HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Tietoturva-aukot & päivitysohjeet
Uusi htprotect.app - Keskitetty Joomla-sivustonhallinta useille sivustoille
Ensiapu

Joomla-sivusto hakkeroitu – ensimmäiset toimet oikeassa järjestyksessä

Rauhallisesti ja järjestyksessä. Tämä ohje ei vaadi komentoriviä – ja se kertoo myös sen, missä kohtaa Joomlan omat työkalut eivät enää riitä.

Paikkaa ensin aukko, siivoa vasta sitten
Hyökkääjän jälkien poistaminen ei vielä sulje reittiä, jota pitkin hän pääsi sisään. Molemmat on tehtävä – ja tässä järjestyksessä.

Mitä Joomlan offline-kytkin tekee – ja mitä ei

Joomla osaa sulkea sivuston kävijöiltä. Kytkin on kohdassa Hallintapaneelin etusivuSivuston asetukset välilehdellä Sivusto, ja sen nimi on Sivusto pois käytöstä. Kaksi rajoitusta on syytä tietää. Joomlan käsikirja sanoo suoraan, että kytkin ei koske ylläpitopuolta eikä käyttäjiä, jotka pääsevät kirjautumaan hallintaan. Google taas tarkoittaa sivuston viemisellä offline-tilaan jotain tiukempaa: sivuston ei pidä enää tarjota kävijöille mitään sisältöä. Pelkkä 4xx- tai 5xx-sarjan tilakoodi ei Googlen mukaan riitä suojaamaan käyttäjiä, koska sen rinnalla voi yhä välittyä haitallista sisältöä.

Ota jäljet talteen ennen siivousta

Joomla pitää ylläpitopuolen tapahtumista omaa lokia kohdassa KäyttäjätKäyttäjien toimet -loki. Sen voivat avata vain Super User -tason käyttäjät, ja lokin saa ladattua CSV-tiedostona suoraan ylläpidosta. Lue sitä kuitenkin rajoitteet tuntien: IP-osoitteita ei kirjata, ellei vastaavaa asetusta ole kytketty päälle, lokiin päätyvät muutenkin vain niiden laajennusten tapahtumat, jotka on valittu asetuksissa, ja vanhat merkinnät poistetaan, kun liitännäiseen asetettu päivien määrä on kulunut. Se, mitä lokista ei löydy, ei siis todista, ettei mitään olisi tapahtunut.

Etsi tilit, joita et ole itse luonut

Avaa KäyttäjätYleishallinta. Luettelo näyttää jokaisesta tilistä muun muassa kohdat Käyttäjätunnus, Käyttäjäryhmien taulukko, Viimeisin käyntipäivä ja Rekisteröitynyt. Kiinnitä huomiota tileihin, joita et ole itse luonut – varsinkin niihin, jotka kuuluvat laajat oikeudet antavaan ryhmään – ja tileihin, jotka on rekisteröity suunnilleen silloin, kun ongelmat alkoivat.

  1. Vaihda salasanat ja vaadi kaksivaiheinen kirjautuminen

    Vaihda kaikkien ylläpitotilien salasanat. Kaksivaiheinen kirjautuminen kuuluu Joomlaan vakiona, ja sen voi määrätä pakolliseksi valitulle käyttäjäryhmälle – virallinen käsikirja suosittelee nimenomaan ottamaan sen käyttöön.

  2. Poista vieraat tilit

    Poista tilit, joita et ole itse luonut. Pelkkä poistaminen ei riitä niin kauan kuin reitti sisään on auki.

  3. Päivitä Joomla ja jokainen laajennus

    Ydin päivitetään kohdassa JärjestelmäPäivitysJoomla ja laajennukset kohdassa JärjestelmäPäivitysLisäosat. Huomioi rajoitus, jonka Joomla itse mainitsee: näkyviin tulevat vain ne laajennukset, jotka tukevat päivityspalvelinta. Kaikki muut on päivitettävä käsin.

  4. Vertaa asennustasi haavoittuvien laajennusten listaan

    Käy asennetut laajennukset läpi virallista listaa vasten. Siinä on oma kategoriansa myös aukoille, joihin ei ole korjausta – siellä mainittu laajennus on poistettava, ei vain piilotettava.

  5. Älä pelkästään piilota haavoittuvaa laajennusta

    Joomlan dokumentaatio on tässä yksiselitteinen: valikkolinkkien poistaminen tai moduulin julkaisun lopettaminen ei tee laajennuksesta tavoittamatonta.

Siivous on vasta puoli työtä
Niin kauan kuin reitti sisään on auki, sama toistuu muutamassa päivässä. Päivitä Joomla ja jokainen laajennus sekä vertaa asennustasi viralliseen haavoittuvien laajennusten listaan.

Pelkkä varmuuskopio riittää harvoin

Eilisen varmuuskopion palauttaminen tuntuu siistiltä ratkaisulta, ja joskus se sitä onkin. Usein ei. Sucuri tiivistää oman puhdistuskokemuksensa näin: ”Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites.” Suomeksi: hyökkääjät jättävät aina itselleen paluureitin, ja hakkeroiduista Joomla-sivustoista löytyy useimmiten monta erityyppistä takaovea. Murtoa edeltävässä varmuuskopiossa on yhä sama aukko, josta sisään päästiin – ja murron jälkeisessä voi olla jo takaovi.

Milloin työ kannattaa antaa ammattilaiselle

On kohta, jossa Joomlan omat työkalut loppuvat. Sucuri nimeää sen omassa ohjeessaan: osa vaiheista edellyttää pääsyä verkkopalvelimelle ja tietokantaan, ja jos tietokantataulut tai palvelimen tiedostot eivät ole sinulle tuttuja, pyydä apua sen sijaan, että kokeilet. Se ei ole epäonnistuminen – puolittain puhdistettu sivusto, joka saastuu uudelleen, tulee kalliimmaksi kuin kerralla kunnolla tehty työ.

Lähteet ja lisätietoa

Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.