【发布时间】:2011-03-14 15:19:35
【问题描述】:
我目前正在调查一个因网络钓鱼目的而被黑客入侵的网站。显然,引入了一个 PHP 文件并用于上传文件并可能更改目录权限。我怀疑这是通过公共可写目录或不安全的图像上传脚本完成的。
我可以采取哪些步骤使网站尽可能安全?
【问题讨论】:
-
在不了解您的设置的情况下,我们无法为您提供帮助。您需要更具描述性。为什么你认为有一个公共可写目录?这个不安全的图片上传脚本在哪里,它的源代码是什么?你的日志说什么?最后......你运行 WordPress 吗?
-
这是一个很长的话题,但要开始,请查看访问日志。您可能会在那里找到恶意上传的来源...
-
这可能属于网站管理员。您需要在服务器和代码中执行一长串事情。将漏洞范围缩小到特定来源后,如果该来源在编程中,请在此处发布问题。
-
@Brad:PHP、MySQL 和网站基于 osCommerce。一些目录的权限设置为 777,这很奇怪。实际的上传脚本用于将图像添加到文章描述中。我在那里发现了一些不在本地主机上的 PHP 文件,所以我敢打赌脚本中存在缺陷或目录设置不正确。