Je site is gehackt: wat je in het eerste uur doet

Bij een hack is de verleiding groot om meteen te gaan opruimen. Dat is precies de verkeerde eerste stap.

Incident6 min lezen

Wie besmette bestanden direct weggooit, wist ook het spoor. Je weet dan niet hoe iemand binnenkwam, dus je weet ook niet of hij nog binnen is. De eerste stappen gaan daarom over vastleggen en afsluiten, niet over schoonmaken.

De volgorde

  1. Maak een volledige kopie van bestanden en database, ook al is die besmet. Dit is je bewijsmateriaal.
  2. Zet de site op onderhoud of tijdelijk offline, zodat bezoekers geen schade oplopen.
  3. Kijk wie er kan inloggen en verwijder accounts die je niet kent.
  4. Vernieuw de toegangen: beheerders, database, hosting, en de sleutels in je configuratie.
  5. Bewaar de logbestanden voordat ze door rotatie verdwijnen.

Wat je nog niet doet

Een oude back-up terugzetten. Als je niet weet wanneer het begon, zet je de hack gewoon terug. Eerst vaststellen vanaf welke datum je schoon bent, dan pas herstellen.

Daarna pas opruimen

Vergelijk je bestanden met een schone versie, herstel wat is aangepast en controleer de database op toegevoegde beheerders, snippets en verwijzingen. Een schone installatie met je eigen inhoud erin is vaak sneller en zekerder dan alles handmatig nalopen.

Het onderzoek dat erbij hoort

Sluit af met de vraag hoe iemand binnenkwam. Zonder antwoord daarop is de kans groot dat je binnen een paar weken opnieuw begint.