返回顶部
首页 > 资讯 > CMS >织梦dedecms经常被挂马问题的解决方法
  • 570
分享到

织梦dedecms经常被挂马问题的解决方法

2024-04-02 19:04:59 570人浏览 薄情痞子
摘要

大家最常用的办法就是:把挂马的入口文件删除,即删除/plus/ad_js.PHP /plus/mytag_js.php 两个文件。但是要注意删除文件后,js调用tag和广告就有问题,可以直接用标签调用。 除了以上的操作,小编还

大家最常用的办法就是:把挂马的入口文件删除,即删除/plus/ad_js.PHP /plus/mytag_js.php 两个文件。但是要注意删除文件后,js调用tag和广告就有问题,可以直接用标签调用。

除了以上的操作,小编还要提醒站长们做好以下操作:

1、在安装时,修改一下数据库的表前缀,不要使用织梦的默认前缀,修改为ljs_为前缀的名字。

2、开启后台登录的验证码功能。将默认的管理员admin删除,建立一个专用的比较复杂的账号,管理员密码一定要长,字母与数字、符号混合,最好不要有规律可循。

3、安装好程序后一定要将install目录删除。

4、将织梦后台管理默认目录名dede修改为其他的名称。

5、将不用的功能全部关闭,如会员、评论等。

6、下面是一些可以删除的目录:

member会员功能
special专题功能
company企业模块
plusguestbook留言板

7、下面试一些可以删除的文件:

管理目录下的这些文件是后台文件管理器,属于多余功能,而且最影响网站安全,多数的黑客都是通过它来挂马的。

file_manage_control.php file_manage_main.php file_manage_view.php media_add.php media_edit.php media_main.php

不需要sql命令运行器的将dede/sys_sql_query.php 文件删除。
不需要tag功能请将根目录下的tag.php删除。不需要顶客请将根目录下的digg.php与diggindex.php删除。

8、关注并及时更新织梦官方发布的安全补丁。

9、经常检查网站的运行情况,被挂黒链,及时删除就可以了,但如果被挂木马或删除程序的话,后果就比较严重了。

10、及时定期做好网站数据备份。

11、最安全的方式:本地发布html,然后上传到空间。不包含任何动态内容,理论上最安全,不过维护相对来说比较麻烦。

12,还是得经常检查自己的网站,被挂黑链是小事,被挂木马或删程序就很惨了,运气不好的话,排名也会跟着掉。所以还得记得时常备份数据.

迄今为止,我们发现的恶意脚本文件有

plus/ac.php

plus/config_s.php

plus/config_bak.php

plus/diy.php

plus/ii.php

plus/lndex.php

data/cache/t.php

data/cache/x.php

data/config.php

data/cache/config_user.php

data/config_func.php等等

大多数被上传的脚本集中在plus、data、data/cache三个目录下,请仔细检查三个目录下最近是否有被上传文件。

13、服务器端的设置

除了上面一些办法还可以从服务器安装来解决,如,可以安装安全狗与卖咖啡来进行目录限制,一个是限制不能写php文件,另一个是限制注意表不能修改,同时目录C盘不能随便放exe,dll之类的可执行文件,这样就是有bug也无法向你主机写入可执行文件,同时图片文件上传目录不能执行php文件

下面是其它网友的补充

我经常看到有的朋友说“DEDECMS程序有安全问题,我的网站又被挂马了”
我却觉得DedeCms的应该没有问题,根据查看dede的用户表单的源码,都是有过滤的
用dedecms的用户那么多,如果真的有安全漏洞,我怕用的不会只是几个朋友而已。
下面是黑客常用的SQL注入手段和大家要注意的东西

1..用工具,用黑客的工具去检查你网站的漏洞~当然不要滥用~用些注入SQL的黑客软件检查下你网站就可以了(如啊D注入器等等,我都使用过,没有发现Dede有漏洞有可以挂码的地方,不信你也可以去测试,当然我不知道不代表没有,但是你也应该知道,使用dede的朋友有多少,如果真的出现很容易被抓的漏洞,要被挂的网站数量恐怕会很恐怖)

2.后台地址一定要改,不要用DEDE这个文件夹做你的后台,有些朋友竟然不知道Dede这个后台文件夹可以改名!?

