如何安全地测试网站中注入的恶意代码?

时间:2016-03-03 01:25:42

标签: php wordpress security

最近一个客户的网站被黑了,他们注入了大量恶意代码(超过256个文件),我知道如何解码恶意代码并检查它的作用,但我想知道如果客户想要看到什么代码对他的网站做了什么以及黑客有哪些类型的信息?我不完全确定如何为测试目的设置安全环境,以向客户显示发生了什么以及它显示的信息类型。

问题的更紧凑/简洁版本是:

  • 如何设置环境来测试PHP恶意代码而不会冒任何人的风险?
  • 我应该建议客户端安装什么来防止此类攻击?

就个人而言,我在强化Wordpress后设置了WordPress,安装了Wordfence,我从来没有遇到过这个问题,我是否应该为客户端做同样的事情,还是有其他步骤来进一步保护Wordpress网站?

注意:我知道这是StackOverflow中的一个“常见”问题,尽管他们都会问如何阻止它或它做什么,我更感兴趣的是如何安全地运行它以用于演示目的,如果我目前的方法是这种类型的攻击足以阻止(或使其更难拉开)

2 个答案:

答案 0 :(得分:0)

最安全的做法是拍摄生产数据库的快照,并将生产环境中的所有文件复制到不同的服务器,并将其加载到与您的生产环境精确匹配的测试环境中,但它不能用于生产数据,而不是向公众开放。还防火墙,以便在恶意代码的目的是向远程用户发送数据时它无法访问互联网。然后运行代码并检查服务器日志和显示的任何错误消息,以及在代码运行之前和之后执行测试站点的比较以及代码运行之前和之后的数据库映像。

答案 1 :(得分:-1)

如果您认为您的网站受到某些漏洞的影响。您可以在下面找到一些有用的提示,以确保您的网站安全。

注意: - 可能还有很多其他解决方案,我每次面对相同的情况时都会分享我所关注的内容。