关于如何防范DEDE被挂马的一些经验总结-DEDE
总结一下关于DEDE被挂马的写防范措施,都是一些经验问题,这里详细的说明如何精简DEDE不必要的文件,以及防止php写入等等。
下面是黑客常用的SQL注入手段和大家要注意的东西
1.用黑客的工具去检查你网站的漏洞~当然不要滥用~用些注入SQL的黑客软件检查下你网站就可以了(如啊D注入器等等,我都使用过,没有发现Dede有漏洞有可以挂码的地方,不信你也可以去测试,当然我不知道不代表没有,但是你也应该知道,使用dede的朋友有多少,如果真的出现很容易被抓的漏洞,要被挂的网站数量恐怕会很恐怖)
2.后台地址一定要改,不要用DEDE这个文件夹做你的后台,有些朋友竟然不知道Dede这个后台文件夹可以改名!
3.后台最好加上验证码,虽然麻烦了点,但是可以避免不少的小黑客用社会工程学来破坏你的网站。另外,后台密码一定要复杂,可以使用工具设置:随机字符密码生成器。
4.如果给自己的网站增加了字段(比如要求用户申请时输入生日等等)要过滤,别自己的问题推到了DEDE的头上。(建议有一定PHP技术的朋友去修改,为达到功能不是简单的在前台增加表单后台增加发布表单然后增加数据库字段这么简单,要防止XSS攻击就要注意增加htmlspecialchars,mysql_escape_string())
5.还有不少的朋友在自己的空间上为了增加功能还使用了一些小程序,比如:相册、报名之类的程序,这些程序的作者都是些不出名的,他们的程序基本上会有一定的风险,有的黑客就可以利用这点,上传blackeyes小马(木马),得到你的虚拟空间的使用权,然后就是用工具批量挂马。
6.别忽视了IDC服务器商的风险,对于黑客来说~为了挂你的站,常常不是使用对点方式,而选择旁注入的方法,他们的方法就是与你同一个服务器上的其他网站,别人要知道你网站的邻居有哪些轻松的很(进这个网站自己查查看同一ip下的所有网站,输入你的ip地址就可以了),同一服务器上的其他用户,让你挂马也是很轻松的了。对于一些好的服务器尚对于这个限制的厉害,就不会出现这个问题。
7.还有就是你开启的用户上传这一栏最好严格控制一下,这个也比较关键,如果黑客不是破你后台的话,挂你马也就难多了,因为他们需要上传一个挂马工具上来,如果你已经被挂马了,切记要检查下你的网站是不是允许上传html.php.asp等文件了。
8.时刻关注Dede官方发布的安全补丁,有些漏洞都是因为双重原因才可能被别人利用(Dede竟然也重视了,可见DEDE还是关注安全问题的,希望大家随时关注官方的安全补丁。
9.不可抗拒的自然因素,比如一个超级顶级黑客要挂你的网站,我怕很多没有毛病的东西都会有毛病了,相信我一句话,挂马的黑客都是一些菜鸟黑客和工具黑客,做好以上,那些黑客就不知道怎么做了。
除特别注明外,本站所有文章均为程显锐原创,转载请注明出处:http://chengxianrui.com/post/82.html |