HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Biztonsági rések & frissítési útmutatók
Új htprotect.app - Központi Joomla oldalkezelés több weboldalhoz
Azonnali segítség

Feltört Joomla weboldal – az első lépések a helyes sorrendben

Nyugodtan, sorban haladva. Ez az útmutató parancssor nélkül is végigvihető – és megmondja azt is, hol nem elég többé a Joomla saját eszköztára.

Előbb a biztonsági rés bezárása, utána a takarítás
Attól, hogy eltűnik minden, amit a támadó hátrahagyott, még nyitva marad az az út, amelyen bejutott. Mindkettőre szükség van – és ebben a sorrendben.

Mit tud a Joomla „Oldal leállítása” kapcsolója – és mit nem

A Joomla be tudja zárni a weboldalt a látogatók elől. A kapcsoló a VezérlőpultGlobális konfiguráció menüpontban, a Webhely fülön található, a neve Oldal leállítása. Két korlátját fontos ismerni. A Joomla kézikönyve kifejezetten leszögezi, hogy a kapcsoló nem vonatkozik az adminisztrációs felületre, sem azokra a felhasználókra, akik be tudnak oda jelentkezni. A Google pedig szigorúbbat ért azon, hogy egy weboldalt offline állapotba helyeznek: az oldal egyáltalán ne szolgáljon ki tartalmat a látogatóknak. A 4xx vagy 5xx tartományba eső állapotkód a Google szerint kifejezetten nem elegendő, mert mellette továbbra is kiszolgálható kártékony tartalom.

A nyomok rögzítése a takarítás előtt

A Joomla saját naplót vezet az adminisztrációs felületen történtekről a FelhasználókFelhasználói műveletek naplója menüpontban. Megnyitni csak Super User jogosultságú fiókkal lehet, letölteni pedig közvetlenül az adminisztrációs felületről, CSV-fájlként. Érdemes a korlátaival együtt olvasni: az IP-címeket nem rögzíti, amíg a megfelelő beállítás ki van kapcsolva; eleve csak a beállításokban kijelölt bővítmények eseményei kerülnek bele; a régebbi bejegyzéseket pedig a naplóhoz tartozó beépülő modulban megadott számú nap után törli a rendszer. Ami tehát hiányzik belőle, az nem bizonyítja, hogy nem történt semmi.

Idegen fiókok keresése

A FelhasználókKezelés menüpontban a lista fiókonként többek között a Felhasználónév, a Felhasználó csoportok, az Utolsó látogatás és a Regisztrálva oszlopot mutatja. Érdemes kiszúrni azokat a fiókokat, amelyeket nem Ön hozott létre – különösen a széles jogosultságú csoportba tartozókat –, valamint azokat, amelyek nagyjából a rendellenességek kezdete körül regisztráltak.

  1. Jelszócsere és kötelező többtényezős hitelesítés

    Cserélje le az összes adminisztrációs fiók jelszavát. A többtényezős hitelesítés gyárilag benne van a Joomlában, és egy felhasználói csoport számára kötelezővé is tehető – a hivatalos kézikönyv kifejezetten javasolja a bekapcsolását.

  2. Az idegen fiókok törlése

    Törölje azokat a fiókokat, amelyeket nem Ön hozott létre. A törlés önmagában kevés, amíg a bejutás útja nyitva áll.

  3. A Joomla és minden bővítmény frissítése

    A rendszermagot a RendszerFrissítésJoomla, a bővítményeket a RendszerFrissítésBővítmények menüpontban. Fontos az a korlát, amelyet maga a Joomla is megnevez: itt csak azok a bővítmények jelennek meg, amelyek támogatják a frissítési kiszolgálót. A többit kézzel kell frissíteni.

  4. Összevetés a sebezhető bővítmények listájával

    Vesse össze a telepített bővítményeket a hivatalos listával. Külön kategóriája van azoknak a réseknek is, amelyekhez nincs elérhető javítás – az ott szereplő bővítménynek mennie kell, nem elég elrejteni.

  5. A sebezhető bővítményt nem elég elrejteni

    A Joomla dokumentációja ebben egyértelmű: a menühivatkozások törlésétől vagy egy modul közzétételének visszavonásától a bővítmény még elérhető marad.

A takarítás csak a munka fele
Amíg a bejutás útja nyitva marad, néhány napon belül ugyanez a helyzet áll elő újra. Frissítse a Joomlát és minden bővítményt, majd vesse össze a telepített bővítményeket a hivatalos sebezhető bővítmények listájával.

Egy biztonsági mentés önmagában ritkán elég

A tegnapi mentés visszaállítása tiszta megoldásnak tűnik, és néha az is. Gyakran azonban nem. A Sucuri így foglalja össze a saját takarítási tapasztalatát: „Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites.” Vagyis a támadók mindig hagynak maguknak visszautat, és a feltört Joomla-oldalakon jellemzően több, különböző típusú hátsó kaput találni. A betörés előtti mentés továbbra is tartalmazza azt a biztonsági rést, amelyen keresztül valaki bejutott – az utána készült mentés pedig már a hátsó kaput is.

Mikor érdemes szakemberre bízni

Van egy pont, ahol a Joomla saját eszközei elfogynak. A Sucuri a saját útmutatójában ki is mondja: egyes lépésekhez webkiszolgálói és adatbázis-hozzáférés kell, és aki nincs otthon az adatbázistáblákban vagy a kiszolgáló fájljaiban, inkább kérjen segítséget, mint hogy kísérletezzen. Ez nem kudarc: egy félig megtisztított weboldal, amelyet újra megfertőznek, többe kerül, mint egyszer, rendesen elvégeztetni a munkát.

Források & további hivatkozások

Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.