织梦网站dedecms防止挂马的思路

DedeCms做为国内使用最为广泛使用人数最多的CMS之一,经常爆出漏洞,每个漏洞的爆出,影响都是一大片,轻则被人挂广告、弹框,重则服务器成为肉机,宝贵数据丢失。那么有什么办法可以提高DedeCms的安全性呢?

   先来看看原因吧,为什么PHP程序经常出漏洞,其实是由PHP程序本身决定的。PHP可复用性低,导致程序结构错综复杂,到处是冗余代码,这样不仅利于 漏洞的产生,还影响漏洞的修得;PHP程序入门简单且普遍开源,导致很多人都可直接阅读代码,搜寻漏洞;这样便有源源不断的漏洞被发现、被修复、被发现……。而当前流行的PHP系统习惯用以文件形式做为缓存,这样就需要开放文件的写权限,这无疑成为PHP系统的软肋。目前针对PHP系统的攻击方式,除了已经很少出现的“注入”攻击外,大部分攻击都是通过系统的某个漏洞,向可写文件里插入一句话木马,以此方式获得shell。

  网站安全从来都是服务器配置、文件权限控制和网站程序三者的相互配合,今天主要看看如果对DedeCms网站程序的改进来提高安全性。“可执行的文件不允许被修改,可写文件不允许被访问”这是网站权限控制的根本原则,网站程序在“可写文件不允许被访问”方面可做许多工作。就拿DedeCMS来说,我们可以在如下 几个方式做好保护。

  1、改名根目录下的data目录,或者移动到网站目录外面data目录便是最藏污纳垢的地方,系统经常要往这个目录写数据,这个目录下的任何一个文件又都可以通过URL访问到,所以要让浏览器访问不到里面的文件,就需要将此目录改名,或者移动到网站的目录外面去。这 些,即使别人通过漏洞往文件里写进了一句话木马,他也找不到此木马所在的文件路径,无法继续展开攻击。因为DedeCMS程序的不合理,导致改名data 目录动作会比较大,具体做法如下:

  a. 将公开的内容迁移到pub目录(或者其它自定义目录)下,如rss、sitemap、js、enum等,此步骤需要移动文件夹,并修改这些文件的生成路径。

  b. 修改引用程序目录搜索替换“DEDEDATA.“/data/” 为 “DEDEDATA.”/”,大概替换五六十个地方;搜索替换“DEDEDATA.‘/data/” 为 “DEDEDATA.’/”,大概替换五六十个地方;搜索“/data/”,按具体情况,修改路径类似成为:“$DEDEDATA.“/”(注意 include目录和后台管理目录都有data文件夹,不需要修改。

  c. 修改data文件夹名称,并修改include/common.inc.php文件里的“DEDEDATA”的值,再在后台系统设置》参数设置里修改模板缓存目录,即可修改完成。以后也可以按照此步骤来更改data文件夹名称。

  2、改名“dede”管理目录,并加固如果把后台隐藏好了,即使别人获得了你的管理员账号、密码,也无从登录。

  a.在/dede/config.php里,找到如下行:

  //检验用户登录状态
  $cuserLogin = new userLogin();
  if($cuserLogin->getUserID()==-1)
  {
       header(“location:login.php?gotopage=”.urlencode($dedeNowurl));
  }

  把上面代码,改为:  

  //检验用户登录状态
  $cuserLogin = new userLogin();
  if($cuserLogin->getUserID()==-1)
  {
    //header(“location:login.php?gotopage=”.urlencode($dedeNowurl));
    header(“HTTP/1.0 404 Not Found”);
    exit();
  }

  b.修改/dede/login.php的文件名称,并对应的修改/dede/templets/login.htm里的表单提交地址。

  c.修改/dede/的目录名称,这样别人在没有登录前,只能访问/dede/login.php改名后的地址,访问其他地址均会获得404错误。

  当然,做了安全加固后,以后DedeCMS的升级就会有一些麻烦。

……

织梦网站dedecms防止挂马的思路

时间: 2024-10-14 08:51:59

织梦网站dedecms防止挂马的思路的相关文章

织梦(dedecms)网站安全防护防止被黑技巧

作者:唯独是你链接:https://zhuanlan.zhihu.com/p/22101340来源:知乎著作权归作者所有.商业转载请联系作者获得授权,非商业转载请注明出处. 目前织梦是企业建站用得比较多的一个CMS系统,但是织梦的安全性又让很多企业望而止步.其实,只要做好网站安全防护工作,根本不用担心网站被黑. 下面我将分站外和站内两个部分来讲解防止织梦(dedecms)网站被黑的技巧: 一.网站站外安全防护,主要是域名和空间(服务器)的安全 1.域名.域名是网站的入口之一,也是网站被黑的一个切

织梦网站底部的Power by DedeCms怎么去掉?

