Sporet var på tyrkisk

En kundes hjemmeside sendte hver anden besøgende videre til et online casino, og der var ingen backup. Sådan fandt jeg den skadelige kode med et par linjer regex og lidt selvlært tyrkisk.

Abdallah

· 3 min. læsning

Illustration af en person, der med et forstørrelsesglas finder én orange kodelinje med et accenttegn blandt rækker af blå linjer.

Jeg blev ringet op, fordi en kundes hjemmeside var begyndt at opføre sig mærkeligt. Hver anden gang man åbnede en side, blev man sendt videre til et kinesisk online casino. Nogen havde fået adgang til serveren, og de havde efterladt noget.

01Ingen backup at falde tilbage på

Det normale træk er enkelt: rul siden tilbage til en version fra før angrebet, og luk hullet bagefter. Men der var ingen backup. Den skadelige kode skulle findes og fjernes, mens alt det, der virkede, blev stående.

Jeg begyndte at gå filerne igennem én for én. Det holdt ikke længe. Hundredvis af filer, og den skadelige kode var skrevet til at ligne alt det andet. Det var som at lede efter opladeren, efter man har slukket lyset.

Kode, der er skrevet for at gemme sig, gemmer sig godt. Men den, der skrev den, efterlader næsten altid et spor.

02Et spor på tyrkisk

Så fik jeg øje på en kommentar i koden. Ikke selve koden, men en note, som den, der skrev den, havde efterladt til sig selv. Den var på tyrkisk, med bogstaver som ç, ğ, ı og ş, som ingen dansk hjemmeside har brug for i sine filer.

Endelig kunne jeg bruge mit selvlærte tyrkisk til noget. Men det vigtige var ikke, hvad der stod. Det vigtige var, at de bogstaver ikke hørte hjemme nogen steder på serveren. De var et fingeraftryk.

03Et par linjer regex

I stedet for at læse filerne skrev jeg et lille script, der søgte hele serveren igennem efter netop de tegn. Et regulært udtryk, eller regex, er et mønster, en computer kan lede efter i tekst, og det gennemsøger tusindvis af filer på få sekunder.

Midt i bunken af filer lyste de inficerede scripts op. Jeg slettede dem, rensede de filer, der var blevet ændret, og reparerede det, der var gået i stykker. Til sidst fandt jeg den vej, angriberen var kommet ind ad, og lukkede den. Siden kørte igen.

04Det, du kan tage med

Det er nok det mest tilfredsstillende fix, jeg har lavet. Det viser, at man kan redde en situation uden backup og uden dyre værktøjer, hvis man ved, hvad man leder efter. Men det var tæt på, og det behøvede slet ikke at være så svært.

  • Hav altid en backup, gemt et andet sted end selve siden, og prøv at gendanne den en gang imellem.
  • Luk de døre, du ikke bruger. Gamle adgange, gamle adgangskoder og tjenester, ingen har brug for længere.
  • Hold softwaren opdateret, så kendte huller bliver lukket.
  • Undervurder aldrig et par linjer regex. Den rigtige søgning slår timevis af manuelt arbejde.

Vil du vide, om din egen side er sikret, så book en samtale. Jeg har en kandidat i cybersikkerhed, og jeg gennemgår gerne din side med dig. Du kan også læse, hvad der ellers ligger under overfladen på en hjemmeside.

Skrevet af

Abdallah

Softwareingeniør og grundlægger af Dantitet

Jeg hedder Abdallah. Jeg er uddannet softwareingeniør, har en kandidat i cybersikkerhed, og i dag er Dantitet mit fuldtidsarbejde. Jeg bygger for virksomhedsejere, der vil have en hjemmeside, som både er pæn og virker.

Vil du have en hjemmeside, der er i orden under overfladen?

En kort samtale er som regel nok til at afgøre, om jeg er den rette til opgaven. Udfyld det du kan. Jo mere jeg ved på forhånd, jo mere konkret kan jeg svare. Du hører fra mig inden for en hverdag.

Hvad drejer det sig om? (skal udfyldes)
Budget (skal udfyldes)

Det sparer os begge tid. Ved du det ikke, så vælg “Ved ikke endnu”.

Hvornår skal det ske? (skal udfyldes)

Hvis du hellere vil ringes op.

Har du en, kigger jeg på den inden vi taler.

Hvad skal siden kunne, og hvad står i vejen i dag? Et par linjer er nok.

Dine oplysninger bruges kun til at besvare din henvendelse. Læs mere i privatlivspolitikken.