Wissen › Wie Angriffe funktionieren
Wie Angriffe funktionieren
Vom Erkunden bis zum Ziel: wie Angreifer vorgehen, warum fast alles automatisiert läuft – und an welchen Stellen man sie stoppen kann.
Lies den Artikel und beantworte am Ende 9 Fragen. Erst wenn alle richtig beantwortet sind, ist die Lektion im Training erledigt.
Hinter den meisten Angriffen auf Websites steckt kein Hollywood-Hacker, sondern ein methodischer, oft vollautomatischer Ablauf. Wer das Muster kennt, versteht, warum ein vergessenes Update oder eine zu gesprächige Fehlermeldung schon reichen kann – und wo man ansetzen muss.
Das Grundmuster: Daten werden zu Befehlen
Fast alle Web-Schwachstellen folgen demselben Muster: Eine Anwendung vertraut Daten, die von außen kommen, und behandelt sie wie Code oder wie eine Erlaubnis.
- SQL-Injection – eine Eingabe wird Teil der Datenbankabfrage.
- Cross-Site Scripting – eine Eingabe wird Teil der Webseite und läuft im Browser anderer Nutzer.
- Broken Access Control – eine Eingabe, etwa eine ID in der URL, entscheidet allein darüber, welche Daten man sieht.
- Template Injection – eine Eingabe wird als Template ausgewertet und damit ausgeführt.
Daraus ergeben sich die drei Grundregeln der Verteidigung: Eingaben prüfen, Ausgaben passend zum Kontext kodieren und Berechtigungen bei jeder Anfrage auf dem Server prüfen.
Vertrauensgrenzen
Gefährlich wird es immer dort, wo Daten eine Grenze überqueren: vom Browser zum Server, vom Server zur Datenbank, von einem Upload ins Dateisystem, von einer Erweiterung in den Kern. An jeder dieser Grenzen muss geprüft werden – denn auf der anderen Seite ändert sich, was die Daten anrichten können.
Der typische Ablauf eines Angriffs
Ein Angriff auf eine Website verläuft fast immer in denselben Phasen:
- 1Erkunden
Welche Software läuft hier, in welcher Version? Welche Formulare, Logins und Erweiterungen gibt es? Hinweise liefern typische Pfade, Quelltext, Header und Fehlermeldungen.
- 2Schwachstelle finden
Die gefundenen Versionen werden mit öffentlich bekannten Lücken abgeglichen – oder Eingaben werden gezielt ausprobiert.
- 3Ausnutzen
Eine präparierte Anfrage nutzt die Lücke aus. Oft genügt eine einzige.
- 4Festsetzen
Damit der Zugang bleibt, auch wenn die Lücke geschlossen wird: eine Hintertür (Webshell), ein zusätzliches Admin-Konto oder veränderte Dateien.
- 5Ziel erreichen
Daten abziehen, Spam oder Phishing-Seiten unterbringen, Besucher mit Schadcode infizieren oder den Server für weitere Angriffe nutzen.
Die Sicherheitsforschung beschreibt diesen Ablauf in Modellen. Bekannt ist die Cyber Kill Chain von Lockheed Martin (2011) mit sieben Phasen: Aufklärung, Bewaffnung, Auslieferung, Ausnutzung, Installation, Fernsteuerung (Command & Control) und Handeln auf das Ziel hin. Noch feiner gliedert MITRE ATT&CK, eine öffentliche Wissensdatenbank realer Angriffstechniken.
Die wichtigste Botschaft beider Modelle: Jede Phase ist eine Gelegenheit, den Angriff zu bemerken und zu stoppen – nicht nur die Ausnutzung selbst.
Automatisch und massenhaft
Die meisten Angriffe zielen nicht auf dich persönlich. Programme durchsuchen das Internet rund um die Uhr nach bekannter Software und bekannten Lücken und probieren sie aus. Sobald eine Sicherheitslücke öffentlich wird, beginnt ein Wettlauf zwischen Update und Ausnutzung.
Ein Beispiel aus erster Hand: Auf hackatoll.com tauchten schon in den ersten Tagen Anfragen nach /wp-login.php, /.env und /.git/config auf – obwohl hier weder WordPress läuft noch solche Dateien liegen. Niemand hat gezielt gesucht; ein Scanner hat einfach angeklopft.
CVE, CVSS und Advisories
- CVE – eine eindeutige Kennung für eine öffentlich bekannte Sicherheitslücke, z. B. CVE-2023-24814.
- CVSS – eine Bewertung der Schwere von 0 bis 10. Sie hilft beim Priorisieren, ersetzt aber nicht den Blick aufs eigene Projekt.
- Security Advisory – die Mitteilung des Herstellers: welche Versionen betroffen sind und welche Version den Fehler behebt. Bei TYPO3 heißen sie TYPO3-CORE-SA-… bzw. TYPO3-EXT-SA-….
Verteidigung in Schichten
Keine Maßnahme ist perfekt – darum setzt man mehrere hintereinander. Kommt ein Angreifer an einer Stelle durch, hält ihn die nächste auf:
- Updates zeitnah einspielen – vor allem Sicherheits-Updates.
- Angriffsfläche klein halten: ungenutzte Erweiterungen, Konten und Funktionen entfernen.
- Minimale Rechte: Jede Komponente und jedes Konto darf nur, was es wirklich braucht.
- Fehlermeldungen intern protokollieren, nach außen nur allgemein anzeigen.
- Protokolle führen und Alarme einrichten – Angriffe, die niemand sieht, gehen weiter.
- Backups, die regelmäßig getestet werden.
Lektion abschließen: 9 Fragen beantworten
Diese Lektion („Wie Angriffe funktionieren“) gilt im Training erst als erledigt, wenn du alle 9 Fragen zu diesem Artikel richtig beantwortet hast – von leicht bis knifflig. Dafür brauchst du ein Konto, damit dein Fortschritt gespeichert wird.
Worauf du in TYPO3 achten musst
Für TYPO3-Projekte heißt das ganz konkret:
Security-Advisories verfolgen
Das TYPO3 Security Team veröffentlicht Hinweise zu Lücken im Core und in Erweiterungen samt korrigierter Versionen. Wer sie abonniert, erfährt rechtzeitig, wann ein Update dringend ist.
Erweiterungen sind die größte Angriffsfläche
Viele Advisories betreffen Erweiterungen, nicht den Core. Setze nur Erweiterungen ein, die gepflegt werden, und entferne, was nicht mehr gebraucht wird.
Abhängigkeiten automatisch prüfen
In Composer-Projekten zeigt composer audit (seit Composer 2.4) bekannte Sicherheitslücken in den installierten Paketen – ideal auch für die CI.
composer audit Backend-Zugänge absichern
Seit TYPO3 11.1 gibt es Zwei-Faktor-Anmeldung (MFA) mit TOTP und Recovery-Codes. Sie lässt sich für alle oder nur für Administratoren vorschreiben. Seit TYPO3 12 gibt es zusätzlich konfigurierbare Passwort-Richtlinien.
Weiter im Wissen
Interaktiv üben
In der Lernplattform probierst du das an einer echten, isolierten TYPO3-Instanz aus: