本文适合和我一样没钱没技术的新手屌丝交流学习,技术宅、高富帅、老鸟等请勿嘲笑哦! : q e8 l; w+ |
关于我缘何要写这个文章,其实是有两个方面的原因。
; F c. G# n R% ]$ @ 其一:网站被挂过黑链,并植入木马。
, _/ o3 p* w2 Q+ g' Q9 ?+ w5 { 其二:在文章《一个月!新站从降权到百度权重1全过程》在搜外发表后引起了更多heike的注意~ # D% X1 {0 g; q7 c& ^6 u8 A/ A+ H& G, J
作为一个新手,我是怎么关注到网站安全这一块的?
! I- K, |; o: |! {0 u 其实我想大多数新手朋友和我一样,认为只要认真做好自己的网站就可以高枕无忧了,天天看新闻这个公司被入侵了,那个网站数据泄漏了,以为这些都离我们这些小站很遥远,heike才不会看上我们这些没人气没名气的站点,现在看来这些想法真是太瞧得起他们了~
% I6 b$ ?+ T, S; v6 h( y 发现网站被黑,也是缘于一次偶然和我的平时上网习惯,平时浏览网站喜欢万右键看看网站的源代码,当时无聊在小站主页看源代码时,竟然看到网站底部有大量的不明链接,神奇的是正常状态下是看不到的,感觉很奇怪,百度搜了下,竟然是网站被黑的节奏,立刻去掉了主页的黑链,并按照网上所说检查所有目录被更改的日期,看还有没有其他被加入黑链的页面。这着实让我紧张了一把。。我以为就这样搞定了,没想到还被植入了木马,这是后话,下文会提到!冷静下来后我想通了,其实也不能全怪他们,自己从来没注意过网站安全,到处是漏洞,换作是我,到嘴的肥肉放我嘴边我也会忍不住咬一大口~ / I. u$ U, l ^* X: T. E7 s
我是怎样防御heike攻击的?
! y) M0 Z1 j9 p- {3 q 我将这段时间对网站安全防护的总结为:好主机、开卫士、看日志、删文件、设权限、查源码、多扫描、“长”改密、打补丁、封IP、勤备份。
5 v& m# I( ^* ~' s1 s! w0 G 好主机:想要做一个好的网站,前提是要有一个好的主机做靠山,这样我们就离安全更近一步,要选择知名的有实力的空间商,手头资金富裕的最好选择独立IP空间,不要为了省一点钱选择垃圾的空间,网站访问三天两头打不开不说,更容易被heike同学入侵,这样我们的损失就大了。
0 d* |- t8 }8 z- y7 j 开卫士:如果域名备-案过了,强烈建议开启360网站卫士或者百度加速乐,可以有效抵御各种攻击,当然我个人更倾向于360网站卫士。
) Z9 O, h) R$ ~% u
新站总被攻击 我该怎么办
W# U. i$ s7 I; X
6 Z/ o m- W1 |# A% u- n0 z# H 看日志:对于网站没备-案的朋友来说,360网站卫士和加速乐是不支持未备-案的网站,这样就要用到日志分析了,在这里推荐“日志宝”分析工具,百度搜“日志宝”可找到,它可以对网站进行常规分析,包括访问IP统计、访问URL统计、浏览器统计以及爬虫信息统计等,同时帮助站长了解网站日常运营状况;还能够分析出网站是否遭受或者已经被heike入侵,帮助站长发现安全隐患,及时修补安全漏洞,一款不可多得的利器!8 e2 s0 w3 b( l$ V' w& O
新站总被攻击 我该怎么办
V& O5 L6 y; h1 l' d. }5 X+ ^
