Napadený web Joomla – první kroky ve správném pořadí
V klidu a popořádku. Tento návod se obejde bez příkazové řádky – a řekne vám i to, kde už vestavěné nástroje Joomly nestačí.
Co přepínač Joomly „Odpojit stránky“ zvládne – a co ne
Joomla umí web pro návštěvníky uzavřít. Přepínač najdete v Ovládací panel›Globální nastavení na kartě Veřejná část a jmenuje se Odpojit stránky. Podstatná jsou u něj dvě omezení. Příručka Joomly výslovně uvádí, že se přepínač nevztahuje na administraci ani na uživatele, kteří se do administrace dokážou přihlásit. A Google si pod „odstavením webu“ představuje něco přísnějšího: web nemá návštěvníkům vydávat vůbec žádný obsah. Stavový kód řady 4xx nebo 5xx podle Googlu výslovně nestačí, protože vedle něj se pořád může doručovat i škodlivý obsah.
Zajistěte stopy dřív, než začnete uklízet
Joomla si vede vlastní záznam o dění v administraci, a to v Uživatelé›Záznam činností uživatelů. Otevřít jej mohou jen Super uživatelé; stáhnout se dá přímo v administraci jako soubor CSV. Čtěte jej ale s vědomím jeho mezí: IP adresy se nezaznamenávají, dokud je příslušná volba vypnutá, zapisují se tak jako tak jen činnosti z rozšíření vybraných v možnostech komponenty a starší záznamy se po počtu dnů nastaveném v příslušném pluginu mažou. Co v záznamu chybí, tedy není důkaz, že se nic nestalo.
Podívejte se po cizích účtech
Otevřete Uživatelé›Správa. Seznam u každého účtu ukazuje mimo jiné Uživatelské jméno, Skupiny uživatelů, Datum návštěvy a Registrovaný. Všímejte si účtů, které jste sami nezakládali – zvlášť těch ve skupině s rozsáhlými právy – a účtů registrovaných zhruba v době, kdy potíže začaly.
- Změňte hesla a vyžadujte vícefázové ověřování
Změňte hesla všech účtů do administrace. Vícefázové ověřování je v Joomle k dispozici už v základní instalaci a lze je pro vybranou skupinu uživatelů vynutit – oficiální příručka výslovně doporučuje je zapnout.
- Odstraňte cizí účty
Smažte účty, které jste sami nezakládali. Samotné smazání ale nestačí, dokud zůstává otevřená cesta dovnitř.
- Aktualizujte Joomlu i všechna rozšíření
Jádro přes Systém›Aktualizace›Joomla, rozšíření přes Systém›Aktualizace›Rozšíření. Počítejte s omezením, které uvádí sama Joomla: objeví se tam jen rozšíření, která podporují server aktualizací. Všechno ostatní musíte aktualizovat ručně.
- Porovnejte web se seznamem zranitelných rozšíření
Porovnejte svoji instalaci s oficiálním seznamem. Vede i kategorii pro zranitelnosti, na které zatím není oprava – takto uvedené rozšíření musí z webu pryč, nestačí je jen schovat.
- Zranitelné rozšíření jen neschovávejte
Dokumentace Joomly je v tom jednoznačná: odstranit odkazy v nabídce nebo zneveřejnit modul ještě neznamená, že se k rozšíření nikdo nedostane.
Samotná záloha to vyřeší jen zřídka
Obnovit včerejší zálohu vypadá jako čisté řešení a někdy jím opravdu je. Často ale ne. Sucuri shrnuje vlastní zkušenost z čištění webů tak, že útočníci si vždy nechají cestu zpátky a v napadených webech s Joomlou nachází zpravidla hned několik zadních vrátek různého typu: „Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites.“ Záloha pořízená před vloupáním pořád obsahuje zranitelnost, kterou se někdo dostal dovnitř – a záloha pořízená po něm možná už i ta zadní vrátka.
Kdy je čas předat to odborníkům
Existuje bod, za kterým vestavěné nástroje Joomly končí. Sucuri jej ve svém návodu pojmenovává: některé kroky vyžadují přístup k webovému serveru a k databázi, a kdo se v databázových tabulkách ani v souborech na serveru nevyzná, měl by si radši říct o pomoc, než aby experimentoval. Není to selhání – napůl vyčištěný web, který se nakazí znovu, vyjde dráž než jedno pořádné vyčištění.
Zdroje & další odkazy
- Příručka Joomly – Odpojit stránkypřepínač a jeho meze
- Google – Karanténa pro váš webco znamená „odstavit web“
- Příručka Joomly – Záznam činností uživatelůpřístup, export do CSV, doba uchování
- Sucuri – How to Fix, Clean & Secure a Hacked Joomla! Sitezadní vrátka a meze vestavěných nástrojů
- Joomla – Seznam zranitelných rozšířeníoficiální seznam, i zranitelnosti bez opravy
Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.