HTProtect - schnelle Erste Hilfe für und gegen gehackte Joomlas

  • ollie , danke fürs Melden!

    War das einmalig und lief danach alles? Und wurde von 2.3.7 auf 2.3.8 aktualisiert?
    Welche Joomla- und PHP-Version läuft bei dir?

    Kannst du ausschließen, dass dabei der Speicher bzw. das Dateianzahl-Limit voll war o. ä.? Genau das ist nämlich die typische Ursache: Bei einem abgebrochenen Update wird eine Engine-Datei unvollständig (0 Byte) geschrieben - das ist kein Code-Fehler, sondern ein hängengebliebenes Update.

    Das Wächter-Plugin ist fail-open konzipiert - die Website bleibt also in jedem Fall erreichbar, HTProtect legt sie nie lahm.

    Lösung, falls es blieb: die 2.3.8 einfach noch einmal drüberinstallieren (frisch geladen oder per „Von URL installieren") - das schreibt die betroffene Datei wieder vollständig, es geht nichts verloren.

  • Danke, ich schaue gerade. Den "Fix" der diesen Hinweis hervorbringt, hatte ich heute früh auf die Schnelle gegen #240 implementiert.
    Bin gerade nach 1-stündiger E-Scooter-Tour wieder im Büro angekommen.

    Auf einem J3 konnte ich es reproduzieren, manuell drüber = Meldung weg. Lösung in Arbeit. Kaputtgehen konnte und kann eigentlich nichts. Melde mich gleich wieder mit kurzem Update und lege mir auch einen watchful.li Testaccount an.

    Edit: Dürfte behoben sein, vielen Dank!

  • Im August werde ich bei der JUG Online einen Vortrag über TinyMCE halten. Ich war früher auch überzeugte JCE-Nutzerin, bis bembelimen mich dazu überredete mir den TinyMCE näher anzuschauen. Habs bis jetzt nicht bereut.

    Wird es von dem Vortrag eventuell eine Aufzeichnung geben? Ich bin an dem genannten Tag zu dieser Uhrzeit leider verhindert, hätte aber großes Interesse an den Inhalten.

  • Wurde schon mehrfach genannt und verlinkt.

    GitHub - zero-24/plg_task_extensionupdates: This Joomla plugin checks for updates of extensions and sends an eMail once available, the code is based on the core plg_task_updatenotification plugin.
    This Joomla plugin checks for updates of extensions and sends an eMail once available, the code is based on the core plg_task_updatenotification plugin. -…
    github.com

    Wenn du nicht über Erweiterungsupdates per Mail eine Info haben willst, dann brauchst du es nicht.

    Ob es für dich sinnvoll ist musst du selbst beurteilen.

    Du musst nach der Installation natürlich noch einen Task (Arbeitsabluf) dafür im Backend anlegen. Ist sinnvoll ;)

  • Hello. Hat jemand Erfahrungen zu:

    mySites.guru - WordPress & Joomla Site Manager
    Manage unlimited WordPress & Joomla sites from one dashboard. Security audits, bulk updates, backups & uptime monitoring. Trusted by 90,000+ sites.
    mysites.guru

    oder

    Automatisierte Backups & Multi-Site Management in einem Dashboard
    Dashboard zur Verwaltung mehrerer Joomla!-Sites in einem Interface. Installieren Sie Updates, testen und verwalten Sie Backups und sparen Sie Zeit.
    backupmonkey.io

    Wenn ja, welche. Empfehlung wäre nice. :)

  • In Sachen Preis bei sehr vielen verbundenen Seiten, Features/Tools (100+) und Remote-Malware-Scan ist mysites.guru unangefochten.

    BackupMonkey hat eine Backup-Prüfung integriert und ist mehr auf die DSGVO ausgerichtet.

    Mit HTProtect verfolge ich den Ansatz, dass sich eine Website - ohne externe Datensammlung und ohne extern angebundenes Massen-Management-Dashboard - von selbst wartet und absichert. Die Extension-Auto-Updates sind zudem mit einem Sicherheitsnetz ausgestattet, das es in der Form bei keinem der beiden Remote-Dashboards gibt.

    webbie07 Danke, #249 hatte ich schon auf dem Schirm, ist in der 2.4.1 gefixt.

    Außerdem neu: Auto-Extension-Sicherheitsupdates AN als Default, kleinere Bugfixes und Optimierungen, mehr Kontrast im Dark Mode.

