HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Ευπάθειες ασφαλείας & οδηγοί ενημέρωσης
Νέο htprotect.app - Κεντρική διαχείριση πολλών ιστότοπων Joomla
Άμεση βοήθεια

Χακαρισμένη ιστοσελίδα Joomla – τα πρώτα βήματα με τη σωστή σειρά

Με ψυχραιμία και με τη σειρά. Ο οδηγός αυτός δεν χρειάζεται γραμμή εντολών – και λέει καθαρά πού τα ενσωματωμένα εργαλεία δεν φτάνουν πια.

Πρώτα κλείστε την ευπάθεια, μετά καθαρίστε
Αν αφαιρέσετε ό,τι άφησε πίσω του ο επιτιθέμενος, δεν έχετε κλείσει και τον δρόμο από τον οποίο μπήκε. Χρειάζονται και τα δύο – με αυτή τη σειρά.

Τι πετυχαίνει ο διακόπτης «εκτός Δικτύου» του Joomla – και τι όχι

Το Joomla μπορεί να κλείσει τον ιστότοπο για τους επισκέπτες. Ο διακόπτης βρίσκεται στο Αρχικός Πίνακας ΕλέγχουΓενικές Ρυθμίσεις, στην καρτέλα Ιστότοπος, και ονομάζεται Ιστότοπος εκτός Δικτύου. Δύο περιορισμοί έχουν σημασία. Το εγχειρίδιο του Joomla αναφέρει ρητά ότι ο διακόπτης δεν ισχύει για την περιοχή διαχείρισης ούτε για τους χρήστες που μπορούν να συνδεθούν στο διαχειριστικό. Και η Google εννοεί κάτι αυστηρότερο όταν λέει «αποσύρετε τον ιστότοπο»: δεν πρέπει να παραδίδει πλέον κανένα απολύτως περιεχόμενο στους επισκέπτες. Η Google επισημαίνει ρητά ότι ένας κωδικός κατάστασης της σειράς 4xx ή 5xx δεν αρκεί, γιατί παράλληλα μπορεί να εξακολουθεί να παραδίδεται επιβλαβές περιεχόμενο.

Κρατήστε τα ίχνη πριν ξεκινήσετε τον καθαρισμό

Το Joomla τηρεί δικό του αρχείο των ενεργειών στο διαχειριστικό, στο ΧρήστεςΚαταγραφή Ενεργειών. Μπορούν να το ανοίξουν μόνο οι Υπερχρήστες, ενώ η λήψη του ως αρχείο CSV γίνεται απευθείας μέσα από το διαχειριστικό. Διαβάστε το γνωρίζοντας τα όριά του: οι διευθύνσεις IP δεν καταγράφονται όσο η σχετική επιλογή είναι απενεργοποιημένη, ούτως ή άλλως καταγράφονται μόνο ενέργειες από τις επεκτάσεις που έχουν επιλεγεί στις επιλογές, και οι παλαιότερες εγγραφές διαγράφονται μετά από τόσες ημέρες όσες ορίζει το αντίστοιχο πρόσθετο. Ό,τι λείπει από εκεί δεν αποδεικνύει, επομένως, ότι δεν συνέβη τίποτα.

Ελέγξτε αν υπάρχουν λογαριασμοί που δεν είναι δικοί σας

Ανοίξτε το ΧρήστεςΔιαχείριση. Η λίστα δείχνει για κάθε λογαριασμό, μεταξύ άλλων, Όνομα Χρήστη, Ομάδες Χρηστών, Τελευταία Επίσκεψη και Εγγράφηκε. Προσέξτε λογαριασμούς που δεν δημιουργήσατε εσείς – ιδίως όσους ανήκουν σε ομάδα με εκτεταμένα δικαιώματα – καθώς και λογαριασμούς που εγγράφηκαν γύρω στο διάστημα που ξεκίνησαν τα προβλήματα.

  1. Αλλάξτε τους κωδικούς πρόσβασης και απαιτήστε έλεγχο ταυτότητας πολλαπλών παραγόντων

    Αλλάξτε τους κωδικούς πρόσβασης όλων των λογαριασμών του διαχειριστικού. Το Joomla διαθέτει εξαρχής έλεγχο ταυτότητας πολλαπλών παραγόντων και μπορεί να τον κάνει υποχρεωτικό για μια ομάδα χρηστών – το επίσημο εγχειρίδιο συνιστά ρητά να τον ενεργοποιήσετε.

  2. Διαγράψτε τους ξένους λογαριασμούς

    Διαγράψτε όσους λογαριασμούς δεν δημιουργήσατε εσείς. Η διαγραφή από μόνη της δεν αρκεί, όσο ο δρόμος εισόδου παραμένει ανοιχτός.

  3. Ενημερώστε το Joomla και κάθε επέκταση

    Τον πυρήνα από το ΣύστημαΕνημέρωσηJoomla, τις επεκτάσεις από το ΣύστημαΕνημέρωσηΕπεκτάσεις. Προσέξτε τον περιορισμό που αναφέρει το ίδιο το Joomla: εκεί εμφανίζονται μόνο οι επεκτάσεις που υποστηρίζουν τον διακομιστή ενημερώσεων. Όλες τις υπόλοιπες πρέπει να τις ενημερώσετε χειροκίνητα.

  4. Διασταυρώστε με τη λίστα ευάλωτων επεκτάσεων

    Συγκρίνετε την εγκατάστασή σας με την επίσημη λίστα. Περιλαμβάνει και κατηγορία για ευπάθειες χωρίς διαθέσιμη διόρθωση – μια επέκταση που είναι καταχωρισμένη εκεί πρέπει να φύγει, όχι απλώς να κρυφτεί.

  5. Μην κρύβετε απλώς μια ευάλωτη επέκταση

    Η τεκμηρίωση του Joomla είναι σαφής: η αφαίρεση των συνδέσμων μενού ή η απόσυρση ενός ενθέματος δεν κάνει την επέκταση απρόσιτη.

Ο καθαρισμός είναι μόνο η μισή δουλειά
Όσο ο δρόμος εισόδου μένει ανοιχτός, το ίδιο θα ξανασυμβεί μέσα σε λίγες ημέρες. Ενημερώστε το Joomla και κάθε επέκταση και διασταυρώστε την εγκατάστασή σας με την επίσημη λίστα ευάλωτων επεκτάσεων.

Ένα αντίγραφο ασφαλείας από μόνο του σπάνια αρκεί

Η επαναφορά του χθεσινού αντιγράφου ασφαλείας μοιάζει με την καθαρή λύση, και μερικές φορές είναι. Συχνά όμως δεν είναι. Η Sucuri συνοψίζει έτσι τη δική της εμπειρία από καθαρισμούς: «Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites.» – οι επιτιθέμενοι αφήνουν πάντα έναν τρόπο να ξαναμπούν, και στους παραβιασμένους ιστότοπους Joomla βρίσκονται τις περισσότερες φορές πολλές κερκόπορτες διαφόρων τύπων. Ένα αντίγραφο ασφαλείας από πριν την εισβολή εξακολουθεί να περιέχει την ευπάθεια από την οποία μπήκε κάποιος – και ένα αντίγραφο από μετά ίσως περιέχει ήδη την κερκόπορτα.

Πότε πρέπει να το αναθέσετε σε ειδικούς

Υπάρχει ένα σημείο όπου τα ενσωματωμένα εργαλεία σταματούν. Η Sucuri το ονομάζει στον δικό της οδηγό: ορισμένα βήματα προϋποθέτουν πρόσβαση στον διακομιστή ιστού και στη βάση δεδομένων, και όποιος δεν είναι εξοικειωμένος με πίνακες βάσης δεδομένων ή αρχεία διακομιστή καλύτερα να ζητήσει βοήθεια αντί να πειραματιστεί. Αυτό δεν είναι αποτυχία – ένας μισοκαθαρισμένος ιστότοπος που μολύνεται ξανά κοστίζει περισσότερο από το να γίνει η δουλειά σωστά μία φορά.

Πηγές & χρήσιμοι σύνδεσμοι

Υπερισχύουν πάντα τα επίσημα στοιχεία του εκάστοτε κατασκευαστή. Η σελίδα αυτή συνοψίζει ουδέτερα τις δημόσια διαθέσιμες πληροφορίες.