网络安全篇之粗心站长的又一次血泪教训

  笔者去年写过的一篇文章《关于“贵州人事网”被挂马的血腥教训 》讲叙的也是关于网络安全没做到位,导致网站服务器被hack入侵的血腥场面!

  又一次被hack入侵!

  大家好,我是梦想163网的站长,去年的5月21日给各位朋友们写过的那篇文章,不知道还有谁记得,就是有关于网站的安全没做好,而导致被hack入侵的经历!然而事过没多久,今年1月9日,又遭一次hack入侵!(不知道是我太菜,还是对手太强?)话还得从2013年11月11日说起,当时“梦想163网”刚上线,在某服务商买了个VPS服务器,于是网站就开始运营了,刚开始运营的还不错,直到前两天笔者打开FTP服务器时候,才发现服务器里面多了个“a”这个文件夹!

  如图1:

  

  说到这里大家应该也发现,笔者用的是dedecms织梦程序,服务器里面有个“a”的文件夹很正常,因为“a”这个文件夹是dedecms织梦程序存放文章的文件夹!但事情的真实性本不是这样,笔者为了方便管理,把原来的默认“a”文件夹改名为“news”那为什么现在多出一个这样的文件夹呢?事情的蹊跷就在于此!随着笔者打开“a”这个文件夹进去,发现了一些很多陌生的文件

  图2:

  

  如何打开1.html 看看,原来是个博彩网站!相比大家应该知道对方为什么要做这种手法,因为上传这些文件在你的网站,如果百度蜘蛛爬行“http://www.域名.com/a/XXXXX/X/1.html过后,就会收录他这些垃圾页面,然而让他达到他所需要的利益!

  如果100个1000个网站,都被他上传这些文件,可想而知,后果是多么的可怕,然而他会从中获取多少流量以及利益!发现可疑文件后的解决方法好,既然我们已经发现了这些可疑文件,那么我们把他删除就完事了吗?答案是“NO”就算你这次把它删除了,那下次他还是一样会上传,现在我们所需要做的就是找出漏洞,把漏洞补上,让他无法进来,让他无法上传那些垃圾文件!又是一次漫长的找漏洞行动!笔者上次被入侵那次,找了漏洞可找了好几天!不过这次还算挺顺利的!笔者在后台发现了一个被hack添加的管理员账号密码!

  图3

  

  关键就在于这里,这名hack是通过什么路径,通过什么方法添加管理员账号的!这可就难到我了。网站基本上没有什么漏洞,也没装过什么插件!也排除是程序自身的漏洞,因为我很相信织梦的安全技术,就算有漏洞 官方也会第一时间打出补丁的!最后笔者终于发现了一个重要的突破口,就是数据库账号密码!当时笔者搭建网站的时候,在网上下了一个mysql自动搭建的软件!账号密码都是默认的!然而数据库的远程管理端口也是默认的:999都怪我粗心大意,当时没及时修改账号 密码!然而才导致网站被入侵的!说的很模糊,可能很多朋友不是很懂!意思就是数据库的默认账号是:root 密码是:123456 默认管理端口是:999如果没有修改默认的账号密码的话hack只需要访问 www.www.xxx63.com:999 然后输入账号、输入密码、就进入到你的数据库!而且权限也是管理员权限!

  进入到数据库后,hack可以通过sql语句给你的网站插入一个管理员账号 也就是如图3的管理员账号!或者直接通过mysql数据库提权,拿到你网站的webshell权限 或者是服务器管理权限!这样你的网站就被对方控制住了,对方想做什么就做什么!现在才明白那个“a”的目录是怎么莫名奇妙的出现在了我服务器上,原来是这个道理!最后笔者的最终解决方法就是,修改数据库密码,关闭远程管理端口!为了安全,服务器密码,FTP密码 全部都给予修改了!

  文章最后,笔者提醒大家,网络很可怕,做网站的朋友们 需要谨慎!不要因为一时的疏忽,而导致大的损失!

  文章来自:梦想163(http://www.mengxiang163.com)

时间: 2024-10-28 12:23:06

网络安全篇之粗心站长的又一次血泪教训的相关文章

三年站长分享做网站得到的经验教训

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 不知不觉中,网站生涯也已经过去了三年时间,三年时间不长,但是也不短,这三年时间通过这样一个网站也学到了很多东西,其中包括做网站应该了解的地方,和应该避免的地方在,有时候一些知识可以听别的站长说来的,但是有些事情只有亲身体会之后你才会觉得更加深刻,那么以下就是笔者自己的得到的启示了. 经验第一:做网站一定要善于通过各种渠道学习 记得09年开始做

华人女站长告诉你如何降低建站成本

我不是美女,所以我不敢发出我的玉照:我不是成功站长,所以我不敢贴出我的网址:我不是有钱人,所以我会精打细算,所以我才能告诉你如何降低建站成本. 一:域名篇 虽然.com等国际域名搜索引擎很喜欢,尤其是相比于.cn等廉价的国内域名,但域名终究只是一个网站的名字而已,名字的知名度终归要取决于网站的影响力,所以从经济角度考虑,我毫不犹豫的选择1元的.cn域名.感谢cnnic,正因为你们的低价促销,才有了大批女站长的出现,才有了可以号称全球第一篇华人女站长的建站理财分析文章! 二:空间篇 本以为买了个域

