HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Вразливості & інструкції з оновлення
Новинка htprotect.app - Централізоване керування кількома сайтами на Joomla
Термінова допомога

Сайт на Joomla зламано — перші кроки в правильному порядку

Спокійно і крок за кроком. Ця інструкція обходиться без командного рядка — і чесно каже, де вбудованих засобів Joomla вже замало.

Спершу закрийте вразливість, потім прибирайте
Прибрати те, що залишив по собі зловмисник, — це ще не закрити шлях, яким він потрапив усередину. Потрібне і одне, і друге — саме в такому порядку.

Що дає перемикач «Сайт у закритому режимі» — і чого не дає

Joomla вміє закрити сайт для відвідувачів. Перемикач лежить у Головна інформаційна панельЗагальна конфігурація, вкладка Сайт, параметр Сайт у закритому режимі. Тут важливі два обмеження. У посібнику Joomla прямо сказано, що перемикач не поширюється на панель адміністратора і на користувачів, які можуть увійти до бекенду. А Google під «вимкненням сайту» розуміє щось суворіше: сайт має взагалі перестати віддавати відвідувачам будь-який вміст. Google окремо наголошує, що коду стану 4xx або 5xx для цього недостатньо, бо поряд із ним і далі може віддаватися шкідливий вміст.

Збережіть сліди, перш ніж прибирати

Joomla веде власний журнал дій у панелі адміністратора — КористувачіЖурнал дій користувачів. Відкрити його можуть лише користувачі групи Super User, а завантажити — просто з панелі адміністратора, файлом CSV. Читайте його, пам’ятаючи про обмеження: IP-адреси не записуються, доки відповідну опцію вимкнено; до журналу взагалі потрапляють лише події з тих розширень, які обрано в його налаштуваннях; а старіші записи видаляються через стільки днів, скільки задано у відповідному плагіні. Тож чого в журналі немає, те ще не доказ, що нічого не сталося.

Перевірте, чи немає чужих облікових записів

Відкрийте КористувачіКерування. Для кожного облікового запису список показує, зокрема, Логін, Групи користувачів, Останній візит і Дата реєстрації. Шукайте записи, яких ви не створювали, — насамперед ті, що належать до групи з широкими правами, — і ті, що зареєструвалися приблизно тоді, коли почалися негаразди.

  1. Змініть паролі та зробіть багатофакторну автентифікацію обов’язковою

    Змініть паролі всіх облікових записів, які мають доступ до панелі адміністратора. Багатофакторна автентифікація вбудована в Joomla від початку, і її можна зробити обов’язковою для окремої групи користувачів — офіційний посібник прямо радить її увімкнути.

  2. Видаліть чужі облікові записи

    Видаліть записи, яких ви не створювали. Саме лише видалення нічого не дасть, доки шлях усередину лишається відкритим.

  3. Оновіть Joomla і кожне розширення

    Ядро — через СистемаОновленняJoomla, розширення — через СистемаОновленняРозширення. Зважте на обмеження, про яке попереджає сама Joomla: там з’являються лише ті розширення, які підтримують сервер оновлень. Усе інше доведеться оновлювати вручну.

  4. Звірте свій сайт з переліком вразливих розширень

    Порівняйте те, що у вас встановлено, з офіційним переліком. Там є й окрема категорія для вразливостей, до яких досі немає виправлення, — таке розширення треба прибрати з сайту, а не просто сховати.

  5. Сховати вразливе розширення — недостатньо

    Документація Joomla тут однозначна: прибрати посилання в меню або зняти модуль з публікації — це не робить розширення недосяжним.

Прибирання — це лише половина роботи
Доки шлях усередину відкритий, за кілька днів усе повториться. Оновіть Joomla і кожне розширення та звірте свій сайт з офіційним переліком вразливих розширень.

Сама лише резервна копія рідко розв’язує проблему

Відновити вчорашню резервну копію здається чистим рішенням, і часом так воно і є. Часто — ні. Свій досвід очищення сайтів Sucuri підсумовує так: «Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites.» Тобто зловмисники майже завжди лишають собі шлях назад, а на зламаних сайтах Joomla зазвичай знаходять одразу кілька бекдорів різного типу. Копія, зроблена до зламу, і далі містить ту саму вразливість, через яку хтось потрапив усередину, — а копія, зроблена після нього, можливо, вже містить і бекдор.

Коли варто передати справу фахівцям

Є межа, за якою вбудованих засобів уже не вистачає. Sucuri називає її у власній інструкції: частина кроків потребує доступу до вебсервера й бази даних, і якщо ви не почуваєтеся впевнено з таблицями бази даних чи файлами на сервері, краще попросити допомоги, ніж експериментувати. Це не поразка — наполовину очищений сайт, який заражають повторно, обійдеться дорожче, ніж робота, зроблена як слід із першого разу.

Джерела & додаткові матеріали

Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.