新手站长必看!DEDE安全问题多,常用处理方案请收好

检测维修 0 136

针对部分初次运用DEDE建站的朋友们,他们技术能力并非专门针对此领域

网络上很多人也了解DEDECMS这个系统,它虽然方便普通网站建设者迅速搭建站点,不过安全隐患相当突出。DEDE官方很久以前就不再对这套系统进行版本迭代了,顶多是偶尔发布一些补丁来弥补漏洞。

好,废话不多说,下面整理一些比较常用的处理方案:

第一步:

安装该程序时,数据表的名称前缀,建议进行更改,不宜采用其预设的标识符dede_,能够选用emtalk_之类的字符组合即可,它应当具备随机性且难以推测的特点,倘若网站已经部署,可请求技术人员进行此操作。

第二步:

后台进入时必须启用图形验证码或其他安全措施,原先的默认管理员账号admin要移除,换成个人专属的,并且要设置得比较难猜,管理员密码必须足够长,最低要有八个字符,还要包含字母和数字。

第三步:

装好程序后务必删除install目录!!!

第四步:

将后台管理系统的初始目录名称从dede更改为一个难以预测的、无规律的名称,并且要时常变换这个目录名。

第五步:

非必要的功能全部停用,诸如会员体系、意见反馈等,若无实际需求,悉数在管理端禁用。倘若个别功能确有必要且具备技术条件,可自行编程实现或调整原有代码使其生效。

第六步:

(1)以下一些是可以删除的目录/功能(如果你用不到的话):

member会员功能 
special专题功能 
company企业模块 
plusguestbook留言板

(2)以下是可以删除的文件:

后台文件管理器负责处理管理目录中的文件,属于非必需功能,并且对系统安全构成严重威胁,很多黑客都是借助这个功能植入恶意程序的

file_manage_control.php 
file_manage_main.php 
file_manage_view.php 
media_add.php 
media_edit.php 

dedecms新手建站安全指南_dedecms安全设置步骤_dedecms安全检测工具

media_main.php

再有:

若无需SQL命令运行器,请将dede/sys_sql_query.php文件移除。

移除根目录下tag.php文件,即可禁用tag功能。删除根目录中的digg.php和diggindex.php文件,即可取消顶客功能。

第七步:

多关注dedecms官方发布的安全补丁,及时打上补丁。

第八步:

发布软件功能(涉及管理目录内soft__xxx_xxx.php),若无需使用,可予以移除,此操作对于上传程序而言相对简便。

第九步:

可以安装其他安全工具,比如:360公司开发的“织梦CMS安全包” ,百度安全联盟制作的“DedeCMS顽固木马后门专杀”;

第十步:

最稳妥的做法:在本地制作html文件,再把它放到网络服务器上。里面不能有任何动态效果的文件,这样做从理论上说非常安全,但管理起来会显得格外费事。

务必时常审视个人站点,遭遇恶意链接附加尚属轻微,一旦遭遇病毒植入或程序被移除,后果将极为严重,倘若遭遇不测,网站排名亦会随之下降,因此必须定期进行数据备份工作!!!

迄今为止,我们发现的恶意脚本文件有

plus/ac.php 
plus/config_s.php 
plus/config_bak.php 
plus/diy.php 
plus/ii.php 
plus/lndex.php 
data/cache/t.php 
data/cache/x.php 
data/config.php 
data/cache/config_user.php 
data/config_func.php等等

大部分上传的脚本都聚集在plus、data、data/cache这几个文件夹里,请认真查看这三个目录里最近是否出现了新上传的文件。

服务器这边,对于运行WIN系统的主机,能够安装安全卫士之类的安全软件,用以提升防护能力。

各位网络平台的管理者请注意,请务必重视平台安全防护措施,服务器维护方面无需过分担忧。

相关推荐: