Joomla-sivusto hakkeroitu – ensimmäiset toimet oikeassa järjestyksessä
Rauhallisesti ja järjestyksessä. Tämä ohje ei vaadi komentoriviä – ja se kertoo myös sen, missä kohtaa Joomlan omat työkalut eivät enää riitä.
Mitä Joomlan offline-kytkin tekee – ja mitä ei
Joomla osaa sulkea sivuston kävijöiltä. Kytkin on kohdassa Hallintapaneelin etusivu›Sivuston asetukset välilehdellä Sivusto, ja sen nimi on Sivusto pois käytöstä. Kaksi rajoitusta on syytä tietää. Joomlan käsikirja sanoo suoraan, että kytkin ei koske ylläpitopuolta eikä käyttäjiä, jotka pääsevät kirjautumaan hallintaan. Google taas tarkoittaa sivuston viemisellä offline-tilaan jotain tiukempaa: sivuston ei pidä enää tarjota kävijöille mitään sisältöä. Pelkkä 4xx- tai 5xx-sarjan tilakoodi ei Googlen mukaan riitä suojaamaan käyttäjiä, koska sen rinnalla voi yhä välittyä haitallista sisältöä.
Ota jäljet talteen ennen siivousta
Joomla pitää ylläpitopuolen tapahtumista omaa lokia kohdassa Käyttäjät›Käyttäjien toimet -loki. Sen voivat avata vain Super User -tason käyttäjät, ja lokin saa ladattua CSV-tiedostona suoraan ylläpidosta. Lue sitä kuitenkin rajoitteet tuntien: IP-osoitteita ei kirjata, ellei vastaavaa asetusta ole kytketty päälle, lokiin päätyvät muutenkin vain niiden laajennusten tapahtumat, jotka on valittu asetuksissa, ja vanhat merkinnät poistetaan, kun liitännäiseen asetettu päivien määrä on kulunut. Se, mitä lokista ei löydy, ei siis todista, ettei mitään olisi tapahtunut.
Etsi tilit, joita et ole itse luonut
Avaa Käyttäjät›Yleishallinta. Luettelo näyttää jokaisesta tilistä muun muassa kohdat Käyttäjätunnus, Käyttäjäryhmien taulukko, Viimeisin käyntipäivä ja Rekisteröitynyt. Kiinnitä huomiota tileihin, joita et ole itse luonut – varsinkin niihin, jotka kuuluvat laajat oikeudet antavaan ryhmään – ja tileihin, jotka on rekisteröity suunnilleen silloin, kun ongelmat alkoivat.
- Vaihda salasanat ja vaadi kaksivaiheinen kirjautuminen
Vaihda kaikkien ylläpitotilien salasanat. Kaksivaiheinen kirjautuminen kuuluu Joomlaan vakiona, ja sen voi määrätä pakolliseksi valitulle käyttäjäryhmälle – virallinen käsikirja suosittelee nimenomaan ottamaan sen käyttöön.
- Poista vieraat tilit
Poista tilit, joita et ole itse luonut. Pelkkä poistaminen ei riitä niin kauan kuin reitti sisään on auki.
- Päivitä Joomla ja jokainen laajennus
Ydin päivitetään kohdassa Järjestelmä›Päivitys›Joomla ja laajennukset kohdassa Järjestelmä›Päivitys›Lisäosat. Huomioi rajoitus, jonka Joomla itse mainitsee: näkyviin tulevat vain ne laajennukset, jotka tukevat päivityspalvelinta. Kaikki muut on päivitettävä käsin.
- Vertaa asennustasi haavoittuvien laajennusten listaan
Käy asennetut laajennukset läpi virallista listaa vasten. Siinä on oma kategoriansa myös aukoille, joihin ei ole korjausta – siellä mainittu laajennus on poistettava, ei vain piilotettava.
- Älä pelkästään piilota haavoittuvaa laajennusta
Joomlan dokumentaatio on tässä yksiselitteinen: valikkolinkkien poistaminen tai moduulin julkaisun lopettaminen ei tee laajennuksesta tavoittamatonta.
Pelkkä varmuuskopio riittää harvoin
Eilisen varmuuskopion palauttaminen tuntuu siistiltä ratkaisulta, ja joskus se sitä onkin. Usein ei. Sucuri tiivistää oman puhdistuskokemuksensa näin: ”Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites.” Suomeksi: hyökkääjät jättävät aina itselleen paluureitin, ja hakkeroiduista Joomla-sivustoista löytyy useimmiten monta erityyppistä takaovea. Murtoa edeltävässä varmuuskopiossa on yhä sama aukko, josta sisään päästiin – ja murron jälkeisessä voi olla jo takaovi.
Milloin työ kannattaa antaa ammattilaiselle
On kohta, jossa Joomlan omat työkalut loppuvat. Sucuri nimeää sen omassa ohjeessaan: osa vaiheista edellyttää pääsyä verkkopalvelimelle ja tietokantaan, ja jos tietokantataulut tai palvelimen tiedostot eivät ole sinulle tuttuja, pyydä apua sen sijaan, että kokeilet. Se ei ole epäonnistuminen – puolittain puhdistettu sivusto, joka saastuu uudelleen, tulee kalliimmaksi kuin kerralla kunnolla tehty työ.
Lähteet ja lisätietoa
- Joomlan käsikirja – Sivusto pois käytöstäkytkin ja sen rajat
- Google – Sivuston asettaminen karanteeniinmitä ”sivuston vieminen offline-tilaan” tarkoittaa
- Joomlan käsikirja – Käyttäjien toimet -lokikäyttöoikeus, CSV-vienti, säilytysaika
- Sucuri – How to Fix, Clean & Secure a Hacked Joomla! Sitetakaovet ja omien työkalujen rajat
- Joomla – haavoittuvien laajennusten listavirallinen lista, myös aukot ilman korjausta
Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.