Werde städnig gehackt

  • Joomla Version
    6.1.1
    PHP Version
    Neuer als PHP 8.5.x
    Hoster
    Docker (Selfhosted)

    Hallo liebe Open-Source Freunde,

    Ich selber habe noch nie Joomla genutzt. Aber mein Kollege wollte umbedingt dieses System nutzen.

    Zum meinen background: C#-Devoloper, Server-Administrator, Früher mal php-geschrieben.

    Joomla lief für ca. 2 Monate ganz okay. Doch jetzt wird ständig die Joomla-Seite gehackt! Ich habe die Sever logs geprüft, nicht gefunden genau wie X/. Joomla war danach komplett down. Zum Glück bin ich sehr streng mit Backups. Jedoch ging der Docker-Conatiner nicht beim erstenmal na super...

    Zu meiner eigentlichen Frage: Wie kann ein System von Hausaus nicht sicher sein ? Hat mein Kollege da was Falsch gemacht? Ich erzwinge Randomisiert Passwörter / Usernames und 2FA. Wir haben ein Template gekauft, welches weiß ich nicht genau.

    Was meint ihr sollen wir bei Joomla bleiben oder leiber ein anderes CMS. Da es mich komplett nervet, alles neu aufzustezten!

    Sorry für meine Rechtschreibung und den Frust den ich raus lasse8o.

  • Es gab leider kürzlich 4-5 kritische Sicherheitslücken in Joomla Erweiterungen, nach jahrelanger Unbeschwertheit.

    Im JCE Editor
    Astroid Framework
    Novarain Framework
    SP Page Builder

    Randomisierte Passwörter und 2FA bringen da leider nicht viel.

    Welches Template habt ihr denn gekauft?

    Ich würde empfehlen bei Joomla zu bleiben - die Seite abzusichern und aktuell zu halten. Docker Container Backup ist also nicht zu retten oder wie?

  • Hallo zusammen,

    man sollte die oben genannten Punkte unbedingt beherzigen. Als Selfhoster hast Du aber noch weitreichende Möglichkeiten die Gefahren zu minimieren.

    • Firewall: Blocke IP-Adressen oder Adressräume Beispielsweise Länder, von denen Du ausgehen musst, dass die nichts Gutes wollen.
    • Firewall: verwende IP Listen wie beispielsweise von IPAbuse.com
    • Firewall: Blockiere TOR-Exit Nodes ggf. VPN Anbieter
    • Bei Verwendung vom Apache Webserver ist mod_security sehr hilfreich. Gerade in Kombination mit Fail2ban
    • Fail2ban: Erstelle Dir Regeln um beispielsweise 400/403/404 Codes zu blockieren.
    • Fail2ban: Erstelle Regeln für klassische Explorationsversuche für Verzeichnisse .git .env usw. - so beginnen oft Scans von Webseiten
    • Tripwire: MustHave um ggf. Einbrüche zu analysieren.
    • in den Logs ist alles verzeichnet. Lnav ein gutes Tool um Logs zu durchsuchen.
    • SELinux für einige Anwendungsfälle - ist aber kompliziert


    Da ist viel Möglich....

  • Hallo,

    danke für euere Antworten.

    Ich habe nachgefragt und wir haben SP Page Builder genutzt. Ich habe mir auch die Logs nochmal zu gemüte geführt und es wurden mehere verdächtige Anfragen gesetllt:

    - /index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon

    - /templates/tmpl_rbufps/plxamfok.php?cmd=printf+%...

    Wir werden versuchen den SP Page Builder up zu daten. Jedoch war mein letzter Stand, dass dies bereits gemacht wurde, aber da hacke ich nochmal genauer nach.

    Die Firewall werden ich nochmal auf Joomla strikter anpassen.

  • Ersteres ist der Einschleusungsversuch von Schadcode (nur bei der älteren, angreifbaren SP Page Builder Version möglich).

    Letzteres der Aufruf einer bereits eingeschleusten Backdoor.

    Mit angepasster Joomla Basis-.htaccess Datei könntest du den nicht benötigten Aufruf von .php Dateien pauschal blockieren.

    Siehe RE: Web Application Firewall (WAF)
    oder meine Erweiterung, die das mit einem Klick umsetzt und auch direkt allerlei nicht-authentifizierte Upload-Versuche blockiert.


    Ziel #1 muss aber sein, dass erst gar keine Backdoors mehr herumliegen.

  • Wir werden versuchen den SP Page Builder up zu daten.

    Das nützt nichts, wenn das System bereits okkupiert ist.

    ...sollen wir bei Joomla bleiben oder leiber ein anderes CMS.

    Alle CMS sind angreifbar. Wie schon Pascal in #2 geschrieben: Die Einfallstore sind durch Erweiterungen entstanden.

    Suchmaschinen befragt, gilt Joomla nicht als das am meisten verbreitete, aber als sicheres System. Und im Umkehrschluss ist das am meisten verbreitete System nicht unbedingt das sicherste. Guckst du z.B. hier.

    Ich nutze Joomla seit Version 1.0.6 - gute 20 Jahre - ohne Probleme. Voraussetzung für das stressfreie Nutzen war, schön brav das System und alle Tools (wenn man sie denn überhaupt benötigt) aktuell zu halten. ;)

    Gruß Shuffle

  • Wie kann ein System von Hausaus nicht sicher sein ?
    ......
    Was meint ihr sollen wir bei Joomla bleiben oder leiber ein anderes CMS.

    Es ist eigentlich egal bei welcher Bank man ist. Solange man die PIN immer zusammen mit der Bankkarte aufbewahrt, hat man eben ein deutlich erhöhtes Sicherheitsrisiko. Jedes System muss abgesichert sein.

    Zeitnahe Updates von Joomla und Drittanbieter-Erweiterungen sowie der zusätzliche Passwortschutz des administrator-Verzeichnisses sind mit Abstand das Wichtigste. Ich hatte glücklicherweise noch nie eine gehackte Webseite.
    Was oft vergessen wird: Nicht verwendete Drittanbieter-Erweiterungen natürlich auch zeitnah aktualisieren, auch wenn diese deaktiviert sind. Noch besser ist es aber, diese sofort zu deinstallieren.
    Ist eigentlich gar nicht schwer.

    Und da es einen 100%-igen Schutz nicht gibt, sollte man regelmäßig Backups anlegen (am besten per Knopfdruck).
    Sollte die Webseite tatsächlich mal gehackt sein, dann ist der Spuck innerhalb von 15 Minuten wieder beendet.

    Viele Grüße!
    JoomlaWunder