删文件:删除所有可以删除的文件,比如会员系统、install文件(安装完成后删除)等等不必要的,能删则删,不懂的可以根据你站是什么程序,百度搜索相关程序可以删除的文件,比如你是织梦cms,你就百度搜 织梦cms哪些文件可以删除,就可以找到相关答案!6 {1 `1 j. t' R1 M- S
设权限:登陆FTP,给相关文件设置读写权限,不给heike随便修改文件、注入木马等操作权限!怎么设置?登陆FTP--选择相关文件--鼠标右键--属性。 ) U3 e) s* ^& O
新站总被攻击 我该怎么办
7 X5 H' T& C% O5 _- K 查源码:经常鼠标右键看看网站主页、内页的源代码,看看有没有突然出现大量的不明链接,当然据说有的heike会在js代码里插入恶意代码,隐藏较深,这时我们就要用到下面的方法。
2 E$ V9 Z$ k2 c3 C/ o. F3 G1 w7 g N 多扫描:经常使用360网站安全扫描,百度搜:360网站安全扫描,最少每个星期要扫描一次,但是据说很多的木马是针对360做了免杀功能的(就是360是扫描不出来),这个各位百度搜下:asp免杀小马,可以看到很多的!在上文中说到的我的站被挂马中,我虽然有在用360扫描,但是还是不能扫描出来,一次无意间在网站看到了安全联盟的一个后门木马查杀小插件,我就下载下来试试,没想到竟然扫描出来了几个文件有异常代码提示我删除,我百度了下那代码,竟然是一句话木马,当时愤怒的心情我想被挂过木马的站主都能体会到!顺着那个小插件,我找到了安全联盟,在联盟提交了网站重新扫描了一次,这里集成SCANV网站安全中心和百度安全检测共同来扫描的,大部分木马都是针对360免杀的,我想能同时针对这3款安全工具做免杀的小马,应该微乎其微吧~所以有了以上这几种安全扫描,我也就放心多了,但这并不代表我就能完全放心!!正如安全联盟上面的一句提示:网站很安全!但还是存在被黑的可能,我们建议您每周检测一次!
' J5 E" c' G; S+ J; z8 P
新站总被攻击 我该怎么办
2 I* @! b& F/ b; S' K
7 L. C% k( k" x& }0 [8 e
新站总被攻击 我该怎么办
& ]1 X1 p3 @3 O( }3 w" F, W
$ G! ?# f/ F g2 j$ T8 k
“长”改密:这里的意思是要经常改密码(FTP密码、网站后台密码、数据库密码),并且密码要长,要复杂,复杂的连自己都记不住的密码,我想这才是好密码吧!!5 @! g, _$ d( k2 q% ^' r/ K
5 x1 B$ D+ _/ p) z; |6 K2 A 打补丁:作为我们这些屌丝站长,自然是没能力自己开发系统的,用什么系统,就要根据它的提示,及时的更新官方所有最新的补丁,你少打一个补丁,网站就多一分危险,切不可无视!
; p# I( g* Q! U; w& f 封IP:heike攻击网站换IP那是分分钟的事,封IP虽然说作用不大,但是在一定的情况下还是有一定的作用的!就比如我的网站,自从我的那个帖子在站长网首页露脸后,就引来了不少heike的“青睐”,其中有一个最奇葩的,是最有毅力的,一直攻击到昨天,通过360网站卫士网站安全报告我看到,此人每天在固定时间段定时发起攻击,并且每5分钟一次,一直是同一IP没更换,于是乎我怀疑他们肯定是用软件同时攻击多个的网站。刚开始我以为过两天他就会放弃了,就没太关注,没想到竟然每天都来,能坚持这么久,还不知道回家面壁思过,反省反省自己的技术,我也是醉了~你还不换IP来攻击我的站,这是在侮辱我的智商啊。封你IP,托托的!!!
3 _/ \' f0 j+ C3 s- Q
4 X( C- J8 [! f, y- _, M4 F 有的主机有直接封IP的功能,有的主机没有这个功能,那么就要用到.htaccess伪静态规则了,我遍寻百度,看到网站上关于使用apache的.htaccess文件来屏蔽ip访问的方法。而我的网站的根目录下确实是有这么一个文件。恶补了一下htaccess文件的来历和用途,发现确实是可以实现这样的功能的。然后我按网站上介绍的方法,在根目录的.htaccess文件中加入下面的语句:
1 H1 c+ `! m* P' l% ` Allow from all
. N9 B& Z; J- T) V# z# s Deny from 被封的IP 8 W, s# ~8 g. h* I# x; B5 C- P
我先是把他的IP加入,没想到他还是照样攻击,我就疑惑了,难道没用?于是我把我自己的IP加入看看是什么效果,还是照样访问网站,我开始头疼了~我找了所有关于此类的教程,都是千遍一律的复制、转载,难道你们没一个人实践过就随便拿出来误导新手吗?我们还能不能一起愉快地玩耍了?最终我还是在我的空间商客服那里得到正确方法,在htacess文件中加入下面的语句即可:
; J1 g j5 c/ T' }. L$ m& Z #屏蔽heikeip 1 \) b0 L7 r9 H( M0 z1 {# c4 t
RewriteEngine On
- p) }& y6 r( ^5 Y. x7 h {& ~ ##Block ip 7 t1 \6 ]0 U: D2 D
RewriteCond %{http:X-Forwarded-For}&%{REMOTE_ADDR} (heikeIP|heikeIP|heikeIP) [NC] / p2 E, \; I0 D8 y# Z o9 H& k
RewriteRule (.*) – [F] * ^' f0 K+ r b/ F' R0 |
在“heikeIP”这里改为它的IP地址,可以加多个!通过这个事情可以发现,对于网上的一些教程不一定全对,我们不可以全信,但是绝大多数教程都还是很不错的,这时就要通过自己实践来发现了! + e" ^4 S" |4 e3 O6 k$ d9 s
勤备份:这个步骤很重要,最少要一个星期备份一次,万一网站还是被入侵了,以上方法都解决不了的话,那就只有亮出我们的shashou锏了,清空网站和数据库,一键还原网站和数据库,这样就可以把损失降到最低,你也不想花大钱去请专家来帮忙吧~~ + Y; l! x( @8 X+ n
做完以上步骤就可以放心了吗?NO!你想想,联想公司、苹果iCloud这些大公司,他们够有钱有技术吧,还是照样被黑,可想而知heike是多么的无孔不入,我们虽然不能百分百抵挡他们的入侵,但是我们可以尽最大努力去做好防范措施来进一步增加网站的安全指数~
- Z1 ^) {" C! q, }& ? 网站安全非小事,万万不可被忽视哦~ 3 t1 A/ A* P+ Q3 `; i0 R: P l
以上纯属个人愚见,肯定有很多不到的地方,各位多多包涵! ( G3 R- G" g. y$ i7 i4 @% K
/ D& O. n1 e0 @- r- L " x+ P3 U* ~" E6 {* `% o
$ a; z- g. t& [( N
3 C: v! w; W; z
@8 |- p4 S- V p2 C( `
2 O8 W+ j$ J* e2 z( q& }: L- w原文出处链接:http://www.mygo123.com/
5 a! q/ U: Q3 p( E( H7 L搜外论坛原创作者:朋哥设计
K1 [7 L3 E, F) L/ J4 H7 Q日期:2015-3-292 E% k z" `3 F( K( l6 \
9 ~& a7 |( p E4 p) D5 C" \' C) D$ @9 C4 a: ~! G' A# A
- T P3 ], q, {* W0 D' {! }( b( V
4 g( d6 ^+ t4 F" I1、所有图片加上ALT属性,并且ALT属性符合图片本身内容,同时要求图片的原创性,相信大家的PS能力,当然现在的百度识别能力有限,加个水印等都可以,记得尽可能包含页面关键词;) n6 B9 k' A& N, k8 |! }& x
% H9 X9 H4 |4 Q3 d" ~/ q) d4 _ 2、每张图片下都配有相当的文字说明,并且文字说明中要包含页面关键词;
0 @5 _# z. p- r, V/ P 3、不要使用过大的图片,最好不要超过100KB,图片文件命名可以包含关键词拼音,如seo.jpg;/ x% z: T$ W* B# @2 ~ b8 E3 U" R$ l2 t% z, u r) V) }: H+ q. L
4、如果是公司产品图片需要做超链接的,给图片添加链接,链接到相关页面,有助于吸引用户点击,提高网站PV值,同时加上title标题说明,体现关键词;( l- l% `+ n& N( v$ x$ w: U" y6 X0 D/ g; o L1 N
总结:单纯的图片或者是堆积关键词的图片形式已经不是网站图片优化的模式了,掌握以上的四大原则,相信不仅是对于搜索引擎,更能满足用户体验的标准。# o' }$ `. b1 Y2 f7 s. _5 {& H7 w
8 O3 x: u/ ?; V, Q本文适合和我一样没钱没技术的新手屌丝交流学习,技术宅、高富帅、老鸟等请勿嘲笑哦! + G9 }, ], v! I% _" X
关于我缘何要写这个文章,其实是有两个方面的原因。
$ \, H0 [8 _" j3 d# k* v. I* _; K 其一:网站被挂过黑链,并植入木马。
$ |' R% t' b9 Y1 E6 M 其二:在文章《一个月!新站从降权到百度权重1全过程》在搜外发表后引起了更多heike的注意~ - Y4 A; E' r, X0 i# S; A
作为一个新手,我是怎么关注到网站安全这一块的? * r2 _" ?$ z# u* [7 v" G2 G
其实我想大多数新手朋友和我一样,认为只要认真做好自己的网站就可以高枕无忧了,天天看新闻这个公司被入侵了,那个网站数据泄漏了,以为这些都离我们这些小站很遥远,heike才不会看上我们这些没人气没名气的站点,现在看来这些想法真是太瞧得起他们了~
! F- c- f0 d+ m 发现网站被黑,也是缘于一次偶然和我的平时上网习惯,平时浏览网站喜欢万右键看看网站的源代码,当时无聊在小站主页看源代码时,竟然看到网站底部有大量的不明链接,神奇的是正常状态下是看不到的,感觉很奇怪,百度搜了下,竟然是网站被黑的节奏,立刻去掉了主页的黑链,并按照网上所说检查所有目录被更改的日期,看还有没有其他被加入黑链的页面。这着实让我紧张了一把。。我以为就这样搞定了,没想到还被植入了木马,这是后话,下文会提到!冷静下来后我想通了,其实也不能全怪他们,自己从来没注意过网站安全,到处是漏洞,换作是我,到嘴的肥肉放我嘴边我也会忍不住咬一大口~
. C; ?' U! j4 v* Z- k/ q 我是怎样防御heike攻击的? 1 B) M. j4 e' x+ L* g
我将这段时间对网站安全防护的总结为:好主机、开卫士、看日志、删文件、设权限、查源码、多扫描、“长”改密、打补丁、封IP、勤备份。
5 `6 u5 X% B$ h }; y 好主机:想要做一个好的网站,前提是要有一个好的主机做靠山,这样我们就离安全更近一步,要选择知名的有实力的空间商,手头资金富裕的最好选择独立IP空间,不要为了省一点钱选择垃圾的空间,网站访问三天两头打不开不说,更容易被heike同学入侵,这样我们的损失就大了。 + R% j, c O0 b
开卫士:如果域名备-案过了,强烈建议开启360网站卫士或者百度加速乐,可以有效抵御各种攻击,当然我个人更倾向于360网站卫士。
- [; t4 N/ N; K0 W8 N
) c) m- y; A( l$ i) V/ I6 U4 i2 Z4 H' R. w0 z' O0 e# q
看日志:对于网站没备-案的朋友来说,360网站卫士和加速乐是不支持未备-案的网站,这样就要用到日志分析了,在这里推荐“日志宝”分析工具,百度搜“日志宝”可找到,它可以对网站进行常规分析,包括访问IP统计、访问URL统计、浏览器统计以及爬虫信息统计等,同时帮助站长了解网站日常运营状况;还能够分析出网站是否遭受或者已经被heike入侵,帮助站长发现安全隐患,及时修补安全漏洞,一款不可多得的利器!! c8 @! |' r) L. |) I
. k2 ?8 T! N! \' U% G 删文件:删除所有可以删除的文件,比如会员系统、install文件(安装完成后删除)等等不必要的,能删则删,不懂的可以根据你站是什么程序,百度搜索相关程序可以删除的文件,比如你是织梦cms,你就百度搜 织梦cms哪些文件可以删除,就可以找到相关答案!
