Strato Domain gehackt und gespert
Hallo zusammen,
Ich stehe vor folgendem Problem: eine Website die ich betreue ist gehackt und vom Provider (Strato) gesperrt worden.
Nun wollte ich bei Administrator.de mal fragen, aber ich weiß nicht in welchem Bereich ich mein Thema hinzufügen soll.
Ich habe den Schadecode schon auch einigen Dateien entfernen können.
Aber manuell ist das sehr schwierig und Zeitaufwendig.
Kann mir evtl. Jemand einen Tipp geben, an welcher Stelle ich ausführlich, die Frage zu diesem Thema stellen kann ?
Danke für Ihre Bemühungen.
Thorsten Lemke
Ich stehe vor folgendem Problem: eine Website die ich betreue ist gehackt und vom Provider (Strato) gesperrt worden.
Nun wollte ich bei Administrator.de mal fragen, aber ich weiß nicht in welchem Bereich ich mein Thema hinzufügen soll.
Ich habe den Schadecode schon auch einigen Dateien entfernen können.
Aber manuell ist das sehr schwierig und Zeitaufwendig.
Kann mir evtl. Jemand einen Tipp geben, an welcher Stelle ich ausführlich, die Frage zu diesem Thema stellen kann ?
Danke für Ihre Bemühungen.
Thorsten Lemke
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Kommentar vom Moderator Dani am 28.04.2014 um 10:02:27 Uhr
Beitrag verschoben von OffTopic nach Sicherheit.
Content-ID: 236627
Url: https://administrator.de/contentid/236627
Ausgedruckt am: 22.11.2024 um 16:11 Uhr
16 Kommentare
Neuester Kommentar
Hallo,
ich kann mich da @certifiedit.net nur anschließen. Je nach dem, was die Seite infiziert hat, wird das Vorhaben sehr komplex. Daher würde ich auch auf jeden Fall eine Sicherung zurückspielen.
Falls das nicht möglich ist (da kein Backup vorhanden?!) würde ich das CMS neu installieren und den Static-Content (Bilder, etc) zurückkopieren und dann nach und nach die Datenbank kopieren.
Gruß,
Florian
ich kann mich da @certifiedit.net nur anschließen. Je nach dem, was die Seite infiziert hat, wird das Vorhaben sehr komplex. Daher würde ich auch auf jeden Fall eine Sicherung zurückspielen.
Falls das nicht möglich ist (da kein Backup vorhanden?!) würde ich das CMS neu installieren und den Static-Content (Bilder, etc) zurückkopieren und dann nach und nach die Datenbank kopieren.
Gruß,
Florian
Hallo zusammen,
Moin!
Ich habe den Schadecode schon auch einigen Dateien entfernen können.
Aber manuell ist das sehr schwierig und Zeitaufwendig.
Wenn du dir die Mühe nicht machen willst, dann entferne alles und spiel das letzte Backup ein, wie certifiedit.net schon geschrieben hat.Aber manuell ist das sehr schwierig und Zeitaufwendig.
Oder du setzt gleich das ganze System komplett neu auf mit einem aktuellen CMS, wenn der Content nicht als zu umfangreich war.
Kann mir evtl. Jemand einen Tipp geben, an welcher Stelle ich ausführlich, die Frage zu diesem Thema stellen kann ?
Hast du diesen Thread aufgemacht um zu fragen wie du einen Thread in einem bestimmten Bereich aufmachst? :DGruß
Moin,
ich kann mich @certifiedit.net nur anschliessen.
Zusätzlich solltest Du unbedingt deine(n) PC(s)/Laptop(s) auf Malware/Keylogger und ähnliches überprüfen (oder am besten neu aufsetzten). Wenn die sicher sauber sind solltest Du alles Passwörter incl. Kundenaccounts bei Strato, alle Emailkonten und vor Allem alle FTP Kennwörter.
Hintergrund: Ich hatte jetzt schon des öfteren den Fall beim Kunden das FTP Passwörter für Websites per Keylogger oder trojanisiertem FileZille Client abgesaugt und zur Infektion der entsprechenden Websites genutzt wurden. Starkes Anzeichen für sowas ist die reinfektion der (aus einem Backup wieder hergestellten) Website < 24h.
lg,
Slainte
ich kann mich @certifiedit.net nur anschliessen.
Zusätzlich solltest Du unbedingt deine(n) PC(s)/Laptop(s) auf Malware/Keylogger und ähnliches überprüfen (oder am besten neu aufsetzten). Wenn die sicher sauber sind solltest Du alles Passwörter incl. Kundenaccounts bei Strato, alle Emailkonten und vor Allem alle FTP Kennwörter.
Hintergrund: Ich hatte jetzt schon des öfteren den Fall beim Kunden das FTP Passwörter für Websites per Keylogger oder trojanisiertem FileZille Client abgesaugt und zur Infektion der entsprechenden Websites genutzt wurden. Starkes Anzeichen für sowas ist die reinfektion der (aus einem Backup wieder hergestellten) Website < 24h.
lg,
Slainte
Guten Morgen,
erstmal tief durchatmen und danach ließt du deinen Kommentar nochmal. Bisschen abgehakt...
