เว็บไซต์ Joomla ถูกแฮก ขั้นตอนแรกตามลำดับที่ถูกต้อง
ตั้งสติแล้วทำไปทีละขั้น คู่มือนี้ทำตามได้โดยไม่ต้องใช้บรรทัดคำสั่ง และจะบอกตรง ๆ ว่าเครื่องมือที่มากับ Joomla ช่วยได้ถึงแค่ไหน
สวิตช์ปิดเว็บไซต์ของ Joomla ทำอะไรได้ และทำอะไรไม่ได้
Joomla สามารถปิดเว็บไซต์ไม่ให้ผู้เข้าชมเห็นได้ สวิตช์อยู่ที่ หน้าแดชบอร์ด›การตั้งค่าหลัก ในแท็บ เว็บไซต์ ชื่อว่า ออฟไลน์เว็บชั่วคราว มีข้อจำกัดสำคัญอยู่ 2 ข้อ ข้อแรก คู่มือของ Joomla ระบุไว้ชัดเจนว่าสวิตช์นี้ไม่มีผลกับส่วนผู้ดูแลระบบ และไม่มีผลกับผู้ใช้ที่เข้าสู่ระบบหลังบ้านได้ ข้อที่สอง คำว่า “นำเว็บไซต์ออฟไลน์” ในความหมายของ Google เข้มงวดกว่านั้น คือเว็บไซต์ต้องไม่ส่งเนื้อหาใด ๆ ให้ผู้เข้าชมอีกเลย และ Google ระบุชัดว่าการตอบกลับด้วยสถานะในกลุ่ม 4xx หรือ 5xx ยังไม่เพียงพอ เพราะเนื้อหาที่เป็นอันตรายอาจยังถูกส่งออกไปควบคู่กันได้อยู่ดี
เก็บหลักฐานก่อนลงมือเก็บกวาด
Joomla เก็บบันทึกการทำงานในส่วนหลังบ้านไว้เอง ดูได้ที่ สมาชิก›บันทึกการทำงานของสมาชิก ผู้ที่เปิดดูได้มีเพียงบัญชี Super User เท่านั้น และดาวน์โหลดเป็นไฟล์ CSV ได้จากหน้าจัดการโดยตรง อ่านบันทึกนี้โดยรู้ข้อจำกัดของมันไว้ด้วย หมายเลข IP จะไม่ถูกบันทึก ตราบใดที่ยังไม่ได้เปิดตัวเลือกนั้นไว้ สิ่งที่ถูกบันทึกมีเพียงการทำงานของส่วนเสริมที่เลือกไว้ในหน้าตัวเลือกเท่านั้น และรายการเก่าจะถูกลบทิ้งเมื่อพ้นจำนวนวันที่ตั้งไว้ในปลั๊กอินที่เกี่ยวข้อง ดังนั้นการที่ไม่พบร่องรอยในบันทึก จึงไม่ใช่หลักฐานว่าไม่มีอะไรเกิดขึ้น
ตรวจหาบัญชีที่คุณไม่ได้สร้างเอง
เปิด สมาชิก›จัดการ รายการจะแสดงข้อมูลของแต่ละบัญชี เช่น ชื่อผู้ใช้ กลุ่มผู้ใช้ เข้าสู่ระบบล่าสุด และ ได้เป็นสมาชิก ให้สังเกตบัญชีที่คุณไม่ได้สร้างเอง โดยเฉพาะบัญชีที่อยู่ในกลุ่มซึ่งมีสิทธิ์กว้างขวาง และบัญชีที่สมัครเข้ามาในช่วงเวลาใกล้เคียงกับตอนที่ความผิดปกติเริ่มปรากฏ
- เปลี่ยนรหัสผ่านและบังคับใช้การตรวจสอบสิทธิ์แบบหลายปัจจัย
เปลี่ยนรหัสผ่านของทุกบัญชีที่เข้าหลังบ้านได้ Joomla มีการตรวจสอบสิทธิ์แบบหลายปัจจัยมาให้ในตัวอยู่แล้ว และกำหนดให้เป็นข้อบังคับสำหรับกลุ่มผู้ใช้กลุ่มใดกลุ่มหนึ่งได้ ซึ่งคู่มืออย่างเป็นทางการก็แนะนำไว้ชัดเจนว่าควรเปิดใช้งาน
- ลบบัญชีแปลกปลอมออกไป
ลบบัญชีที่คุณไม่ได้สร้างเองทิ้ง แต่การลบเพียงอย่างเดียวยังไม่พอ ตราบใดที่ทางเข้ายังเปิดอยู่
- อัปเดต Joomla และส่วนเสริมทุกตัว
