網站安全防護:記與黑客展開web攻防的三天!
隨著霸屏效果的慢慢提升,網站流量的穩步提高,客戶的一個官網也隨之被黑客頂上,很不幸的是網站程序比較老舊,漏洞較多,黑客很容易就拿到了網站的webshell。隨之而來的就是在服務器植入了木馬,使網站跳轉到了博////彩網站。
發現后第一時間進行了應急處理:
1、網站所有目錄權限設置為555只讀模式。
2、對服務器進行安全軟件的安裝。(因為網站文件較多,目錄較多,查找木馬文件比較費時,所以安裝了安全軟件來進行掃描查殺)。
3、刪除掉近10個分散在網站各個角落的木馬。
網站恢復,結果沒過兩小時,首頁又被黑客篡改,好家伙,能力可以。

于是對首頁文件index.html和index.php設置雙重權限,禁止修改,禁止刪除。
本以為會相安無事,結果第二天首頁又被篡改。并且發現配置文件common.inc.php權限被修改為777游客都可以進行寫入和執行。
于是下一步開始對網站所有有漏洞的文件進行修復:
dedesql.class.php變量覆蓋漏洞
DedeCMS <=5.7 SP2 file_class.php 任意文件上傳漏洞
/include/payment/alipay.php 支付模塊漏洞
dedecms SESSION變量覆蓋導致SQL注入
WEB服務器啟用了OPTIONS方法
/member/article_add.php SQL漏洞
dedecms album_add.php SQL注入漏洞
SQL注入漏洞soft_add.php修復
等數十個漏洞進行緊急修復,本以為這次會沒事,結果我還是低估了BC公司的財力以及實力。
怎么辦呢? 這問題困擾了我兩天。
既然這樣做不行,可不可以對網站前后端進行分開管理?想到這個思路,馬上開始實行。
首先網站sql數據庫是不變的,建立兩個網站,common.inc.php配置文件鏈接到一個數據庫,一個網站做本地使用,不對外網公開,一個做前端使用。本地這個對后端進行維護,因為兩個網站鏈接的是一個數據庫,所以達到了同步的效果。前端網站只保留文檔生成功能。OK,大功告成。
理論上,這樣做,可以做到一勞永逸,再也不用擔心黑客入侵了。
手機瀏覽
全國
19974831731





