HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Güvenlik açıkları & güncelleme rehberleri
Yeni htprotect.app - Birden fazla web sitesi için merkezi Joomla site yönetimi
Acil yardım

Joomla siteniz hacklendi – doğru sırayla ilk adımlar

Sakin olun ve sırayla ilerleyin. Bu rehber komut satırı gerektirmez – Joomla'nın kendi araçlarının yetmediği noktayı da açıkça söyler.

Önce açığı kapatın, sonra temizleyin
Saldırganın geride bıraktıklarını temizlemek, onun içeri girdiği yolu kapatmaz. İkisi de gereklidir – ve bu sırayla.

Joomla'nın çevrimdışı ayarı ne yapar – ve ne yapmaz

Joomla, siteyi ziyaretçilere kapatabilir. Bu ayar Denetim MasasıGenel Yapılandırma altında, Site sekmesinde bulunur ve Site Çevrimdışı adını taşır. Burada iki sınır önemlidir. Joomla dokümantasyonu bu ayarın yönetim paneli için ve yönetim paneline giriş yapabilen kullanıcılar için geçerli olmadığını açıkça belirtir. Google ise “siteyi çevrimdışına almak” derken bundan daha katı bir şeyi kastediyor: sitenin ziyaretçilere hiçbir içerik sunmaması gerekir. Google'a göre 4xx ya da 5xx aralığında bir durum kodu döndürmek yeterli değildir, çünkü bunun yanı sıra zararlı içerik sunulmaya devam edebilir.

Temizliğe başlamadan önce izleri güvenceye alın

Joomla, yönetim panelinde yapılan işlemler için kendi kaydını KullanıcılarKullanıcı İşlemleri Günlüğü altında tutar. Bu günlüğü yalnızca Süper Kullanıcılar açabilir; doğrudan yönetim panelinden CSV dosyası olarak indirilebilir. Günlüğü, sınırlarını bilerek okuyun: ilgili seçenek açık değilse IP adresleri kaydedilmez, zaten yalnızca seçeneklerde işaretlenmiş eklentilerden gelen işlemler günlüğe yazılır ve eski kayıtlar, ilgili günlük eklentisinde belirlenen gün sayısından sonra silinir. Dolayısıyla orada bir şeyin görünmemesi, hiçbir şeyin olmadığının kanıtı değildir.

Size ait olmayan hesapları kontrol edin

KullanıcılarYönet bölümünü açın. Liste, her hesap için diğerlerinin yanı sıra Kullanıcı Adı, Kullanıcı Grupları, Son Ziyaret Tarihi ve Kayıt Tarihi bilgilerini gösterir. Kendi oluşturmadığınız hesaplara – özellikle geniş yetkilere sahip bir gruptakilere – ve sorunların başladığı tarih civarında kaydolmuş hesaplara dikkat edin.

  1. Parolaları değiştirin ve Çok Faktörlü Kimlik Doğrulamayı zorunlu kılın

    Yönetim paneline erişimi olan bütün hesapların parolalarını değiştirin. Joomla, Çok Faktörlü Kimlik Doğrulamayı kendi bünyesinde sunar ve bunu bir kullanıcı grubu için zorunlu kılabilir – resmî dokümantasyon bu özelliğin açılmasını açıkça önerir.

  2. Size ait olmayan hesapları silin

    Kendi oluşturmadığınız hesapları silin. Giriş noktası açık kaldığı sürece yalnızca silmek yetmez.

  3. Joomla'yı ve bütün eklentileri güncelleyin

    Çekirdeği SistemGüncelleJoomla, eklentileri ise SistemGüncelleEklentiler üzerinden güncelleyin. Joomla'nın bizzat belirttiği sınırı göz önünde bulundurun: orada yalnızca güncelleme sunucusunu destekleyen eklentiler görünür. Geri kalan her şeyi elle güncellemeniz gerekir.

  4. Güvenlik açığı bulunan eklentiler listesiyle karşılaştırın

    Kurulumunuzu resmî listeyle karşılaştırın. Listede, düzeltmesi bulunmayan açıklar için ayrı bir kategori de vardır – orada yer alan bir eklenti gizlenmekle kalmayıp tamamen kaldırılmalıdır.

  5. Açığı olan bir eklentiyi yalnızca gizlemeyin

    Joomla dokümantasyonu bu konuda nettir: menü bağlantılarını kaldırmak ya da bir modülü yayından kaldırmak, eklentiyi erişilemez hâle getirmez.

Temizlik işin yalnızca yarısıdır
Giriş noktası açık kaldığı sürece aynı şey birkaç gün içinde yeniden başınıza gelir. Joomla'yı ve her eklentiyi güncelleyin, kurulumunuzu resmî Güvenlik Açığı Bulunan Eklentiler Listesi ile karşılaştırın.

Yedeği geri yüklemek tek başına nadiren çözüm olur

Dünkü yedeği geri yüklemek temiz bir çözüm gibi görünür ve bazen gerçekten öyledir. Çoğu zaman değildir. Sucuri, kendi temizlik deneyimini şöyle özetliyor: “Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites.” Saldırıdan önceki bir yedek, birinin içeri girmesini sağlayan açığı hâlâ barındırır – saldırıdan sonraki bir yedekte ise arka kapı çoktan bulunuyor olabilir.

İşi ne zaman bir uzmana devretmelisiniz

Joomla'nın kendi araçlarının yetmediği bir nokta vardır. Sucuri bunu kendi rehberinde açıkça söyler: bazı adımlar web sunucusuna ve veritabanına erişim gerektirir; veritabanı tablolarına ya da sunucu dosyalarına hâkim değilseniz denemeler yapmak yerine yardım istemelisiniz. Bu bir başarısızlık değildir – yarım temizlenmiş ve yeniden ele geçirilen bir site, işi bir kerede düzgün yaptırmaktan daha pahalıya mal olur.

Kaynaklar & ek bilgiler

Her zaman ilgili üreticinin resmi bilgileri esas alınır. Bu sayfa, kamuya açık bilgileri tarafsız biçimde özetler.