zoukankan      html  css  js  c++  java
  • 最新织梦cms漏洞之安全设置,有效防护木马

    安全设置一:删文件

    安装完成后会有一些文件,可以说是冗余文件,完全没有作用,反而带来被黑的危险,删除即可,以下目录文件均可删除:

    目录删除原因
    /install 安装后的余留文件,没用,整个文件夹删除
    /member 会员功能文件,大数企业站没用,文件夹删除,若需要会员功能的就不能删
    /special 专题功能,如果你不需要这个功能,文件夹删除,需要就别删,大部分是不需要的
    /tags.php TAG标签,没有此功能可删除
    网站后台目录dede要删除的文件删除原因
    /dede/tpl.php 文件上传管理系统文件,易被挂马,强烈建议删除或者不用时请改名(tpl备用.php)
    /dede/templets_*.php 模板管理功能,老手建议删除,使用FTP管理
    /dede/media_*.php 附件数据管理功能文件,易被挂马,删除(用你的FTP管理文件就可以了,别用这个)
    /dede/file_*.php 文件式管理器功能控制器文件,易被挂马,删除(用你的FTP管理文件就可以了,别用这个)
    /dede/mytag_*.php、mytag_tag_*.php 自定义标记管理,易被上传一句话木马
    /dede/story_*.php 小说功能,可删除
    /dede/erraddsave.php 纠错功能,可删除
    /dede/feedback_*.php 评论管理,可删除
    /dede/group_*.php 圈子功能,很少用到,可删除
    /dede/co_*.php 采集控制文件,可删除
    /dede/cards_*.php 点卡功能功能,可删除
    /dede/ad_*.php 广告管理添加/删除文件,企业站一般不用可删除
    /dede/spec_*.php 专题管理,没有专题页面,可删除
    /dede/vote_*.php 投票功能,可删除
    /dede/sys_sql_query.php SQL命令运行器,不需要的话可以改名为(sys_sql_query安全禁用.php)也可以删除
    目录/plus要删除的文件删除原因(正常的企业站可以只保留list.php、view.php、count.php、search.php、diy.php(企业站经常用到的表单)五个文件以及img文件夹,其他全部删除)
    /plus/guestbook 留言簿模块,整体删除,容易SQL注入及垃圾留言,
    /plus/task和task.php 计划任务控制文件,文件夹和文件都删除
    /plus/bookfeedback.php、bookfeedback_js.php 图书评论和评论调用文件,存在注入漏洞,不安全
    /plus/bshare.php 分享插件
    /plus/ad_js.php 广告插件,新闻资讯站用到的,请勿删除
    /plus/car.php、posttocar.php、carbuyaction.php 购物车
    /plus/comments_frame.php 调用评论,存在安全漏洞
    /plus/digg_ajax.php、digg_frame.php 顶踩
    /plus/download.php、disdls.php 下载和次数统计
    /plus/erraddsave.php 纠错
    /plus/feedback.php、feedback_ajax.php、feedback_js.php 评论
    /plus/stow.php 内容收藏
    /plus/vote.php 投票

    安全设置二:后台目录及账号密码修改

    作者:赖忠标
    免责声明:文章、笔记等仅供分享、探讨、参考等学习之用,因此造成的任何后果概不负责。(如有错误、疏忽等问题,欢迎指正、讨论,谢谢)
    本文版权归作者和博客园共有,欢迎转载,但请务必在文章页面明显位置给出原文连接,谢谢配合。
  • 相关阅读:
    HearthBuddy投降插件2019-11-01的使用
    正则表达式在线分析 regex online analyzer
    Tips to write better Conditionals in JavaScript
    The fileSyncDll.ps1 is not digitally signed. You cannot run this script on the current system.
    Cannot capture jmeter traffic in fiddler
    JMETER + POST + anti-forgery token
    input type color
    HearthBuddy修改系统时间
    What are all the possible values for HTTP “Content-Type” header?
    UDK性能优化
  • 原文地址:https://www.cnblogs.com/lazb/p/14779408.html
Copyright © 2011-2022 走看看