- Išsami informacija
- Kategorija: Joomla
Joomla nulaužta lošimams
2026-07-31 Pastebėjau, kad viena svetainė nulaužta, nepasikrauna, o title rodo kažkokias nesamones, kurias mačiau ir per sources. Pradėjau klausti DI, kuris patarė:
Kaip atlikti nulaužtos svetainės patikrą
DI: Skenavimas internetiniais įrankiais:
Patikrinkite savo adresą nemokamais skeneriais, tokiais kaip Sucuri SiteCheck arba VirusTotal, kurie aptinka kenkėjišką kodą ir juoduosius sąrašus. [1]
Lietuvos institucijų pagalba: Lietuvos svetainių savininkai gali pasinaudoti Nacionalinio kibernetinio saugumo centro NKSC Svetainės Patikros Įrankiu [1, 2]
Serverio failų ir žurnalų analizė: Peržiūrėkite paskutinius failų pakeitimus (pakeitimų datas) per FTP/SSH bei patikrinkite prieigos žurnalus
(access/error logs), kad pamatytumėte, iš kokių IP adresų buvo jungiamasi.
AŠ: NKSC reikalauja į head įdėti kodą, o kaip prieiti prie Joomlos Head? Nežinojau.
Daugelis populiarių Joomla šablonų (pvz., Helix Ultimate, YOOtheme , Gantry, SP Page Builder) turi integruotą laukelį, skirtą papildomam kodui įterpti.
Kodas neišsitrins net atnaujinus sistemą. [1, 2, 3]
Prisijunkite prie Joomla administratoriaus panelės.
Eikite į System (Sistemos) → Site Templates (Svetainės šablonai).
Spustelkite ant savo naudojamo pagrindinio šablono nustatymų (spauskite ant šablono pavadinimo arba Options / Styles ).
Ieškokite kortelės ar nustatymo pavadinimu Custom Code (Pasirinktinis kodas) arba Advanced.
Įklijuokite NKSC kodą į laukelį Before </head> (Prieš uždarant head žymą).
Išsaugokite pakeitimus.
1 būdas: Per šablono nustatymus (Paprasčiausias ir saugiausias)
Jei jūsų šablonas neturi „Custom Code“ funkcijos, geriausia įsidiegti nedidelį įskiepį (plugin), kuris automatiškai įterps kodą į reikiamą vietą.
Atsisiųskite nemokamą įrankį iš oficialaus Joomla kataloge, pavyzdžiui, Universal Head and Body Code Insert arba Custom Code.
Įdiekite jį per System → Extensions (Plėtiniai).
Eikite į System → Plugins (Įskiepiai), suraskite įdiegtą plėtinį ir jį atidarykite.
Įklijuokite kodą į laukį Head Code ir pakeiskite įskiepio būseną į Published (Įjungta).
3 būdas: Tiesioginis šablono failo redagavimas (Pažengusiems)
Jeigu nenorite diegti jokių plėtinių, kodą galite įrašyti tiesiai į šablono pagrindinį failą index.php.
Svarbu: jeigu ateityje atnaujinsite patį šabloną (template), šis rankiniu būdu įrašytas kodas gali išsitrinti, todėl geriausia naudoti antrinį
šabloną (Child Template). [1, 2, 3]
Administratoriaus panelėje eikite į System → Site Templates.
Vietoj stilių valdymo, šįkart spauskite ant nuorodos [Template pavadinimas] Details and Files (Informacija ir failai).
Kairėje pusėje esančiame failų medyje susiraskite ir atidarykite failą index.php.
Suraskite eilutę su kodo pabaiga </head>.
Eilute aukščiau (prieš </head> ) įklijuokite NKSC pateiktą kodą.
Spustelkite viršuje esantį mygtuką Save (Išsaugoti). [1, 2, 3, 4]
Šiaip ne taip radau custom code šablone purity_III, matau, kad galėsiu įdėti meta žymę, kurią jie duos. Bet dar norėjau pasiekti tą
vietą tarp <head> ir </head>? Matau, kad ten įdėti kažkokie kodai ir jie neleidžia svetainei pasikrauti, galėčiau išvalyti...
AŠ: Pasinaudojau trečiuoju būdu ir įdėjau pasiūlytą meta žymę.
