全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 1591|回复: 11

网站被黑,admin密码被修改

[复制链接]
发表于 2021-3-12 22:32:05 | 显示全部楼层 |阅读模式
discuz 3.2建的站,下午发现后台上不去了,提示密码错误。宝塔面板能上,照网上的方法,要先改UCenterAdministrato密码,找到/uc_server/data/config.inc.php,结果发现这个文件刚刚被人修改过。


把admin密码,宝塔面板密码,root密码通通改了一遍。但至今不知道怎么被黑的,discuz后台记录到是宿迁的一个ip登的admin,上来也没做别的,就在站点广告那里建了几个,但广告的链接还是我自己站的。
发表于 2021-3-12 22:54:17 | 显示全部楼层
首先确认一下dz本身基本上不存在什么漏洞的安全性跟wp成正比的,即使存在漏洞也是需要前提条件的,或者服务器存在漏洞,dz被黑百分之99问题都出在模板和插件上面,wp也一样,要想针对问题就先从模板和插件下手,推荐使用D盾全站扫描一下,另外把宝塔的日志全下载出来,搜索一下后台显示的那个可疑IP看看有没什么可疑行为,另外查看一下服务器本身有没有问题,最近有没有装什么可以脚本之类的,或者楼主可以打包一份模板和插件过来,有时间帮你看一下。
 楼主| 发表于 2021-3-12 22:49:55 | 显示全部楼层
qitapan 发表于 2021-3-12 22:44
36帖论坛元老。买的号?

被你发现了
发表于 2021-3-12 22:34:51 | 显示全部楼层
3.2是老版本了,估计之前的漏洞没填补,被利用漏洞了
 楼主| 发表于 2021-3-12 22:36:04 | 显示全部楼层
宝塔安全日志里没找到痕迹,ssh的登陆日志里也没这个ip。
唯一的线索就知道他改过config.inc.php,但好像也没办法看到是被root还是www用户修改的。
 楼主| 发表于 2021-3-12 22:44:22 | 显示全部楼层
用3.2是因为有些插件在更高版本上用不了。
而且,这些插件,模板基本上都是在淘宝买的。
这站就像一道网,处处都是洞。。。
发表于 2021-3-12 22:44:47 | 显示全部楼层
36帖论坛元老。买的号?
 楼主| 发表于 2021-3-12 22:48:10 | 显示全部楼层
现在把全站下下来扫扫毒,
有没有大佬,有思路的。比如,php日志里,sql日志里,能否看到哪个php,或者哪条语句,修改了config.inc.php这个文件。
 楼主| 发表于 2021-3-12 23:22:37 | 显示全部楼层
感谢支招,web打包了还在下,晚上给全部扫一扫。
最近收了一个站,把这个站的web和数据库放到服务器上过,新装了phpmyadmin,我记得之前宝塔爆出过phpmyadmin的漏洞,但那都一年前的事了。而且我看了一下我的宝塔版本是最新的。
网站日志因为硬盘小,之前都没开。php和sql只有错误日志,慢日志。

如果找不到这个入口,可能改密码都没有用
发表于 2021-3-12 23:32:15 | 显示全部楼层
/uc_server/data/config.inc.php 记录的就是UC管理员的密码,如果这个文件被改了,那么就可以登录UC。然后通过UC修改论坛任意用户的密码,还可以清除掉用户设置的安全问答。
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2026-5-10 10:21 , Processed in 0.061116 second(s), 10 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表