当前位置:首页 > 建站优化 > 正文内容

dede网站被黑(dedecms)

zhuangbi888.com2021-07-21 18:40建站优化139

所说某某网站被黑,其实是指黑客入侵网站服务器,非法获取权限。而黑客入侵的过程大概可以分为七个步骤:

一、信息收集信息收集,是主要收集关于入侵对象的更多信息,方便后续漏洞挖掘。需要收集以下大概信息:

(1)whois信息:注册人,电话,邮箱,DNS,地址

(2)Googlehack:敏感目录、敏感文件、后台地址、更多信息收集

(3)服务器IP:nmap扫描,端口对应服务、C段

(4)旁注:bing查询、脚本工具

(5)如果遇到CDN:绕过从子域名下手、dns传送域漏洞

(6)服务器、组件指纹,操作系统,web容器、脚本语言

二、漏洞挖掘通过收集到的信息,然后就进行漏洞挖掘。漏洞一般是操作系统或者应用软件设计的时候由于逻辑不严谨,留下了安全漏洞;还有可能网站管理人员配置web服务器或数据库服务器不当,而留下了安全漏洞。一般漏洞大概如下:

(1)探测web应用指纹:

博客类:WordPress、emlog、Typecho、Z-blog

社区类:discuz、phpwind、dedecms、startBBS、Mybb

PHP脚本类型:dedecms、discuz、PHPcms、PHPwind

(2)xss、csrf、xsio、sqllinjection、权限绕过、任意文件读取、文件包含

(3)上传漏洞:截断,修改,解析漏洞

(4)有无验证码:暴力破解

漏洞千千万万,这列举的也仅仅是其中一部分而已。

三、漏洞利用如果发现某个漏洞之后,就开始漏洞攻击,获取相应权限,根据场景不同变化思路拿webshell或者其他权限

(1)思考目的性,要达到什么效果

(2)隐藏,破坏性,探测到的应用指纹寻找对应exp攻击载荷或者自己编写

(3)开始漏洞攻击,获取相应权限,根据场景不同变化思路拿webshell

四、提权黑客根据对应漏洞,获取了一定的权限,但不一定是最高权限,有可能只是一个普通用户的权限,这个时候就需要配合另外一些本地漏洞来进行提升普通用户权限了,将权限扩大化。只有把权限提升之后,才更加方便后续的操作。

(1)根据服务器类型选择不同的攻击载荷进行权限提升

(2)无法进行提权,结合获取的资料开始密码猜解,回溯信息收集

五、实施攻击当黑客获得最高权限后,就可以对目标为所欲为了。包括篡改网站首页、篡改其他重要文件、窃取信息、上传后门程序等。

六、留后门黑客留后门的目的,是为了下次更加方便的进入系统。上传运行后门木马便是其中一种手段,当然这种手段很多。

七、日志清理清理日志是最后的善后工作,因为对操作系统的任何操作,都会有对应的日志记录下来。已经获得了最高权限,为了隐藏自身,黑客往往需要删除或者篡改对应的日志。

(1)伪装、隐蔽,删除指定日志

(2)根据时间段,find相应日志文件

结束语以上是小黄总结的黑客入侵的大概流程,不提供任何入侵具体细节,仅供运维新手或对黑客入侵感兴趣人士了解下流程。小黄作为一个网站运维人员,对网站入侵也需要做一定的了解,才能更好的做对应的防护工作。在实际工作过程中,信息收集这部分基本每天都有,可以说几乎时时刻刻都有探测之类的;即将入侵成功(事中发现异常)和已经入侵成功(事后发现异常)也发现好几起。

文|技术猿小黄图|来源于网络我是技术猿小黄,很高兴为您回答,如果您喜欢我的回答,可以关注我,点个赞,谢谢

如果您有什么想法或建议,欢迎下方留言评论。

相关文章

iis5.1建网站(win7iis配置asp网站)

iis5.1建网站(win7iis配置asp网站)

感谢邀请!自己家庭的电脑当然是能建设网站的,不过可能需要一个动态的映射的技术让互联网用户可以访问你的这个网站,花生壳就是一个用的最成熟的动态映射产品。现在很多路由器都内置这个功能 自己家庭建设网站,...

做网站公司哪家比较好(南京网站制作比较好的公司)

做网站公司哪家比较好(南京网站制作比较好的公司)

不要单看平台,要看老师,有道平台是好,人多但是我感觉老师真的一般吧,陆艳华撑门面,其他的都算不上网课里顶尖的,语文新东方里杨洋国家玮是俩大佬,数学推荐周帅,无论是实力还是人品,都让人没话说,物理推荐夏...

重庆网站制作公司哪家好(成都哪家公司做网站)

重庆网站制作公司哪家好(成都哪家公司做网站)

  好的有很多,怎样选择好的得看你的预算了: 想走定位高端路线的,可以考虑:新鸿儒,数一数二的,一个网站十万起价,设计绝对的高端,大品牌公司 的首选   想走中端路线,可以考虑:众领联合,几千到几万都...

网站域名怎么注册(申请一个网站域名)

网站域名怎么注册(申请一个网站域名)

感谢邀请。 我自己手下也有几个域名。如果想要买域名的话,建议选择比较大的IDC服务商,早些年中国最大的域名交易平是万网。而后来万网被阿里云收购到旗下。 所以现在域名最大的联系服务商是阿里云。 其次可以...

腾讯企业邮箱并绑定域名(网易企业邮箱怎么修改绑定手机)

腾讯企业邮箱并绑定域名(网易企业邮箱怎么修改绑定手机)

首先注册一个域名,这个域名就是企业邮箱的后缀。 域名可以去万网,新网申请国内比较大的两家公司,然后做个实名认证,这个是一定要做的,不做域名无法使用。 在线上购买企业邮箱,例如:腾讯企业邮箱 阿里云企业...

网站上添加百度地图(在百度地图上怎么添加公司位置)

网站上添加百度地图(在百度地图上怎么添加公司位置)

这个其实很简单,下面我简单介绍一下吧,主要过程如下: 1.首先,到百度地图开放平台注册一下开发者,这个直接用自己的百度账号就行,接着点击“控制台”->“创建应用”,如下,这里选择“浏览器端”,输...

梅州最好的企业文化标语口号大全,宣传画,海报设计制作标语网站

梅州最好的企业文化标语口号大全,宣传画,海报设计制作标语网站

  最好的企业文化标语网站 美彩标语网   ISO/品质管理/会议室标语   ◆ 品质宣传标语系列一(B类):18张每套   ◆ 品质宣传标语系列二(B2类):30张每套   ◆ 品质宣传标语系列三(...

漳州网站建设(漳州陵县网站建设)

漳州市卓俊网络科技经营范围是网络与信息安全软件开发;物联网技术研发;技术服务、技术开发、技术咨询、技术交流、技术转让、技术推广;软件开发;区块链技术相关软件和服务;人工智能应用软件开发;软件外包服务;...