DI tolesni patarimai: reikia išvalyti failus iš vidaus. Norint pasiekti ir išvalyti viską, kas yra tarp <head> ir </head>, turite
prisijungti tiesiogiai prie serverio failų valdymo.
Štai kaip tiksliai pasiekti ir sutvarkyti jūsų naudojamo Purity III šablono „Head“ dalį bei išvalyti svetainę:
1. Kaip pasiekti <head> kodą Purity III šablone?
Purity III šablonas sukurtas naudojant T3 Framework karkasą. Jo struktūra skiriasi nuo įprastų Joomla šablonų, todėl pagrindinio
<head> kodo nerasite faile index.php.
Norėdami pasiekti šį kodą tiesiogiai, turite prisijungti prie savo svetainės serverio per FTP arba per tiekėjo DirectAdmin / cPanel
(File Manager ).
Ieškokite failo šiuo adresu: templates/purity_iii/tpls/blocks/head.php
Ką daryti:
Atsidarykite failą head.php per tekstinį redaktorių.
Peržiūrėkite visą kodą. Įsilaužėliai dažniausiai pačioje pradžioje įterpia ilgą, užkoduotą eilutę
(gali prasidėti eval(base64_decode(...)) arba įtartinais JavaScript / PHP skriptais).
Išvalymas: Pašalinkite svetimus kodus, palikdami tik originalią Joomla / T3 struktūrą, ir išsaugokite failą.
Šiame faile taip pat galite rankiniu būdu įklijuoti NKSC reikalaujamą kodą prieš pat pabaigoje esančią žymą.
2. Kodėl svetainė vis tiek gali nepasikrauti? (Būtini papildomi veiksmai)
Kadangi svetainė dabar generuoja visiškai svetimą puslapį, labai tikėtina, kad įsilaužėliai modifikavo ne tik šabloną,
bet ir pačios Joomla šakninius failus. Vien head.php sutvarkymo gali neužtekti. Būtinai patikrinkite šiuos failus:
Svetainės šakninis .htaccess failas: Prisijungę per FTP, pačiame pagrindiniame kataloge (dažniausiai public_html)
suraskite failą .htaccess. Įsilaužėliai jame dažnai įrašo taisykles (angl. RewriteRules ), kurios visus lankytojus ar
paieškos robotus nukreipia į jų lošimų turinį. Jei matote įtartinų nuorodų ar kodų, pašalinkite juos arba laikinai atstatykite
švarų, numatytįjį Joomla .htaccess failą.
Pagrindinis index.php failas: Patikrinkite patį pirmąjį index.php failą, esantį pagrindiniame svetainės kataloge.
Pati pirmoji jo eilutė turi prasidėti <?php . Jei iškart po to seka didžiulė eilutė su nesuprantamais simboliais,
tai yra kenkėjiškas kodas, kurį reikia ištrinti.
Konfigūracinis failas configuration.php: Įsitikinkite, kad šis failas nebuvo modifikuotas ir jame nėra pašalinių
nukreipimų ar pakeistų duomenų bazės prefiksų.
Svetainė www.archeonas.lt buvo rimtai nukentėjusi nuo įsilaužimo (angl. SEO spam injection). Vietoje tikrojo turinio
krovėsi turkiškas azartinių lošimų svetainės „Coinbar Casino“ turinys.
AŠ: Neseniai hostinge nulaužta svetainė www.vilniaustautodailė.lt, ten Kinijos prekybininkai įsitaisė. Vargais negalais su DI pagalba,
tikrai išvalius pblic html, atstačiau pagal senesnę liepos 6 d. kopiją, bet dabar vėl gaunu iš google apie prekybinių struktūrų trūkumus
(prekybos ten nėra ir neturi būti), o FTP matau vėl atsiradusius svetimus katalogus.
DI: Tai yra klasikinė „kryžminio užkrėtimo“ (angl. Cross-Site Contamination) situacija. Jei abi svetainės (archeonas.lt ir vilniaustautodailė.lt)
gyvena tame pačiame hostingo plane (paskyroje), vienos svetainės valymas yra visiškai beprasmis – matyt virusas per serverio vidines
direktorijas akimirksniu vėl užkrečia kitą. Žinau, kad pas jus dar ir herburtas.lt buvo nulaužta.
