详解简单修改DEDECMS织梦模板防止网站挂马的教程

  发布时间:2018-11-07 15:57:37   作者:佚名   我要评论
网站安全都是服务器配置、文件权限控制和网站程序三者的相互配合,这篇文章主要介绍了详解简单修改DEDECMS织梦模板防止网站挂马的教程,非常具有实用价值,需要的朋友可以参考下

网站安全都是服务器配置、文件权限控制和网站程序三者的相互配合,如果要对DedeCms网站程序的修改来提高安全性。"可执行的文件不允许被修改,可写文件不允许被访问"这是网站权限控制的根本原则,网站程序在"可写文件不允许被访问"方面可做许多工作。我们可以在如下几个方式做好保护:

1、改名根目录下的data目录,或者移动到网站目录外面

data目录便是最藏污纳垢的地方,系统经常要往这个目录写数据,这个目录下的任何一个文件又都可以通过URL访问到,所以要让浏览器访问不到里面的文件,就需要将此目录改名,或者移动到网站的目录外面去。这些,即使别人通过漏洞往文件里写进了一句话木马,他也找不到此木马所在的文件路径,无法继续展开攻击。因为DedeCMS程序的不合理,导致改名data目录动作会比较大,具体做法如下:

a.将公开的内容迁移到pub目录(或者其它自定义目录)下,如rss、sitemap、js、enum等,此步骤需要移动文件夹,并修改这些文件的生成路径

b.修改引用程序目录

c.修改data文件夹名称,并修改include/common.inc.php文件里的"DEDEDATA"的值,再在后台系统设置》参数设置里修改模板缓存目录,即可修改完成。以后也可以按照此步骤来更改data文件夹名称。

2、改名"dede"管理目录,并加固

如果把后台隐藏好了,即使别人获得了你的管理员账号、密码,他也无从登录。

a.在/dede/config.php里,找到如下行:

//检验用户登录状态 
$cuserLogin = new userLogin(); 
if($cuserLogin->getUserID()==-1) 
{ 
header("location:login.php?gotopage=".urlencode($dedeNowurl)); 
} 

把上面代码,改为:

//检验用户登录状态 
$cuserLogin = new userLogin(); 
if($cuserLogin->getUserID()==-1) 
{ 
//header("location:login.php?gotopage=".urlencode($dedeNowurl)); 
header("HTTP/1.0 404 Not Found"); 
exit(); 
} 

b.修改/dede/login.php的文件名称,并对应的修改/dede/templets/login.htm里的表单提交地址;

c.修改/dede/的目录名称;

这样,别人在没有登录前,只能访问/dede/login.php改名后的地址,访问其他地址均会获得404错误。

当然,做了安全加固后,以后DedeCMS的升级就会有一些麻烦。

以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持脚本之家。

相关文章

  • dedecms针对DDOS挂马漏洞的解决方法

    这篇文章主要为大家介绍了dedecms针对DDOS挂马漏洞的解决方法,需要的朋友可以参考下
    2014-07-03
  • 防止Dedecms被挂马的安全问题分析

    DEDECMS是现下主流的建站程序之一,相信很多站长和我一样选择了它,它的优点我就不多说了。
    2011-03-19
  • DEDECMS网站被挂马的解决办法

    今天就讲下网站挂马的解决方法,不敢保证所有挂马问题都能觉得,但至少常见的应该可以的.
    2010-09-11
  • dedecms防止被挂马必看安全知识

    关键字描述:知识 安全 防止 目录 权限 检查 文件 访问 服务器 用户 一、挂马前的安全措失 A、改更默认管理目录dede。 B、检查install目录里是否存在install.lock
    2009-06-06
  • 15条实用的预防Dede织梦网站被挂马方法

    这篇文章主要介绍了15条实用的预防Dede织梦网站被挂马方法,小编觉得挺不错的,现在分享给大家,也给大家做个参考。一起跟随小编过来看看吧
    2020-04-03
  • 织梦dedecms经常被挂马问题的解决方法

    网站被挂马是比较常见的网站问题,也是令很多站长比较头痛的问题,因为它会严重影响着网站SEO的优化工作,有可能让你的网站排名在一夜之间回到解放前。那么对于这个问题,
    2009-06-06

最新评论