Joomla-webbplats hackad – de första stegen i rätt ordning
Lugnt och i tur och ordning. Den här guiden klarar sig utan kommandorad – och den säger också var Joomlas inbyggda verktyg inte räcker längre.
Vad Joomlas offlineläge gör – och vad det inte gör
Joomla kan stänga webbplatsen för besökare. Inställningen sitter under Kontrollpanel start›Globala inställningar på fliken Webbplats och heter Webbplatsen Nedkopplad. Två begränsningar är viktiga. Joomlas handbok slår uttryckligen fast att inställningen inte gäller administratörsgränssnittet och inte heller användare som kan logga in i backend. Och Google menar något strängare med ”att ta webbplatsen offline”: webbplatsen ska inte längre leverera något innehåll alls till besökarna. En statuskod ur 4xx- eller 5xx-serien räcker enligt Google uttryckligen inte, eftersom skadligt innehåll fortfarande kan levereras vid sidan av.
Säkra spåren innan du sanerar
Joomla för en egen logg över vad som händer i backend, under Användare›Användaraktivitetslogg. Bara Super Users kan öppna den, och den går att ladda ner som CSV-fil direkt i backend. Läs den med dess begränsningar i åtanke: IP-adresser skrivs inte med så länge det alternativet är avstängt, det loggas över huvud taget bara händelser från de tillägg som är valda i inställningarna, och äldre poster raderas efter det antal dagar som är inställt i det tillhörande pluginet. Att något saknas där är alltså inget bevis för att ingenting har hänt.
Leta efter konton som inte är dina
Öppna Användare›Hantera. Listan visar bland annat Användarnamn, Användargrupper, Senaste besöksdatum och Registreringsdatum för varje konto. Håll utkik efter konton som du inte har skapat själv – särskilt sådana i en grupp med långtgående behörigheter – och efter konton som registrerade sig ungefär när problemen började.
- Byt lösenord och kräv flerfaktorsautentisering
Byt lösenord på alla backendkonton. Joomla har flerfaktorsautentisering inbyggd och kan göra den obligatorisk för en användargrupp – den officiella handboken rekommenderar uttryckligen att du slår på den.
- Ta bort främmande konton
Radera konton som du inte har skapat själv. Men att radera räcker inte så länge vägen in står öppen.
- Uppdatera Joomla och varje tillägg
Kärnan uppdaterar du under System›Uppdatera›Joomla, tilläggen under System›Uppdatera›Tillägg. Tänk på den begränsning som Joomla själv nämner: där dyker bara de tillägg upp som har stöd för uppdateringsservern. Allt annat måste du uppdatera för hand.
- Stäm av mot listan över sårbara tillägg
Jämför det du har installerat med den officiella listan. Den har också en kategori för brister utan tillgänglig rättning – ett tillägg som står där måste bort, inte bara döljas.
- Att dölja ett sårbart tillägg räcker inte
Joomlas dokumentation är tydlig på den punkten: att ta bort menylänkar eller avpublicera en modul gör inte tillägget onåbart.
En säkerhetskopia räcker sällan
Att lägga tillbaka gårdagens säkerhetskopia känns som den rena lösningen, och ibland är den det också. Ofta inte. Sucuri sammanfattar sin egen erfarenhet av saneringar så här: ”Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites.” En säkerhetskopia från tiden före intrånget innehåller fortfarande den säkerhetsbrist som någon tog sig in genom – och en från tiden efter kan redan innehålla bakdörren.
När du bör lämna över det till någon annan
Det finns en punkt där de inbyggda verktygen tar slut. Sucuri pekar ut den i sin egen guide: vissa steg kräver åtkomst till webbservern och databasen, och den som inte är hemma i databastabeller eller serverfiler bör be om hjälp i stället för att experimentera. Det är inget misslyckande – en halvsanerad webbplats som drabbas igen kostar mer än att göra det ordentligt en gång.
Källor & mer information
- Joomlas handbok – Webbplatsen Nedkoppladinställningen och dess gränser
- Google – Sätt din webbplats i karantänvad ”ta webbplatsen offline” betyder
- Joomlas handbok – Användaraktivitetsloggåtkomst, CSV-export, lagringstid
- Sucuri – How to Fix, Clean & Secure a Hacked Joomla! Sitebakdörrar och gränserna för de inbyggda verktygen
- Joomla – lista över sårbara tilläggofficiell lista, även brister utan rättning
Det är alltid respektive utvecklares officiella uppgifter som gäller. Den här sidan sammanfattar offentligt tillgänglig information på ett neutralt sätt.