这几天帮人看一个老站,DedeCMS 5.7 SP2,被SQL注入搞到数据库差点被拖库。排查过程真是折磨,整理个短清单,遇到类似问题的可以直接照着查。 1. 先看Nginx日志,重点找带union、select、sleep这些关键词的请求,尤其是POST的,八成是注入点。 2. 检查DedeCMS的plus目录,很多老漏洞都在这,比如download.php、search.php,直接删了或者改名。 3. 数据库里查admin表,看有没有多出来的管理员账号,很多是直接往库里塞的。 4. 用PHP写个脚本扫描一下文件,看有没有被挂马,超级是那些eval、base64_decode的,一抓一个准。 最后建议直接换Typecho或者WordPress,DedeCMS真的别用了,漏洞多到修不完。