Joomla-website gehackt – de eerste stappen in de juiste volgorde
Rustig blijven en op volgorde werken. Deze handleiding kan zonder commandoregel – en zegt ook waar de ingebouwde middelen niet meer volstaan.
Wat de offlineschakelaar van Joomla wel doet – en wat niet
Joomla kan de website sluiten voor bezoekers. De schakelaar staat onder Controlepaneel›Algemene instellingen op het tabblad Website en heet Website offline. Twee beperkingen zijn belangrijk. De Joomla-handleiding stelt uitdrukkelijk dat de schakelaar niet geldt voor het beheergedeelte en niet voor gebruikers die op de backend kunnen inloggen. En Google bedoelt met ‘offline halen’ iets strengers: de website hoort bezoekers helemaal geen inhoud meer te leveren. Een statuscode uit de 4xx- of 5xx-reeks is volgens Google uitdrukkelijk niet genoeg, omdat daarnaast nog steeds schadelijke inhoud uitgeleverd kan worden.
Sporen veiligstellen voordat je gaat opruimen
Joomla houdt zelf een logboek bij van wat er in de backend gebeurt, onder Gebruikers›Gebruikersactie log. Alleen Super Users kunnen het openen; downloaden kan rechtstreeks in de backend, als CSV-bestand. Lees het met de beperkingen in het achterhoofd: IP-adressen worden niet meegeschreven zolang die optie uitstaat, er worden sowieso alleen gebeurtenissen vastgelegd uit de extensies die in de opties zijn aangevinkt, en oudere regels verdwijnen na het aantal dagen dat in de bijbehorende plug-in is ingesteld. Wat er niet in staat, is dus geen bewijs dat er niets is gebeurd.
Controleren op accounts die niet van jou zijn
Open Gebruikers›Beheren. De lijst toont per account onder meer Gebruikersnaam, Gebruikersgroepen, Laatste bezoek en Geregistreerd. Let op accounts die je niet zelf hebt aangemaakt – vooral die in een groep met vergaande rechten – en op accounts die zich hebben geregistreerd rond het moment dat de problemen begonnen.
- Wachtwoorden wijzigen en meervoudige authenticatie afdwingen
Wijzig de wachtwoorden van alle backendaccounts. Joomla heeft meervoudige authenticatie standaard aan boord en kan die voor een gebruikersgroep verplicht stellen – de officiële handleiding raadt uitdrukkelijk aan om die aan te zetten.
- Vreemde accounts verwijderen
Verwijder accounts die je niet zelf hebt aangemaakt. Verwijderen alleen is niet genoeg zolang de weg naar binnen openstaat.
- Joomla en alle extensies bijwerken
De kern via Systeem›Update›Joomla, de extensies via Systeem›Update›Extensies. Houd rekening met de beperking die Joomla zelf noemt: daar verschijnen alleen extensies die de updateserver ondersteunen. Al het andere werk je handmatig bij.
- De lijst met kwetsbare extensies nalopen
Leg je installatie naast de officiële lijst. Die heeft ook een categorie voor lekken waarvoor geen correctie beschikbaar is – een extensie die daar staat, moet eraf, niet alleen verstopt worden.
- Een kwetsbare extensie niet alleen verstoppen
De Joomla-documentatie is daar duidelijk over: menulinks verwijderen of een module depubliceren maakt de extensie niet onbereikbaar.
Een back-up alleen is zelden genoeg
De back-up van gisteren terugzetten voelt als de schone oplossing, en soms is het dat ook. Vaak niet. Sucuri vat de eigen opruimpraktijk zo samen: “Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites.” Een back-up van vóór de inbraak bevat nog altijd het lek waardoor iemand binnenkwam – en een back-up van erna bevat mogelijk de backdoor al.
Wanneer je het uit handen moet geven
Er is een punt waarop de ingebouwde middelen ophouden. Sucuri benoemt dat in de eigen handleiding: sommige stappen vragen om toegang tot de webserver en de database, en wie niet vertrouwd is met databasetabellen of serverbestanden kan beter hulp inschakelen dan gaan experimenteren. Dat is geen falen – een half opgeschoonde website die opnieuw besmet raakt, kost meer dan het in één keer goed laten doen.
Bronnen & verder lezen
- Joomla-handleiding – Website offlinede schakelaar en zijn beperkingen
- Google – Je website in quarantaine plaatsenwat ‘offline halen’ betekent
- Joomla-handleiding – Gebruikersactie logtoegang, CSV-export, bewaartermijn
- Sucuri – How to Fix, Clean & Secure a Hacked Joomla! Sitebackdoors en de grenzen van de ingebouwde middelen
- Joomla – lijst met kwetsbare extensiesofficiële lijst, ook lekken zonder correctie
De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.