1. 程式人生 > >DEDECMS織夢內容管理系統安全設定(防範網站注入掛馬)

DEDECMS織夢內容管理系統安全設定(防範網站注入掛馬)

“dede”太脆弱了,早不用早解脫”,“DEDE安全嗎,怎麼總是被入侵掛馬? ”,“天,怎麼回事,又被掛馬了”經常能碰到這樣的抱怨。不“人云亦云”這是無憂主機(www.51php.com)一貫的觀點。如果織夢網站管理系統(dedeCMS),真的那麼脆弱,那麼容易被掛馬,那為什麼還那麼多人選擇使用它?據我所知,dede管理系統是有非常多的使用者群體的。“網站沒有絕對的安全,只有勤勞的站長”我在“無憂主機教你如何使用joomla安全建站(防黑)”一文中講了很多關於建站要注意的網站安全設定經驗,你可以閱讀借鑑它。你有抱怨的時間,還不如仔細檢查下自己的網站是否做好了安全防範措施。
  下面我將要告訴一個勤勞、智慧的站長安裝完dede系統後必須要做的事情:
  1、  修改DEDE預設的網站後臺管理地址,請一定要將/dede,目錄改名,並且為複雜使用者名稱,並記住它。眾所周知,dede預設管理後臺都是,“域名/dede”,黑客是最新喜歡這種不修改預設登入地址的網站了,多省事。
  2、  請直接刪除“install”目錄,留著無用,而且還有會禍害網站安全,刪了吧!刪除系統安裝程式,這個操作時安裝所有php開源程式的共性,如joomla安裝完畢後,如果不刪除安全目錄(installation)是無法開啟網站首頁的,我認為DEDE官方開發團對可以借鑑這個經驗。
  3、  Dede安裝前你是否計劃過,你需要dede的那些功能系統?如果你沒有?那麼現在就開始,將不需要的功能系統都刪除,在這裡我引用前文“Joomla!建站SEO優化誤區(joomla建站seo建議)”中的一段話“簡化你的網站模板,減少網站功能”,功能最小化安裝使用dede系統(在滿足自己需求前提下),是你安全使用dedecms系統的前提。所有PHP開源程式安全設定都有相通之處,要學會舉一反三。你不妨可以學習本站其它開源系統的網站安全設定經驗。
  下面是我整理出的一些dede站點目錄的位置,如果你不熟悉dedecms系統站點目錄結構你可以參照設定:
  /member 會員功能模組
  /special專題功能
  /install安裝程式
  /company企業功能模組
  /plusguest/book 留言板
  其它模組,也可以不要就刪除它,上面紅色標記的,我已經在無憂php空間安裝並做了測試確認可以直接刪除,不會影響dede正常執行,其餘的檔案使用者可以參考官方文件操作。最好是在安裝DEDE系統前有計劃的,選擇不安裝,省掉後期的麻煩。我再次特別強調/install安裝程式,強烈刪除它。
  4、  密碼一直是我很揪心的問題,我在前面寫joomla開源cms系列文件中都特別多次強調過,強壯密碼,一定需要一個強壯的密碼才能起到保護網站安全的作用,否則就是一個災難。如果黑客通過注入,獲取到管理員密碼的MD5加密程式碼,然後反向編譯MD5程式碼,是不是會瞬間瓦解你的網站?所以,請設定一個強壯的密碼吧,強壯到讓它無法反向編譯你的密碼。請不要小覷了黑客通知的實力。
  5、  黑客同志最喜歡的目錄?
  黑客同志最喜歡的目錄,就是dede管理員目錄/dede,dedecms後臺的檔案管理器就在這裡,這裡經常被黑客同志所利用,用它來掛馬,這也就是為什麼在本文第一條就要強調要修改dede的網站管理地址的原因。黑客可以利用如下紅色字型檔案,進行上傳木馬。這也是黑客為什麼樂此不疲的不斷尋找dede後臺管理地址的原因了。
  file_manage_control.php
  file_manage_main.php
  file_manage_view.php
  media_add.php media_edit.php
  media_main.php
  請刪除紅色字型檔案一切為了安全。無憂主機(www.51php.com)在測試掛馬注入點的時候,還發現dede/sys_sql_query.php,tag.php,digg.php,diggindex.php 都是有效的網馬注入點,使用者可以根據網站需要刪除。這些都是黑客喜歡利用、掛馬的檔案。其中DEDE後臺的SQL命令執行器,是我們常忽視的地方,如果不常用,或根本不用,毫不猶豫刪除它。
  6、  拿來主義,網上流傳的經典防黑客注入方法(DEDE防注入兩方法)
  一是將每個目錄新增空的index.html,防止目錄被訪問;
  二是給做好網站301頁面、403頁面、404頁面可以禁止訪問某頁或某檔案。
  上面的方法無憂主機沒有經過測試,不知是否有效,如果你正在使用或測試可行,你可以與我們交流,分享你的成功。
  7、  php虛擬主機的選擇。我在joomla安裝前的準備工作中提到,“php語言開發的系統,最好的架設平臺是Linux系統”,也只有Linux才能完美髮揮出php加MySQL的效率,而且,linux作業系統受到病毒影響機率要遠遠小於windows系統的php空間。無憂主機是Linux(CentOS5.5 X64)+Apache+PHP5+MYSQL5部署,完美支援織夢網站管理系統(dedeCMS)的php虛擬主機。點選檢視dede系統演示平臺
  8、  織夢網站網站內容管理系統(dedecms)開發團體也在不斷關注產品使用者的體驗度、產品的安全、穩定、bug、等問題,請使用者及時從官方網站(www.dedecms.com)獲取最新的版本,和升級補丁。讓織夢繫統,為我們站長編織一張美麗的網賺之路

