HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Luki w zabezpieczeniach & instrukcje aktualizacji
Nowość htprotect.app - Centralne zarządzanie wieloma stronami Joomla
Pierwsza pomoc

Zhakowana strona Joomla – pierwsze kroki we właściwej kolejności

Spokojnie i po kolei. Ten poradnik obywa się bez wiersza poleceń – i mówi też wprost, w którym miejscu wbudowane narzędzia przestają wystarczać.

Najpierw zamknij lukę, dopiero potem sprzątaj
Usunięcie tego, co zostawił po sobie atakujący, nie zamyka jeszcze drogi, którą wszedł. Potrzebne jest jedno i drugie – w tej kolejności.

Co daje ustawienie „Witryna wyłączona” – a czego nie daje

Joomla potrafi zamknąć witrynę przed odwiedzającymi. Ustawienie znajdziesz w Pulpit startowyKonfiguracja globalna, na karcie Witryna, pod nazwą Witryna wyłączona. Ważne są dwa ograniczenia. Podręcznik Joomli wyraźnie zaznacza, że przełącznik nie obejmuje zaplecza administracyjnego ani użytkowników, którzy potrafią się do niego zalogować. A Google rozumie przez „wyłączenie witryny” coś ostrzejszego: strona nie powinna w ogóle serwować odwiedzającym żadnych treści. Sam kod odpowiedzi z serii 4xx lub 5xx Google uznaje wprost za niewystarczający, ponieważ obok niego nadal mogą być serwowane szkodliwe treści.

Zabezpiecz ślady, zanim zaczniesz sprzątać

Joomla prowadzi własny zapis zdarzeń z zaplecza w UżytkownicyDzienniki działań. Otworzyć go mogą wyłącznie superużytkownicy, a pobrać da się go wprost z zaplecza jako plik CSV. Czytaj go ze świadomością jego ograniczeń: adresy IP nie są zapisywane, dopóki odpowiednia opcja pozostaje wyłączona, rejestrowane są i tak wyłącznie zdarzenia z rozszerzeń wybranych w opcjach, a starsze wpisy są usuwane po liczbie dni ustawionej w powiązanym dodatku. Brak wpisu nie jest więc dowodem na to, że nic się nie wydarzyło.

Sprawdź, czy nie ma obcych kont

Otwórz UżytkownicyZarządzanie. Lista pokazuje przy każdym koncie między innymi Użytkownik, Grupy, Ostatnia wizyta i Data rejestracji. Zwróć uwagę na konta, które nie zostały założone przez Ciebie – zwłaszcza te w grupie z szerokimi uprawnieniami – oraz na konta zarejestrowane mniej więcej wtedy, gdy zaczęły się dziać niepokojące rzeczy.

  1. Zmień hasła i wymuś uwierzytelnianie wieloskładnikowe

    Zmień hasła wszystkich kont z dostępem do zaplecza. Joomla ma uwierzytelnianie wieloskładnikowe wbudowane fabrycznie i potrafi wymusić je dla wybranej grupy użytkowników – oficjalny podręcznik wyraźnie zaleca jego włączenie.

  2. Usuń obce konta

    Usuń konta, które nie zostały założone przez Ciebie. Samo usunięcie nie wystarczy, dopóki droga do środka pozostaje otwarta.

  3. Zaktualizuj Joomlę i wszystkie rozszerzenia

    Rdzeń przez SystemAktualizujJoomla, rozszerzenia przez SystemAktualizujRozszerzenia. Pamiętaj o ograniczeniu, które Joomla wskazuje sama: pojawiają się tam wyłącznie rozszerzenia obsługujące serwer aktualizacji. Całą resztę trzeba zaktualizować ręcznie.

  4. Porównaj instalację z listą podatnych rozszerzeń

    Sprawdź na oficjalnej liście wszystkie zainstalowane rozszerzenia. Jest na niej także kategoria luk, dla których nie ma jeszcze poprawki – wymienione tam rozszerzenie trzeba usunąć, a nie tylko ukryć.

  5. Nie poprzestawaj na ukryciu podatnego rozszerzenia

    Dokumentacja Joomli nie pozostawia tu wątpliwości: usunięcie odnośników z menu czy wycofanie modułu z publikacji nie sprawia, że rozszerzenie staje się nieosiągalne.

Sprzątanie to dopiero połowa pracy
Dopóki droga do środka pozostaje otwarta, w ciągu kilku dni zobaczysz to samo. Zaktualizuj Joomlę i każde rozszerzenie, a wszystko, co masz zainstalowane, sprawdź na oficjalnej liście podatnych rozszerzeń.

Sama kopia zapasowa rzadko załatwia sprawę

Przywrócenie wczorajszej kopii zapasowej wygląda na czyste rozwiązanie i czasem faktycznie nim jest. Często jednak nie jest. Sucuri tak podsumowuje własną praktykę oczyszczania stron: „Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites.” Krótko mówiąc: atakujący niemal zawsze zostawiają sobie drogę powrotu, a na zhakowanych stronach Joomla zwykle znajduje się kilka różnych backdoorów. Kopia sprzed włamania wciąż zawiera lukę, przez którą ktoś wszedł – a kopia wykonana po włamaniu może już zawierać backdoora.

Kiedy oddać sprawę w ręce specjalistów

Jest moment, w którym wbudowane narzędzia się kończą. Sucuri wskazuje go w swoim poradniku: część kroków wymaga dostępu do serwera WWW i bazy danych, a kto nie czuje się pewnie w tabelach bazy danych ani w plikach na serwerze, powinien poprosić o pomoc, zamiast eksperymentować. To nie jest porażka – strona oczyszczona połowicznie, która zostaje zainfekowana ponownie, kosztuje więcej niż jedno porządne czyszczenie.

Źródła i materiały uzupełniające

Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.