. ?1 y. J3 f0 [# E 设权限:登陆FTP,给相关文件设置读写权限,不给heike随便修改文件、注入木马等操作权限!怎么设置?登陆FTP--选择相关文件--鼠标右键--属性。
4 r1 i4 b3 Q& O$ f2 W& b' ?+ w" S
5 a) q# d( ?1 S/ H9 a7 o 查源码:经常鼠标右键看看网站主页、内页的源代码,看看有没有突然出现大量的不明链接,当然据说有的heike会在js代码里插入恶意代码,隐藏较深,这时我们就要用到下面的方法。
1 _7 P! l- }7 q# t 多扫描:经常使用360网站安全扫描,百度搜:360网站安全扫描,最少每个星期要扫描一次,但是据说很多的木马是针对360做了免杀功能的(就是360是扫描不出来),这个各位百度搜下:asp免杀小马,可以看到很多的!在上文中说到的我的站被挂马中,我虽然有在用360扫描,但是还是不能扫描出来,一次无意间在网站看到了安全联盟的一个后门木马查杀小插件,我就下载下来试试,没想到竟然扫描出来了几个文件有异常代码提示我删除,我百度了下那代码,竟然是一句话木马,当时愤怒的心情我想被挂过木马的站主都能体会到!顺着那个小插件,我找到了安全联盟,在联盟提交了网站重新扫描了一次,这里集成SCANV网站安全中心和百度安全检测共同来扫描的,大部分木马都是针对360免杀的,我想能同时针对这3款安全工具做免杀的小马,应该微乎其微吧~所以有了以上这几种安全扫描,我也就放心多了,但这并不代表我就能完全放心!!正如安全联盟上面的一句提示:网站很安全!但还是存在被黑的可能,我们建议您每周检测一次!
8 q; }+ W; }4 @) x# F: P5 ?; G$ `7 a! b$ O' z" c
/ j; p* U2 h( V9 @* w, _1 J, n
4 g# Z* X: b/ V8 l2 W$ g" p- J; W& t. w+ M+ j( [6 _9 s
“长”改密:这里的意思是要经常改密码(FTP密码、网站后台密码、数据库密码),并且密码要长,要复杂,复杂的连自己都记不住的密码,我想这才是好密码吧!!
. O' C3 M& y0 m2 ]9 g! K c T
# e3 H0 O6 A' }7 X9 s 打补丁:作为我们这些屌丝站长,自然是没能力自己开发系统的,用什么系统,就要根据它的提示,及时的更新官方所有最新的补丁,你少打一个补丁,网站就多一分危险,切不可无视! . p* b, b9 [3 Y
封IP:heike攻击网站换IP那是分分钟的事,封IP虽然说作用不大,但是在一定的情况下还是有一定的作用的!就比如我的网站,自从我的那个帖子在站长网首页露脸后,就引来了不少heike的“青睐”,其中有一个最奇葩的,是最有毅力的,一直攻击到昨天,通过360网站卫士网站安全报告我看到,此人每天在固定时间段定时发起攻击,并且每5分钟一次,一直是同一IP没更换,于是乎我怀疑他们肯定是用软件同时攻击多个的网站。刚开始我以为过两天他就会放弃了,就没太关注,没想到竟然每天都来,能坚持这么久,还不知道回家面壁思过,反省反省自己的技术,我也是醉了~你还不换IP来攻击我的站,这是在侮辱我的智商啊。封你IP,托托的!!!
