1.Hintertüren in Plugins und Modulen (Eingebetteter Schadcode)Schadcode (oft als eval(base64_decode(...)) oder ähnliche PHP-Funktionen getarnt) wird gerne direkt in bestehende Erweiterungen injiziert.
Tabelle: #__extensions
Aktion:
Suchen Sie nach unbekannten Erweiterungen oder manipulierten Pfaden in den Spalten manifest_cache oder params.
Tabelle: #__modules
Aktion:
Prüfen Sie den Inhalt von Custom-Modulen (Typ mod_custom) in der Spalte content auf versteckte <script>-Tags, iFrames oder PHP-Code.
2. Modifizierte Templates und Stile
Tabelle: #__template_styles
Aktion:
Prüfen Sie die Spalte params. Angreifer hinterlegen dort manchmal Schadcode, der beim Laden der Website ausgeführt wird.
Weitere Angriffe auf Joomla
Das etwas überlade Joommla, Werkzeug für Addin Entwickler, leider oft sehr unsaubere Software Entwicklung (ein DIE hilft halt nich immer am Start der PHP Seite.)
Um lästiges Defacement zu stoppen, in die .htaccess auf der Joomla Startseite das einbauen.
Keine .txt Dokumente im Hauptverzeichnis zulassen, nur robots.txt darf übers Web abgerufen werden, um SEO und Co. weiterhin eine Chance zu geben.
configuration.php absichern. Tipp, Datenbankpasswort + Emailpasswort im Klartext. Zugriff auf die Datenbank ist bei vielen Providern erst nach Anmeldung Vertrag nöglich. Bei Email schaut das anders aus. Bitte dieses Passwort sofort auswechseln. Das diese Joomla Emailadresse nun viel Spam abgekriegt, beachten.
Noch ein Tipp, gilt für alle CMS. Eine info@domain.xyz ist nie gut für Anmeldung Administrator, oder wie der Webverwalter sich ned. Das wird als erstes abgeriffen, bis hin zu Emails, bitte Bestätigen.
Was wir auch nicht machen.
Der Code: