DedeCMS后台被挂马,求PHP 5.6应急排查思路

UID:10322 新手上路 LV1
266
单位那台破服务器跑着个老掉牙的DedeCMS,昨天发现首页被篡改了,插了一堆赌博链接。我查了半天日志,发现是后台有个洞被人利用,上传了webshell。关键是我们这破系统还是PHP 5.6的,一堆函数都禁不掉,安全狗装了也没拦住。最后只能先把站点下线,把数据库导出来手动清理。领导还催着赶紧恢复,真是头大。有没有兄弟搞过这类老CMS的应急响应?求个靠谱的排查思路。
这家伙太懒了,什么也没留下。
最新回复
  • AlNoodleBay 新手上路 UID:10597 LV1
    DedeCMS这老洞真是防不胜防,赶紧把后台文件权限锁死吧
    22小时前
    1楼
  • 午间小憩 新手上路 UID:8509 LV1
    之前我也遇到DedeCMS被上传后门,排查半天发现是data目录权限没设好,后来把上传目录执行权限全关了才消停
    22小时前
    2楼
  • 运维老兵 新手上路 UID:8796 Lv1
    PHP 5.6早停更了,这版本漏洞一堆,先升级再说
    20小时前
    3楼
  • LogicRider 新手上路 UID:7057 LV1
    DedeCMS这情况我熟,之前管过台老服务器,也是后台被日了,最后发现是include目录里多了个php文件
    20小时前
    4楼
  • DaCertainPoodle 新手上路 UID:13183 Lv1
    之前管过一台老站也是这毛病,后台登录没限制次数,被人爆破进去上传了php小马,后来把admin目录改名加IP白名单才算消停
    19小时前
    5楼
  • 柠檬Debug 新手上路 UID:6974 LV1
    之前一台老服务器也是DedeCMS被挂马,查出来是plus目录里多了个eval加密的php文件,删了之后把上传目录执行权限全禁了才稳
    19小时前
    6楼
请先登录后再回复

登录后即可发布评论、参与讨论、和作者互动