อัปเดตตัวหลักที่ ระบบ›อัปเดต›Joomla และอัปเดตส่วนเสริมที่ ระบบ›อัปเดต›ส่วนเสริม โปรดสังเกตข้อจำกัดที่ Joomla ระบุไว้เอง หน้านั้นจะแสดงเฉพาะส่วนเสริมที่รองรับเซิร์ฟเวอร์อัปเดตเท่านั้น ส่วนที่เหลือคุณต้องอัปเดตด้วยมือ
- เทียบกับรายชื่อส่วนเสริมที่มีช่องโหว่
นำสิ่งที่ติดตั้งอยู่บนเว็บไซต์ของคุณไปเทียบกับรายชื่อฉบับทางการ ในรายชื่อนั้นมีหมวดสำหรับช่องโหว่ที่ยังไม่มีตัวแก้ไขด้วย ส่วนเสริมที่อยู่ในรายชื่อนี้ต้องถอดออก ไม่ใช่แค่ซ่อนเอาไว้
- อย่าเพียงซ่อนส่วนเสริมที่มีช่องโหว่
เอกสารของ Joomla ระบุไว้ชัดเจนว่า การลบลิงก์เมนูหรือการยกเลิกเผยแพร่โมดูล ไม่ได้ทำให้ส่วนเสริมนั้นเข้าถึงจากภายนอกไม่ได้
การกู้ข้อมูลสำรองอย่างเดียวมักไม่จบเรื่อง
การกู้ข้อมูลสำรองของเมื่อวานกลับมาดูเหมือนเป็นทางออกที่สะอาดที่สุด และบางครั้งก็เป็นเช่นนั้นจริง แต่บ่อยครั้งกลับไม่ใช่ Sucuri สรุปประสบการณ์ล้างเว็บไซต์ของตนเองไว้ว่า ผู้โจมตีทิ้งช่องทางกลับเข้ามาไว้เสมอ และในเว็บไซต์ Joomla ที่ถูกแฮก พวกเขามักพบแบ็กดอร์หลายตัวหลายรูปแบบมากกว่าจะพบเพียงตัวเดียว “Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites.” ข้อมูลสำรองที่ทำไว้ก่อนถูกบุกรุกยังคงมีช่องโหว่ที่เปิดทางให้เข้ามาอยู่เหมือนเดิม ส่วนข้อมูลสำรองที่ทำไว้หลังจากนั้น ก็อาจมีแบ็กดอร์ติดมาแล้วก็ได้
ถึงจุดไหนควรส่งต่อให้ผู้เชี่ยวชาญ
มีจุดหนึ่งที่เครื่องมือซึ่งมากับ Joomla ไปต่อไม่ได้แล้ว Sucuri ระบุจุดนั้นไว้ในคู่มือของตนเองว่า บางขั้นตอนต้องเข้าถึงเว็บเซิร์ฟเวอร์และฐานข้อมูลได้ และถ้าคุณไม่ถนัดทำงานกับตารางในฐานข้อมูลหรือไฟล์บนเซิร์ฟเวอร์ ควรขอความช่วยเหลือ ไม่ใช่ลองผิดลองถูกเอาเอง นี่ไม่ใช่ความล้มเหลว เพราะเว็บไซต์ที่ล้างไปได้เพียงครึ่งเดียวแล้วถูกบุกรุกซ้ำ มีราคาแพงกว่าการทำให้เรียบร้อยตั้งแต่ครั้งแรก
แหล่งอ้างอิงและลิงก์เพิ่มเติม
- คู่มือ Joomla - Site Offlineสวิตช์นี้ทำอะไรได้และมีข้อจำกัดอย่างไร
- Google - Quarantine your siteการนำเว็บไซต์ออฟไลน์หมายถึงอะไร
- คู่มือ Joomla - บันทึกการทำงานของสมาชิกสิทธิ์ในการเปิดดู การส่งออก CSV และระยะเวลาเก็บข้อมูล
- Sucuri - How to Fix, Clean & Secure a Hacked Joomla! Siteแบ็กดอร์และข้อจำกัดของเครื่องมือที่มากับ Joomla
- Joomla - รายชื่อส่วนเสริมที่มีช่องโหว่รายชื่อฉบับทางการ รวมถึงช่องโหว่ที่ยังไม่มีตัวแก้ไข
ข้อมูลที่ถือเป็นเกณฑ์คือประกาศอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเสมอ หน้านี้รวบรวมข้อมูลที่เปิดเผยต่อสาธารณะไว้อย่างเป็นกลาง