Falls es eine professionelle Seite ist, mit der du/sie Geld verdient würde ich eine Firma damit beauftragen, eine Analyse durchzuführen. Es ist damit zwar nicht 100%ig gewährleistet, dass das Einfallstor gefunden wird. Aber sicher ist sicher... nicht das am nächsten Tag das Gleiche wieder passiert.
Ansonsten wenn es eher Hobby oder ein privater Blog ist, würde ich meinen Vorredner zustimmen. Um herauszufinden wann der Eindringling da war, könntest du das Änderungsdatum der infizierten Dateien anschauen und das Backup vom Tag davor einspielen. Danach unbedingt nochmal die Kennwörter ändern und das CMS auf die neuste Version aktualisieren.
Grüße,
Dani
erstmal tief durchatmen und danach ließt du deinen Kommentar nochmal. Bisschen abgehakt...
Falls es eine professionelle Seite ist, mit der du/sie Geld verdient würde ich eine Firma damit beauftragen, eine Analyse durchzuführen. Es ist damit zwar nicht 100%ig gewährleistet, dass das Einfallstor gefunden wird. Aber sicher ist sicher... nicht das am nächsten Tag das Gleiche wieder passiert.
Ansonsten wenn es eher Hobby oder ein privater Blog ist, würde ich meinen Vorredner zustimmen. Um herauszufinden wann der Eindringling da war, könntest du das Änderungsdatum der infizierten Dateien anschauen und das Backup vom Tag davor einspielen. Danach unbedingt nochmal die Kennwörter ändern und das CMS auf die neuste Version aktualisieren.
Grüße,
Dani
So sollte er es machen, am sonsten wird es sehr schwer alles zu Löschen
Hallo,
unsecure = unsicher.
Damit ist in diesem Fall veraltete, unsichere, ungepatchte Software gemeint. Egal ob serverseitig, clientseitig oder gar das komplette CMS mitsamt Plugins / Erweiterungen.
Gruß,
Florian
unsecure = unsicher.
Damit ist in diesem Fall veraltete, unsichere, ungepatchte Software gemeint. Egal ob serverseitig, clientseitig oder gar das komplette CMS mitsamt Plugins / Erweiterungen.
Gruß,
Florian
Hallo,
zumindest prüfen, ob es aktuellere Versionen der eingesetzten Software gibt...
Gruß,
Florian
zumindest prüfen, ob es aktuellere Versionen der eingesetzten Software gibt...
Gruß,
Florian
Hi Thorsten,
ich habe das Ganze nur schnell überflogen. Hast Du schon die Logfiles (z. B. apacheviewer.com) kontrolliert? Das hilft ungemein, wenn Du wissen willst, was gerade läuft. Bei gängigen CMS Installationen werden gerne einmal böse PHP Scripts hochgeladen, die z.B. munter Spam versenden.
Du musst wissen, wie lange das Sicherheitsproblem bestand, weil das bestimmt, welches Backup Du zurückspielen musst.
Ausserdem Änderung sämtlicher Zugangsdaten auf einer sauberen Maschine. Auch für Datenbanken, etc
Des Weiteren die Frage, ob es sich um einen richtigen Server handelt oder managed Server? Im schlimmsten Fall, wenn der Angreifer vollen Root-Zugriff hatte, musst Du ihn komplett neu aufsetzen. Das würde ich aber grundsätzlich auch dann tun, wenn ich nicht mehr nachvollziehen kann, wie lange und auf welche Bereiche ein Fremder Zugriff hatte.
Fakt ist, daß Du mit solchen Dingen leben musst. Daher immer Backups aufbewahren. Der beste Weg, die Sicherheit zu gewährleisten, ist tägliche Kontrolle der Logs. Auch dieser Vorgang lässt sich zum Teil automatisieren. Ich wünsch Dir viel Erfolg!
ich habe das Ganze nur schnell überflogen. Hast Du schon die Logfiles (z. B. apacheviewer.com) kontrolliert? Das hilft ungemein, wenn Du wissen willst, was gerade läuft. Bei gängigen CMS Installationen werden gerne einmal böse PHP Scripts hochgeladen, die z.B. munter Spam versenden.
Du musst wissen, wie lange das Sicherheitsproblem bestand, weil das bestimmt, welches Backup Du zurückspielen musst.
Ausserdem Änderung sämtlicher Zugangsdaten auf einer sauberen Maschine. Auch für Datenbanken, etc
Des Weiteren die Frage, ob es sich um einen richtigen Server handelt oder managed Server? Im schlimmsten Fall, wenn der Angreifer vollen Root-Zugriff hatte, musst Du ihn komplett neu aufsetzen. Das würde ich aber grundsätzlich auch dann tun, wenn ich nicht mehr nachvollziehen kann, wie lange und auf welche Bereiche ein Fremder Zugriff hatte.
Fakt ist, daß Du mit solchen Dingen leben musst. Daher immer Backups aufbewahren. Der beste Weg, die Sicherheit zu gewährleisten, ist tägliche Kontrolle der Logs. Auch dieser Vorgang lässt sich zum Teil automatisieren. Ich wünsch Dir viel Erfolg!