- 38
- 0
前言: 由于服务器被黑了几次,找到了被黑的规律。
被黑原因:我所使用的某单入口php框架有安全漏洞,查看日志后发现,都是对方尝试 /index.php?s=xxxxxxxx 来注入,之后在web目录下生成一个.php木马文件,之后通过这个木马文件来执行其他入侵操作。
请问以下防护思路是否可行,或意义大不大:
1、把入口文件 index.php 改成 无规律的名称,例a139.php , 然后把nginx 伪静态定向到 a139.php,对普通用户无感知。 入侵者用 /index.php?s=xxxxxx 注入就会返回404,无法注入成功
2、让nginx 只解析 a139.php 这一个php文件,就算入侵者猜到了入口文件名称,并成功在web目录下创建了木马文件 b.php ,但nginx没有解析b.php,这个文件还是无法对系统造成影响 (这一条是我猜测,我不确定nginx是否可以这样配置)
3、 目录权限配置,web目录只读 ,缓存目录可写,但不执行.php文件
4、假如 web目录已经被对方入侵,并成功创建了 木马.php, 入侵者是否可以拿到服务器登录权限,运行非web类木马,例如挖矿,go,python等 其他程序? 目前服务器使用宝塔面板搭建,入侵者应该只有web目录下读写权限,其他目录有浏览权限,无写入权限。 查
5、最后 我把web目录彻底删除,是否等于彻底删除了木马,还是说系统其他目录也要检测的。例如查看用户组等操作
大佬们该出来唠嗑了!
- 共 0 条
- 全部回答
-
欲哭無淚、の 普通会员 1楼
是的,您可以使用以下配置思路来增强Web安全防护:
-
使用HTTPS:使用HTTPS协议可以确保您的数据在传输过程中不被窃取或篡改。这需要您的服务器支持HTTPS,并且您需要在您的客户端也使用HTTPS。
-
使用SSL/TLS加密:SSL/TLS是用于保护网络通信的协议,可以确保您的数据在传输过程中不被拦截或篡改。
-
使用身份验证:通过身份验证,您可以确保只有授权的用户才能访问您的系统。这可以使用用户名和密码、API密钥、生物特征等方式实现。
-
使用访问控制:通过访问控制,您可以限制只有授权的用户才能访问您的系统。这可以使用角色权限、IP地址白名单等方式实现。
-
使用日志记录和审计:通过日志记录和审计,您可以跟踪和分析系统的活动,以便在出现问题时快速发现和解决问题。
-
使用安全更新和补丁:通过安全更新和补丁,您可以确保您的系统和应用程序始终处于最新的安全状态。
-
使用防火墙和入侵检测系统:通过防火墙和入侵检测系统,您可以检测和阻止恶意的网络流量和攻击。
-
使用安全编码和代码审查:通过安全编码和代码审查,您可以确保您的代码是安全的,不会被恶意的攻击利用。
-
使用安全存储和备份:通过安全存储和备份,您可以确保您的数据在遭受攻击后可以被恢复。
-
定期的安全审计和评估:通过定期的安全审计和评估,您可以持续改进和提高您的Web安全防护水平。
这只是一个基本的配置思路,具体的选择和配置可能会根据您的特定需求和环境而变化。
-
- 扫一扫访问手机版
回答动态

- 神奇的四哥:发布了悬赏问题阿里云幻兽帕鲁服务器更新之后。服务器里面有部分玩家要重新创建角色是怎么回事啊?预计能赚取 0积分收益

- 神奇的四哥:发布了悬赏问题函数计算不同地域的是不能用内网吧?预计能赚取 0积分收益

- 神奇的四哥:发布了悬赏问题ARMS可以创建多个应用嘛?预计能赚取 0积分收益

- 神奇的四哥:发布了悬赏问题在ARMS如何申请加入公测呀?预计能赚取 0积分收益

- 神奇的四哥:发布了悬赏问题前端小程序接入这个arms具体是如何接入监控的,这个init方法在哪里进行添加?预计能赚取 0积分收益

- 神奇的四哥:发布了悬赏问题阿里云幻兽帕鲁服务器刚到期,是不是就不能再导出存档了呢?预计能赚取 0积分收益

- 神奇的四哥:发布了悬赏问题阿里云幻兽帕鲁服务器的游戏版本不兼容 尝试更新怎么解决?预计能赚取 0积分收益

- 神奇的四哥:发布了悬赏问题阿里云幻兽帕鲁服务器服务器升级以后 就链接不上了,怎么办?预计能赚取 0积分收益

- 神奇的四哥:发布了悬赏问题阿里云幻兽帕鲁服务器转移以后服务器进不去了,怎么解决?预计能赚取 0积分收益

- 神奇的四哥:发布了悬赏问题阿里云幻兽帕鲁服务器修改参数后游戏进入不了,是什么情况?预计能赚取 0积分收益
- 回到顶部
- 回到顶部
