Новости Joomla

20 лет Joomla: Ринат Кажетов

20 лет Joomla: Ринат Кажетов.В 2025 году Joomla исполнилось 20 лет

В 2025 году Joomla исполнилось 20 лет. Вокруг неё сложилось большое интернациональное русскоязычное сообщество. На сайте нашего сообщества и на Хабре к юбилею были собраны интервью с его видными представителями. Сегодня мы читаем интервью с Ринатом Кажетовым (@rkazhet). Ринат - один из администраторов чата русскоязычного Joomla-сообщества, из Казахстана. Это человек, который всегда знает или найдёт нужную ссылку, пристально следит за новостями в мире Joomla, многое узнаёт первым и просто очень отзывчивый человек. Интервью с Ринатом провёл Евгений Сивоконь.

Читать интервью

0 Пользователей и 1 Гость просматривают эту тему.
  • 9 Ответов
  • 1846 Просмотров
*

Dekameron

  • Захожу иногда
  • 104
  • 1 / 0
Как вычистить сайт?
« : 29.06.2014, 00:46:28 »
Всем привет!

Прошу помощи и совета у компетентных спецов.

При разработке своего сайта привлек к работе 2-х людей, которым предоставил для работы полный доступ в админку.
После работы одного из исполнителей на сайте появился небольшой глюк, который я обнаружил почти случайно.
В общем, закрались подозрения, что он там чего-то начудил.
Нашел пару лишних файлов в папке с текущим шаблоном сайта...
Сайт только разработан, с несколькими тестовыми записями. Т.е. для меня важна только БД и правленные людьми файлы (верстка).
Вчера с утра, когда озадачился обнаруженными проблемами - сел перечитывать эту тему на этом форуме и на других вдоль и поперек.
Решил начать со скана файлов сайта 2-я сканерами от flyingspook: flc.php и ssf.php.
Несколько строк сканирывания выкладываю здесь, остальное - даю ссылкой.
Спойлер
[свернуть]

Сcылка на полный листинг скана файлов:
Спойлер
[свернуть]

В общем, судя по информации на форуме - на сайте полно base64, GET, POST и т.п. Посмотрите.
Собственно, меня интересуют и волнуют 2 момента:
1.Все это г... уже было в скриптах или частично мне его занесли помогавшие?
2.Возможно на сайте появились какие-то новые вредоносные файлы, которые я пока не обнаружил. Да и найти такие,
если они есть, думаю, практически не реально.
Сайт на тестовом хостинге и доступ из сети к нему только у меня. Этим 2-м людям открывал доступ по IP.
Т.е. в данный момент, зайти из сети на мой сайт и чего-то там стырить или нашкодить со стороны не возможно.
Другое дело - когда я его выложу в паблик и открою к нему доступ (и поменяю логины и пароли к админке и БД).

В этой связи у меня вопрос как лучше поступить, чтобы обезопасить сайт от сюрпризов?

У меня мысли следующие:
1.Попробовать установить на отдельном домене Joomla в такой же конфигурации (с такими же плагинами и компонентами),
и перенести туда из БД те таблицы, которые относятся к компоненту, который я настраивал (выбрав в БД по названию таблиц) и,
естественно, изменив префикс / имя и пароль  БД.
Перед установкой все компоненты можно протестировать на наличие вредоносного кода (касперским и no Links?).
И на сайте, после установки допроверить теми же 2-я вышеуказанными сканерами.
Отказаться от JCE-редактора или установить самую последнюю версию (на крайняк).
И перенести (проверив) основные правленые файлы /шаблоны и верстки (css)/.
Получится ли таким образом корректно перенести сайт?

И, можно, теоретически, попробовать вычистить текущий сайт. Но не представляю, как найти левые файлы, если их туда уже залили.

Посоветуйте, pls, как лучше поступить.
Сайт уже можно выкладывать в паблик, но стремно. Хочется его подчистить и уберечь себя от возможных проблем..

