HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilități & ghiduri de actualizare
Nou htprotect.app - Administrare centralizată Joomla pentru mai multe site-uri
Ajutor imediat

Site Joomla spart – primii pași, în ordinea corectă

Calm și pe rând. Ghidul acesta se descurcă fără linie de comandă – și spune deschis unde nu mai ajung mijloacele proprii ale Joomla.

Întâi închideți breșa, apoi curățați
Dacă ștergeți doar ce a lăsat în urmă un atacator, drumul pe care a intrat rămâne deschis. Sunt necesare amândouă – în această ordine.

Ce poate comutatorul de offline din Joomla – și ce nu poate

Joomla poate închide site-ul pentru vizitatori. Comutatorul se află la Panou principalConfigurare Globală, în fila Site, și se numește Site suspendat. Două limite contează. Manualul Joomla precizează explicit că acest comutator nu se aplică zonei de administrare și nici utilizatorilor care se pot autentifica în panoul de administrare. Iar Google înțelege prin „scoaterea site-ului offline” ceva mai strict: site-ul nu ar mai trebui să livreze vizitatorilor niciun fel de conținut. Un cod de stare din seria 4xx sau 5xx nu este suficient, spune Google explicit, pentru că alături de el pot fi livrate în continuare conținuturi dăunătoare.

Salvați urmele înainte de a curăța

Joomla ține un jurnal propriu al operațiunilor din administrare, la UtilizatoriJurnal Acțiuni utilizator. Îl pot deschide numai Super Utilizatorii, iar descărcarea se face direct din administrare, ca fișier CSV. Citiți-l știindu-i limitele: adresele IP nu sunt înregistrate cât timp opțiunea corespunzătoare este dezactivată, oricum se consemnează doar operațiunile din extensiile alese în opțiuni, iar intrările mai vechi din jurnal se șterg după un număr de zile stabilit în pluginul aferent. Prin urmare, ce lipsește de acolo nu este o dovadă că nu s-a întâmplat nimic.

Căutați conturi care nu vă aparțin

Deschideți UtilizatoriAdministrare. Pentru fiecare cont, lista arată printre altele Utilizator, Grupuri utilizatori, Ultima vizită și Înregistrat. Urmăriți conturile pe care nu le-ați creat dumneavoastră – mai ales pe cele dintr-un grup cu drepturi extinse – și conturile înregistrate în jurul momentului în care au început problemele.

  1. Schimbați parolele și impuneți autentificarea multi-factor

    Schimbați parolele tuturor conturilor din administrare. Joomla aduce autentificarea multi-factor din start și o poate face obligatorie pentru un grup de utilizatori – manualul oficial recomandă explicit activarea ei.

  2. Ștergeți conturile străine

    Ștergeți conturile pe care nu le-ați creat dumneavoastră. Simpla ștergere nu este suficientă cât timp drumul de intrare rămâne deschis.

  3. Actualizați Joomla și toate extensiile

    Nucleul, din SistemActualizareJoomla, iar extensiile, din SistemActualizareExtensii. Țineți cont de limitarea pe care o menționează Joomla însuși: acolo apar doar extensiile care au suport pentru serverul de actualizare. Restul trebuie actualizate manual.

  4. Comparați cu lista extensiilor vulnerabile

    Comparați ce aveți instalat cu lista oficială. Ea are și o categorie pentru breșe fără corecție disponibilă – o extensie trecută acolo trebuie eliminată, nu doar ascunsă.

  5. Nu vă mulțumiți să ascundeți o extensie vulnerabilă

    Documentația Joomla este limpede aici: ștergerea linkurilor de meniu sau depublicarea unui modul nu face extensia inaccesibilă.

Curățarea este doar jumătate din treabă
Cât timp drumul de intrare rămâne deschis, în câteva zile totul se repetă. Actualizați Joomla și fiecare extensie și comparați ce aveți instalat cu lista oficială a extensiilor vulnerabile.

Doar o copie de rezervă rezolvă rareori problema

Restaurarea copiei de rezervă de ieri pare soluția curată și uneori chiar este. Adesea nu este. Sucuri își rezumă astfel experiența proprie de curățare – atacatorii lasă întotdeauna o cale de întoarcere, iar în site-urile Joomla sparte se găsesc de regulă mai multe backdoor-uri de tipuri diferite: „Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites.” O copie de rezervă dinainte de efracție conține în continuare breșa prin care a intrat cineva – iar una de după poate conține deja backdoor-ul.

Când ar trebui să dați treaba pe mâna unui specialist

Există un punct în care mijloacele proprii ale Joomla se opresc. Sucuri îl numește în propriul ghid: unii pași presupun acces la serverul web și la baza de date, iar cine nu se pricepe la tabelele bazei de date sau la fișierele de pe server ar trebui să ceară ajutor, nu să experimenteze. Nu este un eșec – un site curățat pe jumătate, care se infectează din nou, costă mai mult decât o singură curățare făcută ca la carte.

Surse & informații suplimentare

Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.