處理方法  
1、打包數(shù)據(jù)庫(kù) 和模版         
2、下載最新織夢(mèng)版本     
3、自己手動(dòng)將不用的目錄和文件全部刪除   
4、自己網(wǎng)上搜索怎么給織夢(mèng)做安全   
5、重新安裝     
6、服務(wù)器對(duì)特定目錄和文件權(quán)限設(shè)置    
7、防火墻設(shè)置
 
一、精簡(jiǎn)設(shè)置篇:
不需要的功能統(tǒng)統(tǒng)刪除。比如不需要會(huì)員就將member文件夾刪除。刪除多余組件是避免被hack注射的最佳辦法。
織夢(mèng)可刪除目錄列表:member會(huì)員功能 special專題功能 install安裝程序(必刪) company企業(yè)模塊
plus\guestbook留言板 以及其他模塊一般用不上的都可以不安裝或刪除。
 
二、密碼設(shè)置篇:
管理員密碼一定要長(zhǎng),而且字母與數(shù)字混合,盡量不要用admin,初次安裝完成后將admin刪除,新建個(gè)管理員名字不要太簡(jiǎn)單。織夢(mèng)系統(tǒng)數(shù)據(jù)庫(kù)存儲(chǔ)的密碼是MD5的,一般HACK就算通過(guò)注入拿到了MD5的密碼,如果你的密碼夠嚴(yán)謹(jǐn),對(duì)方也逆轉(zhuǎn)不過(guò)來(lái)。也是無(wú)奈。但現(xiàn)在的MD5破解網(wǎng)站太過(guò)先進(jìn),4T的硬盤全是MD5密碼,即便你的密碼很復(fù)雜有時(shí)候都能被蒙上。我之前的站點(diǎn)就是這么被黑的。所以一定密碼夠復(fù)雜。
 
三、dede可刪除文件列表:
DEDE管理目錄下的
file_manage_control.php
file_manage_main.php
file_manage_view.php
media_add.php
media_edit.php
media_main.php
這些文件是后臺(tái)文件管理器(這倆個(gè)功能最多余,也最影響安全,許多HACK都是通過(guò)它來(lái)掛馬的。它簡(jiǎn)直就是小型掛馬器,上傳編輯木馬忒方便了。一般用不上統(tǒng)統(tǒng)刪除)
。
不需要SQL命令運(yùn)行器的將dede/sys_sql_query.php 文件刪除。避免HACK利用。
不需要tag功能請(qǐng)將根目錄下的tag.php刪除。不需要頂客請(qǐng)將根目錄下的digg.php與diggindex.php刪除!
 
四、安全刪除篇:
織夢(mèng)的功能模塊是很多的,對(duì)于一般企業(yè)而言,簡(jiǎn)單的文檔發(fā)布就夠用了,刪除一些不用的模塊是做好安全的第一步。可以刪除的模塊如下,請(qǐng)各位朋友按照需求刪除。尤其是plus目錄的一些文件,未用到的盡量刪除,因?yàn)榭棄?mèng)歷史上漏洞基本上是這個(gè)目錄的文件。
member目錄:會(huì)員功能,一般用不到
special目錄:專題功能 ,很少有人用
install目錄:安裝程序,安裝完成后必須刪除
tags.php文件:根目錄tags標(biāo)簽文件
對(duì)于plus目錄,個(gè)人認(rèn)為只留下面這些文件即可:
plus/ad_js.php 廣告模塊,如果用到廣告請(qǐng)保留。
plus/count.php 內(nèi)容頁(yè)點(diǎn)擊統(tǒng)計(jì)模塊,有調(diào)用點(diǎn)擊率的請(qǐng)保留
plus/diy.php 自定義表單,用到自定義表單請(qǐng)保留
plus/list.php 列表頁(yè)模塊,必須保留
plus/view.php 內(nèi)容頁(yè)模塊,必須保留
對(duì)于織夢(mèng)后臺(tái)而言,盡量刪除以下文件:
file_manage_control.php, file_manage_main.php, file_manage_view.php
media_add.php,media_edit.php,media_main.php
 
五、安全權(quán)限篇:
1.將data、templets、uploads、html、images目錄設(shè)置為不允許執(zhí)行腳本。這個(gè)一般空間商都有提供設(shè)置,如果是獨(dú)立服務(wù)器那么設(shè)置更容易。
2.如果有其他非織夢(mèng)文檔生成目錄,請(qǐng)盡量設(shè)置為禁止寫入。
3.data下的common.inc.php文件請(qǐng)?jiān)O(shè)置為只讀模式。
4.data目錄下的mysql_error_trace.inc 這個(gè)文件是記錄錯(cuò)誤的,也很容易暴露后臺(tái)地址,建議將此文件清空并設(shè)置為只讀模式。當(dāng)然您也可以參考網(wǎng)上方法將它改為其他名字。
 
六、安全設(shè)置篇:
首先后臺(tái)地址,管理員用戶名和密碼不要使用默認(rèn)的。很多新手為了圖方便就用默認(rèn)的,用默認(rèn)的你的網(wǎng)站不被黑才奇怪了。建議將后臺(tái)地址改為比較復(fù)雜的,用戶名和密碼都改為較長(zhǎng)的,最好加一些特殊符號(hào)。
將data目錄遷移出網(wǎng)站根目錄。這個(gè)可參考官方設(shè)置,有條件的朋友操作下會(huì)更安全。
在模板文件中盡量不要使用{dede:global.cfg_templets_skin/},也不要將images和css文件放到模板目錄中去讀取,這樣可以暴露你的模板目錄,輕而易舉將您的模板文件拷貝出去。
如果您有用到ftp,盡量在不使用的時(shí)候關(guān)閉,或者將您的ftp設(shè)置強(qiáng)大點(diǎn),弱的密碼很容易被猜到。
很多空間商提供phpmyadmin管理,在這里提醒各位朋友,請(qǐng)勿將phpmyadmin放到網(wǎng)站根目錄。
另外數(shù)據(jù)庫(kù)的用戶名和密碼也設(shè)置強(qiáng)大點(diǎn),不要用root,root
 
七、安全其他篇:
1.請(qǐng)及時(shí)關(guān)注官方的漏洞補(bǔ)丁,常規(guī)補(bǔ)丁不要急于打。因?yàn)榭赡苌婕暗狡渌麊?wèn)題,緊急性的補(bǔ)丁請(qǐng)及時(shí)做好升級(jí)。但是升級(jí)前做好備份。
2.如果您的網(wǎng)站用的是空間,請(qǐng)保證空間商技術(shù)足夠過(guò)硬,很多網(wǎng)站放在一個(gè)服務(wù)器上,還可以旁注,那你怎么設(shè)置都是無(wú)用。如果您用的是獨(dú)立服務(wù)器,可以在上面裝一些防護(hù)軟件,這些軟件至少能幫你抵擋很大一部分想黑你站的人。
3.請(qǐng)不要使用一些加密的插件,這些插件很大一部分存在后門。一不小心就中招了。