HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Ajuda imediata

Site Joomla hackeado – os primeiros passos na ordem certa

Com calma, um passo de cada vez. Este guia funciona sem linha de comando – e diz também onde os recursos do próprio Joomla deixam de bastar.

Primeiro feche a brecha, depois faça a limpeza
Remover o que um invasor deixou para trás ainda não fecha o caminho por onde ele entrou. As duas coisas são necessárias – e nessa ordem.

O que a opção “Site em Manutenção” do Joomla faz – e o que ela não faz

O Joomla consegue fechar o site para os visitantes. A opção fica em Painel inicialConfigurações globais, na aba Site, e se chama Site em Manutenção. Dois limites importam. O manual do Joomla registra expressamente que a opção não vale para a área administrativa nem para os usuários que conseguem entrar na administração. E o Google entende algo mais rigoroso por “tirar o site do ar”: o site não deve mais entregar conteúdo nenhum aos visitantes. Um código de status da faixa 4xx ou 5xx, diz o Google expressamente, não basta, porque ao lado dele o conteúdo malicioso pode continuar sendo entregue.

Guarde os rastros antes de começar a limpeza

O Joomla mantém seu próprio registro do que acontece na administração, em UsuáriosRegistro de ações dos usuários. Só os Super Usuários conseguem abri-lo, e ele pode ser baixado como arquivo CSV direto na administração. Leia esse registro sabendo dos limites dele: os endereços IP não são anotados enquanto a opção correspondente estiver desligada; de todo modo, só entram no registro as ações das extensões selecionadas nas opções; e os itens antigos são apagados depois do número de dias configurado no plugin correspondente. Ou seja: o que não aparece ali não é prova de que nada aconteceu.

Procure contas que não são suas

Abra UsuáriosGerenciar. Para cada conta, a lista mostra, entre outras coisas, Nome de Usuário, Grupos para usuários, Últimas visitas e Registrados. Preste atenção nas contas que você não criou – principalmente nas que estão em um grupo com permissões amplas – e nas que se registraram por volta do momento em que as coisas estranhas começaram.

  1. Troque as senhas e exija autenticação multifator

    Troque a senha de todas as contas com acesso à administração. O Joomla já vem com autenticação multifator de fábrica e consegue torná-la obrigatória para um grupo de usuários – o manual oficial recomenda expressamente ativá-la.

  2. Remova as contas estranhas

    Exclua as contas que você não criou. Só excluir não basta enquanto o caminho de entrada continuar aberto.

  3. Atualize o Joomla e todas as extensões

    O núcleo em SistemaAtualizarJoomla; as extensões em SistemaAtualizarExtensões. Repare na limitação que o próprio Joomla menciona: ali só aparecem as extensões compatíveis com o servidor de atualizações. Todo o resto você precisa atualizar na mão.

  4. Compare com a lista de extensões vulneráveis

    Compare o que está instalado com a lista oficial. Ela tem também uma categoria para falhas sem correção disponível – uma extensão que apareça ali precisa sair, não só ser escondida.

  5. Não basta esconder uma extensão vulnerável

    A documentação do Joomla é clara nesse ponto: remover links de menu ou despublicar um módulo não torna a extensão inacessível.

Limpar é só metade do trabalho
Enquanto o caminho de entrada continuar aberto, em poucos dias tudo volta a acontecer. Atualize o Joomla e cada extensão e compare o que está instalado com a lista oficial de extensões vulneráveis.

Só um backup raramente resolve

Restaurar o backup de ontem parece a solução limpa, e às vezes é mesmo. Muitas vezes não é. A Sucuri resume assim a própria experiência de limpeza: “Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites.” Um backup anterior à invasão continua trazendo a brecha por onde alguém entrou – e um backup posterior a ela pode já conter o backdoor.

Quando é hora de passar o caso para um profissional

Existe um ponto em que os recursos do próprio Joomla acabam. A Sucuri aponta esse ponto no próprio guia: alguns passos exigem acesso ao servidor web e ao banco de dados, e quem não tem prática com tabelas de banco de dados ou arquivos do servidor deve pedir ajuda em vez de sair experimentando. Isso não é fracasso – um site limpo pela metade, que é invadido de novo, sai mais caro do que fazer o serviço direito de uma vez.

Fontes & leituras complementares

As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.