• 站长首页
  • 服务器活动
  • 团购源码
    帝国模板 织梦模板 杰奇模板 discuz模板 苹果模板
  • 源码下载
    HTML源码 ASP源码 PHP源码 .NET源码 其他源码
  • 商业模板
    帝国cms模板 苹果cms模板 WordPress主题 杰奇小说 Discuz应用
  • 站长资讯
    网站运营 建站经验 搜索优化 互联网
登陆| 注册
快捷导航

服务器活动

团购源码

帝国模板 织梦模板 杰奇模板 discuz模板

源码下载

HTML源码 ASP源码 PHP源码 .NET源码

商业模板

帝国cms模板 苹果cms模板 WordPress主题 杰奇小说

站长资讯

网站运营 建站经验 搜索优化 互联网

软件下载

电脑软件 安卓软件 苹果软件

建站工具

WEB服务器 网页设计 FTP工具 建站辅助

建站教程

服务器教程 CMS教程 脚本之家
贼团网

小程序微擎商城响应式企业图片as响应帝国小说

投稿中心
  • 站长首页

  • 服务器活动

  • 团购源码

  • 源码下载

  • 商业模板

  • 站长资讯

  • 软件下载

  • 建站工具

  • 建站教程

  • 程序插件

  • 网站基础

帝国模板 织梦模板 杰奇模板 discuz模板 苹果模板 wordpress thinkphp 海洋模板 phpcms 新云模板 动易模板 其他模板

HTML源码 ASP源码 PHP源码 .NET源码 其他源码 微擎微赞模块 VIP源码 淘宝客网站源码

帝国cms模板 苹果cms模板 WordPress主题 杰奇小说 Discuz应用 destoon模板 phpcms模板 EcShop模板 ShopEx模板 thinkphp maxcms 其他 织梦cms模板

网站运营 建站经验 搜索优化 互联网

电脑软件 安卓软件 苹果软件

WEB服务器 网页设计 FTP工具 建站辅助

服务器教程 CMS教程 脚本之家

shopex插件 Discuz!插件 pjblog插件 wordpress插件 dedecms插件 ecshop插件

HTML教程 DIV&CSS Javascript/Ajax Dreamweaver XHTML教程 W3C教程

当前位置:首页 > 建站教程 > CMS教程 > dedecms > 安装使用 > 织梦DedeCms的安全问题解决办法

织梦DedeCms的安全问题解决办法

时间:2018-01-19 11:58:00 来源:未知 浏览: 次

很多新手用户在使用织梦CMS程序过程中,难免会碰到挂马中毒现象,所以事先我们要对网站及服务器安全做好预防备份处理。 】
织梦作为国内第一大开源免费CMS程序,无疑是很多HACK研究的对象,在本身不安全的互联网环境下,更加容易中招,DEDE官方也在很久之前就已经不再对这套系统进行什么版本升级了,安全性不单单是程序本身,也需要我们做好日常的备份和服务器安全防备;

好,废话不多说,下面整理一些比较常用的处理方案:

第一步:

安装织梦CMS后,记得一定要删除install 文件夹。

第二步:

后台登录一定要开启验证码功能(或自行编写个安全机制),将默认管理员admin删除,改成一个自己专用的,复杂点的账号,管理员密码一定要长,至少8位,而且字母与数字混合。

扩展阅读:修改织梦默认管理员admin教程

第三步:

将dedecms后台管理默认目录名dede改掉,随便改个不好猜的没规律的(不定期更改一下)。 

第四步:

用不到的功能一概关闭(或者剔除/删除),比如会员、评论等,如果没有必要通通在后台关闭。

会员功能关闭:后台--系统--系统基本参数--会员设置--是否开启会员功能(是)

会员验证码开启:后台--系统--系统基本参数--互动设置--会员投稿是否使用验证码(是)

会员验证码开启:后台--系统--系统基本参数--互动设置--是否禁止所有评论(是)

第五步:

(1)以下一些是可以删除的目录/功能(如果你用不到的话): 
 

member 会员功能 【会员目录,一般企业站不需要】

special 专题功能 【专题功能】
tags.php 标签
a 文件夹

 

(2)管理目录以下是可以删除的文件: 

管理目录下的这些文件是后台文件管理器,属于多余功能,而且最影响安全,许多HACK都是通过它来挂马的

dede/file_manage_control.php 【邮件发送】

dede/file_manage_main.php 【邮件发送】

dede/file_manage_view.php 【邮件发送】

dede/media_add.php 【视频控制文件】

dede/media_edit.php 【视频控制文件】

dede/media_main.php【视频控制文件】
dede/spec_add.php、spec_edit.php【专题管理】
dede/file_xx .php开头的系列文件及tpl.php【文件管理器,安全隐患很大】


(3)plus以下是可以删除的文件: 

删除:plus/guestbook文件夹【留言板,后面我们安装更合适的留言本插件】;
删除:plus/task文件夹和task.php【计划任务控制文件】
删除:plus/ad_js.php【广告】
删除:plus/bookfeedback.php和bookfeedback_js.php【图书评论和评论调用文件,存在注入漏洞,不安全】
删除:plus/bshare.php【分享到插件】
删除:plus/car.php、posttocar.php和carbuyaction.php【购物车】
删除:plus/comments_frame.php【调用评论,存在安全漏洞】
删除:plus/digg_ajax.php和digg_frame.php【顶踩】
删除:plus/download.php和disdls.php【下载和次数统计】
删除:plus/erraddsave.php【纠错】
删除:plus/feedback.php、feedback_ajax.php、feedback_js.php【评论】
删除:plus/guestbook.php【留言】
删除:plus/stow.php【内容收藏】
删除:plus/vote.php【投票】

再有: 

不需要SQL命令运行器的将dede/sys_sql_query.php 文件删除。 

第六步:

多关注dedecms官方发布的安全补丁,及时打上补丁。

第七步:

下载发布功能(管理目录下soft__xxx_xxx.php),不用的话可以删掉,这个也比较容易上传小马的. 

