HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilitats & guies d'actualització
Nou htprotect.app - Gestió centralitzada de diversos llocs Joomla
Ajuda immediata

Web de Joomla piratejada: els primers passos, en l'ordre correcte

Amb calma i pas a pas. Aquesta guia funciona sense línia d'ordres i també diu on les eines pròpies de Joomla deixen de ser suficients.

Primer tanca la vulnerabilitat, després neteja
Eliminar el que ha deixat un atacant no tanca el camí pel qual va entrar. Cal fer les dues coses, i en aquest ordre.

Què fa l'opció «Lloc fora de línia» de Joomla, i què no

Joomla pot tancar la web als visitants. L'opció és a Taulell d'iniciConfiguració global, a la pestanya Lloc, i es diu Lloc fora de línia. Hi ha dos límits que convé conèixer. El manual de Joomla deixa clar que l'opció no s'aplica a l'àrea d'administració ni als usuaris que poden iniciar sessió al backend. I quan Google parla de posar una web fora de línia es refereix a una cosa més estricta: la web no ha de servir cap contingut als visitants. Google adverteix expressament que retornar un codi d'estat de la sèrie 4xx o 5xx no és suficient per protegir els usuaris, perquè al costat encara es pot servir contingut maliciós.

Guarda els rastres abans de netejar

Joomla porta el seu propi registre del que passa al backend, a UsuarisRegistre d'accions d'usuari. Només el poden obrir els superusuaris i es pot descarregar com a fitxer CSV directament des del backend. Llegeix-lo sabent-ne els límits: les adreces IP no s'hi anoten mentre l'opció corresponent estigui desactivada, només s'hi registren accions de les extensions triades a les opcions i les entrades antigues s'esborren al cap del nombre de dies que s'hagi indicat al connector associat. Que allà no hi consti res no demostra que no hagi passat res.

Comprova si hi ha comptes que no són teus

Obre UsuarisGestiona. Per a cada compte, la llista mostra entre altres coses Nom d'usuari, Taula de grups de persones usuàries, Darrera Visita i Registrat. Fixa't en els comptes que no has creat tu, sobretot els que pertanyen a un grup amb permisos amplis, i en els que es van registrar cap als dies en què van començar les anomalies.

  1. Canvia les contrasenyes i exigeix l'autenticació multifactor

    Canvia les contrasenyes de tots els comptes del backend. Joomla porta l'autenticació multifactor de sèrie i la pot fer obligatòria per a un grup d'usuaris; el manual oficial recomana expressament activar-la.

  2. Elimina els comptes aliens

    Esborra els comptes que no has creat tu. Ara bé, esborrar-los no n'hi ha prou mentre la via d'entrada continuï oberta.

  3. Actualitza Joomla i totes les extensions

    El nucli, des de SistemaActualitzaJoomla; les extensions, des de SistemaActualitzaExtensions. Tingues present el límit que el mateix Joomla indica: allà només hi surten les extensions que admeten el servidor d'actualitzacions. La resta les has d'actualitzar a mà.

  4. Contrasta la llista d'extensions vulnerables

    Compara el que tens instal·lat amb la llista oficial. També hi ha una categoria per a vulnerabilitats sense correcció disponible: una extensió que hi aparegui s'ha de treure, no només amagar.

  5. No amaguis simplement una extensió vulnerable

    La documentació de Joomla és clara: treure els enllaços del menú o despublicar un mòdul no fa que l'extensió deixi de ser accessible.

Netejar només és mitja feina
Mentre la via d'entrada continuï oberta, en pocs dies tornaràs a tenir el mateix. Actualitza Joomla i totes les extensions, i compara el que tens instal·lat amb la Llista d'extensions vulnerables oficial.

Una còpia de seguretat, per si sola, poques vegades ho resol

Restaurar la còpia de seguretat d'ahir sembla la solució neta, i de vegades ho és. Sovint, no. Sucuri resumeix així la seva experiència netejant webs: segons ells, els atacants sempre deixen una via per tornar a entrar i sovint n'hi troben diverses, de tipus diferents. En les seves paraules: «Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites.» Una còpia anterior a la intrusió continua tenint la vulnerabilitat per la qual algú va entrar; i una còpia posterior potser ja inclou la porta del darrere.

Quan val més deixar-ho en mans d'algú altre

Hi ha un punt on les eines pròpies de Joomla s'acaben. Sucuri el marca a la seva guia: alguns passos requereixen accés al servidor web i a la base de dades, i qui no se senti còmode treballant amb taules de la base de dades o amb fitxers del servidor hauria de demanar ajuda en lloc d'experimentar. Això no és fracassar: una web mig netejada que es torna a infectar surt més cara que fer-ho bé una sola vegada.

Fonts i lectures complementàries

Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.