8 s& Z6 H5 u/ z0 l6 r2 J1 ?* o! T8 Q/ v' U7 K, `- x- N
有的主机有直接封IP的功能,有的主机没有这个功能,那么就要用到.htaccess伪静态规则了,我遍寻百度,看到网站上关于使用apache的.htaccess文件来屏蔽ip访问的方法。而我的网站的根目录下确实是有这么一个文件。恶补了一下htaccess文件的来历和用途,发现确实是可以实现这样的功能的。然后我按网站上介绍的方法,在根目录的.htaccess文件中加入下面的语句: 1 T; ^' q7 d9 `& L1 O# f+ W
Allow from all
/ M6 {: v9 J1 C Deny from 被封的IP 4 J) [$ X& j% A* E! C
我先是把他的IP加入,没想到他还是照样攻击,我就疑惑了,难道没用?于是我把我自己的IP加入看看是什么效果,还是照样访问网站,我开始头疼了~我找了所有关于此类的教程,都是千遍一律的复制、转载,难道你们没一个人实践过就随便拿出来误导新手吗?我们还能不能一起愉快地玩耍了?最终我还是在我的空间商客服那里得到正确方法,在htacess文件中加入下面的语句即可:
; h- W4 G$ g: s2 t #屏蔽heikeip - \- a ]" ]" ]. B% G
RewriteEngine On
) s' y3 p {7 ~- M7 v* _$ u9 { ##Block ip 5 \/ k! Y e6 F; I1 }! o
RewriteCond %{http:X-Forwarded-For}&%{REMOTE_ADDR} (heikeIP|heikeIP|heikeIP) [NC]
% H! q/ b# r8 y, e% B1 V5 L+ V+ R RewriteRule (.*) – [F] 8 Q: l* p6 n# d0 L- U; k) A
在“heikeIP”这里改为它的IP地址,可以加多个!通过这个事情可以发现,对于网上的一些教程不一定全对,我们不可以全信,但是绝大多数教程都还是很不错的,这时就要通过自己实践来发现了! & D( r8 E \# f' R P( g- d8 E
勤备份:这个步骤很重要,最少要一个星期备份一次,万一网站还是被入侵了,以上方法都解决不了的话,那就只有亮出我们的shashou锏了,清空网站和数据库,一键还原网站和数据库,这样就可以把损失降到最低,你也不想花大钱去请专家来帮忙吧~~
$ A" J' }- t+ r 做完以上步骤就可以放心了吗?NO!你想想,联想公司、苹果iCloud这些大公司,他们够有钱有技术吧,还是照样被黑,可想而知heike是多么的无孔不入,我们虽然不能百分百抵挡他们的入侵,但是我们可以尽最大努力去做好防范措施来进一步增加网站的安全指数~ ( P7 R4 z6 j3 W; X5 f% _
网站安全非小事,万万不可被忽视哦~
" d& w' Z, _# e2 F4 x) d 以上纯属个人愚见,肯定有很多不到的地方,各位多多包涵!
1 D- x. l* Y3 x Z7 _4 z+ i G& F; w
+ ~- {( |; Z9 H7 O9 i; [8 o
- m q1 ?. Z0 x) k# v1 C/ L C$ @ $ P$ v- G, `+ D9 {: M
; Z4 ~+ D$ H1 p% z- r) u2 {3 T* K
: u5 e! M6 i+ |4 d原文出处链接:http://www.mygo123.com/
5 w/ J, e3 `: L6 G. V搜外论坛原创作者:朋哥设计' S3 o& u) j, z( b
日期:2015-3-29
* O: p9 Y4 Q% v4 A( t" t0 L
6 d; A g8 O2 d2 W: Z: ]0 h8 z) D7 X$ ~
; p8 G, M+ L! s
8 S: P; T$ T7 G" z不错。现在有人关注了。所以网站会经常被扫描入侵! 网站安全非小事新站被攻击肯定是网站的安全策略没有做好,调整一 下 就好了谢谢你的分享 |