MuRu Guard
Introduction
Know exactly what's hiding in your Joomla site. MuRu Guard is a free, open-source Joomla security suite: a malware scanner component plus a real-time Shield plugin, installed together in one package. It protects every Joomla 3, 4, 5 and 6 site, and it has extra, purpose-built coverage for sites that run SP Page Builder and Helix Ultimate.
Built for SP Page Builder and Helix sites
Generic scanners use the same signature list for every site. MuRu Guard was built from a real campaign: the SP Page Builder uploadCustomIcon unauthenticated RCE and the Helix mega-menu XSS payloads that followed it. Every SP Page Builder, Helix and JCE signature was refined against real infected sites, and all of them run in the free edition.
- Rogue iconfont rows planted in the SP Page Builder asset table
- Helix mega-menu parameter injections, with a surgical clean action that does not delete your menu items
- Defaced template styles and tampered template files
- JCE upload-pipeline and secondary-infection paths
- Payloads prepended to core entry points such as
index.php
Not using SP Page Builder or Helix? You are fully covered
The SP Page Builder and Helix checks are extra coverage, not a requirement. On any Joomla site, MuRu Guard scans core files, third-party extensions, templates, the database and incoming requests.
What the scanner finds
- Webshells and backdoors hidden in media, images, templates, tmp, cache and the webroot (eval/base64, c99/r57/WSO-style shells, stream wrappers, cookie-gated backdoors)
- Core files checked byte-for-byte against official Joomla release hashes
- Fake templates, modules, plugins and components, caught by cross-checking Joomla's own extension registry
- Rogue Super User accounts with attacker-pattern names or suspicious email domains
- Malicious database rows and injected menu parameters
Every finding has a High or Medium confidence score and shows exactly why it was flagged, so you know what to review first.
Clean up safely
- Guided, backup-first cleanup with protected-folder safety
- Scoped delete, menu-params cleanup and rogue SP Page Builder row removal
- One-click "Mark as Safe" that is fingerprinted to the content, so a dismissed file reappears if it is ever changed again
- Chunked, resumable scans with a progress bar that never hit host execution-time limits
Real-time Protection Mode (Shield plugin)
- Detects and logs webshell, SP Page Builder RCE and malware-drop requests, with optional 403 blocking
- Brute-force blocking on repeated failed administrator logins
- IP and CIDR allow/block lists, country blocking and bad user-agent blocking
- Admin Lockdown: blocks the extension installer and new backend users, so a hijacked admin session cannot plant a malicious extension or a fresh Super User
- Protected User auto-revert: restores a demoted or blocked Super User immediately
- Test a Request: preview what Protection Mode would do with a URL, IP or user agent before you turn blocking on
- Searchable audit log, and a self-testing Backend Access gate
All blocking switches are off by default. Logged-in admin sessions are exempt from request-pattern and country blocking, so you cannot lock yourself out while travelling or using a VPN.
Stay protected on autopilot
- Scheduled scans through a secret cron-token URL, with results sent by email
- .htaccess hardening advisor that reads your real file and suggests copy-paste rules (it never edits the file)
- Vulnerable-extension and update guidance to close the entry point first
Private, safe and simple
- No account, no license key and no API key needed
- Read-only scanning: nothing is executed
- All scanning runs on your own server
- The admin UI loads zero third-party assets
- Uses Joomla's own authentication and permissions, with no separate scanner URL to remove later
- Installs like any Joomla extension in about two minutes, and updates arrive through Joomla's own updater
Quick start
- Update SP Page Builder to 6.6.2 or later, and update or remove JCE if you use it.
- Take a full backup, then install MuRu Guard from System → Install Extensions.
- Open Components → MuRu Guard and run your first scan.
- Review the High-confidence findings first, use the guided cleanup, then turn on Protection Mode.
Requirements: Joomla 3, 4, 5 or 6 and PHP 7.4+.
Free and open-source. An optional Pro edition adds a web application firewall, file integrity monitoring, an AI assistant, TimeMachine restore points and team alerts. The free scanner, cleanup and Protection Mode keep working with no account or license.
More details: https://lyzerslab.com/joomla-products/muru-guard-security-scanner
MuRu Guard es una suite de seguridad gratuita para Joomla: un componente escáner de malware más un plugin Shield en tiempo real, instalados juntos en un solo paquete.