Спасибо за дельные комментарии и советы. ^-^
*

draff

  • Гуру
  • 5801
  • 434 / 7
  • ищу работу
Re: Как вычистить сайт?
« Ответ #1 : 29.06.2014, 07:50:35 »
по переносу- алгоритм правильный.
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
Re: Как вычистить сайт?
« Ответ #2 : 29.06.2014, 11:48:45 »
Сканер показывает список всех файлов которые необходимо проверить на присутствие в них угроз, списка исключений нету, просматривать код файлов требуется весь и всех. Сканер это не антивирусник и все они создаются для разработчиков, ни как не для пользователя с нулевыми знаниями.
Ну а то что вы про сканировали увидели список и испугались :o, так это совсем не факт что у вас что то на сайте присутствует из заражений.
*

Dekameron

  • Захожу иногда
  • 104
  • 1 / 0
Re: Как вычистить сайт?
« Ответ #3 : 29.06.2014, 19:24:15 »
flyingspook,
я как бы и не испугался. ^-^ Я написал, что меня это вопрос волнует. Ну, всякое, знаете, бывает...
Береженного Бог бережет ;)
Какую работоспособную связку компонентов/плагинов стоить установить для оптимальной защиты Joomla3.3?
RSFirewall (защита от иньекций) + Admin Tools Pro  (блокировка по IP, защита входа в админку паролем и с IP и т.д.) + ?
защита входа в админку (или это делает Admin Tools Pro)?  P.S. Посмотрел - делает.
Что Вы порекомендуете?

Просканировал файлы сайта и другими сайтами - около 270 попадают в подохрительные.
Как узнать какой код зловредный, а какой - можно оставить?

« Последнее редактирование: 29.06.2014, 21:29:53 от Dekameron »
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
Re: Как вычистить сайт?
« Ответ #4 : 30.06.2014, 09:24:33 »
Просканировал файлы сайта и другими сайтами - около 270 попадают в подохрительные.
Как узнать какой код зловредный, а какой - можно оставить?

В первую очередь, вам нужно знать синтаксис кода и общее представления об уязвимостях в функциях и методы использования их под аналог eval();, во вторых сами CMS могут использовать их в теле своих сценариев, т.е зацепите не то и CMS упадет!
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
Re: Как вычистить сайт?
« Ответ #5 : 30.06.2014, 10:39:06 »
Что Вы порекомендуете?
ни чего не рекомендую правильная настройка сервера на стороне сервера или на стороне сайта
анекдот в тему
в армии врач солдату разламывает таблетку и говорит дая первую половинку говорит
- это от головы
дает вторую и говорит
- а это от жо...

так что ставьте все подряд  ;D результат один и тот же
*

Dekameron

  • Захожу иногда
  • 104
  • 1 / 0
Re: Как вычистить сайт?
« Ответ #6 : 30.06.2014, 12:04:54 »
ни чего не рекомендую правильная настройка сервера на стороне сервера или на стороне сайта
анекдот в тему
в армии врач солдату разламывает таблетку и говорит дая первую половинку говорит
- это от головы
дает вторую и говорит
- а это от жо...

так что ставьте все подряд  ;D результат один и тот же

flyingspook,
как для модератора - так это очень информативное сообщение.
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
Re: Как вычистить сайт?
« Ответ #7 : 01.07.2014, 11:04:55 »
flyingspook,
как для модератора - так это очень информативное сообщение.

информативное или нет это кому как, это вам дан совет, хотите слушайте, хотите нет, и выражено сугубо ИМХО, или вы думали что поддержу ваше мнение и распишу все, или на свое ИМХО вам тут книгу по настройкам сервера напишу и по шагам распишу все, может видео еще сделать пошаговое, спросили кто что посоветует вот и совет

ни чего лишнего все делать теми средствами что имеется, ну если у вас шарада хост, то тут уж придется минимум VPS приобрести, уж такова действительность, что шарада как и умерший бесплатный хостинг отмирает потихоньку, и минимум "островок" в 1Гб ОЗУ от сервера в своих руках необходимо иметь, да же если типа "- да уменя просто визитка" или "- да я просто учусь", это не оправдания, это уровень того что человек хочет не "жену вечером ласкать, а москвич купить и в гараже вечером...."

