hackatoll
Zur Lernplattform

Wissen › Wie Angriffe funktionieren

Wie Angriffe funktionieren

Vom Erkunden bis zum Ziel: wie Angreifer vorgehen, warum fast alles automatisiert läuft – und an welchen Stellen man sie stoppen kann.

Grundlagen
Trainings-Lektion · Web-Security Grundlagen Anmeldung nötig

Lies den Artikel und beantworte am Ende 9 Fragen. Erst wenn alle richtig beantwortet sind, ist die Lektion im Training erledigt.

Zu den Fragen ↓

Hinter den meisten Angriffen auf Websites steckt kein Hollywood-Hacker, sondern ein methodischer, oft vollautomatischer Ablauf. Wer das Muster kennt, versteht, warum ein vergessenes Update oder eine zu gesprächige Fehlermeldung schon reichen kann – und wo man ansetzen muss.

Das Grundmuster: Daten werden zu Befehlen

Fast alle Web-Schwachstellen folgen demselben Muster: Eine Anwendung vertraut Daten, die von außen kommen, und behandelt sie wie Code oder wie eine Erlaubnis.

Daraus ergeben sich die drei Grundregeln der Verteidigung: Eingaben prüfen, Ausgaben passend zum Kontext kodieren und Berechtigungen bei jeder Anfrage auf dem Server prüfen.

Vertrauensgrenzen

Gefährlich wird es immer dort, wo Daten eine Grenze überqueren: vom Browser zum Server, vom Server zur Datenbank, von einem Upload ins Dateisystem, von einer Erweiterung in den Kern. An jeder dieser Grenzen muss geprüft werden – denn auf der anderen Seite ändert sich, was die Daten anrichten können.

Der typische Ablauf eines Angriffs

Ein Angriff auf eine Website verläuft fast immer in denselben Phasen:

  1. 1
    Erkunden

    Welche Software läuft hier, in welcher Version? Welche Formulare, Logins und Erweiterungen gibt es? Hinweise liefern typische Pfade, Quelltext, Header und Fehlermeldungen.

  2. 2
    Schwachstelle finden

    Die gefundenen Versionen werden mit öffentlich bekannten Lücken abgeglichen – oder Eingaben werden gezielt ausprobiert.

  3. 3
    Ausnutzen

    Eine präparierte Anfrage nutzt die Lücke aus. Oft genügt eine einzige.

  4. 4
    Festsetzen

    Damit der Zugang bleibt, auch wenn die Lücke geschlossen wird: eine Hintertür (Webshell), ein zusätzliches Admin-Konto oder veränderte Dateien.

  5. 5
    Ziel erreichen

    Daten abziehen, Spam oder Phishing-Seiten unterbringen, Besucher mit Schadcode infizieren oder den Server für weitere Angriffe nutzen.

Die Sicherheitsforschung beschreibt diesen Ablauf in Modellen. Bekannt ist die Cyber Kill Chain von Lockheed Martin (2011) mit sieben Phasen: Aufklärung, Bewaffnung, Auslieferung, Ausnutzung, Installation, Fernsteuerung (Command & Control) und Handeln auf das Ziel hin. Noch feiner gliedert MITRE ATT&CK, eine öffentliche Wissensdatenbank realer Angriffstechniken.

Die wichtigste Botschaft beider Modelle: Jede Phase ist eine Gelegenheit, den Angriff zu bemerken und zu stoppen – nicht nur die Ausnutzung selbst.

Automatisch und massenhaft

Die meisten Angriffe zielen nicht auf dich persönlich. Programme durchsuchen das Internet rund um die Uhr nach bekannter Software und bekannten Lücken und probieren sie aus. Sobald eine Sicherheitslücke öffentlich wird, beginnt ein Wettlauf zwischen Update und Ausnutzung.

Ein Beispiel aus erster Hand: Auf hackatoll.com tauchten schon in den ersten Tagen Anfragen nach /wp-login.php, /.env und /.git/config auf – obwohl hier weder WordPress läuft noch solche Dateien liegen. Niemand hat gezielt gesucht; ein Scanner hat einfach angeklopft.

CVE, CVSS und Advisories

Verteidigung in Schichten

Keine Maßnahme ist perfekt – darum setzt man mehrere hintereinander. Kommt ein Angreifer an einer Stelle durch, hält ihn die nächste auf:

Trainings-Lektion abschließen

Lektion abschließen: 9 Fragen beantworten

Anmeldung nötig

Diese Lektion („Wie Angriffe funktionieren“) gilt im Training erst als erledigt, wenn du alle 9 Fragen zu diesem Artikel richtig beantwortet hast – von leicht bis knifflig. Dafür brauchst du ein Konto, damit dein Fortschritt gespeichert wird.

Anmelden & Fragen beantworten

◆ In TYPO3 beachten

Worauf du in TYPO3 achten musst

Für TYPO3-Projekte heißt das ganz konkret:

Security-Advisories verfolgen

Das TYPO3 Security Team veröffentlicht Hinweise zu Lücken im Core und in Erweiterungen samt korrigierter Versionen. Wer sie abonniert, erfährt rechtzeitig, wann ein Update dringend ist.

Erweiterungen sind die größte Angriffsfläche

Viele Advisories betreffen Erweiterungen, nicht den Core. Setze nur Erweiterungen ein, die gepflegt werden, und entferne, was nicht mehr gebraucht wird.

Abhängigkeiten automatisch prüfen

In Composer-Projekten zeigt composer audit (seit Composer 2.4) bekannte Sicherheitslücken in den installierten Paketen – ideal auch für die CI.

composer audit

Backend-Zugänge absichern

Seit TYPO3 11.1 gibt es Zwei-Faktor-Anmeldung (MFA) mit TOTP und Recovery-Codes. Sie lässt sich für alle oder nur für Administratoren vorschreiben. Seit TYPO3 12 gibt es zusätzlich konfigurierbare Passwort-Richtlinien.

Weiter im Wissen

Interaktiv üben

In der Lernplattform probierst du das an einer echten, isolierten TYPO3-Instanz aus:

Quellen & weiterlesen

Jetzt interaktiv üben →