用户ID: 密码: 验证:

登 录

注 册 取回密码

中山教育

中山国际网

中国教育在线

时代财富科技公司 FortuneAge Technology Co., Ltd. 校园博客客服网站(新)

我的资料

huyy

博客信息

积分:2131
等级:4级 lv 4
日志总数:491
发表评论总数:19 ( 查看)
获得评论总数:101
发表留言总数:1
所属学校:侨中高
收藏本站:

最新公告

欢迎光临老胡的博客……

最新相册

我的日历

最新评论

老胡所言有理! 手头不丰者最好远离股海, 否则苦海无边呀!
有一次讲课文提到职业问题,问学生,你认为受人尊敬的职业有哪...
现今中国政府对教育的投入不足是很明显的。看看吧,要盖市府大...
--游客
高论,但却是废话!
--马胜
很不错!希望中国的计算机事业能不断发展!!

最新留言

[全部留言] [发表留言]
中 国 教 育 学 会 函 件 ...
这个博客的编辑器是不带任何自动的格式的,为了更好地兼容一些...
--Admin
胡老师,这个博客编辑文章时“分段”很麻烦,...
--王龙

RSS


首页 -> 工作管理->终于找到原因了
终于找到原因了

网站多次被黑,真是搞得我焦头烂额。今天对网站内文件逐个进行扫描,发现《教育科研》的上传文件夹里有异样的gif类图片,不能打开,缩略图也不显示,于是改用记事本打开查看,竟然是木马程序——图片木马!

由于这一学年,我的教学任务繁重(每周14节课),因而有些网站开发管理的工作我就交给一些老师去做,有关网络安全方面的问题我也顾及、考虑得少了些,以致于稍一疏忽就出乱子了——从2月4日被黑开始到5月8日,长达三个多月。

《教育科研》专题网站,是我叫张封开发的一个具有上传文件权限的动态网站,开发试用之后,我就给张封一个FTP帐号,由他直接将其上传到学校网站服务器(托管在电信公司)上对外使用。问题就出在这里——《教育科研》上传文件夹(jyky/uploadfiles)具有脚本运行权限,管理帐号的安全检查机制较弱,黑客利用万能密码就可以登录上传图片木马!

以往,我开发的动态专题网站程序在上传到外网上使用之前,总要先在内网上进行反复的安全检查和测试,不断调试程序,可以说检查、测试、调试的时间远远大于编写程序的时间,就是说编写一个可以运行的程序(或系统)是件容易的事情,而设计一个安全可靠的程序(或系统)就难了。这次,我也真是忙晕了头,结果是自己给自己制造麻烦,整整三个月的麻烦!

好啦,废话少说,赶紧堵漏:(1)禁止jyky/uploadfiles的脚本运行;(2)在登录程序中增加安全检查代码;(3)对网站的其他文件夹进行仔细排查,以防隐藏之敌;(4)更改远程登录和FTP帐号密码……

网友评论

共 0 页,0 条记录  

用户名:
密码:
您的评论:
正在载入编辑器...
请输入验证码:


发 表 评 论

老胡-中山教师家园