  • Habe auch HTProtect auf meinen Seiten am laufen. Hatte mal Sicherheitsupdate automatisch installieren auf aktiviert gesetzt.

    Heute ist mir aufgefallen das unter " Update Quellen" einige Quellen auf einmal auf deaktiviert standen.

    Z.B. alles von joomlaplates , Phoca Gallery usw.

    nicht nur auf einer Seite

    Habe die Backupgeschichte von HTProtect wieder rausgenommen. Mal schauen wie sich das Programm weiterentwickelt. Steckt ja noch in den Kinderschuhen.

  • Hi Sven,

    das konnte ich bisher (selbst) nirgends feststellen, und HTProtect läuft inzwischen auf sehr vielen Seiten (inkl. nicht nur Sicherheits-Extension-Auto-Updates). Über jeden Einwurf, der zu einer Verbesserung führt, bin ich dennoch sehr froh - weil viele instandgesetzte Seiten darauf zählen, hat für mich oberste Priorität, dass alles rundum fehlerfrei läuft.

    HTProtect selbst deaktiviert keine Update-Quellen. Das macht Joomlas eigener Update-Check: er schaltet eine gerade nicht erreichbare Quelle automatisch ab und aktiviert sie nicht von selbst wieder. Du kannst sie unter Erweiterungen -> Verwalten -> Update-Quellen jederzeit wieder einschalten.

    Dennoch habe ich jetzt einen Schutz eingebaut: HTProtect merkt sich die aktiven Quellen und reaktiviert sie nach jeder Prüfung - dass HTProtect zu einer Deaktivierung beiträgt, ist damit ausgeschlossen.

    Die 2.4.3 (out now) sorgt zudem dafür, dass HTProtect-Dateien möglichst von keinem AV-Scanner (wie Imunify360) mehr geschluckt werden. Da die AV-Anbieter dieser Tage pausenlos Updates mit Joomla-Schadcode-Signaturen bekommen - und HTProtect zur Erkennung solche Bestandteile naturgemäß (fragmentiert) im Code führt - ist das ein ständiges Katz-und-Maus-Spiel.

    Gruß
    Pascal

  • Hallo christine2 ,

    wie, du nutzt kein HTProtect - und passt trotzdem auf, dass ich CRA-konform bleibe? Das ist mehr Support als ich verdiene. 😄 Danke dir!

    Kurzfassung: HTProtect ist kostenlos und Open Source, aber "kostenlos" allein reicht für die Ausnahme nicht. Der CRA hängt an nicht-kommerziell / ohne Gewinnerzielungsabsicht, nicht am Preis (Erwägungsgrund 15). Solange ich HTProtect als reines Community-Projekt ohne Monetarisierung halte, greift die Ausnahme.

    Spannend wird's an anderer Stelle: HTProtect bringt eine Mini-WAF mit - und Firewalls sind im CRA als "wichtige Produkte" (Anhang III) gelistet. Falls man also doch reinfällt, wären das die strengeren Anforderungen. Ob eine Joomla-Extension mit WAF-Komponente konkret darunterzählt, ist für mich noch offen; müsste man an der Durchführungsverordnung 2025/2392 festmachen.

    Für den Moment sehe ich HTProtect auf der sicheren Seite - die erste echte Frist (Meldepflicht ab 09/2026) hab ich mir aber notiert. Passt eh zu dem, was das Ding ohnehin macht.

    Falls hier jemand tiefer im CRA drinsteckt: Diskussion gerne.

    P. S.: Die 2.4.4 ist raus und terrorisiert die Update-Server (xml Abruf) der Anbieter nicht mehr - nach einem netten Hinweis dazu.

  • Habe auch HTProtect auf meinen Seiten am laufen. Hatte mal Sicherheitsupdate automatisch installieren auf aktiviert gesetzt.

    Heute ist mir aufgefallen das unter " Update Quellen" einige Quellen auf einmal auf deaktiviert standen.

    Z.B. alles von joomlaplates , Phoca Gallery usw.

    nicht nur auf einer Seite

    Habe die Backupgeschichte von HTProtect wieder rausgenommen. Mal schauen wie sich das Programm weiterentwickelt. Steckt ja noch in den Kinderschuhen.

    Habe HTProtect auf drei Webseiten laufen, nirgends sind Updatequellen deaktiviert.