Hallo misia,
poste doch mal den "mysteriösen" Code - zumindest den Anfang. Sonst tappen wir hier ziemlich im Dunkel.
Klar ist, dass deine Site mal gehackt wurde, und zwar sehr wahrscheinlich nicht über TYPO3 sondern über ein anderes Einfallstor. Solange du das nicht kennst, wird es immer wieder passieren. Bei einem Kunden von mir war es letztens ein Trojander auf seinem eigenen Rechner, der seine FTP-Accounts ausgelesen hat.
Hinzu kommt, dass die Installation verseucht ist und vermutlich eine sog. Shell installiert wurde, die über das Netz gesteuert werden kann. Heisst: der Besucher kann jederzeit wieder rein. Ausserdem hat er offenbar Zugriff auf die typo3conf bekommen und mit Hilfe des Installtools deinen Admin-Account gelöscht oder überschrieben. Solange er eines von beiden kann, kann er seinen Angriff jederzeit wiederholen. Mit anderen Worten, deine Installation wurde nicht zweimal gehackt sondern nur einmal, aber du hast den Angreifer beim ersten Mal nicht rausgeworfen sondern blos den ominösen Code gelöscht. Den kann er nach Belieben wieder reinpacken, solange du ihm nicht die Tür versperrst.
Es gibt m. E. nur eine wirklich sichere Lösung, die allerdings aufwändig und schwierig ist, wenn man das noch nie gemacht hat.
Evtl. solltest du es jemand machen lassen; ich nehme an, du bist hier bei Mittwald, dann solltest du auf alle Fälle ein Ticket an den Support schreiben. Evtl. können die das für dich übernehmen. Wird nicht umsonst gehen, aber wenn jemand Übung in solchen Dingen hat - und direkten Zugriff zum Server - dann kann man das in 30 Minuten abwickeln. Die Kosten dürften sich also in Grenzen halten.
OK, falls du es doch selbst machen willst, hier die Anleitung, aber ohne Gewähr:
- installiere auf deinem Rechner die allerneueste Virensoftware und lass die durchlaufen. Nur zur Sicherheit, dass du es nicht selbst bist, der die Installation komprimittiert.
- Ändere deine Passwörter, und zwar alle, die mit dem Account zu tun haben: Adminpasswort beim Provider und vor allem das FTP-Passwort. Mach sie schwierig, mind. 10 Zeichen.
- Danach mache ein Backup deiner Datenbank mit phpMyAdmin. Solltest du nicht brauchen, aber sicher ist sicher.
- Mache eine Sicherheitskopie deines fileadmin-Ordners und von uploads.
- Schaue diese Sicherheitskopie durch - jede Datei. Es darf sich _keine_ Datei mit einer ausführbaren Endung wie php oder sh darunter befinden.
- mach eine Sicherheits-Kopie der Datei /typo3conf/localconf.php. Darin stehen die Zugangsdaten zur DB.
- dann lösche alles vom Server.
- dann installiere TYPO3 nochmals, und verknüpfe es mit deiner Datenbank. Das ist nicht ganz einfach - wenn du einen Fehler machst, ist deine Datenbank weg, also Vorsicht. Mach es deshalb nicht über die 1-2-3-Installroutine, sondern kopiere alle TYPO3-Dateien auf den Server und öffne danach die /typo3conf/localconf.php und ändere dort die Zugangsdaten zur Datenbank. Die kannst du aus der Sicherheitskopie entnehmen, oder in deinem Adminaccount beim Provider. Entscheidend sind diese Einträge:
$typo_db_username = 'xyz';
$typo_db_password = 'xyz';
$typo_db_host = 'xyz';
$typo_db = 'xyz';
- Danach kopiere uploads und fileadmin wieder rauf.
- Danach erstelle mit dem Install-Tool einen neuen Admin.
- Lösche im Backend von TYPO3 alle anderen Admins aus der Installation.
- Installiere die Extensions neu
- Konfiguriere TYPO3 neu (im Install-Tool die Einstellungen für die Grafiken)
- Gib dem Install-Tool ein beinhartes Passwort.
Die Sicherheitskopie der Datenbank solltest du nicht benötigen ... Danach sollte alles wieder gehen und die Installation sicher sein.
Wie du siehst, nicht ganz einfach, hilft aber nicht. Wenn du nicht alle Dateien vom Server löscht, besteht die Gefahr, dass eine Shell übersehen wird und der Angreifer wiederkommt.
viele Grüße
Peter