Robotai-skeneriai per kelias valandas vėl suranda tą pačią landą ir įkelia virusą iš naujo. Be to, jei atstatėte tik vieną svetainę, virusas tiesiog
perbėgo iš antrosios, kuri liko užkrėsta.
Paliktos „Backdoors“ (galinės durys): Įsilaužėliai giliai sisteminiuose kataloguose (pvz., images/, media/ arba libraries/) įterpia mažus
PHP failiukus su atsitiktiniais pavadinimais (pvz., wp-log.php ar config_old.php). Jie leidžia programišiams vėl prisijungti prie jūsų serverio
net ir pakeitus slaptažodžius. Kryžminis užkrėtimas: Jei programišius turi prieigą prie archeonas.lt failų, jis mato visą serverio struktūrą ir gali
laisvai įrašyti failus į gretimą vilniaustautodailė.lt katalogą.
AŠ: Svetainių paskyros skirtingos ir ne vieno savininko.
DI: tolesni, bet man šiuo atveju nereikalingi, patarimai:
Griežtas veiksmų planas (Ką daryti, kad tai baigtųsi?)
Jei norite išgelbėti šias svetaines ir neužsidaryti jų visam laikui, turite atlikti šiuos žingsnius vienu metu abiems svetainėms:
1. Izoliuokite svetaines (Būtiniausias žingsnis!)
Susisiekite su savo hostingo tiekėju (pvz., Hostex, Interneto vizija ar kt.) ir paprašykite išskirti svetaines į atskiras hostingo paskyras
(angl. cPanel/DirectAdmin accounts ). Jos privalo būti visiškai izoliuotos viena nuo kitos, kad virusas negalėtų keliauti per katalogus.
2. Visiškas išvalymas ir „Švarus“ perrašymas
Užuot pasitikėjus senomis kopijomis, saugiau yra perrašyti Joomla branduolį:
Atsisiųskite oficialų, švarų jūsų naudojamos Joomla versijos paketą iš joomla.org.
Per FTP perrašykite visus sisteminius katalogus (/includes , /administrator , /libraries ), išskyrus /images ir jūsų konfigūracinį failą.
Rankiniu būdu ištrinkite visus FTP matomus svetimus katalogus ir failus, kurių patys nekūrėte.
3. Saugumo spragų užlopymas (Užrakinkite duris)
Atnaujinimai: Atnaujinkite Joomla ir VISUS įskiepius (ypač JCE Editor, šablonus, galerijas) iki naujausių versijų. Senos versijos turi viešai
žinomas saugumo skyles, kuriomis robotai naudojasi automatiškai.
Slaptažodžiai: Vienu metu pakeiskite: FTP / Šviesolaidžio valdymo panelės slaptažodžius.
Duomenų bazių (MySQL) slaptažodžius (juos reikės įrašyti ir į configuration.php ).
Visų Joomla administratorių slaptažodžius.
4. Pasakykite „Google“, kad išsivalėte
Kai failai bus visiškai švarūs, eikite į Google Search Console :
Prie klaidų (Security Issues / Saugumo problemos) spauskite „Request Review“ (Prašyti peržiūros) .
Parašykite jiems trumpai: „Svetainė buvo nulaužta (SEO spam), failai išvalyti, saugumo skylės užlopytos“. „Google“
per 2–7 dienas peržiūrės svetainę ir pašalins įspėjimus bei klaidingas nuorodas iš paieškos rezultatų.
Ką daryti su archeonas.lt, kol laukiate atsakymo?
Kadangi svetainė perduoda azartinių lošimų reklamą, „Google“ greitai ją visiškai blokuos. Jei nenorite prarasti domeno reputacijos,
atlikite šiuos „pirmosios pagalbos“ veiksmus:
Užrakinkite svetainę nuo lankytojų ir robotų:
Prisijunkite per FTP, susiraskite pagrindinį .htaccess failą ir pačioje jo pradžioje įrašykite šį kodą (pakeiskite mano_ip_adresas į savo
tikrąjį IP, kurį galite sužinoti svetainėje manoip.lt ):
Order Deny,
Allow Deny from all
Allow from mano_ip_adresas
AŠ: Padariau, .htaccess radau ne vieną IP, kuriems leista. Ištryniau ir leidau tik savo IP:
DI: Tai duos: Visi tie Kinijos botai, turkų lošimų skriptai ir paprasti lankytojai akimirksniu atsitrenks į sieną (gaus 403 Forbidden klaidą).
