So, die Neuigkeiten von gestern will ich natürlich auch keinem vorenthalten. Auch diesmal muss ich vom letzten Update wieder etwas Fortschritt herausnehmen. Zwar stimmt es schon, dass mittlerweile rund die Hälfte der Server einen Restore-Zyklus hinter sich haben, aber von diesen Zyklen gibt es (aktuell) 5. Und erst wenn alle diese Zyklen abgeschlossen sind, ist auch der Restore-Prozess beendet und erst dann kann man die Schäden begutachten.
Warum das alles so lange dauert? Offensichtlich war bei dieser Attacke nicht nur das eigentliche Repository (also die produktive Datenbank) das Ziel, sondern insbesondere die Backup-Server, welche bei ezBoard zwar in einem separaten und geschützten Netzwerk verwaltet wurden, aber offensichtlich immer online sind (um schnell einzelne Boards restaurieren zu können). Diese Funktionalität wurde ezBoard nun zum Verhängnis.
Folglich müssen die Techniker andere Quellen und Verfahren finden, um wieder an die Daten heranzukommen. Zu den Quellen gehören z.B. die Speicherinhalte aller Server zum Zeitpunkt des Angriffs oder auch die Festplatten, wo zuvor die Backups gespeichert waren. Insgesamt gibt es eben (aktuell) fünf solcher Quellen, welche alle einzeln zurückgespielt werden. Für einige dieser Vorgänge müssen ersteinmal Verfahren definiert und als Programm implementiert werden, damit man überhaupt die Daten restaurieren kann.
Dass das alles auch ersteinmal getestet werden muss, um nicht noch mehr Schaden anzurichten, und dass das alles sehr viel Zeit benötigt, kann sich wohl jeder vorstellen.
Die Probleme auf den Nebenschauplätzen (z.B. gar nicht erreichbare Boards, Probleme beim Editieren oder Antworten), welche wohl auf Überbleibsel des Angriffs zurückzuführen sind, sollen aktuell behoben sein.
Nach dem aktuellen Wissensstand bedeutet das für uns allerdings noch keine Entwarnung. Offensichtlich haben Boards, Foren und Threads, die häufig frequentiert werden, eine höhere Chance, auch restauriert zu werden. Das liegt einfach daran, dass die Daten in mehreren Caches und auf verschiedenen Systemen zwischengespeichert wurden und folglich redundant verfügbar sein können.
Unser Board, was in letzter Zeit zugegeben wenig frequentiert wurde, lag wohl zum größten Teil nur in den Haupt-Datenbanken und den Backups vor, und beides ist eben zerstört worden.
Ich habe zwischendurch über den Google-Cache zumindest von einigen unserer Foren die erste Seite Topic-Listen retten können, sodass wir zumindest bei den Bug-Reports noch eine kleine Übersicht haben, was da diskutiert wurde. Wenn der ganze Spuk vorüber ist und das Bug-Forum tatsächlich leer bleibt, werde ich die Threads neu posten und bräuchte dann wieder Eure Hilfe.
Augenblicklich ist es aber noch zu früh, an den Worst-Case zu denken. Wir müssen einfach weiter abwarten und z.B. das Wetter geniessen.