устанавливая сторонние расширения вы минимум увеличите нагрузку на серверную часть, и возможность появления дополнительной уязвимости на сайте возрастает, какое бы расширение не было по защите или иное, вариантов массы
« Последнее редактирование: 01.07.2014, 11:13:33 от flyingspook »
*

Dekameron

  • Захожу иногда
  • 104
  • 1 / 0
Re: Как вычистить сайт?
« Ответ #8 : 01.07.2014, 12:33:08 »
информативное или нет это кому как, это вам дан совет, хотите слушайте, хотите нет, и выражено сугубо ИМХО, или вы думали что поддержу ваше мнение и распишу все, или на свое ИМХО вам тут книгу по настройкам сервера напишу и по шагам распишу все, может видео еще сделать пошаговое, спросили кто что посоветует вот и совет

ни чего лишнего все делать теми средствами что имеется, ну если у вас шарада хост, то тут уж придется минимум VPS приобрести, уж такова действительность, что шарада как и умерший бесплатный хостинг отмирает потихоньку, и минимум "островок" в 1Гб ОЗУ от сервера в своих руках необходимо иметь, да же если типа "- да уменя просто визитка" или "- да я просто учусь", это не оправдания, это уровень того что человек хочет не "жену вечером ласкать, а москвич купить и в гараже вечером...."

устанавливая сторонние расширения вы минимум увеличите нагрузку на серверную часть, и возможность появления дополнительной уязвимости на сайте возрастает, какое бы расширение не было по защите или иное, вариантов массы

Это все патетика. Ни о чем...
Я от Вас, как от модератора, расчитывал услышать примерно следующее:
1.Сайт на зарубежном хостинге (защита от отечественых наездов);
2.SSL-шифрование соединения с сайтом (защита от перехвата логинов и паролей);
3.Скрыть вход в админку (подобрать компонент/плагин);
4.Установить плагин блокирования по IP в случае попыток перебора паролей (с фронтэнда и бакэнда);
5.Защита от SQL и других иньекций (например, RSFirewall);
6.Компонент с широкими возможностями (например, Admin Tools Pro);
7.Желательно - плагин гернерации паролей для пользователей;
8.Не хранить пароли в ПО (для ftp и браузерах);
9.Ставить лицензионные компоненты и перед установкой проверять антивирусами (например, Касперским).

Понятно, что настройки сервера, htaccess, папки /tmp и configuration.php и т.п.- тоже необходимо привести в порядок согласно рекомендациям.
Как-то так...

Позже отпишусь по возможным конфигурациям компонентов/плагинов для защиты сайта.ё
*

Dekameron

  • Захожу иногда
  • 104
  • 1 / 0
Re: Как вычистить сайт?
« Ответ #9 : 29.07.2014, 22:00:21 »
В общем, появилось свободное время - отписываюсь.
Нормальная связка: Admin Tools Pro (скрытие админки, экран + ещё масса возможностей) + RSFirawall (защита от иньекций + масса возможностей) + Brute Force Stop (защита от подбора пароля перебором /бакэнд + фронтенд/ + масса настроек).
+ перенести файл configuration.php и папки /tmp.
Остальное - по желанию.;)
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

При открытии сайта с режима инкогнито перекидывает на вирусный сайт

Автор 62411

Ответов: 6
Просмотров: 3148
Последний ответ 31.03.2024, 16:14:32
от SeBun
Netflix! - Клиент поймал фишинг на старый сайт. Где порылись собаки?

Автор Alex_gs

Ответов: 9
Просмотров: 2260
Последний ответ 05.11.2021, 21:47:31
от wishlight
Взломали сайт. Как в некоторых случаях делаю я

Автор cntrl

Ответов: 0
Просмотров: 1136
Последний ответ 29.08.2020, 00:25:24
от cntrl
Безопасный вход на сайт Joomla и админка

Автор jm

Ответов: 9
Просмотров: 2281
Последний ответ 19.07.2020, 23:57:17
от wishlight
[Руководство] Как защитить сайт на версии 1.5 (не поддерживается разработчиками)

Автор flyingspook

Ответов: 13
Просмотров: 7858
Последний ответ 08.01.2020, 12:52:55
от winstrool