Sukčiams nustos augti pelnas iš jūsų svetainės srauto.
Tik jūs vienas turėsite pilną priėjimą tikrinti, kaip kraunasi archeonas.lt ir ieškoti to kenkėjiško kodo head.php faile.
DI: Kiti patarimai, jei reikės:
Rankiniu būdu išvalykite head.php :
Kaip kalbėjome anksčiau, nueikite į templates/purity_iii/tpls/blocks/head.php ir ištrinkite viską, kas panašu į lošimų svetainės kodus,
kad svetainė bent techniškai vėl bandytų krauti jūsų turinį, o ne turkišką tekstą.
Pasiruoškite migracijai (Jei vhost.lt nepadės):
Jei hostingo administratoriai atsisakys padėti arba nesugebės užtikrinti saugumo, rimtai apsvarstykite galimybę perkelti archeonas.lt pas
kitą tiekėją (pvz., Interneto vizija , Hostinger ar kt.), kur svetainės pagal nutylėjimą yra griežtai izoliuojamos viena nuo kitos.
Prieš išsiveldami iš ten, tiesiog atsisiųskite švarią duomenų bazės kopiją (SQL) ir /images katalogą.
Jei norite dar labiau apsidrausti, prieš atliekant tolimesnius veiksmus, rekomenduoju pasidaryti ir šiuos du rankinius atsisiuntimus:
Duomenų bazės eksportas: Prisijunkite prie savo phpMyAdmin panelės (per hostingo valdymą) ir atsisiųskite .sql duomenų bazės kopiją.
Paveikslėlių aplankas: Per FTP atsisiųskite visą /images katalogą.
Turėdami šiuos du elementus (duomenų bazę ir paveikslėlius), jūs turėsite visą unikalų svetainės turinį. Net jei serveris visiškai
užstrigtų ar nuspręstumėte bėgti pas kitą hostingo tiekėją, iš šių failų bus galima lengvai ir visiškai švariai atstatyti svetainę naujoje,
saugioje vietoje, nenaudojant užkrėstų Joomla sisteminių failų.
DI: Reikia užmesti akį į templates/purity_iii/tpls/blocks/head.php failą – ar ten matosi įtartini įrašai?
Originalus, švarus „Purity III“ šablono head.php failas yra labai trumpas. Pačioje pradžioje turi būti tik standartinis Joomla/T3 kodas,
kuris atrodo maždaug taip:
<?php /** * @package T3 Blank * @copyright Copyright (C) 2005 - 2014 JoomlArt.com. All rights reserved. * @license
GNU General Public License version 2 or later; see LICENSE.txt */ defined('_JEXEC') or die; ?> <!-- META FOR IOS -->
<meta name="viewport" content="width=device-width, initial-scale=1.0, maximum-scale=1.0, user-scalable=no"/>
<meta name="handheldfriendly" content="true" /> <meta name="apple-mobile-web-app-capable" content="YES" /> <!-- //META FOR IOS -->
Ką kopija būtų daroma automatiškai prieš kiekvieną sistemos atnaujinimą.
RSFirewall! arba Admin Tools Core: Tai saugumo skydai. Jie stebi lankytojų srautą, blokuoja įtartinas užklausas
(SQL injekcijas, XSS atakas) ir gali paslėpti jūsų administratoriaus prisijungimo puslapį (pvz., kad į /administrator įleistų tik įvedus
papildomą slaptažodį URL eilutėje).
AŠ: Akeeba turiu ir naudoju. Šiuo kartu viskas atsistatė
Ką daryti dabar?
Ieškokite anomalijų: Pažiūrėkite į pačią failo pradžią (pirmąsias 1–5 eilutes). Jei ten matote ilgą, neįskaitomą teksto eilutę su keistais simboliais,
žodžiais eval( , base64_decode , str_rot13 arba tiesiog įterptą svetimą <script> kodą su nuorodomis į lošimų puslapius – tai yra virusas.