3.后台最好加上验证码,虽然麻烦了点,但是可以避免不少的小黑客用社会工程学来破解你的网站(我就试过,很多朋友的密码常常是手机号,域名,qq等等)

4.如果给自己的网站增加了字段(比如要求用户申请时输入生日等等)要过滤,别自己的问题推到了DEDE的头上。(建议有一定PHP技术的朋友去修改,为达到功能不是简单的在前台增加表单后台增加发布表单然后增加数据库字段这么简单,要防止XSS攻击就要注意增加htmlspecialchars,Mysql_escape_string())

5.还有不少的朋友在自己的空间上为了增加功能还使用了一些小程序(那些程序我也用过忘记删除了,结果被挂码)比如:相册、报名之类的程序,这些程序的作者都是些不出名的,他们的程序基本上会有一定的风险,有的黑客就可以利用这点,上传blackeyes小马(就是木马),得到你的虚拟空间的使用权,然后就是用工具批量挂马。

6.别忽视了IDC服务器商的风险哦,我告诉你~对于黑客来说~为了挂你的站,常常不是使用对点方式的破解,而选择旁注入的方法,他们的方法就是破解与你同一个服务器上的其他网站,不要不信,别人要知道你网站的邻居有哪些轻松的很(进这个网站自己查查看同一ip下的所有网站,输入你的ip地址就可以了https://www.jb51.net),破解你同一服务器上的其他用户,让你挂马也是很轻松的了(我用这个方法就挂过别人的网站)。对于一些好的服务器尚对于这个限制的厉害,就不会出现这个问题。

7.还有就是你开启的用户上传这一栏最好严格控制一下,这个也比较关键,如果黑客不是破解你后台的话,挂你马也就难多了,因为他们需要上传一个挂马工具上来,如果你已经被挂马了,切记要检查下你的网站是不是允许上传html.php.asp等文件了。

8.时刻关注Dede官方发布的安全补丁,上次出的几个安全补丁我都研究过了,有些漏洞都是因为双重原因才可能被别人利用(Dede竟然也重视了,可见DEDE还是关注安全问题的,我记得那个会员补丁好象是1月发布的,2月有些黑客网站发布了针对没有打这个补丁的网站进入挂马的文章,竟然还有一些朋友中了~我很无语,希望大家随时关注官方的安全补丁)

9.有些朋友经常把中了马之后的文件上传到这个论坛然后希望大家一起研究,我想说“那个东西上传了也不能得到防止的方法,因为那个JS或者iframe并不是关键,你上传了大家只能去破解下加密文件的木马而已。”别人留下的东西只是目的而不是工具。

10.不可抗拒的自然因素,比如一个超级顶级黑客要挂你的网站,我怕很多没有毛病的东西都会有毛病了,相信我一句话,挂马的黑客都是一些菜鸟黑客和工具黑客,做好以上,那些黑客就不知道怎么做了。
本来不想发这个的,不知道怎么搞的写了这么多!
我发表这片文章的目的只是希望大家可以好好保护自己的网站,希望大家不要说脏话!
有最新的漏洞或者其他挂马方法的话,我会尽快的在dede上发表文章~
祝大家好运!

补充:Http://bbs.dedecms.com/read.php?tid=33523 (这个关于挂马的文章大家也看看,不过他的出发点是个人电脑做服务器,我说的是虚拟主机的朋友,不过都看看可以增加大家的安全意识)
 

--结束END--

本文标题: 织梦dedecms经常被挂马问题的解决方法

本文链接: https://lsjlt.com/news/99181.html(转载时请注明来源链接)

