Aktivní webshell s úplnou kontrolou nad webem
Anonymizovaný případ kritické kompromitace Joomla webu, při které samotné mazání souborů nestačilo.
Při offline auditu zálohy jsme potvrdili aktivní kritickou kompromitaci. Nález nepředstavoval pouze jeden podezřelý soubor, ale více mechanismů, které umožňovaly správu souborů, upload, mazání a spouštění systémových příkazů.
Co bylo potřeba vyřešit
Samotné jádro Joomla bylo obsahově v pořádku, webroot však nebylo možné považovat za důvěryhodný. Částečné čištění by mohlo ponechat další rezidua nebo kompromitované přístupy.
Jak probíhal zásah
Postupovali jsme přes neměnnou kopii důkazů, čistý rebuild z ověřených zdrojů, kontrolu databáze a účtů a následnou rotaci přístupů. Výsledkem byl kontrolovaný plán obnovy místo riskantního návratu původní zálohy.