HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Zranitelnosti & návody k aktualizaci
Novinka htprotect.app - Centrální správa více webů na Joomle
Okamžitá pomoc

Napadený web Joomla – první kroky ve správném pořadí

V klidu a popořádku. Tento návod se obejde bez příkazové řádky – a řekne vám i to, kde už vestavěné nástroje Joomly nestačí.

Nejdřív zavřete zranitelnost, teprve pak uklízejte
Když odstraníte to, co po sobě útočník nechal, ještě jste tím nezavřeli cestu, kterou se dovnitř dostal. Potřeba je obojí – a právě v tomto pořadí.

Co přepínač Joomly „Odpojit stránky“ zvládne – a co ne

Joomla umí web pro návštěvníky uzavřít. Přepínač najdete v Ovládací panelGlobální nastavení na kartě Veřejná část a jmenuje se Odpojit stránky. Podstatná jsou u něj dvě omezení. Příručka Joomly výslovně uvádí, že se přepínač nevztahuje na administraci ani na uživatele, kteří se do administrace dokážou přihlásit. A Google si pod „odstavením webu“ představuje něco přísnějšího: web nemá návštěvníkům vydávat vůbec žádný obsah. Stavový kód řady 4xx nebo 5xx podle Googlu výslovně nestačí, protože vedle něj se pořád může doručovat i škodlivý obsah.

Zajistěte stopy dřív, než začnete uklízet

Joomla si vede vlastní záznam o dění v administraci, a to v UživateléZáznam činností uživatelů. Otevřít jej mohou jen Super uživatelé; stáhnout se dá přímo v administraci jako soubor CSV. Čtěte jej ale s vědomím jeho mezí: IP adresy se nezaznamenávají, dokud je příslušná volba vypnutá, zapisují se tak jako tak jen činnosti z rozšíření vybraných v možnostech komponenty a starší záznamy se po počtu dnů nastaveném v příslušném pluginu mažou. Co v záznamu chybí, tedy není důkaz, že se nic nestalo.

Podívejte se po cizích účtech

Otevřete UživateléSpráva. Seznam u každého účtu ukazuje mimo jiné Uživatelské jméno, Skupiny uživatelů, Datum návštěvy a Registrovaný. Všímejte si účtů, které jste sami nezakládali – zvlášť těch ve skupině s rozsáhlými právy – a účtů registrovaných zhruba v době, kdy potíže začaly.

  1. Změňte hesla a vyžadujte vícefázové ověřování

    Změňte hesla všech účtů do administrace. Vícefázové ověřování je v Joomle k dispozici už v základní instalaci a lze je pro vybranou skupinu uživatelů vynutit – oficiální příručka výslovně doporučuje je zapnout.

  2. Odstraňte cizí účty

    Smažte účty, které jste sami nezakládali. Samotné smazání ale nestačí, dokud zůstává otevřená cesta dovnitř.

  3. Aktualizujte Joomlu i všechna rozšíření

    Jádro přes SystémAktualizaceJoomla, rozšíření přes SystémAktualizaceRozšíření. Počítejte s omezením, které uvádí sama Joomla: objeví se tam jen rozšíření, která podporují server aktualizací. Všechno ostatní musíte aktualizovat ručně.

  4. Porovnejte web se seznamem zranitelných rozšíření

    Porovnejte svoji instalaci s oficiálním seznamem. Vede i kategorii pro zranitelnosti, na které zatím není oprava – takto uvedené rozšíření musí z webu pryč, nestačí je jen schovat.

  5. Zranitelné rozšíření jen neschovávejte

    Dokumentace Joomly je v tom jednoznačná: odstranit odkazy v nabídce nebo zneveřejnit modul ještě neznamená, že se k rozšíření nikdo nedostane.

Úklid je jen půlka práce
Dokud zůstane otevřená cesta dovnitř, za pár dní tu bude totéž znovu. Aktualizujte Joomlu i každé rozšíření a porovnejte svoji instalaci s oficiálním seznamem zranitelných rozšíření.

Samotná záloha to vyřeší jen zřídka

Obnovit včerejší zálohu vypadá jako čisté řešení a někdy jím opravdu je. Často ale ne. Sucuri shrnuje vlastní zkušenost z čištění webů tak, že útočníci si vždy nechají cestu zpátky a v napadených webech s Joomlou nachází zpravidla hned několik zadních vrátek různého typu: „Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites.“ Záloha pořízená před vloupáním pořád obsahuje zranitelnost, kterou se někdo dostal dovnitř – a záloha pořízená po něm možná už i ta zadní vrátka.

Kdy je čas předat to odborníkům

Existuje bod, za kterým vestavěné nástroje Joomly končí. Sucuri jej ve svém návodu pojmenovává: některé kroky vyžadují přístup k webovému serveru a k databázi, a kdo se v databázových tabulkách ani v souborech na serveru nevyzná, měl by si radši říct o pomoc, než aby experimentoval. Není to selhání – napůl vyčištěný web, který se nakazí znovu, vyjde dráž než jedno pořádné vyčištění.

Zdroje & další odkazy

Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.