有问题或投稿请发送至: 邮箱/279061341@qq.com    QQ/279061341

猜你喜欢
  • 织梦dedecms经常被挂马问题的解决方法
    大家最常用的办法就是:把挂马的入口文件删除,即删除/plus/ad_js.php /plus/mytag_js.php 两个文件。但是要注意删除文件后,js调用tag和广告就有问题,可以直接用标签调用。 除了以上的操作,小编还...
    99+
    2024-04-02
  • 织梦DedeCms的安全问题解决办法(安全设置)
    p>以下是对一些使用DEDE的新手站长朋友们(技术能力非针对性的人群) 网上大家也看到DEDEcms这套程序,虽然便捷草根站长的快速建站,但安全问题也是非常多的。DEDE官方也在很久之前就已经不再对这套系统进行什么...
    99+
    2022-06-12
    dedecms安全设置
  • DEDECMS网站被挂马的解决办法
    首先介绍下,本人做站一年多,朋友都喜欢称呼我静水,一开始自己什么都不懂通过朋友介绍用了DEDE做了一个文章站,刚开始的时候感觉还不错,没有出现任何问题,开始了站长们都会去做的漫长的推广历程。慢慢的随着推广的深入,网站的问...
    99+
    2022-06-12
    DEDECMS 挂马
  • 15条实用的预防Dede织梦网站被挂马方法
    对刚开始学习Dede织梦建站的同学,当在本地调试好网站上传到服务器后,在没有采取防护的情况下,网站很容易被挂马,挂马后,网站首页会被篡改,或者网站被恶意跳转到别的不相关的网站上。所以为了避免这种情况的发生,本站整理以一些关于&...
    99+
    2024-04-02
  • 织梦dedecms 提示 body has not allow words 问题解决
    此句“body has not allow words!”英文的意思,大概是“文章具有不充许的字符!”我这才恍然大悟,一定是我在后台“系统”&mda...
    99+
    2022-06-12
    dedecms 提示 body has not allow words
  • 去掉织梦DedeCMS列表推荐时标题被加粗的方法
    dede在列表推荐文章默认为加粗不清楚的可以看图:那个加黑的是默认的。如果你不想要被加黑,可以做如下改动。在include里找到文件:arc.listview.class.php查找并删除以下代码:if(preg_mat...
    99+
    2022-06-12
    DedeCMS DedeCMS
  • 织梦CMS数据库访问常见问题解决方案
    织梦CMS(DedeCMS)是一款广泛应用于建站领域的内容管理系统,其数据库访问是网站运行过程中不可或缺的一部分。然而,在实际应用中,我们常常会遇到一些数据库访问的常见问题,本文将就此...
    99+
    2024-03-14
    数据库 解决。 织梦 sql语句
  • 详解织梦DEDECMS模板防止被盗用被下载被偷窥的方法
    很多企业或站长使用织梦dede建站时经常遇到自己一个漂亮网站给很多人复制,如果别人不盗用而按照你的页面设计,那我们办法,今天我们来学习的是如果仿制模板被盗取。 于是有了下面文章:(无需特殊权限,无需改动程序。)主要原理是...
    99+
    2022-06-12
    DEDECMS 模板 盗用 模板防被盗
  • 防止Dedecms被挂马的安全问题分析
    可是令很多站长头疼的是,自己用dedecms建的站经常被人莫名其妙的挂马,造成满页黑链,令人气愤;更为严重的是,还有可能被搜索引擎惩罚,于是辛辛苦苦建立的站,眼睁睁的看它权重下降,收录减少,甚至被K。其实,我是草根在被入...
    99+
    2022-06-12
    Dedecms 挂马
  • 详解织梦DedeCms的安全问题优化解决办法(安全设置)
    很多新手用户在使用织梦cms程序过程中,难免会碰到挂马中毒现象,所以事先我们要对网站及服务器安全做好预防备份处理。 织梦作为国内第一大开源免费CMS程序,无疑是很多HACK研究的对象,在本身不安全的互联网环境下,更加容易...
    99+
    2022-06-12
    DedeCms 安全 优化
  • 织梦网站后台底部被挂黑链的解决方法详细解析