由于织梦DEDECMS程序6月份的漏洞,很多织梦网站都被黑了,所以大家都在抓紧时间更新系统补丁.但是这次的DEDECMS V5.7版本更新后,在前台网页底部会出现织梦版权信息 “powered by dedecms”,很多人都不知道怎么去掉的(不建议你去掉,毕竟程序是人家开发的,你免费用了),因为这段代码并不存在于HTM模板中. 小菜现在告诉大家怎么去除织梦底部的 powered by dedecms版权信息: 在include/dedesql.classs.php文件中找到第588行: $ar

织梦网站搬家教程

一般网站的开发都是在本地完成,然后再上传到服务器上面,如果使用DEDE cms,也就是织梦建站程序的话,在本地开发完网站以后往往要备份了之后才能传到服务器上,因为在后台里的栏目里面的内容都是保存在数据库里的,要想再服务器上不用重新添加那些内容就要对数据库进行备份,然后再将网站传到服务器,必要的话需要重新安装织梦程序,下面是我在织梦程序搬迁的过程中使用的方法和步骤. 1.在制作完成织梦网站后,进入后台->系统->数据库备份/还原,这个功能是把数据库里面的所有信息都备份到网站的文件里面,全选所有的

织梦重置密码的方法和织梦网站后台登陆账号修改方法

1.打开数据库,找到数据库表名为:dede_admin,单击dede_admin,将 d95a993df018d377fef8,替换为:f297a57a5a743894a0e4   ,这个值表示:admin就是织梦的默认密码.替换后保存. 2.将radminpass.php上传网站根目录,访问域名/radminpass.php 3.登录网站后台修改 4.织梦网站后台登陆账号修改方法     update dede_admin set userid='admin' where id=1     执

dedecms织梦网站时间标签strftime和MyDate解析

织梦DedeCMS网站时间标签strftime和MyDate解析: 很多做织梦模板的朋友,发现DedeCMS网站很多地方显示出来的时间都不一样,我这里指的织梦模板默认下的时间标签.那今天就和各位站长朋友一起分享下织梦DedeCMS时间标签的全解析. copyright www.dedecmsmuban.com 先说下内容页样式: 日 期:{field:pubdate function=strftime('m-d',@me)/} 01-01 日期:{field:pubdate function=s

记一次DEDE织梦网站恢复的经历

前言:一个处于瘫痪的网站,之前使用DEDE织梦搭建,由于之前被挂马,被迫关停,好在程序有备份,数据库已经恢复并清理,DEDE系统升级之后,显示主页为空白内容. 解决过程: 1.拿到管理员用户密码之后,登陆dede后台发现,栏目信息为空白,刚开始怀疑是数据库信息被清理,后来排查发现数据库有两个栏目表,只是前缀不同,后来通过查找网上信息发现,dede可以在安装过程中进行自定义,默认是dede_开头的表,所以怀疑可能是数据库连接表错误: 2.查找dede的数据库连接配置文件data/common.in

织梦网站如何变成动态

教大家如何让dedecms(织梦)变成全站动态浏览,对于企业站很有利哦!有时候dedecms全站的静态反而对于建设企业站不利,具体实现如下,感兴趣的朋友可以参考下,希望对大家有所帮助 有时候dedecms全站的静态反而对于建设企业站不利 1.首页动态化 我们只要把网站根目录下面生成的index.html删除, 然后把index.php里面的代码修改成 <?php if(!file_exists(dirname(__FILE__).'/data/common.inc.php')) { header

织梦系统dedecms如何开启伪静态

做为一名网站建设工程师,必须要考虑到网站优化方面的工作,那么选择CMS系统的时候,有良好的网站 优化功能就是一个好的CMS的标准之一,而系统是否支持伪静态,则是URL优化的工作之一,而织梦系统能良好的支持伪静态功能,这就是很多se oer爱好织梦系统的原因之一. 接下来,我们讲解下如何开启织梦系统的伪静态. 1.系统伪静态功能开启 打开dede后台,点击系统基本参数,然后点"核心设置",找到"是否使用伪静态:"(或者页面内搜索,参数比较多),选择是,如下图所示: 2

织梦网站后台登录密码重置

今天在网上下载了一个教育网站的织梦模板,源码中是有安装程序的,下一步下一步进行了安装,下载的模板说明中提示进入网站后台进行数据库还原,于是进行了数据还原,后来退出网站后,就登录后台就登录不上了,不是刚开始安装时候的密码了. 进行数据还原后,刚开始安装填的信息自然没了,因为被新的数据库替代了. 解决办法:我们想要登录网站后台 需要重置密码 进入phpmyadmin 找到dede_admin 这个表 在pwd列中 不管原来是什么字符 只要替换成f297a57a5a743894a0e4 就可以了  这