Joomla-Website gehackt - die ersten Schritte in der richtigen Reihenfolge
Ruhig und der Reihe nach. Diese Anleitung kommt ohne Kommandozeile aus - und sagt auch, wo Bordmittel nicht mehr reichen.
Was Joomlas Offline-Schalter leistet - und was nicht
Joomla kann die Website für Besucher schließen. Der Schalter sitzt unter Home-Dashboard›Globale Konfiguration im Reiter Site und heißt Site Offline. Zwei Grenzen sind wichtig. Das Joomla-Handbuch hält ausdrücklich fest, dass der Schalter nicht für den Administrationsbereich und nicht für Benutzer gilt, die sich am Backend anmelden können. Und Google meint mit „offline nehmen" etwas Strengeres: Die Website soll Besuchern überhaupt keine Inhalte mehr ausliefern. Ein Statuscode aus der 4xx- oder 5xx-Reihe genügt Google ausdrücklich nicht, weil daneben weiterhin schädliche Inhalte ausgeliefert werden können.
Spuren sichern, bevor Sie aufräumen
Joomla führt ein eigenes Protokoll der Backend-Vorgänge unter Benutzer›Benutzeraktivitäten. Öffnen können es nur Super Users; herunterladen lässt es sich direkt im Backend als CSV-Datei. Lesen Sie es im Bewusstsein seiner Grenzen: IP-Adressen werden nicht mitgeschrieben, solange die entsprechende Option ausgeschaltet ist, protokolliert werden ohnehin nur Vorgänge aus den in den Optionen ausgewählten Erweiterungen, und ältere Einträge werden nach einer im zugehörigen Plugin eingestellten Zahl von Tagen gelöscht. Was dort fehlt, ist also kein Beweis dafür, dass nichts geschehen ist.
Nach fremden Konten sehen
Öffnen Sie Benutzer›Verwalten. Die Liste zeigt je Konto unter anderem Benutzername, Benutzergruppen, Letzter Besuch und Registriert. Achten Sie auf Konten, die Sie nicht angelegt haben - besonders solche in einer Gruppe mit weitreichenden Rechten - und auf Konten, die sich rund um den Beginn der Auffälligkeiten registriert haben.
- Passwörter ändern und Mehr-Faktor-Anmeldung verlangen
Ändern Sie die Passwörter aller Backend-Konten. Joomla bringt die Mehr-Faktor-Anmeldung ab Werk mit und kann sie für eine Benutzergruppe verpflichtend machen - das offizielle Handbuch empfiehlt ausdrücklich, sie einzuschalten.
- Fremde Konten entfernen
Löschen Sie Konten, die Sie nicht angelegt haben. Löschen allein genügt nicht, solange der Weg hinein offen ist.
- Joomla und alle Erweiterungen aktualisieren
Den Kern über System›Updates›Joomla, die Erweiterungen über System›Updates›Erweiterungen. Beachten Sie die Einschränkung, die Joomla selbst nennt: Dort erscheinen nur Erweiterungen, die den Update-Server unterstützen. Alles andere müssen Sie von Hand aktualisieren.
- Liste verwundbarer Erweiterungen abgleichen
Gleichen Sie Ihre Installation mit der offiziellen Liste ab. Sie führt auch eine Kategorie für Lücken ohne verfügbare Korrektur - eine dort gelistete Erweiterung muss weg, nicht nur versteckt werden.
- Eine verwundbare Erweiterung nicht nur verstecken
Die Joomla-Dokumentation ist da eindeutig: Menülinks zu entfernen oder ein Modul zu depublizieren macht die Erweiterung nicht unerreichbar.
Ein Backup allein löst es selten
Das Backup von gestern zurückzuspielen wirkt wie die saubere Lösung, und manchmal ist es das auch. Oft nicht. Sucuri fasst die eigene Aufräumpraxis so zusammen: „Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites." Ein Backup von vor dem Einbruch enthält weiterhin die Lücke, durch die jemand hereinkam - und ein Backup von danach möglicherweise schon die Hintertür.
Wann Sie es aus der Hand geben sollten
Es gibt einen Punkt, an dem Bordmittel enden. Sucuri benennt ihn in der eigenen Anleitung: Manche Schritte setzen Zugriff auf Webserver und Datenbank voraus, und wer sich mit Datenbank-Tabellen oder Server-Dateien nicht auskennt, sollte Hilfe holen statt zu experimentieren. Das ist kein Scheitern - eine halb bereinigte Website, die erneut befallen wird, kostet mehr als einmal ordentlich.
Quellen & weiterführende Links
- Joomla-Handbuch - Site Offlineder Schalter und seine Grenzen
- Google - Website unter Quarantäne stellenwas „offline nehmen" bedeutet
- Joomla-Handbuch - BenutzeraktivitätenZugang, CSV-Export, Aufbewahrung
- Sucuri - How to Fix, Clean & Secure a Hacked Joomla! SiteHintertüren und die Grenzen der Bordmittel
- Joomla - Liste verwundbarer Erweiterungenoffizielle Liste, auch Lücken ohne Korrektur
Maßgeblich sind stets die offiziellen Angaben des jeweiligen Herstellers. Diese Seite fasst öffentlich verfügbare Informationen neutral zusammen.