HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Beveiligingslekken & updatehandleidingen
Nieuw htprotect.app - Centraal sitebeheer voor meerdere Joomla-websites
Directe hulp

Joomla-website gehackt – de eerste stappen in de juiste volgorde

Rustig blijven en op volgorde werken. Deze handleiding kan zonder commandoregel – en zegt ook waar de ingebouwde middelen niet meer volstaan.

Eerst het lek dichten, dan opruimen
Wie opruimt wat een aanvaller heeft achtergelaten, heeft daarmee nog niet de weg gesloten waarlangs hij binnenkwam. Je hebt ze allebei nodig – in die volgorde.

Wat de offlineschakelaar van Joomla wel doet – en wat niet

Joomla kan de website sluiten voor bezoekers. De schakelaar staat onder ControlepaneelAlgemene instellingen op het tabblad Website en heet Website offline. Twee beperkingen zijn belangrijk. De Joomla-handleiding stelt uitdrukkelijk dat de schakelaar niet geldt voor het beheergedeelte en niet voor gebruikers die op de backend kunnen inloggen. En Google bedoelt met ‘offline halen’ iets strengers: de website hoort bezoekers helemaal geen inhoud meer te leveren. Een statuscode uit de 4xx- of 5xx-reeks is volgens Google uitdrukkelijk niet genoeg, omdat daarnaast nog steeds schadelijke inhoud uitgeleverd kan worden.

Sporen veiligstellen voordat je gaat opruimen

Joomla houdt zelf een logboek bij van wat er in de backend gebeurt, onder GebruikersGebruikersactie log. Alleen Super Users kunnen het openen; downloaden kan rechtstreeks in de backend, als CSV-bestand. Lees het met de beperkingen in het achterhoofd: IP-adressen worden niet meegeschreven zolang die optie uitstaat, er worden sowieso alleen gebeurtenissen vastgelegd uit de extensies die in de opties zijn aangevinkt, en oudere regels verdwijnen na het aantal dagen dat in de bijbehorende plug-in is ingesteld. Wat er niet in staat, is dus geen bewijs dat er niets is gebeurd.

Controleren op accounts die niet van jou zijn

Open GebruikersBeheren. De lijst toont per account onder meer Gebruikersnaam, Gebruikersgroepen, Laatste bezoek en Geregistreerd. Let op accounts die je niet zelf hebt aangemaakt – vooral die in een groep met vergaande rechten – en op accounts die zich hebben geregistreerd rond het moment dat de problemen begonnen.

  1. Wachtwoorden wijzigen en meervoudige authenticatie afdwingen

    Wijzig de wachtwoorden van alle backendaccounts. Joomla heeft meervoudige authenticatie standaard aan boord en kan die voor een gebruikersgroep verplicht stellen – de officiële handleiding raadt uitdrukkelijk aan om die aan te zetten.

  2. Vreemde accounts verwijderen

    Verwijder accounts die je niet zelf hebt aangemaakt. Verwijderen alleen is niet genoeg zolang de weg naar binnen openstaat.

  3. Joomla en alle extensies bijwerken

    De kern via SysteemUpdateJoomla, de extensies via SysteemUpdateExtensies. Houd rekening met de beperking die Joomla zelf noemt: daar verschijnen alleen extensies die de updateserver ondersteunen. Al het andere werk je handmatig bij.

  4. De lijst met kwetsbare extensies nalopen

    Leg je installatie naast de officiële lijst. Die heeft ook een categorie voor lekken waarvoor geen correctie beschikbaar is – een extensie die daar staat, moet eraf, niet alleen verstopt worden.

  5. Een kwetsbare extensie niet alleen verstoppen

    De Joomla-documentatie is daar duidelijk over: menulinks verwijderen of een module depubliceren maakt de extensie niet onbereikbaar.

Opruimen is maar het halve werk
Zolang de ingang openstaat, staat hetzelfde er over een paar dagen weer. Werk Joomla en elke extensie bij en leg je installatie naast de officiële lijst met kwetsbare extensies.

Een back-up alleen is zelden genoeg

De back-up van gisteren terugzetten voelt als de schone oplossing, en soms is het dat ook. Vaak niet. Sucuri vat de eigen opruimpraktijk zo samen: “Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites.” Een back-up van vóór de inbraak bevat nog altijd het lek waardoor iemand binnenkwam – en een back-up van erna bevat mogelijk de backdoor al.

Wanneer je het uit handen moet geven

Er is een punt waarop de ingebouwde middelen ophouden. Sucuri benoemt dat in de eigen handleiding: sommige stappen vragen om toegang tot de webserver en de database, en wie niet vertrouwd is met databasetabellen of serverbestanden kan beter hulp inschakelen dan gaan experimenteren. Dat is geen falen – een half opgeschoonde website die opnieuw besmet raakt, kost meer dan het in één keer goed laten doen.

Bronnen & verder lezen

De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.