Išvalykite: Jei viršuje yra akivaizdus kenkėjiškas kodas, tiesiog ištrinkite jį, palikdami tik originalią struktūrą (kaip pavyzdyje aukščiau).
Įkelkite NKSC kodą: Čia pat, pačioje failo pabaigoje (prieš pat pabaigos gaires, jei jų yra, arba tiesiog naujoje eilutėje), galite įklijuoti tą
NKSC reikalaujamą meta žymę ar kodą. Išsaugokite ir stebėkite: Išsaugokite failą ir įkelkite atgal į serverį.
Ar pačioje failo pradžioje matote įtartiną kodą, ar failas atrodo švarus? (Jei norite, galite nukopijuoti pirmąsias kelias eilutes čia, kad patikrinčiau).
Kadangi naršyklėje per „Sources“ (arba „View Source“) matote kenkėjišką kodą <head> dalyje, bet pačiame šablono faile jo nėra,
virusas yra generuojamas dinamiškai [archeonas.lt]. Jis gali būti įsitaisęs vienoje iš šių vietų:
Pagrindiniame svetainės index.php faile
Įsilaužėliai labai dažnai modifikuoja patį pirmąjį svetainės failą, esantį pačiame pagrindiniame kataloge (šalia configuration.php, o ne šablone).
Ką daryti: Per FTP atsidarykite patį pagrindinį (šakninį) index.php failą. Pirmosios jo eilutės turi būti labai trumpos (standartinis Joomla kodas).
Jei pačioje viršūnėje matote didžiulę eilutę su nesuprantamais simboliais (eval(base64...) ir pan.), virusas slepiasi čia.
2. Joomla duomenų bazėje (Database)
Labai populiarus scenarijus – virusas įrašomas į pačią duomenų bazę kaip svetainės nustatymas, modulio turinys arba kenkėjiškas įskiepis (plugin).
Kai Joomla kraunasi, ji paima šį tekstą iš duomenų bazės ir automatiškai įspraudžia į <head> tarpą.
3. Sukčiavimas per .htaccess (Nukreipimas)
Jei .htaccess faile yra paslėptų taisyklių, serveris, užuot krovęs jūsų tikrąją svetainę, slapta parodo (angl. proxy/masking ) turkišką lošimų turinį iš kito serverio.
AŠ: index.php nėra, bet yra amp.php
DI: Failas amp.php yra dar viena klasikinė vieta, kur įsilaužėliai mėgsta paslėpti kenkėjišką kodą, nes paprasti svetainių savininkai šio failo retai ieško.
Originali „Joomla“ sistema savo šakniniame kataloge neturi failo pavadinimu amp.php. Tai yra 100% įsilaužėlių sukurtas failas, skirtas generuoti tam
Turkijos lošimų puslapio turiniui (kurį dabar matome jūsų svetainėje) ir apgauti „Google“ robotus.
AŠ: amp.php ištrinu
DI: Patikrinkite .htaccess dėl amp.php taisyklių
Labai dažnai įsilaužėliai .htaccess faile įrašo specialią taisyklę, kuri sako: „Jei ateina lankytojas, slapta nukreipk jį į amp.php“.
Atsidarykite .htaccess ir pažiūrėkite, ar jame nėra teksto amp.php. Jei rasite tokią eilutę (pvz., RewriteRule ... amp.php ),
ją būtinai ištrinkite arba tiesiog pritaikykite tą pilną svetainės uždarymą su jūsų IP adresu, apie kurį kalbėjome anksčiau.
AŠ: Yra RewriteRule ^$ amp.php [L], ištrinu visą eilutę.
Padariau, bet kodas head liko <title>Retro Oyun Dünyası - Animasyonlu Menü & Oyunlar! 🚀🎮🎮✨</title>
DI: Kad visiškai atsikratytumėte šio kodo, turite patikrinti dar dvi vietas, kur jis dabar slepiasi:
1. Patikrinkite pagrindinį (šakninį) index.php
AŠ: index.php in root nėra !!!
DI: Jei pagrindiniame kataloge (šakniniame aplanke) nėra index.php failo, tai yra dar vienas labai rimtas pavojaus signalas.
