虚拟主机网站漏洞修复_防篡改
很多站长做网站漏洞修复只扫一下漏洞就完事,没有人工验证和整改。扫描工具会有误报,需要人工验证;发现漏洞要及时修复,不修复等于没评估。评估的目的是发现并修复风险,不是出一份报告。
常见高危漏洞:SQL注入(输入未过滤,可拖库)、XSS跨站(注入恶意脚本,窃取cookie)、文件上传(上传webshell)、文件包含(读取/执行任意文件)、命令执行(执行系统命令)、弱密码(爆破)、未授权访问(Redis/MongoDB/Elasticsearch未设密码)、反序列化。
参考(安全扫描与加固命令): ``` # 端口扫描 nmap -sV -p- 服务器IP # 只看常用端口 nmap -sV 服务器IP
# 服务器漏洞扫描(OpenVAS/Nessus需安装) # Web漏洞扫描 # nikto -h http://域名 # xray webscan --basic-crawler http://域名
# 找webshell grep -r "eval(" /www/wwwroot/域名 --include="*.php" find /www/wwwroot/域名 -name "*.php" -mtime -7 -ls
# 找敏感文件 find /www/wwwroot/域名 -name "*.sql" -o -name "*.bak" -o -name "*.zip"
# 查看监听端口(不该对外的) netstat -tlnp # 3306/6379/27017/9200不应0.0.0.0
# 文件完整性检查 # 备份时生成哈希 find /www/wwwroot/域名 -type f -exec md5sum {} ; > baseline.md5 # 检查时 md5sum -c baseline.md5 | grep FAILED
# 日志留存 # /var/log/ 下日志保留6个月 # logrotate配置 ```
安全评估报告内容:评估范围和方法、资产清单、漏洞列表(名称/等级/位置/影响/修复建议)、风险评级、整改计划(优先级/时间/责任人)、总结。报告要具体可执行,不要写空话。高危漏洞7天内修复,中危30天,低危90天。
网站防篡改:开启文件监控(inotify/宝塔文件校验),文件被改立即告警;核心文件只读挂载(chattr +i);CDN缓存页面(被改后CDN还显示正常页面,争取处理时间);定期备份可快速回滚。防篡改是被黑后的快速恢复手段。

更新时间:2026-08-27 10:59:03