HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Sikkerhedssårbarheder & opdateringsguider
Nyt htprotect.app - Central administration af flere Joomla-hjemmesider
Akuthjælp

Joomla-hjemmeside hacket – de første skridt i den rigtige rækkefølge

Rolig, og ét skridt ad gangen. Denne vejledning klarer sig uden kommandolinje – og siger også, hvornår Joomlas egne værktøjer ikke rækker længere.

Luk først hullet, ryd op bagefter
At fjerne det, en angriber har efterladt, lukker ikke den vej, angriberen kom ind ad. Begge dele skal gøres – i den rækkefølge.

Hvad Joomlas offlinekontakt kan – og hvad den ikke kan

Joomla kan lukke hjemmesiden for de besøgende. Kontakten finder du under KontrolpanelGlobal konfiguration i fanen Frontend, og den hedder Websted offline. To begrænsninger er vigtige. Joomla-håndbogen slår udtrykkeligt fast, at kontakten ikke gælder for administrationen og heller ikke for brugere, der kan logge på backend. Og Google mener noget strengere med »at tage hjemmesiden offline«: den skal slet ikke levere indhold til besøgende længere. En statuskode i 4xx- eller 5xx-serien er ifølge Google udtrykkeligt ikke nok, fordi der ved siden af den stadig kan blive leveret skadeligt indhold.

Sikr sporene, før du rydder op

Joomla fører sin egen log over handlinger i backend under BrugereBrugerhandlingslog. Kun Super Users kan åbne den, og den kan hentes som CSV-fil direkte i backend. Læs den med dens begrænsninger for øje: IP-adresser bliver ikke skrevet med, så længe den tilhørende indstilling er slået fra, der bliver under alle omstændigheder kun logget handlinger fra de udvidelser, du har valgt i indstillingerne, og ældre poster bliver slettet efter et antal dage, som er sat i det tilhørende plugin. At noget mangler i loggen, er altså ikke noget bevis for, at der ikke er sket noget.

Se efter konti, du ikke selv har oprettet

Åbn BrugereAdministrer. Listen viser blandt andet Brugernavn, Brugergrupper, Seneste besøg og Registreret for hver konto. Hold øje med konti, du ikke selv har oprettet – især konti i en gruppe med vidtgående rettigheder – og med konti, der er registreret omkring det tidspunkt, hvor problemerne begyndte.

  1. Skift adgangskoder, og kræv multi-faktor godkendelse

    Skift adgangskoden på alle backend-konti. Joomla har multi-faktor godkendelse med fra fabrikken og kan gøre den obligatorisk for en brugergruppe – den officielle håndbog anbefaler udtrykkeligt at slå den til.

  2. Fjern fremmede konti

    Slet de konti, du ikke selv har oprettet. Men det er ikke nok at slette dem, så længe vejen ind står åben.

  3. Opdater Joomla og hver eneste udvidelse

    Kernen opdaterer du under SystemOpdaterJoomla og udvidelserne under SystemOpdaterUdvidelser. Vær opmærksom på den begrænsning, Joomla selv nævner: Der dukker kun de udvidelser op, som understøtter opdateringsserveren. Alt andet skal du opdatere manuelt.

  4. Sammenlign med listen over sårbare udvidelser

    Hold det, du har installeret, op mod den officielle liste. Den har også en kategori for sårbarheder, hvor der ikke findes en rettelse – en udvidelse, der står dér, skal væk, ikke bare skjules.

  5. Nøjes ikke med at skjule en sårbar udvidelse

    Joomla-dokumentationen er utvetydig på det punkt: at fjerne menulinks eller afpublicere et modul gør ikke udvidelsen uopnåelig.

Oprydningen er kun det halve arbejde
Så længe vejen ind står åben, er det samme tilbage om få dage. Opdater Joomla og hver eneste udvidelse, og hold det, du har installeret, op mod den officielle liste over sårbare udvidelser.

En backup alene løser det sjældent

At rulle gårsdagens backup tilbage føles som den rene løsning, og nogle gange er den det også. Ofte ikke. Sucuri sammenfatter sin egen erfaring med oprydning sådan – angribere efterlader altid en vej tilbage ind, og i hackede Joomla-hjemmesider er der som regel flere bagdøre af forskellig slags: “Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites.” En backup fra tiden før indbruddet indeholder stadig den sårbarhed, nogen kom ind igennem – og en backup fra tiden efter måske allerede bagdøren.

Hvornår du bør give opgaven videre

Der er et punkt, hvor Joomlas egne værktøjer ikke rækker længere. Sucuri sætter selv ord på det i sin vejledning: nogle af trinnene kræver adgang til webserver og database, og er du ikke fortrolig med databasetabeller eller filer på serveren, skal du hente hjælp i stedet for at eksperimentere. Det er ikke et nederlag – en halvt renset hjemmeside, der bliver ramt igen, koster mere end at få det gjort ordentligt én gang.

Kilder & mere information

Det er altid den enkelte udviklers officielle oplysninger, der gælder. Denne side sammenfatter offentligt tilgængelige informationer på en neutral måde.