针对部分初次运用DEDE建站的朋友们,他们技术能力并非专门针对此领域
网络上很多人也了解DEDECMS这个系统,它虽然方便普通网站建设者迅速搭建站点,不过安全隐患相当突出。DEDE官方很久以前就不再对这套系统进行版本迭代了,顶多是偶尔发布一些补丁来弥补漏洞。
好,废话不多说,下面整理一些比较常用的处理方案:
第一步:
安装该程序时,数据表的名称前缀,建议进行更改,不宜采用其预设的标识符dede_,能够选用emtalk_之类的字符组合即可,它应当具备随机性且难以推测的特点,倘若网站已经部署,可请求技术人员进行此操作。
第二步:
后台进入时必须启用图形验证码或其他安全措施,原先的默认管理员账号admin要移除,换成个人专属的,并且要设置得比较难猜,管理员密码必须足够长,最低要有八个字符,还要包含字母和数字。
第三步:
装好程序后务必删除install目录!!!
第四步:
将后台管理系统的初始目录名称从dede更改为一个难以预测的、无规律的名称,并且要时常变换这个目录名。
第五步:
非必要的功能全部停用,诸如会员体系、意见反馈等,若无实际需求,悉数在管理端禁用。倘若个别功能确有必要且具备技术条件,可自行编程实现或调整原有代码使其生效。
第六步:
(1)以下一些是可以删除的目录/功能(如果你用不到的话):
member会员功能 special专题功能 company企业模块 plusguestbook留言板
(2)以下是可以删除的文件:
后台文件管理器负责处理管理目录中的文件,属于非必需功能,并且对系统安全构成严重威胁,很多黑客都是借助这个功能植入恶意程序的
file_manage_control.php file_manage_main.php file_manage_view.php media_add.php media_edit.phpmedia_main.php
再有:
若无需SQL命令运行器,请将dede/sys_sql_query.php文件移除。
移除根目录下tag.php文件,即可禁用tag功能。删除根目录中的digg.php和diggindex.php文件,即可取消顶客功能。
第七步:
多关注dedecms官方发布的安全补丁,及时打上补丁。
第八步:
发布软件功能(涉及管理目录内soft__xxx_xxx.php),若无需使用,可予以移除,此操作对于上传程序而言相对简便。
第九步:
可以安装其他安全工具,比如:360公司开发的“织梦CMS安全包” ,百度安全联盟制作的“DedeCMS顽固木马后门专杀”;
第十步:
最稳妥的做法:在本地制作html文件,再把它放到网络服务器上。里面不能有任何动态效果的文件,这样做从理论上说非常安全,但管理起来会显得格外费事。
务必时常审视个人站点,遭遇恶意链接附加尚属轻微,一旦遭遇病毒植入或程序被移除,后果将极为严重,倘若遭遇不测,网站排名亦会随之下降,因此必须定期进行数据备份工作!!!
迄今为止,我们发现的恶意脚本文件有
plus/ac.php plus/config_s.php plus/config_bak.php plus/diy.php plus/ii.php plus/lndex.php data/cache/t.php data/cache/x.php data/config.php data/cache/config_user.php data/config_func.php等等
大部分上传的脚本都聚集在plus、data、data/cache这几个文件夹里,请认真查看这三个目录里最近是否出现了新上传的文件。
服务器这边,对于运行WIN系统的主机,能够安装安全卫士之类的安全软件,用以提升防护能力。
各位网络平台的管理者请注意,请务必重视平台安全防护措施,服务器维护方面无需过分担忧。