    从被挂的时间来看,都是在凌晨3-4点左右。这段时间正好是我们睡大觉的时候,不过那些黑客都是不睡觉的,在这个时候出来活动。而且他们找挂黑链的网站都是有权重和排名的,如果你网站没有排名,一般是不会鸟你的。先上个图,下图有黑客...
    99+
    2022-06-12
    织梦 后台 黑链
  • 解决织梦CMS数据库链接问题的方法
    解决织梦CMS数据库链接问题的方法 作为一种常用的开源网站建设系统,织梦CMS在搭建网站过程中被广泛使用。然而,有时候在使用织梦CMS的过程中,我们会遇到数据库链接问题,导致网站无法正...
    99+
    2024-04-02
  • 织梦dedecms使用weight排序无效的解决方法
    本文实例讲述了织梦dedecms使用weight排序无效的解决方法。分享给大家供大家参考。具体方法如下: dedecms5.7针对weight排序是有bug的,这里就来一步步告诉大家如何解决weight无效的解决办法。 ...
    99+
    2022-06-12
    织梦 dedecms weight 排序 无效 解决方法
  • 织梦dedecms网站模板乱码的几种解决方法
    织梦Dedecms网站安装模板乱码的问题很多站长们都可能会遇到,一个不留神,没有注意到gbk与utf8的编码格式,一安装就乱码了等等;出现模板乱码这种问题大多数是因此dedecms模板编码问题导致的乱码,解决办法我们可以使用一...
    99+
    2024-04-02
  • 织梦dedecms安全漏洞include/common.inc.php漏洞解决方法
    1.受影响版本织梦dedecms 5.7、5.6、5.5。 2.漏洞文件/include/common.inc.php 3.DEDECMS的全局变量初始化存在漏洞,可以任意覆盖任意全局变量。 描述: 目标存在全局变量覆盖漏洞。...
    99+
    2024-04-02
  • 织梦CMS数据库连接问题解决方法详解
    维基百科是一个基于维基技术的多语言百科全书协作计划,是有志于建立一部自由、开放、中立、共享的互联网百科全书。由美国维基媒体基金会运营。维基百科由吉米·威尔士和拉里·桑格于2001年1月...
    99+
    2024-03-14
    解决方法 数据库连接 关键词: 织梦cms
  • dedecms织梦验证码无法正常显示的3种解决办法
    为了方便大家解决问题,在此整理了三个经典的解决方案。 注:执行方案一和方案二的前提是支持GB库。方案一:赋予sessions读、写、可执行的权限修改根目录下/data/sessions/的sess_***文件修改权限为7...
    99+
    2022-06-12
    dedecms 验证码
  • 织梦dedecms v5.1升级sp1后不显示上一篇、下一篇问题的解决方法
    方法很简单,也是最懒的方法,把关键之处恢复为升级之前的,需要修改两处。 第一处: 修改dede/inc/inc_archives_functions.php 原为: 复制代码代码如下: //更新上下篇文章 if($...
    99+
    2022-06-12
    dedecms 上一篇 下一篇
  • dedecms织梦php7+删除不了后台栏目的解决方法
    明明提示删除成功了,可是栏目还在后台栏目管理里,那是因为你的web环境PHP版本太高,例如PHP7的,织梦最新版本20180109还不能完全兼容PHP7,要么降低你的PHP版本为PHP5,要么修改一下这个文件。 PHP7+高...
    99+
    2024-04-02
  • 织梦DedeCMS缩略图失真模糊完美解决方法
    由于dede默认只生成一个规格大小的缩略图,而往往在一个站不同页面内需要的缩略图大小不一致,比例不一致,这就造成了缩略图不清晰,失真,下面提供的方法就完美解决了这个问题。 使用方法: 一、要获得清晰的缩略图就要有足够大的...
    99+
    2022-06-12
    织梦 DedeCMS 缩略图 失真 模糊
软考高级职称资格查询
编程网,编程工程师的家园,是目前国内优秀的开源技术社区之一,形成了由开源软件库、代码分享、资讯、协作翻译、讨论区和博客等几大频道内容,为IT开发者提供了一个发现、使用、并交流开源技术的平台。
  • 官方手机版

  • 微信公众号

  • 商务合作