Jeg blev ringet op, fordi en kundes hjemmeside var begyndt at opføre sig mærkeligt. Hver anden gang man åbnede en side, blev man sendt videre til et kinesisk online casino. Nogen havde fået adgang til serveren, og de havde efterladt noget.
01Ingen backup at falde tilbage på
Det normale træk er enkelt: rul siden tilbage til en version fra før angrebet, og luk hullet bagefter. Men der var ingen backup. Den skadelige kode skulle findes og fjernes, mens alt det, der virkede, blev stående.
Jeg begyndte at gå filerne igennem én for én. Det holdt ikke længe. Hundredvis af filer, og den skadelige kode var skrevet til at ligne alt det andet. Det var som at lede efter opladeren, efter man har slukket lyset.
Kode, der er skrevet for at gemme sig, gemmer sig godt. Men den, der skrev den, efterlader næsten altid et spor.
02Et spor på tyrkisk
Så fik jeg øje på en kommentar i koden. Ikke selve koden, men en note, som den, der skrev den, havde efterladt til sig selv. Den var på tyrkisk, med bogstaver som ç, ğ, ı og ş, som ingen dansk hjemmeside har brug for i sine filer.
Endelig kunne jeg bruge mit selvlærte tyrkisk til noget. Men det vigtige var ikke, hvad der stod. Det vigtige var, at de bogstaver ikke hørte hjemme nogen steder på serveren. De var et fingeraftryk.
03Et par linjer regex
I stedet for at læse filerne skrev jeg et lille script, der søgte hele serveren igennem efter netop de tegn. Et regulært udtryk, eller regex, er et mønster, en computer kan lede efter i tekst, og det gennemsøger tusindvis af filer på få sekunder.
Midt i bunken af filer lyste de inficerede scripts op. Jeg slettede dem, rensede de filer, der var blevet ændret, og reparerede det, der var gået i stykker. Til sidst fandt jeg den vej, angriberen var kommet ind ad, og lukkede den. Siden kørte igen.
04Det, du kan tage med
Det er nok det mest tilfredsstillende fix, jeg har lavet. Det viser, at man kan redde en situation uden backup og uden dyre værktøjer, hvis man ved, hvad man leder efter. Men det var tæt på, og det behøvede slet ikke at være så svært.
- Hav altid en backup, gemt et andet sted end selve siden, og prøv at gendanne den en gang imellem.
- Luk de døre, du ikke bruger. Gamle adgange, gamle adgangskoder og tjenester, ingen har brug for længere.
- Hold softwaren opdateret, så kendte huller bliver lukket.
- Undervurder aldrig et par linjer regex. Den rigtige søgning slår timevis af manuelt arbejde.
Vil du vide, om din egen side er sikret, så book en samtale. Jeg har en kandidat i cybersikkerhed, og jeg gennemgår gerne din side med dig. Du kan også læse, hvad der ellers ligger under overfladen på en hjemmeside.

Skrevet af
Abdallah
Softwareingeniør og grundlægger af Dantitet
Jeg hedder Abdallah. Jeg er uddannet softwareingeniør, har en kandidat i cybersikkerhed, og i dag er Dantitet mit fuldtidsarbejde. Jeg bygger for virksomhedsejere, der vil have en hjemmeside, som både er pæn og virker.

