HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Failles de sécurité & guides de mise à jour
Nouveau htprotect.app - Gestion centralisée de plusieurs sites Joomla
Aide d’urgence

Site Joomla piraté : les premières étapes, dans le bon ordre

Gardez votre calme et procédez dans l’ordre. Ce guide se passe de la ligne de commande – et il dit aussi à partir d’où les outils intégrés à Joomla ne suffisent plus.

Refermez d’abord la faille, nettoyez ensuite
Supprimer ce qu’un attaquant a laissé derrière lui ne referme pas pour autant la porte par laquelle il est entré. Les deux sont nécessaires – dans cet ordre.

Ce que fait le réglage « Site hors-ligne » de Joomla – et ce qu’il ne fait pas

Joomla sait fermer le site aux visiteurs. Le réglage se trouve sous Panneau d’administrationConfiguration globale, dans l’onglet Site, et s’appelle Site hors-ligne. Deux limites comptent. Le manuel de Joomla précise noir sur blanc que ce réglage ne s’applique ni à l’interface d’administration ni aux utilisateurs qui peuvent se connecter au back-end. Et Google entend par « mettre hors ligne » quelque chose de plus strict : le site ne doit plus servir le moindre contenu à ses visiteurs. Un code de statut de la série 4xx ou 5xx ne suffit expressément pas pour Google, car des contenus malveillants peuvent continuer d’être servis à côté.

Conservez les traces avant de nettoyer

Joomla tient son propre journal des opérations effectuées dans le back-end, sous UtilisateursJournal des actions. Seuls les Super Utilisateurs peuvent l’ouvrir ; il s’exporte au format CSV directement depuis le back-end. Lisez-le en gardant ses limites à l’esprit : les adresses IP ne sont pas enregistrées tant que l’option correspondante reste désactivée, seules sont journalisées les opérations provenant des extensions sélectionnées dans les options, et les entrées anciennes sont supprimées au bout d’un nombre de jours défini dans le plugin associé. Ce qui n’y figure pas ne prouve donc pas qu’il ne s’est rien passé.

Cherchez les comptes qui ne sont pas les vôtres

Ouvrez UtilisateursGestion. Pour chaque compte, la liste affiche notamment Identifiant, Groupes d’utilisateurs, Dernière visite et Inscription. Repérez les comptes que vous n’avez pas créés – en particulier ceux qui appartiennent à un groupe aux droits étendus – ainsi que ceux qui se sont inscrits au moment où les anomalies ont commencé.

  1. Changez les mots de passe et imposez l’authentification multifacteurs

    Changez le mot de passe de tous les comptes du back-end. Joomla intègre l’authentification multifacteurs d’origine et peut la rendre obligatoire pour un groupe d’utilisateurs – le manuel officiel recommande explicitement de l’activer.

  2. Supprimez les comptes étrangers

    Supprimez les comptes que vous n’avez pas créés. La suppression seule ne suffit pas tant que la porte d’entrée reste ouverte.

  3. Mettez à jour Joomla et toutes les extensions

    Le cœur via SystèmeMise à jourJoomla, les extensions via SystèmeMise à jourExtensions. Tenez compte de la restriction que Joomla signale lui-même : seules les extensions qui prennent en charge le serveur de mise à jour y apparaissent. Tout le reste, vous devez le mettre à jour à la main.

  4. Comparez avec la liste des extensions vulnérables

    Confrontez votre installation à la liste officielle. Elle comporte aussi une catégorie pour les failles sans correctif disponible – une extension qui y figure doit disparaître, et pas seulement être masquée.

  5. Ne vous contentez pas de masquer une extension vulnérable

    La documentation de Joomla est sans ambiguïté : supprimer des liens de menu ou dépublier un module ne rend pas l’extension inaccessible.

Nettoyer n’est que la moitié du travail
Tant que la porte d’entrée reste ouverte, la même chose se reproduira en quelques jours. Mettez à jour Joomla et chacune de vos extensions, et confrontez votre installation à la liste officielle des extensions vulnérables.

Une sauvegarde seule règle rarement le problème

Restaurer la sauvegarde d’hier a tout l’air de la solution propre, et parfois elle l’est. Souvent, non. Sucuri résume ainsi sa propre pratique du nettoyage – les attaquants laissent presque toujours un moyen de revenir, et les sites Joomla piratés abritent souvent plusieurs portes dérobées de types différents : « Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites. » Une sauvegarde antérieure à l’intrusion contient toujours la faille par laquelle quelqu’un est entré – et une sauvegarde postérieure contient peut-être déjà la porte dérobée.

Quand passer la main

Il existe un point où les outils intégrés s’arrêtent. Sucuri le nomme dans son propre guide : certaines étapes supposent un accès au serveur web et à la base de données, et qui ne s’y connaît pas en tables de base de données ni en fichiers serveur doit demander de l’aide plutôt que de faire des essais. Ce n’est pas un échec : un site nettoyé à moitié qui se fait réinfecter coûte plus cher qu’un nettoyage fait correctement du premier coup.

Sources & liens utiles

Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.