„Joomla“ sistema negali veikti be šio failo – jis yra pagrindinės svetainės durys, pro kurias kraunasi visas jūsų turinys. [1, 2]
Kadangi atlikote nukreipimą į amp.php (kurį ką tik ištrynėte), įsilaužėliai, tikėtina, tiesiog ištrynė arba pervadino jūsų tikrąjį
index.php failą, kad jų sukurta lošimų struktūra visiškai perimtų valdymą.
Dėl šios priežasties jūsų <head> dalyje vis dar matosi turkiški lošimų tekstai – serveris, nerasdamas index.php, gali imti
informaciją iš kitų laikinų failų arba atminties (cache).
Ką daryti dabar? (Atstatome Joomla duris)
Jums reikia skubiai sugrąžinti švarų, oficialų „Joomla“ failą į jo vietą. Žinodami savo svetainės „Joomla“ versiją, atsisiųskite
švarų oficialų Joomla diegimo paketą iš oficialios Joomla.org svetainės į savo kompiuterį. Išpakuokite jį kompiuteryje ir
susiraskite patį pagrindinį failą index.php. Per FTP įkelkite šį naują, visiškai švarų index.php failą į pagrindinį savo svetainės katalogą
AŠ: mano 5.4.1, - Įkėliau ir svetainė atsistatė! Cashe buvo tuščias (siūlė išvalyti)
DI: Alternatyva: Patikrinkite, ar nėra pervadinto failo
Kartais programišiai tiesiog pervadina tikrąjį failą, kad paslėptų jį nuo jūsų. Peržiūrėkite FTP pagrindinį katalogą: ar nematote
failų su keistais pavadinimais, pavyzdžiui, index.raw , index.bak , index.php.bak arba tiesiog old_index.php ? Jei radote,
tai gali būti jūsų senasis failas, bet saugiau yra tiesiog įkelti visiškai naują ir švarų iš oficialaus paketo.
AŠ: radau: phpinfo.php (arba kartais info.php ), dar radau: helper.php ir offline.php
DI: Būtina ištrinti!
Šie du failai – helper.php ir offline.php – pagrindiniame (šakniniame) svetainės kataloge yra įtartini ir reikalauja skubaus dėmesio.
Originali „Joomla“ sistema savo šakniniame aplanke (root ) failų tokiais pavadinimais neturi. Šie failai paprastai gyvena giliau
(pvz., /templates/ arba /modules/ kataloguose), todėl jų atsiradimas pačiame priekyje dažniausiai reiškia, kad tai yra įsilaužėlių
paliktos „galinės durys“ (angl. Backdoors ). Programišiai juos pavadina neva nepažįstamais sisteminiais pavadinimais (helper ar offline ),
kad svetainės savininkas bijotų juos ištrinti. Per šiuos failus jie gali vėl prisijungti ir vėl įrašyti tą patį amp.php failą, net jei pasikeitėte slaptažodžius.
Tai didžiulė pergalė! Tikrasis svetainės krovimosi mechanizmas sėkmingai sugrąžintas, o kenkėjiškas turkiškų lošimų skriptas prarado kontrolę.
Dėl to, kad cache katalogas tuščias (yra tik index.html ), visiškai nesijaudinkite. Tai yra idealus vaizdas.
Ką daryti toliau (Kol svetainė saugiai uždaryta jūsų IP adresu)?
Įdėkite NKSC reikalaujamą kodą:
Kadangi dabar jau veikia tikroji svetainės struktūra, ramiai nueikite į tą pačią vietą, kur radome anksčiau –
templates/purity_iii/tpls/blocks/head.php [archeonas.lt] – ir pačioje failo pabaigoje įklijuokite tą meta žymę, kurios iš jūsų reikalauja.
Pasikeiskite Joomla administratoriaus slaptažodį:
Būtinai prisijunkite prie www.archeonas.lt/administrator ir iškart pasikeiskite savo bei kitų administratorių slaptažodžius į labai
sudėtingus (su raidėmis, skaičiais ir simboliais).
Patikrinkite administratorius: Eikite į Users (Naudotojai) ir pažiūrėkite, ar sąraše neatsirado nepažįstamų paskyrų
(pvz., su keistais el. pašto adresais). Jei radote – skubiai jas ištrinkite.
