如何简单有效地防范PHP一句话木马?_蜘蛛技巧_超级蜘蛛池

2020-06-28 0 81

php语言无需编译,动态执行,我们不得不佩服它的开发效率。但正因为可以动态执行,才带来了类似一句话木马等安全问题。因为我们要十分警惕,否则,无论做的再好,都将“满盘皆输”。

首选,我们要先弄清楚,一句话木马是如何被植入到系统的,基本存在通过一下几种方式:

1、利用sql注入。sql注入可以通过mysql pdo的预处理来解决。

2、利用配置上的漏洞,伪造一张图片,其实是可执行的代码,然后伪造一条地址,类似http://php.net/foo.jpg/a.php。当 php.ini 中 cgi.fix_pathinfo = 1 时,PHP CGI 以 / 为分隔符号从后向前依次检查如下路径,直到找个某个存在的文件,如果这个文件是个非法的文件,so… 悲剧了~。所以对于使用php-fpm<0.6的务必关闭关闭该选项,设置 cgi.fix_pathinfo = 0。

3、利用php框架的漏洞,就比如之前thinkphp暴露出来的一样,没有对controller进行正则判断,结果就被利用了,“黑客”利用该漏洞,传输一个函数名字,控制后台执行该函数,如果该该函数为file_put_contents,一句话木马:<?php @eval($_POST[value]);?>就很容易被植入到服务器上。剩下的就不用说了。

那么我们该怎么防范呢?其实无论我们有多小心,还是无法百分百确保安全。在这里我提供一种简单有效的方法供大家参考。

第一步,固定PHP的访问入口,网站唯一请求入口

如果是index.php,nginx的配置如下:

#只允许index入口
location ~ .*/index\\\\.(php)$ {
 
}
#其它php文件入口直接拒绝访问
location ~* .*\\\\.(php)$ {
 deny all;
}

这样可以保证,就算一句话木马被植入了,它没有执行的机会。

第二步,修改入口文件的属性,保证入口文件不被篡改。

chattr +i index.php

两步,既保证了入口文件不能被修改,又使木马文件失去了执行的机会。

:本文采用 知识共享署名-非商业性使用-相同方式共享 4.0 国际许可协议 进行许可, 转载请附上原文出处链接。
1、本站提供的源码不保证资源的完整性以及安全性,不附带任何技术服务!
2、本站提供的模板、软件工具等其他资源,均不包含技术服务,请大家谅解!
3、本站提供的资源仅供下载者参考学习,请勿用于任何商业用途,请24小时内删除!
4、如需商用,请购买正版,由于未及时购买正版发生的侵权行为,与本站无关。
5、本站部分资源存放于百度网盘或其他网盘中,请提前注册好百度网盘账号,下载安装百度网盘客户端或其他网盘客户端进行下载;
6、本站部分资源文件是经压缩后的,请下载后安装解压软件,推荐使用WinRAR和7-Zip解压软件。
7、如果本站提供的资源侵犯到了您的权益,请邮件联系: 442469558@qq.com 进行处理!

猪小侠源码-最新源码下载平台 搜索优化 如何简单有效地防范PHP一句话木马?_蜘蛛技巧_超级蜘蛛池 http://www.20zxx.cn/42013/zdyk/youhua.html

猪小侠源码,优质资源分享网

常见问题
  • 本站所有资源版权均属于原作者所有,均只能用于参考学习,请勿直接商用。若由于商用引起版权纠纷,一切责任均由使用者承担
查看详情
  • 最常见的情况是下载不完整: 可对比下载完压缩包的与网盘上的容量,建议提前注册好百度网盘账号,使用百度网盘客户端下载
查看详情

相关文章

官方客服团队

为您解决烦忧 - 24小时在线 专业服务