上周凌晨三点,我正盯着百度统计里暴跌的流量曲线,后台突然弹出一条“系统升级”的假插件提示,点开一看,整站被植入了137个赌博页面——这就是我接手这个织梦(DedeCMS)老站时,前任站长留下的“见面礼”,你问网赚难不难?先学会给织梦这艘破船补漏,你才配谈赚钱,今天不扯虚的,只讲我这个在织梦坑里爬了八年的“老运维”,怎么用最低成本把马清干净,又靠什么让这个被K过两次的站重新月入过万。
认清你睡在火药桶上的三个事实。 织梦的漏洞从没断过,最经典的三个你一定躲不过:第一,/plus/download.php 的变量覆盖漏洞,黑客用一行POST请求就能直接写入一句话木马;第二,/include/dedesql.class.php 的SQL注入老洞,配合低版本PHP环境,直接拖库拿后台密码;第三,也是现在最泛滥的,后台模板上传功能未做二次验证,伪造个图片后缀的PHP文件就能拿下webshell,别怕听到这些名词,你只需要记住:凡是织梦程序,默认配置下都是一台敞开门的新车,小偷不偷你,只是还没轮到你。
接下来是保命的四道锁,今晚就照做。 第一步,后台登录口“改头换面”:在/member/index.php或后台入口文件里,把默认的login.php硬编码改成你自己的加密文件名(比如dyh8x.php),同时限制IP白名单——只允许你的家庭宽带地址访问,第二步,关闭一切不需要的“后门”:进入后台-系统-系统基本参数,把“会员模块”、“问答模块”、“圈子”全部关掉;尤其注意“允许上传文件类型”这一栏,一定要删掉php,php5,asp,aspx这些危险后缀,只保留jpg,gif,png,zip,rar,第三步,给数据库换根“新钥匙”:在phpMyAdmin里修改织梦的数据库表前缀(默认是dede_),改成一个复杂前缀如x9k2v_,同时把管理员密码换成15位以上的大小写数字混合串——这个步骤能防住90%的“批量扫库”攻击,第四步,也是最容易忽略的:把config.cache.inc.php文件的权限设为444(只读),并确保网站根目录下的/data目录禁止脚本执行(在.htaccess里加一句php_flag engine off)。
如果站已经被黑了,别慌,按这个“止血三板斧”来。 第一板斧:立即FTP下载全站文件,本地用Sublime或Notepad++搜索特征代码,重点查eval(、base64_decode(、assert(这三个函数,一旦出现在模板文件或正常PHP文件里,直接删除该文件或代码段,第二板斧:整套替换/plus和/include目录——去织梦官网下载同版本原始包,只保留你修改过的config.cache.inc.php和/uploads里的图片,其他全部覆盖,这比手动清马干净十倍,第三板斧:重置后台密码后,进入“系统-数据库备份/还原”,把之前备份的干净数据库导入,同时清空/data/sessions目录下所有临时会话文件,防止黑客留着“记忆体”二次登录。
从被挂马到日入千元,一个织梦老站长的止血与造血实战录
把网赚的“发动机”装回一台干净机器上。 日常维护就三件事:每周一次手动备份(数据库+文件),备份包放到本地硬盘,别存在服务器上;每月一次后台“文件校验”(织梦自带工具),发现变动立即溯源;每季度更换一次后台密码和FTP密码,我建议你把这套流程打印出来贴在显示器旁边——别嫌麻烦,我的站就是靠这个习惯,在隔壁同行被黑到数据库清零时,我的百度权重反而从2涨到4,广告位单价从每天20块涨到80块。
你问织梦网赚还值不值得做?我的答案是:只要这程序还有人用它建站,漏洞就会永远存在,但只要你比黑客多装一道锁、多勤快一次备份,你赚的钱就是他们永远够不着的安全区。 今晚回去,先改密码,再备份,然后睡个安稳觉,明天醒来,你才有资格研究那个更棘手的问题——怎么让流量变成真金白银。



发表评论