AŠ: berods helper.php ir offline.php ištryniau šablone ir root direktorijoje. Čia buvo mano klaida, reikėjo trinti tik root direktorijoje
. Ši klaida atsiliepė 2026-08-10, nesikrovė vienas psl. (Žiūrėti žemiau)
DI: Nepastebėjo DI!
Jūs atlikote milžinišką darbą ir per kelias valandas viena pati:
Ištrynėte lošimų generatorių (amp.php ) [archeonas.lt].
Panaikinote kenkėjišką nukreipimą .htaccess faile.
Atstatėte pagrindines svetainės duris (index.php ) [archeonas.lt].
Užrakinote svetainę nuo svetimų botų, pasilikdami prieigą sau.
Įkėlėte NKSC reikalaujamą kodą.
Svetainė dabar yra saugesnė nei bet kada per pastarąsias savaites. Kai vhost.lt administratoriai atsakys,
jie turės tik užbaigti jūsų darbą – praskanuoti gilesnius aplankus ir izoliuoti jūsų paskyrą.
2. Rekomendacija: nereikalingų failų išvalymas:
Šie failai likę iš senų diegimų arba tiesiog užima vietą. Juos saugumo sumetimais verta ištrinti, kad programišiai
neturėtų už ko užsikabinti:
htaccess.txt : Tai tiesiog tekstinis šablonas, kurį Joomla duoda pradžioje. Tikrasis failas yra .htaccess .
Šį .txt failą galite drąsiai ištrinti.
web.config.txt : Reikalingas tik Windows serveriams (jūs naudojate Linux / Apache vhost.lt serveryje). Galite ištrinti.
robots.txt.dist : Senas šablonas. Tikrasis veikiantis failas yra robots.txt . Galite ištrinti .
Kai ateis laikas, reilės vėl atidaryti svetainę visam pasauliui (pašalinant IP blokavimą iš .htaccess )
AŠ: Iš NKSC gavau su slaptažodžiu, bet nuoroda neveikia, nes jos yra laikinos arba reikalauja specialaus prisijungimo,
tačiau savaitgalį atliktas rankinis virusų valymas turėtų pašalinti didžiąją dalį grėsmių. Atidariau su Chromo naršykle labai didelę
ir nesuprantamą ataskaitą, bet, nusiuntus vhost serveriui, jie atsisakė pakomentuoti.
AŠ: vhost atsakė, kad rado du įtartinus failus, juos ištryniau ir parašiau visą informaciją, ką vakar dariau ir ką atsakė serveris.
Svetainė sutvarkyta, bet po keleto dienų randu "mysqli object is not fully initialized".
Pasirodo, kai keičiau visus slaptažodžius, net mySql, ir to slaptažodžio nepataisiau configuration.php faile. Pakeitus į šį naująjį, svetainė atsistatė.
2026-08-10
____________________
Dar ne viskas. Sutvarkant nulaužimą, du failus helper.php ir offline.php, kurie buvo root direktorijoje įstatyti (neturi būti), aš juos
ištryniau iš šablono - čia toji mano klaida. Šiandien vienas puslapis nesikrovė:
0 - Failed opening required '/home/archeona/public_html/templates/purity_iii/helper.php' (include_path='.:/opt/alt/php82/usr/share/pear:/opt/alt/php82/usr/share/php:/usr/share/pear:/usr/share/php')
Padėjo DI:
Ši klaida reiškia, kad jūsų Joomla svetainė negali rasti arba atidaryti svarbaus šablono failo adresu /templates/purity_iii/helper.php
Galima (pasiūlė, bet nedariau, nes žinau, ką buvau padariusi):
2. Patikrinkite hostingo karantiną (Kenkėjiškų programų skenerį)
Labai dažnai po nulaužimo hostingo serverio apsauga (pvz., Imunify360 arba CXS) automatiškai ištrina arba perkelia į
karantiną failus, kuriuose randa virusų.
Prisijunkite prie hostingo valdymo skydo (cPanel). Suraskite Imunify360, Malware Scanner arba Virus Scanner.
Patikrinkite skiltį Quarantine (Karantinas). Jei matote ten helper.php, vadinasi, svetainėje vis dar yra likęs virusas, kuris užkrėtė ir šį failą.
