老张蹲在机房里,面前三台显示器,一台跑着监控脚本,一台开着Web日志分析工具,另一台正对着他那套运营了八年的织梦模板站后台,他喝了口浓茶,把键盘往自己这边拽了拽:“织梦这东西,用好了是利器,用不好就是筛子,今天咱不整虚的,把这几年踩过的坑、堵过的洞,一股脑儿倒给你们。”
织梦常见安全漏洞,其实就那三板斧
很多站长一听说“织梦漏洞”就头皮发麻,其实翻来覆去就那几类。第一是SQL注入,老版本里/plus/list.php、/plus/search.php这些文件,对输入参数过滤不严,黑客加一段and 1=1就能探测数据库结构。第二是文件上传漏洞,尤其是/uploads目录配合某些编辑器插件,能直接传个PHP小马上去。第三是后台弱口令和验证码逻辑缺陷,密码设成admin888,验证码可绕过,那基本等于把大门钥匙挂在了门框上。
记住一个原则:织梦的洞,多数不是新挖的,而是老洞没补。 官方发布安全补丁后,很多模板站站长懒得更新,或者用的第三方模板本身就被植入了后门文件,这才是隐患根源。
后台安全设置,五步走,十分钟搞定
登录后台,别急着改模板,先按这个顺序做:
织梦CMS模板站安全运维手记,从漏洞堵截到日常排雷的保姆级指南
第一步,改默认后台路径。 把/dede改成一串只有你自己知道的字母数字组合,比如/myadmin_2024x,改法很简单:FTP里直接重命名服务器上的dede文件夹,然后进数据库表#@__sys_config,把cfg_admin_path字段的值改掉。
第二步,开启后台登录验证码和IP限制。 在“系统-系统基本参数-安全选项”里,把验证码模式设为“后台登录开启”,同时填上你常用的几个IP白名单,注意,如果家里宽带IP是动态的,别把自己锁死在门外——留一个“允许所有IP”的备用开关写进备忘录。
第三步,修改管理员ID和密码。 默认管理员ID是admin,在数据库#@__member表里把userid改成复杂字符串,密码至少16位,带大小写字母、数字、特殊符号,别用生日、手机号这类,后台日志里曾见过有人用1234567890qwerty这种“自信密码”。
第四步,关闭不必要的目录列表。 在/data、/templets目录下放一个空白的index.html,同时给/uploads设置禁止PHP执行权限(下面细说),这一步能防住很多“翻目录找后台文件”的脚本小子。
第五步,关闭后台“模板编辑”在线功能。 织梦后台支持在线改模板文件,但这功能等于给了黑客一个“上传即执行”的后门,在“系统-核心设置-模板编辑”里,把“允许在线编辑模板”勾选掉。
文件权限和目录加固,让黑客无从下手
文件权限别图省事设为777。记住口诀:目录755,文件644,特殊目录禁执行。 用FTP工具逐个检查:
-
/uploads目录必须设为755,并额外配置禁止解析PHP,在Apache里,往该目录放一个.htaccess,写两行:<FilesMatch "\.(php|php5|phtml)$"> Deny from all </FilesMatch>如果是Nginx,在对应server配置里加
location ~ ^/uploads/.*\.(php|php5)$ { deny all; },这样即使黑客传了木马上去,也只是一堆死代码。 -
/data目录(存放缓存和备份)权限设为755,且禁止目录浏览,同时定期清理/data/backupdata下的过期备份,别把数据库备份文件当成“宝”留在服务器上——那是黑客的提款机。 -
/install目录用完即删,很多站长装完织梦就忘了这茬,结果黑客重装系统直接拿到管理员权限,删除后,还要在数据库里把cfg_install_dir字段值清空。
被黑之后,别慌,按这个顺序排雷
真被黑了也别急着重装。第一步,先备份当前所有文件(包括被篡改的)和数据库,留作证据和分析用。 第二步,查看访问日志,找最近的异常POST请求或上传行为,定位入侵入口,第三步,检查/uploads里有没有新出现的.php、.txt(马文件常伪装成图片马)、以及/templets里是否被插入了eval或base64_decode字符串。
用Notepad++或VS Code全局搜索以下特征码:
eval($_POST@system(base64_decode($_REQUEST
搜到文件,先别直接删,先把它重命名为.bak,观察网站是否恢复正常,因为有些马会和正常文件纠缠在一起,删错了会白屏。
恢复方案: 别急着用“最新备份”覆盖——如果黑客是三天前入侵的,备份里可能也有马,最稳妥的办法是:从官方下载同版本纯净程序,只保留/uploads里的图片和附件(需逐个检查),重新覆盖核心文件,然后修改后台密码、数据库密码、FTP密码三件套,之后24小时内严密监控日志。
日常维护检查清单,贴显示器旁
我给自己定了个“每日三看,每周一查”的习惯,分享给你们:
- 每日看:系统日志里有没有
/plus/目录的异常访问?/uploads有没有新增可疑文件?后台登录失败次数是不是暴增? - 每周查:用织梦官方工具扫描一次核心文件MD5校验值(官方后台有“文件校验”功能),看看哪些文件被动过却没通过逻辑,查一下
robots.txt有没有被恶意修改(有人会用它隐藏蜘蛛路径)。 - 每月更:虽然织梦官方更新慢了,但至少每季度去官方论坛看看有没有新补丁,没补丁就手动检查一下
/include/common.inc.php里有没有被加料。
最后说句掏心窝子的话:模板站最怕的不是黑客技术高,而是站长心懒。 每天花五分钟扫一眼日志,比出事后再找安全公司便宜一万倍,老张把茶缸子往桌上一墩:“行了,按这个走,你的织梦站能活到下一个十年,真遇上扛不住的事,回来翻翻这篇文章,咱再接着聊。”



发表评论