Creado a raíz de la vulnerabilidad RCE no autenticada en uploadCustomIcon de SP Page Builder, el escáner detecta webshells y puertas traseras ocultas en medios, imágenes, plantillas y puntos de entrada del núcleo, verifica los archivos del núcleo byte a byte contra los hashes oficiales de las versiones de Joomla, y localiza cuentas de Super Usuario falsas, inyecciones XSS en el mega menú de Helix y estilos de plantilla alterados (defaced). Cada hallazgo incluye una puntuación de confianza y una limpieza guiada que realiza primero una copia de seguridad. Los análisis por fragmentos y reanudables, con barra de progreso, nunca alcanzan los límites de tiempo de ejecución del hosting.
El plugin Shield incluido añade un Modo de Protección en tiempo real: bloqueo de webshells, RCE y ataques de fuerza bruta con registro de auditoría, Bloqueo de Administración (Admin Lockdown), reversión automática de Usuarios Protegidos y una puerta de Acceso al Backend con autoprueba.
Sin cuenta, sin clave API, sin ventas adicionales ni mensajes molestos. La interfaz de administración no carga ningún recurso de terceros, todo el análisis se ejecuta en tu propio servidor y las actualizaciones llegan a través del actualizador de Joomla. Requiere Joomla 3, 4, 5 o 6 y PHP 7.4+.
Sachez exactement ce qui se cache dans votre site Joomla. MuRu Guard est une suite de sécurité Joomla gratuite et open source : un composant d'analyse antimalware et un plugin Shield en temps réel, installés ensemble dans un seul package. Elle protège tout site Joomla 4, 5 et 6 et offre une couverture supplémentaire, conçue sur mesure, pour les sites qui utilisent SP Page Builder et Helix Ultimate.
Conçu pour les sites SP Page Builder et Helix
Les scanners génériques utilisent la même liste de signatures pour tous les sites. MuRu Guard est né d'une campagne réelle : la faille RCE non authentifiée de uploadCustomIcon dans SP Page Builder et les payloads XSS du méga-menu Helix qui l'ont suivie. Toutes les signatures SP Page Builder, Helix et JCE ont été affinées sur de vrais sites infectés, et toutes fonctionnent dans l'édition gratuite.
- Lignes iconfont frauduleuses insérées dans la table des ressources de SP Page Builder
- Injections dans les paramètres du méga-menu Helix, avec une action de nettoyage chirurgicale qui ne supprime pas vos éléments de menu
- Styles de template défigurés (defacement) et fichiers de template altérés
- Chemins d'upload de JCE et chemins d'infection secondaire
- Payloads ajoutés au début des points d'entrée du noyau, comme
index.php
Vous n'utilisez ni SP Page Builder ni Helix ? Vous êtes quand même protégé
Les contrôles SP Page Builder et Helix sont une couverture en plus, pas une obligation. Sur n'importe quel site Joomla, MuRu Guard analyse les fichiers du noyau, les extensions tierces, les templates, la base de données et les requêtes entrantes.
Ce que détecte le scanner
- Webshells et portes dérobées cachés dans les médias, les images, les templates, tmp, le cache et la racine web (eval/base64, shells de type c99/r57/WSO, stream wrappers, portes dérobées activées par cookie)
- Fichiers du noyau vérifiés octet par octet par rapport aux empreintes (hashes) officielles des versions de Joomla
- Faux templates, modules, plugins et composants, repérés par recoupement avec le registre des extensions de Joomla
- Comptes Super Utilisateur frauduleux aux noms typiques d'attaquants ou aux domaines e-mail suspects
- Lignes malveillantes dans la base de données et paramètres de menu injectés
Chaque détection reçoit un score de confiance Élevé ou Moyen et indique exactement pourquoi elle a été signalée, pour que vous sachiez quoi examiner en premier.