相關推薦

DEDECMS內容管理系統安全設定防範網站注入

“dede”太脆弱了,早不用早解脫”,“DEDE安全嗎,怎麼總是被入侵掛馬? ”,“天,怎麼回事,又被掛馬了”經常能碰到這樣的抱怨。不“人云亦云”這是無憂主機(www.51php.com)一貫的觀點。如果織夢網站管理系統(dedeCMS),真的那麼脆弱,那麼容易被掛馬,那為

dedecms內容管理系統

一、 1.常見或常用:dedecms,v9,akcms 2.安裝:在官網下載DedeCMS-V5.7-UTF8-SP1包,開啟uploads資料夾,裡面所有的程式碼複製到zend studio,執行Index.php檔案,根據提示安裝 3.安裝可能遇到的問題及解決方案 (1

dedecms後臺管理標題“內容管理系統”的去掉方法

前端 有時適合,我們的網站是給客戶開發的。當提交給客戶後臺管理系統時,訪問後臺管理地址,會發現在標題欄的標題,有一個“織夢內容管理系統 V57_GBK_SP1”字樣。有些客戶不喜歡,想要去掉。這裡島主提供一下去掉方法。 去掉方法 開啟 /include/common.inc

內容管理系統(cms)的使用

之前的一個專案用到了這個系統,就在這裡回顧下吧。 這種比較老的系統,網上已經有很詳細的教程文件和視訊了,我就不長篇累牘了。就分享一下遇到的坑和我認為要注意的東西吧。 下載和安裝 直接到官網下載就好了

內容管理系統

http://baike.baidu.com/link?url=W80Cn4ftw-XdZTXWOsHbJzuRd9I2l_Z--ZEK8iPIwdOcc8E7pNgcOvHlyieNViYEdDpagFJ7o_pB3

B/S開發框架Web安全問題及防範規範之和WebShell

信息 處理程序 自動運行 code 被攻擊 保存 完全 進程模型 catch Web站點為什麽會遭受攻擊?是為了惡作劇?損害企業名譽?免費瀏覽收費內容?盜竊用戶隱私信息?獲取用戶賬號謀取私利?總之攻擊方式層出不窮,作為B/S開發框架來說,幫助開發者做好解決安

DedeCMS內容管理系統設定詳細說明

1.3.附件設定 縮圖預設寬度(cfg_ddimg_width):系統上傳縮圖預設寬度 縮圖預設高度(cfg_ddimg_height):系統上傳縮圖預設高度 圖片瀏覽器檔案型別(cfg_imgtype):圖片瀏覽器瀏覽的檔案型別,預設為jpg|gif|png 允許上傳的軟體型別(cfg_softtype):

