HTProtect - schnelle Erste Hilfe für und gegen gehackte Joomlas

  • Joomla Version
    2.5 bis 6
    PHP Version
    Unbekannt
    Hoster
    alle
    Link (URL) zur Seite mit dem Problem
    -

    Hallo zusammen,

    nach vielen Bereinigungen gehackter Webseiten habe ich die wiederkehrenden Muster in eine schlanke, kostenlose Extension gepackt: HTProtect

    Ziel ist nicht die eierlegende Wollmilchsau, sondern schnelle, effiziente Soforthilfe - gerade bei der Masse an JCE Hacks, die die meisten von uns kennen.

    Was es kann:

    • Härtung der typischen Einfallstore mit wenigen Klicks
    • Eindämmung des Dauerbrenners JCE – bekannte Upload-/Exploit/Backdoor-Pfade werden blockiert bzw. entschärft, betroffene Reste lassen sich teilbereinigen
    • schnelle Sichtprüfung verdächtiger Dateien/Muster, ohne erst den ganzen Server zu durchforsten

    Blogartikel dazu: https://website-bereinigung.de/blog/joomla-ht…chern-htprotect
    Direktdownload: https://website-bereinigung.de/downloads/htpr…ield-joomla.zip

    Gedacht ist das als pragmatisches Werkzeug für den Alltag - kein Ersatz für eine saubere Vollbereinigung (oder idealerweise den Backup Restore) bei schwerem Befall, aber ein echter Zeitgewinn mit guter Schutzfunktion für die Zukunft.

    Über Feedback freue ich mich und arbeite mit Hochdruck an weiteren Verbesserungen.
    Es ist noch nicht alles perfekt - wird jedoch durch praktisches Arbeiten damit und durch euer Feedback fortlaufend verbessert.

    Gebaut mit Kaffee & Claude 🤖

    Fragen, Probleme oder Ideen gern direkt hier im Thread.

    Gruß

    Pascal

  • Ich habe HTProtect mal auf eine lokale Testsite installiert und mal grob drübergeschaut. Was ich gesehen habe, sieht vielversprechend aus. Deshalb werde ich im nächsten Schritt mal eine öffentlich erreichbare Testsite damit ausstatten.

    Eine Frage habe ich: Was passiert, wenn ich die Erweiterung auf eine Website loslasse, die bereits einen .htaccess/.htpasswd-Schutz (mit mehreren Usern) auf dem Administrator-Verzeichnis hat?

    Freundliche Grüße aus Wächtersbach, Rolf Dautrich

  • Eine Frage habe ich: Was passiert, wenn ich die Erweiterung auf eine Website loslasse, die bereits einen .htaccess/.htpasswd-Schutz (mit mehreren Usern) auf dem Administrator-Verzeichnis hat?

    Backend-Zugangsschutz: Richtet eine zusätzliche Passwortabfrage vor dem Joomla-Login (/administrator) ein und erkennt auch einen bereits beim Hoster eingerichteten Schutz.

    Aus:

    website-bereinigung.de

  • Habe HTProtect vorhin auf meiner privaten Seite probiert, muss mir das erst näher ansehen, aber macht einen interessanten Eindruck. Lässt sich das auch wieder problemlos deinstallieren bzw. was passiert mit den Änderungen in der htaccess, wird das zurückgesetzt bei einer Deinstallation?

  • Changelog 2.2.37

    Wenn auf 1. Ebene angriffstypische .htaccess Dateien gefunden werden (127 Bytes meist), können diese mit einem Klick rekursiv in volle Verzeichnistiefe gelöscht werden.


    Zitat

    was passiert mit den Änderungen in der htaccess, wird das zurückgesetzt bei einer Deinstallation?

    Die .htaccess bleibt stehen - müsste manuell durch die Original htaccess.txt aus dem jeweiligen Joomla Paket ersetzt werden.

    Bei Erstellung der HTProtect .htaccess werden Inhalte der bestehenden/vorherigen .htaccess auf individuelle Regeln geprüft und können integriert werden. Serverfehler und Redirect Loops werden mit Auto-Rollback abgefangen, wenn es beim Zusammenfügen Fehler geben sollte, sodass die Seite bestenfalls nicht abschmieren kann durch das Schreiben der .htaccess.

  • Hab's auf allen meinen Seiten installiert, der bisherige HTACCESS PW Schutz bleibt erhalten, es wird erkannt dass der vorhanden ist.

    Sehr schön...

    Danke.


    ...durch automatisierte Angriffe mittels KI wird das auch in Zukunft zunehmen. Es war nur Glück, dass ich zufällig im Forum von der JCE Lücke gelesen habe und sofort reagiert habe.

  • Hi Pascal,

    Das Plugin lässt sich nicht sauber deinstallieren. In der DB bleibt folgendes hängen:

    Da nicht jeder User sowas entfernen kann oder sich an die DB ran traut, wäre es prima dies im nächsten Update mit zu berücksichtigen.

  • Ich bin keine Expertin, aber ich wüsste von keinem File-Scanner, der nicht falsch positive und falsch negative Ergebnisse liefert. Deswegen muss man schon wissen, was man bei der Bereinigung eines Servers tut.

    Als Beispiel: Ich habe einige Dateien, die mir verdächtig vorkamen, aus einer Kundenseite heruntergeladen. Copilot meint, es wäre ein ganz normaler webbasierter Datei-Manager. Ich bin aber sicher, dass das Ding nicht dahin gehört. Und nach dem Einspielen des Backups war die Datei auch nicht mehr da.

  • Ich bin keine Expertin, aber ich wüsste von keinem File-Scanner, der nicht falsch positive und falsch negative Ergebnisse liefert. Deswegen muss man schon wissen, was man bei der Bereinigung eines Servers tut.

    Schon klar, aber diese Komponente befindet sich in Enwicklung, und kitepascal wüscht explizit Rückmeldungen. Der Scanner ist in der letzten Version aufgetaucht und meldet jetzt halt Muster, die verdächtig scheinen. Ich denke, es müsste eine Whitelist eingepflegt werden, deshalb habe ich das gemeldet.

    | Gruss von {CurlY BracketS} aka Chris | JUG Zürich |

  • Danke für die Rückmeldungen.
    Im Fokus steht vorerst dreierlei: bestmöglich schützen, kein kritisches Update verpassen und eine Kompromittierung zuverlässig erkennen.

    Der musterbasierte Schaddatei-Scanner ist deshalb aus der Übersicht geflogen und läuft erst mal nur experimentell unter "Site-Scan" weiter. Mal sehen, wie hoch ich die Erkennungsquote im Laufe nächster Woche bekomme. Als Test-Bestandteil derzeit (noch) nicht sinnvoll.

    Sobald es nennenswerte Verbesserungen gibt, stelle ich sie hier vor.

    WM-Loose Ein Uninstall räumt nun alle Datenbankeinträge ab. Den verwaisten Eintrag müsstest du, wenn nicht schon geschehen, 1x manuell entfernen.