Discuz!官方免费开源建站系统

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索

[求助] dz没有过滤图片木马的功能吗,老是被上传木马

[复制链接]
jmxye 发表于 2018-8-23 11:37:14 | 显示全部楼层 |阅读模式
网站最近被黑,发现局势通过上传图片木马然后提权的,DZ的上传图片没有过滤功能吗,或者有没有类似的插件可以过滤图片木马的
hhb121 发表于 2018-8-23 12:01:55 | 显示全部楼层
思路不对!
图片木马的提权,需要的基本条件了解下:需要上传目录脚本执行权限,只要取消脚本执行权限即可。

假如我上传图片去你网站帖子中,该图片被上传至data目录某日期子目录中,防范的办法不是过滤,而是不要给予该目录上级目录 脚本执行权限,要记住 可读可写 与脚本执行权限的区别。不给予脚本执行权限,不影响读写以及调用到网页中。 dz防范图片木马的目录 1 data  2 uc头像目录。这样就达到目的了。
回复

使用道具 举报

民审大大 发表于 2018-8-23 13:02:04 | 显示全部楼层
服务器图片上传目录禁止php执行权限,还有禁止图片以php方式执行(自身安全配置问题)
回复

使用道具 举报

crx349 发表于 2018-8-23 13:25:30 | 显示全部楼层
服务器做好安全设置 比较靠谱 dz是论坛 不是安全过滤程序哦 呵呵
回复

使用道具 举报

 楼主| jmxye 发表于 2018-8-24 12:00:14 | 显示全部楼层
我是centos系统,nginx之前已经对data和头像目录去掉执行权限,但不知道是那个人是怎么提权的
我看之前在别的网站上传测试过图片木马,提示不是图片文件上传不了,应该是可以过滤的,没有办法过滤吗,或者有么有类似的插件
回复

使用道具 举报

hhb121 发表于 2018-8-24 13:07:01 | 显示全部楼层
jmxye 发表于 2018-8-24 12:00
我是centos系统,nginx之前已经对data和头像目录去掉执行权限,但不知道是那个人是怎么提权的
我看之前在 ...

没脚本执行权限 怎么提权! 除非不是该目录感染。
提权:是支持跨目录的——— 能返回到上级目录————甚至网站根目录的上级/
没听过这类插件或者功能呀!?
回复

使用道具 举报

 楼主| jmxye 发表于 2018-8-24 14:37:11 | 显示全部楼层
hhb121 发表于 2018-8-24 13:07
没脚本执行权限 怎么提权! 除非不是该目录感染。
提权:是支持跨目录的——— 能返回到上级目录——— ...

他是上传到/data目录,然后我的/uc_server目录之前有写入权限,也有执行权限,木马就是放到/uc_server目录的
回复

使用道具 举报

mR.耗子 发表于 2018-8-24 15:43:15 | 显示全部楼层
  木马伪装图片~这是任何的可以带上传写入的程序避免不了的~!  你要做的就是把权限写好 把漏洞封好
让黑客没有办法在你系统上执行木马文件!
回复

使用道具 举报

crx349 发表于 2018-8-24 15:57:38 | 显示全部楼层
jmxye 发表于 2018-8-24 14:37
他是上传到/data目录,然后我的/uc_server目录之前有写入权限,也有执行权限,木马就是放到/uc_server目 ...

已经挂马 要清理干净 要不反复发作哦
回复

使用道具 举报

 楼主| jmxye 发表于 2018-8-25 12:23:08 | 显示全部楼层
mR.耗子 发表于 2018-8-24 15:43
木马伪装图片~这是任何的可以带上传写入的程序避免不了的~!  你要做的就是把权限写好 把漏洞封好
让黑 ...

我就是希望能最大限度的过滤掉一些,
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

手机版|小黑屋|Discuz! 官方站 ( 皖ICP备16010102号 )star

GMT+8, 2024-11-26 15:48 , Processed in 0.024732 second(s), 3 queries , Gzip On, Redis On.

Powered by Discuz! X3.4

Copyright © 2001-2023, Tencent Cloud.

快速回复 返回顶部 返回列表