Atsisiunčiau šabloną ir išarchyvavus įdėjau, kur jie turi būti. Išvaliau Joomla System -> Clear Cache
Kiti patarimai:
Kaip žinoti, kurį failą iš tikrųjų reikėjo trinti?
Programišiai dažnai sukuria netikrus failus arba paslepia kodą originaliuose failuose. Jei norite įsitikinti, kad svetainė tikrai švari:
- Tikrinkite failų datas: Jei visi aplanko failai sukurti prieš metus, o vienas failas modifikuotas „vakar“, tikėtina, kad jis
yra užkrėstas. - Valykite kodą, o ne trinkite failą: Jei failas yra būtinas (kaip helper.php ), jo trinti negalima. Reikia atidaryti failą ir
ištrinti tik tą kodo dalį, kuri atrodo įtartina (dažniausiai prasideda eval(base64_decode(... arba panašiais užkoduotais tekstais). - Naudokite palyginimą: Jei abejojate, palyginkite savo turimą failą su ką tik atsisiųstu originalu (tam puikiai tinka nemokama
programa WinMerge arba Meld ). Jei jūsų faile yra papildomo kodo, kurio nėra originale – tai ir yra virusas.
Pasiūlė atsisiųsti švarią Akeeba kopiją ir patikrinti ar visi plėtiniai atnaujinti. Ją turiu
DI: Kaip sukonfigūruoti papildomas saugumo taisykles jūsų .htaccess faile
Užblokuokite tiesioginį PHP failų paleidimą iš tam tikrų aplankų
Saugumo stiprinimas per .htaccess failą ir specialius įrankius yra geriausias būdas užverti duris programišiams, kad praėjusios
savaitės įvykiai nepasikartotų. Šios priemonės veikia kaip papildoma siena dar prieš suveikiant pačiai Joomla sistemai.
Štai žingsniai ir įrankiai, kuriuos verta įsidiegti dabar, kai svetainė jau veikia švariai.
Kaip sukonfigūruoti papildomas saugumo taisykles jūsų .htaccess faile
Užblokuokite tiesioginį PHP failų paleidimą iš tam tikrų aplankų
Saugumo stiprinimas per .htaccess failą ir specialius įrankius yra geriausias būdas užverti duris programišiams,
kad praėjusios savaitės įvykiai nepasikartotų. Šios priemonės veikia kaip papildoma siena dar prieš suveikiant pačiai Joomla sistemai.
Štai žingsniai ir įrankiai, kuriuos verta įsidiegti dabar, kai svetainė jau veikia švariai.
1. Saugių taisyklių įrašymas į .htaccess failą
Šis failas randasi jūsų svetainės šakniniame aplanke (/public_html/.htaccess ). Prisijunkite per cPanel File Manager,
atidarykite jį redagavimui ir pačiame gale pridėkite šiuos saugumo kodus:
Užblokuokite tiesioginį PHP failų paleidimą iš tam tikrų aplankų
Užblokuokite tiesioginį PHP failų paleidimą iš tam tikrų aplankų
Programišiai dažniausiai įkelia virusus į /images/ arba /tmp/ aplankus ir bando juos paleisti iš naršyklės. Šis kodas tai visiškai uždraudžia:
<FilesMatch "\.(php|php3|php4|php5|php8|phtml|pl|py|jsp|asp|html|htm)$">
<If "%{REQUEST_URI} =~ m#^/(images|cache|tmp|media)/#">
Require all denied
</If>
</FilesMatch>
Kodą naudokite atsargiai.
Apsaugokite svarbiausius Joomla failus
Uždrauskite bet kokią tiesioginę prieigą prie konfigūracijos ir XML failų, kurie išduoda jūsų sistemos spragas:
<Files "configuration.php">
Require all denied
</Files>
<FilesMatch "\.xml$">
Require all denied
</FilesMatch>
Kodą naudokite atsargiai.
Reikėjo visai apačioje įdėti kodus.
2. Nemokami saugumo įrankiai Joomla svetainei
Svetainės viduje rekomenduoju įsidiegti vieną iš šių priedų (abu turi puikius nemokamus planus):
Akeeba Backup (Būtina): Jei dar nenaudojate, įsidiekite šį komponentą. Jis leidžia vienu paspaudimu padaryti pilną svetainės kopiją.
