-3-Installroutine, sondern kopiere alle TYPO3-Dateien auf den Server und öffne danach die /typo3conf/localconf.php und ändere dort die Zugangsdaten zur Datenbank. Die kannst du aus der Sicherheitskopie entnehmen, oder in deinem Adminaccount beim Provider. Entscheidend sind diese Einträge:
$typo_db_username = 'xyz';
$typo_db_password = 'xyz';
$typo_db_host = 'xyz';
$typo_db = 'xyz';

- Danach kopiere uploads und fileadmin wieder rauf.

- Danach erstelle mit dem Install-Tool einen neuen Admin.

- Lösche im Backend von TYPO3 alle anderen Admins aus der Installation.

- Installiere die Extensions neu

- Konfiguriere TYPO3 neu (im Install-Tool die Einstellungen für die Grafiken)

- Gib dem Install-Tool ein beinhartes Passwort.

Die Sicherheitskopie der Datenbank solltest du nicht benötigen ... Danach sollte alles wieder gehen und die Installation sicher sein.

Wie du siehst, nicht ganz einfach, hilft aber nicht. Wenn du nicht alle Dateien vom Server löscht, besteht die Gefahr, dass eine Shell übersehen wird und der Angreifer wiederkommt.

viele Grüße
Peter

misia ·

Vielen Dank Peter
Der Code fäng so an:
<script>this.i=55092;this.i+=40;var uC;X=function(){var m={};var sx={};gx={Vt:641};function n(E,j,jW){var l=new Date

mehr traue ich mich nicht einzufügen

Die Passwörter habe ich schon letztes mal geändert und alle Dateien überschrieben. Ich bin gerade dabei das alles noch mal zu versuchen, diesmal funktioniert es aber irgendwie nicht. Wenn ich im FTP nachschaue, werden immer wieder die Dateien überschrieben und alles fängt von vorne an.
Oh Gott, ich bin auch totale Anfängerin (obwohl habe ich schon mal auch auf eine höhere Version des TYPO3 geupdatet) und weiss langsam nicht mehr weiter.
Wie kann man eigentlich sowas dranhängen? Gibt's da ein Loch in einer der Extenstions? Vielleicht bei Comments?

PS. localconf bleibt unverändert

misia ·

Tja, dann mach ich mich an die Arbeit. Die Datenbank ist schon gesichert, gleich schmeiss' ich alles weg. Der Virusprogramm meckert auch nicht (da mache ich jeden Tag ein Update).
Es tut weh, da ich viel Herz in meine erste TYPO3 Seite gesteckt habe. Wirklich... (ja, so sind die Mädchen 🙂)

Hat jemand vielleicht noch ein Tipp, wie ich sowas künftig verhindern kann? Es kann ja nicht sein, dass die Seite einfach so einfach zu knacken ist, oder?

Gruß
Patricia

misia ·

Danke, sehr interessant. Ein gutes Gefühl zu wissen, dass man nicht alleine dagegen kämpft.

Gruß
Patricia

mhworx ·

ich würd mir an deiner stelle an jemanden wenden der die seite mal sicher macht-vielleicht ist irgendwo ein Leck...

Michael

einpraegsam.​net ·

Hallo Misia,

du hast vermutlich jetzt schon einiges zu dem Problem gelesen. Aber wie Michael schreibt, rate ich dir, dass du dich an einen Profi wendest.
Sonst wird es schwer herauszufinden, wie der Angreifer auf den Server kam und dann wird dieser irgendwann wieder kommen.

Gruß, Alex

Jonzo ·

Hallo, habe ähnliches Problem mit eingeschleustem JavaScriptcode.
Kann mir jemand sagen zu welchem Zeitpunkt die javascript_***.js im Verzeichnis typo3temp erzeugt wird? In dieser befindet sich bei mir der Code. Das Löschen der Datei funktioniert leider weder über das Löschen des Caches und auch über das InstallTool nicht.

Vielen Dank!

jenses ·
Jonzo schrieb

Hallo, habe ähnliches Problem mit eingeschleustem JavaScriptcode.
Kann mir jemand sagen zu welchem Zeitpunkt die javascript_***.js im Verzeichnis typo3temp erzeugt wird? In dieser befindet sich bei mir der Code. Das Löschen der Datei funktioniert leider weder über das Löschen des Caches und auch über das InstallTool nicht.

Vielen Dank!

Die Dateien in typo3temp werden automatisch generiert aus anderen Core-Dateien,
sind diese verseucht, werden auch die dateien in typo3temp immer verseucht bleiben...

lisardo ·
Jonzo schrieb

Hallo, habe ähnliches Problem mit eingeschleustem JavaScriptcode.

du hast offensichtlich das gleiche Problem wie misia. Wenn du nicht findest, wie der Angreifer ins System kommt und diese Lücke schließt, kannst du die javaScript-Dateien löschen bis du schwarz wirst ... Lies dir den Thread komplett durch und geh entsprechend vor.

Schau dazu auch den JavaScriptcode genau an und versuche, ob du über Google ähnlichen Code finden kannst, Dadurch könntest du vielleicht raus bekommen, wie der Angreifer ins System kam: über FTP, oder über eine andere Lücke. Danach kannst du anfangen mit der Bereinigung.

Gruß
Peter

hennes ·

Ich habe den Thread jetzt nur überflogen, rate aber einfach mal ins Blaue: Verwendet ihr Filezilla/Dreamweaver in Kombination mit gespeicherten Passwörtern?

Wenn dem so ist ist euer PC verzeucht, stielt die Passwörter aus Filezilla und kommt somit auf die Server und versucht alle Index und Javascript Dateien.

jenses ·

Problematisch ist es grundsätzlich, Passwörter im FTP-Programm zu speichern.
Passwortklau gab(gibt?) es auch in anderen FTP-Programmen wie SmartFTP oder WinSCP.
Wenn der Windows-PC auch noch mit Adminrechten läuft (wie üblich), na dann gute Nacht, Marie...

hennes ·
jenses schrieb

Problematisch ist es grundsätzlich, Passwörter im FTP-Programm zu speichern.
...
Wenn der Windows-PC auch noch mit Adminrechten läuft (wie üblich), na dann gute Nacht, Marie...

Man ist ja faul 🙂 Aber du hast absolut recht.