你是不是用织梦搭了个小生意的官网?平时也没咋管,突然某天搜自己店的名字,点进去直接跳赌博网站?找做站的人说要收你2000块修补漏洞?别当冤大头,今天这篇教程你看完,花10分钟自己就能搞定,一分钱不用花。
说白了注入漏洞就是你网站留了个没上锁的后门,黑客随便就能进你后台改东西,要么挂黑链让你站被百度降权,要么直接把你站删了。这篇不需要你懂复杂代码,跟着步骤走就行,不管是预防漏洞还是已经中招都能用。
不用找什么专业工具,花2分钟自己就能查明白,方法都是我测过几百次的,准得很。
在你网站的域名后面,加上这段后缀:/dede/article_add.php?cid=1 and 1=2。要是输入完页面还正常显示,或者直接弹出数据库错误提示,那100%有注入漏洞。要是直接跳404页面,暂时是安全的。
登进你自己的织梦后台,先看管理员列表有没有陌生账号,再看最近发布的文章里有没有你没加过的隐藏链接,还有网站根目录有没有陌生的php文件,有任意一个情况,说明已经被黑客扫过了。
避坑提醒:别随便用网上的免费在线漏洞扫描工具,很多就是黑客做的钓鱼工具,你刚扫完,你的站地址就进他们的攻击列表了。
我之前帮开美甲店的客户补漏洞,就用这三招,15分钟搞定,后面半年都没出过问题,全是零门槛的操作。
90%的织梦注入攻击,都是冲默认的/dede后台路径来的,黑客扫站第一个就找这个文件夹。你先用FTP工具连上你的服务器,找到根目录下的dede文件夹,直接改个别人猜不到的名字,比如改成nijiabudian888。
改完之后打开data/common.inc.php文件,找到里面写后台路径的代码,把原来的dede换成你改的新名字,保存再上传就行。改完测试下登后台能不能进,别改完自己找不到入口。
避坑提醒:改之前先把整个dede文件夹备份一份,哪怕改崩了也能还原,别手快直接删了原文件。
大部分做本地生意的小站,根本用不到会员注册、游客投稿的功能,而80%的注入漏洞都是从这些入口进来的。你直接登后台,找系统-系统基本参数-会员设置,把“是否开启会员功能”“是否允许游客投稿”全选否。

关完直接把根目录下的member文件夹改名或者删掉,从根源上堵死这个攻击入口。要是你真的需要用会员功能,就直接去织梦官方网站下最新的会员模块补丁,别用第三方发的补丁,很多自带后门。
这个操作稍微改几行代码,但超简单,你复制粘贴就行。打开include/common.inc.php文件,找到“//检查和注册外部提交的变量”这段注释,在它下面粘贴这段代码:
``` foreach($_REQUEST as $k => $v) { if(preg_match("/(select|insert|update|delete|\'|\/\|\|\.\.\/|\.\/|union|into|load_file|outfile)/i", $v)) { die("非法请求!"); } } ```保存上传之后,所有带注入关键词的恶意请求,会直接被拦截,黑客连门都摸不到。
避坑提醒:改common.inc.php之前先备份原文件,万一粘贴错位置导致站打不开,直接把原文件传回去就行。
要是你的站已经被挂了黑链、跳奇怪网站,别慌,按这两步来,10分钟就能救回来。
先给网站开维护模式,在根目录放个写着“站点维护中”的index.html文件,让访客暂时看不到异常内容。然后用织梦后台自带的病毒扫描功能,扫一遍全站文件,找到被修改的陌生php文件直接删掉,要是核心文件被改了,就用之前备份的原文件覆盖。
清完文件再进数据库,把管理员列表里的陌生账号全删掉,再批量替换掉文章里的黑链内容,别留尾巴。
别清完后门就着急上线,漏洞没补的话黑客分分钟再进来,等于白忙活。你先把上面说的三个修补步骤全做一遍,再把后台密码、数据库密码全改了,密码要凑齐字母+数字+符号,别用123456或者你手机号这种弱密码。
改完再用最开始的自查方法测一遍,确认没有漏洞了,再把维护页删掉,正常恢复访问就行。
其实织梦的注入漏洞,大多都是懒出来的。很多人装完站就不管了,默认路径不改,不用的功能不关,可不就相当于给黑客留了个敞开的门嘛。
这几个操作加起来也不到20分钟,总比哪天站被搞废了、生意受影响再着急强。现在就打开你的FTP工具,先把后台目录改了,5分钟就能搞定第一步,剩下的两步跟着一步步来就行,真遇到卡壳的,把你遇到的问题打在评论区,我看到就回。












易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图