Webseite nicht erreichbar // Kein Newsletter
...Funkstille beim LiBK
Irgendwann im Juli wurde unsere Internetseite Ziel eines automatisierten Angriffs.
Eine Rettung der bestehenden Seite war nicht möglich.
Es begann im Juli mit vermeintlich harmlosen Systemnachrichten: "Virenfund... bitte konrollieren..." So weit so "normal" im heutigen Zeitalter.
Daß sich gelegentlich ein Bot versucht hat, als neuer Benutzer auf der Seite zu registrieren, ist auch nicht weiter außergewöhnlich. Und normalerweise auch nicht dramatisch. Neue Benutzer müssen ohnehin erst von der Administration freigeschaltet werden. Kryptische Benutzernamen und E-Mail-Adressen die ins Nirvana führen sind schnell gefunden und gelöscht. Sich heimlich Zutritt über den Mitgliederbereich zu verschaffen, indem automatisiert zufällige Benutzernamen und -paßwörter "ausporbiert" werden, auch das wurde konsequent durch verschieden Maßnahmen unterbunden. Eigentlich hätte die Seite sicher sein sollen...
Diesmal war es anders. Einem Bot ist es gelungen, sich über einen Programmierfehler des "Frameworks" (das ist die Funktion der Internetseite, die bestimmt was an welcher Stelle zu sehen ist) Zutritt in die tiefsten Abgründe des Systems zu verschaffen. Es wurden Dateien verändert, Datenbanken manipuliert - und das fiese: löscht man vermeintlich alle befallenen Dateien und ruft die Seite wieder auf, installiert sich die Schadsoftware sofort wieder neu wenn man auch nur den kleinsten Rest irgendwo übersehen hat...
Und der Name des Übeltäters? "AntonKILL" - wie treffend.
Die gute Nachricht: "AntonKILL" ist ein sogenannter Defacement-Bot - ein digitaler Vandale. Sein Ziel ist das reine Chaos. Er macht Webseiten schlicht unbrauchbar. Daten sind von der Attacke nicht betroffen.
Die tröstende Nachricht: Wir sind nicht alleine... Es sind und waren tausende Internetseiten betroffen, die auf dem gleichen Framework basieren.
Die schlechte Nachricht: Unser Admin hat wochenlang versucht die bestehende Seite zu retten. Leider erfolglos. Eine Sisyphus-Arbeit, denn durch das ständige Neuinstallieren des Bots kämpft man gegen Windmühlen.
Anders als es "Don Quijote" getan hätte, wurde schlußendlich die technisch sauberste Entscheidung getroffen: die alte Seite wird vollständig von den Servern gelöscht! Nur so läßt sich sicher jede manipulierte Datei entfernen.
Und jetzt haben wir eine neue "alte" Seite. Optisch ist in etwa alles gleich geblieben. Im Hintergrund aber sind jetzt Mechanismen implementiert, die künftige Angriffsversuche - hoffentlich - sofort im Keim ersticken. Einzig der Mitgliederbereich wird noch auf sich warten lassen. Bevor hier keine 100%-ig verlässliche, technische Möglichkeit umgesetzt ist, ein unbefugtes Eindringen zu verhindern, wird dieser Bereich auch bis auf Weiteres erst mal nicht zugänglich sein. Aber die Newsletter werden wieder in die Postfächer flattern... Immerhin, ein Anfang.