Nettoyage en toute sécurité
- Nettoyage guidé qui commence par une sauvegarde, avec protection des dossiers critiques
- Suppression ciblée, nettoyage des paramètres de menu et suppression des lignes frauduleuses de SP Page Builder
- « Marquer comme sûr » en un clic, lié au contenu : si un fichier ignoré change, il réapparaît
- Analyses par segments et reprenables, avec barre de progression, qui n'atteignent jamais les limites de temps d'exécution de l'hébergeur
Mode Protection en temps réel (plugin Shield)
- Détecte et journalise les requêtes de webshells, de RCE SP Page Builder et de fichiers malveillants, avec blocage 403 optionnel
- Blocage des attaques par force brute après plusieurs échecs de connexion à l'administration
- Listes d'IP et de CIDR autorisées ou bloquées, blocage par pays et blocage des user agents malveillants
- Verrouillage de l'administration (Admin Lockdown) : empêche l'installation d'extensions et la création de nouveaux utilisateurs du backend, pour qu'une session d'administrateur compromise ne puisse pas installer une extension malveillante ni créer un nouveau Super Utilisateur
- Rétablissement automatique des Utilisateurs protégés : restaure immédiatement un Super Utilisateur rétrogradé ou bloqué
- Tester une requête : prévisualisez ce que ferait le Mode Protection avec une URL, une IP ou un user agent avant d'activer le blocage
- Journal d'audit consultable et porte d'Accès au backend avec autotest
Tous les interrupteurs de blocage sont désactivés par défaut. Les sessions d'administrateur connectées sont exemptées du blocage par motif et par pays : vous ne risquez donc pas d'être exclu en voyage ou avec un VPN.
Une protection en pilote automatique
- Analyses planifiées via une URL cron à jeton secret, avec résultats envoyés par e-mail
- Conseiller de durcissement .htaccess qui lit votre fichier réel et propose des règles à copier-coller (il ne le modifie jamais)
- Recommandations sur les extensions vulnérables et les mises à jour pour fermer d'abord la porte d'entrée
Privé, sûr et simple
- Aucun compte, aucune licence et aucune clé API
- Analyse en lecture seule : rien n'est exécuté
- Toute l'analyse s'exécute sur votre propre serveur
- L'interface d'administration ne charge aucune ressource tierce
- Utilise l'authentification et les permissions de Joomla, sans URL de scanner distincte à supprimer ensuite
- S'installe comme n'importe quelle extension Joomla en environ deux minutes et se met à jour via le système de mise à jour de Joomla
Démarrage rapide
- Mettez à jour SP Page Builder vers la version 6.6.2 ou ultérieure, et mettez à jour ou supprimez JCE si vous l'utilisez.
- Faites une sauvegarde complète, puis installez MuRu Guard depuis Système → Installer des extensions.
- Ouvrez Composants → MuRu Guard et lancez votre première analyse.
- Examinez d'abord les détections à confiance élevée, utilisez le nettoyage guidé, puis activez le Mode Protection.
Prérequis : Joomla 3, 4, 5 ou 6 et PHP 7.4+.
Gratuit et open source. Une édition Pro facultative ajoute un pare-feu applicatif web, la surveillance de l'intégrité des fichiers, un assistant IA, les points de restauration TimeMachine et des alertes pour les équipes. Le scanner gratuit, le nettoyage et le Mode Protection continuent de fonctionner sans compte ni licence.
Plus d'informations : https://lyzerslab.com/joomla-products/muru-guard-security-scanner
Scopri esattamente cosa si nasconde nel tuo sito Joomla. MuRu Guard è una suite di sicurezza per Joomla gratuita e open source: un componente scanner antimalware più un plugin Shield in tempo reale, installati insieme in un unico pacchetto. Protegge qualsiasi sito Joomla 4, 5 e 6 e offre una copertura aggiuntiva, creata su misura, per i siti che usano SP Page Builder e Helix Ultimate.
Creato per i siti con SP Page Builder e Helix
Gli scanner generici usano la stessa lista di firme per ogni sito. MuRu Guard nasce da una campagna reale: la vulnerabilità RCE non autenticata in uploadCustomIcon di SP Page Builder e i payload XSS nel mega menu di Helix che l'hanno seguita. Tutte le firme per SP Page Builder, Helix e JCE sono state affinate su siti realmente infetti e funzionano tutte nell'edizione gratuita.
- Righe iconfont non autorizzate inserite nella tabella degli asset di SP Page Builder
- Iniezioni nei parametri del mega menu di Helix, con un'azione di pulizia chirurgica che non elimina le voci di menu
- Stili di template compromessi (defacement) e file di template manomessi
- Percorsi di upload di JCE e percorsi di infezione secondaria
- Payload aggiunti all'inizio dei punti di ingresso del core, come
index.php
Non usi SP Page Builder o Helix? Sei comunque protetto
I controlli per SP Page Builder e Helix sono una copertura extra, non un requisito. Su qualsiasi sito Joomla, MuRu Guard analizza i file del core, le estensioni di terze parti, i template, il database e le richieste in ingresso.
