小冬SEO

dede网站的漏洞处理 – 适合不同程序的

2020-02-25 22:32:24 4181 织梦二开

  用dedecms建站,网站的首页总是被劫持,因为是模板站,所有的原始数据不知道别人有没有放木马程序,于是站长备份数据,单独把备份文件和样式文件、模板文件等拿出来,用织梦官方发布的程序重装一次,当天还是好的,不过第二天网页的快照又被劫持了,我是全站伪静态设置的,根目录没有index.html文件,有个index.php文件,于是打开这个文件,发现这个文件里面有几处不明代码,我不知道是怎么生成的,于是在网上找dede网站的漏洞处理的方法,以下是小编觉得不懂程序的朋友能够理解的解决方法,分享给大家。

被劫持的首页源码,不知道怎么生成这种代码的

  第一、安装的时候数据库的表前缀,最好改一下,不用dedecms默认的前缀dede_,可以改成xxxx_,随便一个名称即可。

  第二、后台登录开启验证码功能,将默认管理员admin删除,改成一个自己专用的,复杂点的账号,管理员密码一定要长,至少8位,而且字母与数字混合。

  第三、装好程序后务必删除install目录

  第四、将dedecms后台管理默认目录名dede改掉。

  第五、用不到的功能一概关闭,比如会员、评论等,如果没有必要通通在后台关闭。

  第六、以下一些是可以删除的跟目录文件:

  member会员功能

  special专题功能

  company企业模块

  plusguestbook留言板

  以下是可以删除的文件:

  管理目录下的这些文件是后台文件管理器,属于多余功能,而且最影响安全,许多HACK都是通过它来挂马的(以下是dede目录下的文件,自己查这些文件的用处,然后再删)

  file_manage_control.php file_manage_main.php file_manage_view.php media_add.php media_edit.php media_main.php

  再有:

  不需要SQL命令运行器的将dede/sys_sql_query.php 文件删除。

  不需要tag功能请将根目录下的tag.php删除。不需要顶客请将根目录下的digg.php与diggindex.php删除。

  第七、多关注dedecms官方发布的安全补丁,及时打上补丁。

  第八、下载发布功能(管理目录下soft__xxx_xxx.php),不用的话可以删掉,这个也比较容易上传小马的.

  第九、Dede官网出的万能安全防护代码,登录dedecms官网论坛查看.

  第十、最安全的方式:本地发布html,然后上传到空间。不包含任何动态内容,理论上最安全,不过维护相对来说比较麻烦。

  十一,还是得经常检查自己的网站,被挂黑链是小事,被挂木马或删程序就很惨了,运气不好的话,排名也会跟着掉。所以还得记得时常备份数据

  最后取消upload和data目录的执行权限。

  资源来源于网络,请大家根据自己需求修改,不要盲目操作。

  这里有比较全面的信息,分享给大家https://www.jianshu.com/p/ec67eca96d75

版权保护: 本文由小冬SEO编辑发布,转载请保留链接: https://www.cdseoyh.cn/cms/52.html

小冬SEO 草根seoer,从事搜索引擎关键词优化,喜欢学习专研各类SEO优化技巧—小冬SEO博客
  • 138文章总数
  • 4182本页访问
  • 运营时间
  • 标签

    友情链接

      {dede:sql sql="select url,webname from dede_flink where typeid = (select id from dede_flinktype where typename=~typename~)"}
    • [field:webname/]
    • {/dede:sql}