Web de Joomla piratejada: els primers passos, en l'ordre correcte
Amb calma i pas a pas. Aquesta guia funciona sense línia d'ordres i també diu on les eines pròpies de Joomla deixen de ser suficients.
Què fa l'opció «Lloc fora de línia» de Joomla, i què no
Joomla pot tancar la web als visitants. L'opció és a Taulell d'inici›Configuració global, a la pestanya Lloc, i es diu Lloc fora de línia. Hi ha dos límits que convé conèixer. El manual de Joomla deixa clar que l'opció no s'aplica a l'àrea d'administració ni als usuaris que poden iniciar sessió al backend. I quan Google parla de posar una web fora de línia es refereix a una cosa més estricta: la web no ha de servir cap contingut als visitants. Google adverteix expressament que retornar un codi d'estat de la sèrie 4xx o 5xx no és suficient per protegir els usuaris, perquè al costat encara es pot servir contingut maliciós.
Guarda els rastres abans de netejar
Joomla porta el seu propi registre del que passa al backend, a Usuaris›Registre d'accions d'usuari. Només el poden obrir els superusuaris i es pot descarregar com a fitxer CSV directament des del backend. Llegeix-lo sabent-ne els límits: les adreces IP no s'hi anoten mentre l'opció corresponent estigui desactivada, només s'hi registren accions de les extensions triades a les opcions i les entrades antigues s'esborren al cap del nombre de dies que s'hagi indicat al connector associat. Que allà no hi consti res no demostra que no hagi passat res.
Comprova si hi ha comptes que no són teus
Obre Usuaris›Gestiona. Per a cada compte, la llista mostra entre altres coses Nom d'usuari, Taula de grups de persones usuàries, Darrera Visita i Registrat. Fixa't en els comptes que no has creat tu, sobretot els que pertanyen a un grup amb permisos amplis, i en els que es van registrar cap als dies en què van començar les anomalies.
- Canvia les contrasenyes i exigeix l'autenticació multifactor
Canvia les contrasenyes de tots els comptes del backend. Joomla porta l'autenticació multifactor de sèrie i la pot fer obligatòria per a un grup d'usuaris; el manual oficial recomana expressament activar-la.
- Elimina els comptes aliens
Esborra els comptes que no has creat tu. Ara bé, esborrar-los no n'hi ha prou mentre la via d'entrada continuï oberta.
- Actualitza Joomla i totes les extensions
El nucli, des de Sistema›Actualitza›Joomla; les extensions, des de Sistema›Actualitza›Extensions. Tingues present el límit que el mateix Joomla indica: allà només hi surten les extensions que admeten el servidor d'actualitzacions. La resta les has d'actualitzar a mà.
- Contrasta la llista d'extensions vulnerables
Compara el que tens instal·lat amb la llista oficial. També hi ha una categoria per a vulnerabilitats sense correcció disponible: una extensió que hi aparegui s'ha de treure, no només amagar.
- No amaguis simplement una extensió vulnerable
La documentació de Joomla és clara: treure els enllaços del menú o despublicar un mòdul no fa que l'extensió deixi de ser accessible.
Una còpia de seguretat, per si sola, poques vegades ho resol
Restaurar la còpia de seguretat d'ahir sembla la solució neta, i de vegades ho és. Sovint, no. Sucuri resumeix així la seva experiència netejant webs: segons ells, els atacants sempre deixen una via per tornar a entrar i sovint n'hi troben diverses, de tipus diferents. En les seves paraules: «Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites.» Una còpia anterior a la intrusió continua tenint la vulnerabilitat per la qual algú va entrar; i una còpia posterior potser ja inclou la porta del darrere.
Quan val més deixar-ho en mans d'algú altre
Hi ha un punt on les eines pròpies de Joomla s'acaben. Sucuri el marca a la seva guia: alguns passos requereixen accés al servidor web i a la base de dades, i qui no se senti còmode treballant amb taules de la base de dades o amb fitxers del servidor hauria de demanar ajuda en lloc d'experimentar. Això no és fracassar: una web mig netejada que es torna a infectar surt més cara que fer-ho bé una sola vegada.
Fonts i lectures complementàries
- Manual de Joomla - Lloc fora de línial'opció i els seus límits
- Google - Posar la web en quarantenaquè vol dir posar-la fora de línia
- Manual de Joomla - Registre d'accions d'usuariaccés, exportació a CSV, conservació
- Sucuri - How to Fix, Clean & Secure a Hacked Joomla! Siteportes del darrere i els límits de les eines pròpies
- Joomla - Llista d'extensions vulnerablesllista oficial, també vulnerabilitats sense correcció
Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.