Site Joomla piraté : les premières étapes, dans le bon ordre
Gardez votre calme et procédez dans l’ordre. Ce guide se passe de la ligne de commande – et il dit aussi à partir d’où les outils intégrés à Joomla ne suffisent plus.
Ce que fait le réglage « Site hors-ligne » de Joomla – et ce qu’il ne fait pas
Joomla sait fermer le site aux visiteurs. Le réglage se trouve sous Panneau d’administration›Configuration globale, dans l’onglet Site, et s’appelle Site hors-ligne. Deux limites comptent. Le manuel de Joomla précise noir sur blanc que ce réglage ne s’applique ni à l’interface d’administration ni aux utilisateurs qui peuvent se connecter au back-end. Et Google entend par « mettre hors ligne » quelque chose de plus strict : le site ne doit plus servir le moindre contenu à ses visiteurs. Un code de statut de la série 4xx ou 5xx ne suffit expressément pas pour Google, car des contenus malveillants peuvent continuer d’être servis à côté.
Conservez les traces avant de nettoyer
Joomla tient son propre journal des opérations effectuées dans le back-end, sous Utilisateurs›Journal des actions. Seuls les Super Utilisateurs peuvent l’ouvrir ; il s’exporte au format CSV directement depuis le back-end. Lisez-le en gardant ses limites à l’esprit : les adresses IP ne sont pas enregistrées tant que l’option correspondante reste désactivée, seules sont journalisées les opérations provenant des extensions sélectionnées dans les options, et les entrées anciennes sont supprimées au bout d’un nombre de jours défini dans le plugin associé. Ce qui n’y figure pas ne prouve donc pas qu’il ne s’est rien passé.
Cherchez les comptes qui ne sont pas les vôtres
Ouvrez Utilisateurs›Gestion. Pour chaque compte, la liste affiche notamment Identifiant, Groupes d’utilisateurs, Dernière visite et Inscription. Repérez les comptes que vous n’avez pas créés – en particulier ceux qui appartiennent à un groupe aux droits étendus – ainsi que ceux qui se sont inscrits au moment où les anomalies ont commencé.
- Changez les mots de passe et imposez l’authentification multifacteurs
Changez le mot de passe de tous les comptes du back-end. Joomla intègre l’authentification multifacteurs d’origine et peut la rendre obligatoire pour un groupe d’utilisateurs – le manuel officiel recommande explicitement de l’activer.
- Supprimez les comptes étrangers
Supprimez les comptes que vous n’avez pas créés. La suppression seule ne suffit pas tant que la porte d’entrée reste ouverte.
- Mettez à jour Joomla et toutes les extensions
Le cœur via Système›Mise à jour›Joomla, les extensions via Système›Mise à jour›Extensions. Tenez compte de la restriction que Joomla signale lui-même : seules les extensions qui prennent en charge le serveur de mise à jour y apparaissent. Tout le reste, vous devez le mettre à jour à la main.
- Comparez avec la liste des extensions vulnérables
Confrontez votre installation à la liste officielle. Elle comporte aussi une catégorie pour les failles sans correctif disponible – une extension qui y figure doit disparaître, et pas seulement être masquée.
- Ne vous contentez pas de masquer une extension vulnérable
La documentation de Joomla est sans ambiguïté : supprimer des liens de menu ou dépublier un module ne rend pas l’extension inaccessible.
Une sauvegarde seule règle rarement le problème
Restaurer la sauvegarde d’hier a tout l’air de la solution propre, et parfois elle l’est. Souvent, non. Sucuri résume ainsi sa propre pratique du nettoyage – les attaquants laissent presque toujours un moyen de revenir, et les sites Joomla piratés abritent souvent plusieurs portes dérobées de types différents : « Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites. » Une sauvegarde antérieure à l’intrusion contient toujours la faille par laquelle quelqu’un est entré – et une sauvegarde postérieure contient peut-être déjà la porte dérobée.
Quand passer la main
Il existe un point où les outils intégrés s’arrêtent. Sucuri le nomme dans son propre guide : certaines étapes supposent un accès au serveur web et à la base de données, et qui ne s’y connaît pas en tables de base de données ni en fichiers serveur doit demander de l’aide plutôt que de faire des essais. Ce n’est pas un échec : un site nettoyé à moitié qui se fait réinfecter coûte plus cher qu’un nettoyage fait correctement du premier coup.
Sources & liens utiles
- Manuel Joomla – Site Offlinele réglage et ses limites
- Google – Mettre votre site en quarantainece que signifie « mettre hors ligne »
- Manuel Joomla – Journal des actionsaccès, export CSV, durée de conservation
- Sucuri – How to Fix, Clean & Secure a Hacked Joomla! Siteportes dérobées et limites des outils intégrés
- Joomla – Liste des extensions vulnérablesliste officielle, y compris les failles sans correctif
Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.