整理了被SQL注入搞到

LV1
94
这几天帮人看一个老站,DedeCMS 5.7 SP2,被SQL注入搞到数据库差点被拖库。排查过程真是折磨,整理个短清单,遇到类似问题的可以直接照着查。 1. 先看Nginx日志,重点找带union、select、sleep这些关键词的请求,尤其是POST的,八成是注入点。 2. 检查DedeCMS的plus目录,很多老漏洞都在这,比如download.php、search.php,直接删了或者改名。 3. 数据库里查admin表,看有没有多出来的管理员账号,很多是直接往库里塞的。 4. 用PHP写个脚本扫描一下文件,看有没有被挂马,超级是那些eval、base64_decode的,一抓一个准。 最后建议直接换Typecho或者WordPress,DedeCMS真的别用了,漏洞多到修不完。
这家伙太懒了,什么也没留下。
最新回复
  • AtForeverWire 新手上路 UID:10561 LV1
    我这站也是DedeCMS,上次被注入了半天才找到入口,备份都差点没保住
    9小时前
    1楼
  • LaLightSight 新手上路 UID:9944 LV1
    我也刚处理完一个被注入的站,后来发现是搜索参数没过滤,加个白名单就好了
    8小时前
    2楼
  • TaUsRay 新手上路 UID:11253 LV1
    DedeCMS的洞是真多,查起来费劲
    8小时前
    3楼
请先登录后再回复

登录后即可发布评论、参与讨论、和作者互动

发帖 2
评论 5
粉丝 0
关注 0
发新帖