第八步:

可下载第三方防护插件,例如:360出品的“织梦CMS安全包” 、百度旗下安全联盟出品的“DedeCMS顽固木马后门专杀”;

第九步:

(可选)最安全的方式:本地发布html,然后上传到空间。不包含任何动态内容文件,理论上最安全,不过维护相对来说比较麻烦。

补充:还是得经常检查自己的网站,被挂黑链是小事,被挂木马或删程序就很惨了,运气不好的话,排名也会跟着掉。所以还得记得时常备份数据!!!

迄今为止,我们发现的恶意脚本文件有 

plus/90sec.php

plus/ac.php 

plus/config_s.php 

plus/config_bak.php 

plus/diy.php 

plus/ii.php 

plus/lndex.php 

data/cache/t.php 

data/cache/x.php 

data/config.php 

data/cache/config_user.php 

data/config_func.php

 

大多数被上传的脚本集中在plus、data、data/cache三个目录下,请仔细检查三个目录下最近是否有被上传文件;服务器方面,如果是WIN系列的服务器可以安装安全狗等相关的防护工具;

    (作者:80站长网)   /   责任编辑:admin
    • 上一篇:使用织梦计划任务功能让网站每5分钟更新一次
    • 下一篇:如何防止dede网站DDos被攻击
    • 收藏
    • 打印

    相关阅读

  • DedeCMS织梦模板系统设置说明:站点设置教程

    站点根网址(cfg_basehost):网站根节点网址,例如设置http://80zhan.com,主要用于生成一些超链接中加入站点根网址,例如:80站长网、站点RSS、系统上传附件等 网页主页链接...

  • 2018-10-23
  • 织梦(Dedecms)文档关键词维护,文章页自动添加关键词内链锚文本

    网站关键词内链,是做好网站内部优化的一个重要环节 织梦(Dedecms)官方默认规则是: 1.添加关键词和关键词的链接地址 设置步骤:进入后台 核心->批量维护->...

  • 2018-10-23
  • 织梦DEDECMS安全设置方法大全

    织梦DEDECMS安全设置方法大全?织梦网站系统是目前开源CMS建站系统中,目前是使用人数最多的系统之一,所以也容易被黑客们盯上了,织梦官方对于系统的更新速度也比较慢...

  • 2018-06-15
  • 织梦dedecms不用功能精简及安全设置

    我们来介绍下如何精简dede后台的功能 ,如果是做一般简单的企业站我们肯定是用不到的。我用默认的官方程序安装并添加了演示数据,安装了所有模块。后台的很多功能如...

  • 2018-06-15
  • 织梦系统中怎么查看站长日志(蜘蛛的爬行痕迹) 网站后台日志

    织梦系统中怎么查看站长日志(蜘蛛的爬行痕迹)   一般空间都会独立出来一个文件夹命名为log这里就是放日志的地方   站长日志,我都在到服务器上面下载的。  ...

  • 2018-06-14
  • dedecms织梦手机模板使用和制作方法

    我们在制作模板时通常都会参考织梦默认模板default中的标签使用,所以,接下来我们就来分析一下织梦默认模板default中使用手机模板的制作方法 注意:本教程适合有织...

  • 2018-06-14
  • dedecms模板怎么修改

    首先,我们假设模板文件名称为:cms(可自行设置),dedecms原始默认的风格名称为:default。 1:打开后台--系统--系统基本参数 模板默认风格:cms ,然后确定。 2:后台--...

  • 2018-06-14
  • 织梦DedeCms的安全问题解决办法

    很多新手用户在使用织梦CMS程序过程中,难免会碰到挂马中毒现象,所以事先我们要对网站及服务器安全做好预防备份处理。 】 织梦作为国内第一大开源免费CMS程序,无...

  • 2018-01-19
  • dedecms织梦中plus文件作用介绍及安全设置

    织梦国内第一大开源程序,之所以容易中毒,因为研究它的人太多了,用户量太大了,有可乘之机和商业用途。所以成了很多黑客下手的对象。 官方网站下载了Dedecms安装包...

  • 2018-01-19
  • 安装DEDECMS出现Deprecated: Function ereg_replace() is deprecated

    安装DEDECMS出现Deprecated: Function ereg_replace() is deprecated in 的原因是服务器PHP环境使用了PHP5.3乃至更高的PHP版本, 目前DEDE中有很多地方的正则函...

  • 2017-12-29

    资讯列表

    • 织梦技巧
    • 安装使用
    • 故障问题
    • 程序开发
    • 标签调用
    • 辅助文档

    文章排行榜

    • 1 织梦系统中怎么查看站长日志(蜘蛛的爬行痕迹) 网站后台日志
    • 2 织梦dede文章或者图片路径生成太长 怎么改生成路径呢
    • 3 修改dedecms附件上传大小限制的方法
    • 4 织梦DEDECMS安全设置方法大全
    • 5 如何防止dede网站DDos被攻击
    • 6 织梦dedecms不用功能精简及安全设置
    • 7 Dedecms5.7网站前台出现很多广告,如何去掉呢?
    • 8 织梦(Dedecms)文档关键词维护,文章页自动添加关键词内链锚文本
    • 9 dedecms数据库连接
    • 10 IIS下实现DedeCMS织梦系统tag标签伪静态

    热门标签

    返回
    顶部
    关于我们 联系我们 广告服务 投稿指南 友情链接 积分金币规则 加入VIP会员

    备案号:京ICP备88888888号

    Copyright © 2016-2018 贼团网 版权所有

    ×