Zhakowana strona Joomla – pierwsze kroki we właściwej kolejności
Spokojnie i po kolei. Ten poradnik obywa się bez wiersza poleceń – i mówi też wprost, w którym miejscu wbudowane narzędzia przestają wystarczać.
Co daje ustawienie „Witryna wyłączona” – a czego nie daje
Joomla potrafi zamknąć witrynę przed odwiedzającymi. Ustawienie znajdziesz w Pulpit startowy›Konfiguracja globalna, na karcie Witryna, pod nazwą Witryna wyłączona. Ważne są dwa ograniczenia. Podręcznik Joomli wyraźnie zaznacza, że przełącznik nie obejmuje zaplecza administracyjnego ani użytkowników, którzy potrafią się do niego zalogować. A Google rozumie przez „wyłączenie witryny” coś ostrzejszego: strona nie powinna w ogóle serwować odwiedzającym żadnych treści. Sam kod odpowiedzi z serii 4xx lub 5xx Google uznaje wprost za niewystarczający, ponieważ obok niego nadal mogą być serwowane szkodliwe treści.
Zabezpiecz ślady, zanim zaczniesz sprzątać
Joomla prowadzi własny zapis zdarzeń z zaplecza w Użytkownicy›Dzienniki działań. Otworzyć go mogą wyłącznie superużytkownicy, a pobrać da się go wprost z zaplecza jako plik CSV. Czytaj go ze świadomością jego ograniczeń: adresy IP nie są zapisywane, dopóki odpowiednia opcja pozostaje wyłączona, rejestrowane są i tak wyłącznie zdarzenia z rozszerzeń wybranych w opcjach, a starsze wpisy są usuwane po liczbie dni ustawionej w powiązanym dodatku. Brak wpisu nie jest więc dowodem na to, że nic się nie wydarzyło.
Sprawdź, czy nie ma obcych kont
Otwórz Użytkownicy›Zarządzanie. Lista pokazuje przy każdym koncie między innymi Użytkownik, Grupy, Ostatnia wizyta i Data rejestracji. Zwróć uwagę na konta, które nie zostały założone przez Ciebie – zwłaszcza te w grupie z szerokimi uprawnieniami – oraz na konta zarejestrowane mniej więcej wtedy, gdy zaczęły się dziać niepokojące rzeczy.
- Zmień hasła i wymuś uwierzytelnianie wieloskładnikowe
Zmień hasła wszystkich kont z dostępem do zaplecza. Joomla ma uwierzytelnianie wieloskładnikowe wbudowane fabrycznie i potrafi wymusić je dla wybranej grupy użytkowników – oficjalny podręcznik wyraźnie zaleca jego włączenie.
- Usuń obce konta
Usuń konta, które nie zostały założone przez Ciebie. Samo usunięcie nie wystarczy, dopóki droga do środka pozostaje otwarta.
- Zaktualizuj Joomlę i wszystkie rozszerzenia
Rdzeń przez System›Aktualizuj›Joomla, rozszerzenia przez System›Aktualizuj›Rozszerzenia. Pamiętaj o ograniczeniu, które Joomla wskazuje sama: pojawiają się tam wyłącznie rozszerzenia obsługujące serwer aktualizacji. Całą resztę trzeba zaktualizować ręcznie.
- Porównaj instalację z listą podatnych rozszerzeń
Sprawdź na oficjalnej liście wszystkie zainstalowane rozszerzenia. Jest na niej także kategoria luk, dla których nie ma jeszcze poprawki – wymienione tam rozszerzenie trzeba usunąć, a nie tylko ukryć.
- Nie poprzestawaj na ukryciu podatnego rozszerzenia
Dokumentacja Joomli nie pozostawia tu wątpliwości: usunięcie odnośników z menu czy wycofanie modułu z publikacji nie sprawia, że rozszerzenie staje się nieosiągalne.
Sama kopia zapasowa rzadko załatwia sprawę
Przywrócenie wczorajszej kopii zapasowej wygląda na czyste rozwiązanie i czasem faktycznie nim jest. Często jednak nie jest. Sucuri tak podsumowuje własną praktykę oczyszczania stron: „Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites.” Krótko mówiąc: atakujący niemal zawsze zostawiają sobie drogę powrotu, a na zhakowanych stronach Joomla zwykle znajduje się kilka różnych backdoorów. Kopia sprzed włamania wciąż zawiera lukę, przez którą ktoś wszedł – a kopia wykonana po włamaniu może już zawierać backdoora.
Kiedy oddać sprawę w ręce specjalistów
Jest moment, w którym wbudowane narzędzia się kończą. Sucuri wskazuje go w swoim poradniku: część kroków wymaga dostępu do serwera WWW i bazy danych, a kto nie czuje się pewnie w tabelach bazy danych ani w plikach na serwerze, powinien poprosić o pomoc, zamiast eksperymentować. To nie jest porażka – strona oczyszczona połowicznie, która zostaje zainfekowana ponownie, kosztuje więcej niż jedno porządne czyszczenie.
Źródła i materiały uzupełniające
- Podręcznik Joomli – Site Offlineustawienie i jego ograniczenia
- Google – Quarantine your siteco znaczy „wyłączenie witryny”
- Podręcznik Joomli – User Actions Logdostęp, eksport CSV, czas przechowywania
- Sucuri – How to Fix, Clean & Secure a Hacked Joomla! Sitebackdoory i granice wbudowanych narzędzi
- Joomla – lista podatnych rozszerzeńoficjalna lista, także luki bez poprawki
Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.