厦门印象:与知名站长们的扑克交流

一.广告联盟 深夜11点,21世纪经济报道侯继勇找我 询问Google Adsence和百度联盟的联系方式 他说他想写写这两大联盟与个人网站的博弈关系 原因无他,感觉热闹. 很巧,从厦门回来,我也写了几篇个人网站的报道(本周末将见报) 其中一篇<个人站长:后SP时代的网赚传奇>就是讲些广告联盟相关的故事 于是和他胡扯起来, 直到他彻底晕了,自己彻底爽了,才撂了电话 二.厦门赌博故事 于是想起了几天前在厦门站长大会的疯狂经历: 之前,我曾信誓旦旦要说,去厦门不看海,看站长们! 但到了厦门后,我还

中国站长做站六种心态要不得

一直以来都想写一篇关于SEO或者站长建站的一些不健康心态问题,在网上搜到了这篇<解剖站长做站的六种心态>,虽然是一年前的旧文,我觉得其提到的六种心态很多站长都经历过也犯过其中一些错误,其参考价值还是非常指导意义的,故转载之. 纵观目前中国站长,务实低调的不少,也造就了不少诸如马云.张朝阳.丁磊.刘韧等等豪杰枭雄,不管是英雄也好,枭雄也好,这些人叱咤风云,快意江湖,快哉快哉.但本人功力有限,他们那些人我咬不动,只能随手抓几个虾米个人站长和小网站站长在没有消毒和麻醉药的情况进行一番解剖.好,剪开站

郭姐看网络之:个人站长,梦该醒了

网络|站长   近日偶然加了一个外地的站长高级群,甫一加进去,就见屏幕上飞动着类似"传说中的郭姐来了--"这样让我惊讶不已的字句,看看屏幕上并无其他叫郭姐的网友,大抵这个传说中的郭姐指的就是我这个妈妈站长了.开始我以为这是这个群对我礼遇过度,然而陆续的又加了一些其他的全国站长群,几乎每个群里,我都或多或少免不了戴上如此"神话,传说"的头衔. 乍一看,我的人缘貌似很好,走哪里都是嘉宾,大家都说看了我的"郭姐看网络"系列,受益匪浅,学到了不少有用的知

谈谈百度站长工具的一些利与弊

能看这篇文章的站长相信都实用了百度开放的站长工具,否则的话也是一掠而过,当然,不管你是不是实用百度站长工具,本人写这篇文章其实也是思考了很久,因为从百度站长工具开始对外的时候,我就在使用,而随着功能的增加,在某个程度上确实方便了站长,但是这个工具也是有两面性的,今天我就跟大家说说百度站长工具的利与弊.   首先说利吧,百度站长工具为每一位站长都提供了可以查询索引量以及现在最新的外链分析,站长工具里面的功能就不多说了,这里面大家都看得见的,所以没必要说它的功能,很多站长都在实用百度的工具,这当然是

站长开展SEO以来的感悟 SEO开始走向成熟

还记得,第一次在站长网上发表博文是篇<草根站长日常维护都干啥>.那会儿,依稀记得从事SEO这个岗位三个月有余,受QQ群里向A5投文思潮的影响,于是乎,也果断的投递了第一篇文章,结果因为带了超链接被拒绝,甚是尴尬,紧接着,在第二次投的时候,去除了超链接,文章也纯原创抒写作为一名站长维护文章的一些日常工作.有些欢喜,有些欣慰,更是有些激动,文章通过后,那时候搜索标题,记得前四页那片文章似乎都跟我的差不多,如同火影里鸣人受到认可一般,在第二天又果断的投了<年末大总结 盘点SEO遭遇的囧境>

文章更新时站长应该掌握的几点小技巧

每天为网站更新几篇文章是站长必做的事情,但是各位站长你知道你所更新的文章有用吗?文章被百度收录了吗?以前的我不懂得更新文章的方法,每天就是写文章然后更新到网站上去,长期下去每天浪费的实际倒是不少,但是网站的收录却并没有增加多少,为了解决这个问题我拜访了很多老师,经过总结,我现在也有了自己的文章更新小技巧. 第一.文章想要收录学会添加链接 很多站长在更新文章的时候只注重单调,却不明白一个文章有良好的内链的重要作用,假如你今天一共发表了两篇文章,第一篇收录了,第二篇没有收录,那么这个时候我们就可以在

个人站长接单信誉问题成了最大的绊脚石

随着seo的发展,现在接seo优化单子的个人或者公司也越来越多,作为个人站长相对于公司来说,既有好的一面又有不足的一面,上次发过一篇<个人站长的优势与不足>,里面就谈到了这一块.个人站长接单最大的问题就是信誉这块,很多人怕吃亏,怕上当,谈了半天往往还是以失败告终. 最近几天自己的感受就很深,因为自己的名字和照片,出现在了seowhy的首页本周专家专栏推荐的第一个,倍感高兴的同时,也加了不少好友,很多都是交流seo这块的,另外还有一些是做网站seo优化推广的朋友,他们都是想叫我帮他们做优化,这几