Cosa individua lo scanner
- Webshell e backdoor nascoste in contenuti multimediali, immagini, template, tmp, cache e webroot (eval/base64, shell in stile c99/r57/WSO, stream wrapper, backdoor attivate da cookie)
- File del core verificati byte per byte rispetto agli hash ufficiali delle versioni di Joomla
- Template, moduli, plugin e componenti falsi, individuati confrontando il registro delle estensioni di Joomla
- Account Super Utente non autorizzati con nomi tipici degli attaccanti o domini email sospetti
- Righe malevole nel database e parametri di menu iniettati
Ogni rilevamento ha un punteggio di affidabilità Alto o Medio e mostra esattamente perché è stato segnalato, così sai cosa controllare per primo.
Pulizia in sicurezza
- Pulizia guidata che esegue prima un backup, con protezione delle cartelle critiche
- Eliminazione mirata, pulizia dei parametri di menu e rimozione delle righe non autorizzate di SP Page Builder
- «Segna come sicuro» con un clic, legato al contenuto: se un file ignorato cambia, riappare
- Scansioni a blocchi e riprendibili, con barra di avanzamento, che non raggiungono mai i limiti di tempo di esecuzione dell'hosting
Modalità di Protezione in tempo reale (plugin Shield)
- Rileva e registra richieste di webshell, RCE di SP Page Builder e file malware, con blocco 403 opzionale
- Blocco brute force dopo ripetuti tentativi di accesso falliti all'amministrazione
- Liste IP e CIDR consentiti o bloccati, blocco per paese e blocco degli user agent dannosi
- Blocco Amministrazione (Admin Lockdown): impedisce l'installazione di estensioni e la creazione di nuovi utenti backend, così una sessione amministratore compromessa non può inserire un'estensione malevola o un nuovo Super Utente
- Ripristino automatico degli Utenti Protetti: ripristina subito un Super Utente declassato o bloccato
- Testa una richiesta: visualizza in anteprima cosa farebbe la Modalità di Protezione con un URL, un IP o uno user agent prima di attivare il blocco
- Registro di audit consultabile e controllo di Accesso al Backend con autotest
Tutti gli interruttori di blocco sono disattivati per impostazione predefinita. Le sessioni amministratore autenticate sono escluse dal blocco per pattern e per paese, quindi non puoi restare escluso viaggiando o usando una VPN.
Protezione in automatico
- Scansioni pianificate tramite un URL cron con token segreto, con risultati via email
- Consulente di hardening per .htaccess che legge il tuo file reale e suggerisce regole da copiare e incollare (non lo modifica mai)
- Indicazioni su estensioni vulnerabili e aggiornamenti per chiudere prima il punto di ingresso
Privato, sicuro e semplice
- Nessun account, nessuna licenza e nessuna chiave API
- Scansione in sola lettura: non viene eseguito nulla
- Tutta la scansione viene eseguita sul tuo server
- L'interfaccia di amministrazione non carica alcuna risorsa di terze parti
- Usa l'autenticazione e i permessi di Joomla, senza un URL dello scanner separato da rimuovere in seguito
- Si installa come qualsiasi estensione Joomla in circa due minuti e si aggiorna con l'updater di Joomla
Per iniziare
- Aggiorna SP Page Builder alla versione 6.6.2 o successiva e aggiorna o rimuovi JCE se lo usi.
- Fai un backup completo e installa MuRu Guard da Sistema → Installa estensioni.
- Apri Componenti → MuRu Guard ed esegui la prima scansione.
- Controlla prima i rilevamenti ad alta affidabilità, usa la pulizia guidata e poi attiva la Modalità di Protezione.
Requisiti: Joomla 3, 4, 5 o 6 e PHP 7.4+.
Gratuito e open source. Un'edizione Pro opzionale aggiunge un web application firewall, il monitoraggio dell'integrità dei file, un assistente IA, i punti di ripristino TimeMachine e gli avvisi per i team. Lo scanner gratuito, la pulizia e la Modalità di Protezione continuano a funzionare senza account né licenza.
Maggiori informazioni: https://lyzerslab.com/joomla-products/muru-guard-security-scanner
MuRu Guard
- Version:
- 4.0.0
- Developer:
- Ziual Kabir
- Last updated:
-
Oct 08 2026
1 hour ago - Date added:
- Oct 05 2026
- License:
- GPLv2 or later
- Type:
- Free download
- Includes:
- c p
- Compatibility:
- J3 J4 J5 J6
Share