如何使用Dedecms()管理系統搭建網頁

1.首先要到織夢官網下載“DedeAMPZ-PHP環境整合套件(伺服器專版)”,緊接著也要下載“DedeCMS V5.7 SP1正式版GBK編碼”2.解壓DedeCMS V5.7 SP1正式版壓縮包後,將uploads資料夾下的所有檔案拷貝到DedeAMPZ安裝目錄/WebR

初次認識dedecms和帝國cms內容管理系統

變更 管理 以及 變量 遷移 參數 目錄 帝國 動態生成 近乎完美的內容模塊管理 強大的內容管理系統,細致入微 其原理都是 先建立一個 模板系統 然後動態生成靜態頁面 註意各個板塊和欄目的設置 在遷移網站的時候 尤其需要註意的是 系統參數的 根目錄 需要及時變更和設置 否

DedeCms釋出內容時間格式實現XX秒前、XX分鐘前

在include/extend.func.php最下面新增 function tranTime($time) { $rtime = date("m-d H:i",$time); $htime = date("H:i",$time); $etime = time() -

dedecms如何呼叫指定一個欄目的內容和描述

 {dede:type typeid='12'}        <div>         <a href="[field:typelink/]"><img src="[field:typeimg /]" alt="" /></

dedecms列表頁內容頁欄目高亮和當前欄目呼叫二級三級欄目

1、開啟 \include\taglib\channelartlist.lib.php 找到 $tpsql = " reid='$typeid' AND ispart<>2 AND ishidden<>1 "; 改成 if(

dedecms安全篇:資料夾目錄許可權設定方案

織夢各個目錄安全詳解   做織夢(dedecms)網站安全必看 1、a  因為是靜態目錄,並且在要生成HTML的,所以拒絕指令碼執行  允許寫入 2、data   因為是快取等,所以充許寫入,但是因為這裡面的檔案引入到其它地方進行使用,所以要拒絕指令碼執行 3、dede  後

dedecms移動版偽靜態 - 實現與PC電腦版靜態地址url一致教程+偽靜態規則

intval 使用 nokia 說明 one 之前 列表 exit 技術 電腦版靜態效果 移動版偽靜態效果 以下教程所修改的文件(utf8/gbk)打包下載: 修改或者覆蓋文件之前請備份以下4個文件\m\index.php\m\list.ph

dedecms全站動靜態設置插件

http 功能 ron 成才 選擇 .cn 批量 .com 欄目 很多時候,我們在用織夢做網站時都是一邊調試一邊制作,礙於靜態每次都要生成才能看到效果,所以我制作了這個全站動靜態設置插件,一鍵開關,大大方便了日常操作。 插件功能 批量修改[首頁][所有欄目][所有文章]動態

【U1結業機試題】新聞內容管理系統:解析XML文件讀取Html模版生成網頁文件

repl att not 一個 class 新的 create hashmap exception 一、作業要求: 1.在xml文件中創建新聞節點news,包含標題、作者、日期、正文等信息 2.創建HTML模板文件 3.讀取xml中所有新聞信息,並使用新聞信息替換模板文件中

dedecms首頁分頁插件

.com 安裝方法 list 標簽 分頁 程序 http html生成 target 【警告】 如果你網站以下4個文件做過修改,使用前請備份這4個文件!!! /dede/task_do.php /dede/makehtml_homepage.php /dede/te

dedecms聯動篩選[偽靜態-目錄形式]

include href 變量名 glob src utf view itl 所屬組 演示效果 dedecms織夢聯動篩選[偽靜態-目錄形式],網站用的是靜態,篩選用的是偽靜態,篩選的偽靜態地址以字段和鍵值目錄形式呈現,讓篩選URL與靜態保持一致。如: 靜態欄目頁 ht

怎樣查看一個網站是否使用dedecms程序做的

標簽 ops temp get agen back 自己 站點 判斷 對於一個自己看上的好網站,我們總是迫不及待的想知道它是用什麽程序做的。然後自己也可以通過仿站、采集等做一個類似的站點。今天分享點如何判斷一個網站是否是使用的織夢DedeCMS程序制作的知識,以後看上哪個站

dedecms圖集在首頁列表頁調用並且自定義輸出幾張

ecms 自己的 str col cnblogs 前臺 get add getname 效果 不改動官方核心文件,在自定義方法文件裏加入個方法來實現 打開 \include\extend.func.php 在最下面加入這個方法 function Getimgurls(