Сайт на Joomla зламано — перші кроки в правильному порядку
Спокійно і крок за кроком. Ця інструкція обходиться без командного рядка — і чесно каже, де вбудованих засобів Joomla вже замало.
Що дає перемикач «Сайт у закритому режимі» — і чого не дає
Joomla вміє закрити сайт для відвідувачів. Перемикач лежить у Головна інформаційна панель›Загальна конфігурація, вкладка Сайт, параметр Сайт у закритому режимі. Тут важливі два обмеження. У посібнику Joomla прямо сказано, що перемикач не поширюється на панель адміністратора і на користувачів, які можуть увійти до бекенду. А Google під «вимкненням сайту» розуміє щось суворіше: сайт має взагалі перестати віддавати відвідувачам будь-який вміст. Google окремо наголошує, що коду стану 4xx або 5xx для цього недостатньо, бо поряд із ним і далі може віддаватися шкідливий вміст.
Збережіть сліди, перш ніж прибирати
Joomla веде власний журнал дій у панелі адміністратора — Користувачі›Журнал дій користувачів. Відкрити його можуть лише користувачі групи Super User, а завантажити — просто з панелі адміністратора, файлом CSV. Читайте його, пам’ятаючи про обмеження: IP-адреси не записуються, доки відповідну опцію вимкнено; до журналу взагалі потрапляють лише події з тих розширень, які обрано в його налаштуваннях; а старіші записи видаляються через стільки днів, скільки задано у відповідному плагіні. Тож чого в журналі немає, те ще не доказ, що нічого не сталося.
Перевірте, чи немає чужих облікових записів
Відкрийте Користувачі›Керування. Для кожного облікового запису список показує, зокрема, Логін, Групи користувачів, Останній візит і Дата реєстрації. Шукайте записи, яких ви не створювали, — насамперед ті, що належать до групи з широкими правами, — і ті, що зареєструвалися приблизно тоді, коли почалися негаразди.
- Змініть паролі та зробіть багатофакторну автентифікацію обов’язковою
Змініть паролі всіх облікових записів, які мають доступ до панелі адміністратора. Багатофакторна автентифікація вбудована в Joomla від початку, і її можна зробити обов’язковою для окремої групи користувачів — офіційний посібник прямо радить її увімкнути.
- Видаліть чужі облікові записи
Видаліть записи, яких ви не створювали. Саме лише видалення нічого не дасть, доки шлях усередину лишається відкритим.
- Оновіть Joomla і кожне розширення
Ядро — через Система›Оновлення›Joomla, розширення — через Система›Оновлення›Розширення. Зважте на обмеження, про яке попереджає сама Joomla: там з’являються лише ті розширення, які підтримують сервер оновлень. Усе інше доведеться оновлювати вручну.
- Звірте свій сайт з переліком вразливих розширень
Порівняйте те, що у вас встановлено, з офіційним переліком. Там є й окрема категорія для вразливостей, до яких досі немає виправлення, — таке розширення треба прибрати з сайту, а не просто сховати.
- Сховати вразливе розширення — недостатньо
Документація Joomla тут однозначна: прибрати посилання в меню або зняти модуль з публікації — це не робить розширення недосяжним.
Сама лише резервна копія рідко розв’язує проблему
Відновити вчорашню резервну копію здається чистим рішенням, і часом так воно і є. Часто — ні. Свій досвід очищення сайтів Sucuri підсумовує так: «Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites.» Тобто зловмисники майже завжди лишають собі шлях назад, а на зламаних сайтах Joomla зазвичай знаходять одразу кілька бекдорів різного типу. Копія, зроблена до зламу, і далі містить ту саму вразливість, через яку хтось потрапив усередину, — а копія, зроблена після нього, можливо, вже містить і бекдор.
Коли варто передати справу фахівцям
Є межа, за якою вбудованих засобів уже не вистачає. Sucuri називає її у власній інструкції: частина кроків потребує доступу до вебсервера й бази даних, і якщо ви не почуваєтеся впевнено з таблицями бази даних чи файлами на сервері, краще попросити допомоги, ніж експериментувати. Це не поразка — наполовину очищений сайт, який заражають повторно, обійдеться дорожче, ніж робота, зроблена як слід із першого разу.
Джерела & додаткові матеріали
- Посібник Joomla — Сайт у закритому режиміперемикач і його межі
- Google — Карантин для вашого сайтущо означає «вимкнути сайт»
- Посібник Joomla — Журнал дій користувачівдоступ, експорт у CSV, термін зберігання
- Sucuri — How to Fix, Clean & Secure a Hacked Joomla! Siteбекдори та межі вбудованих засобів
- Joomla — перелік вразливих розширеньофіційний перелік, зокрема вразливості без виправлення
Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.