| 网站首页 | 资讯 | Hack | 漏洞 | 网管 | 编程 | 培训 | 品黑页 | 软件 | 论坛 | 动画 | 视频 | 经典 | 教学站 | 黑客点睛 | 
服务导航 我要发布 主力频道 空间域名 精华收集 服务器出租 黑客培训 光盘刻录 特色服务 解决方案 我要投诉
您现在的位置: 华夏黑客同盟 >> Hack >> 黑客入侵 >> 正文 用户登录 新用户注册
[图文]一次简略的入侵         ★★★ 【字体:
一次简略的入侵
作者:未知 文章来源:华盟收集 点击数: 更新时间:2006-9-15
为什么我会反常的写下这次入侵的过程?
其一:我入侵的这台服务器包含了以下网站
Note1="白鹤滩奇石"
Note1="水富组织部"
Note1="威信政府网"
Note1="威信党建"
Note1="招投标"
Note1="彝良政府网"
Note1="昭通民族中学"
Note1="巧家药山"
Note1="昭通城建"
Note1="昭通工商"
Note1="昭通一中"
Note1="镇雄党建网"
Note1="永善党建"
Note1="昭阳党建"
Note1="昭通药品监督管理局"
Note1="镇雄政府网"
Note1="昭阳工商"
Note1="昭通实验中学"
Note1="盐津红盾"
这其中有两个网站是我县的政府网站,不应该再让人乘虚而入。
其二:再次提醒一下,有很多管理员在对服务器权限配置时,只会对IIS的权限(Guest)做限制,而对ASP.NET视而不见。
其三:在入侵过程中,看到了一些其它人入侵过的痕迹。我不太确定对方是否得到了系统控制权。不能不写下。并通知道管理员。


首先,为了得到一个WEBSHELL,我先对这些网站一个一个做检测。
过程很简单,这些网站中,有不下五个站点可以得到WebShell的,这无非就是上传啊,Log备份啊什么的。略过。

WebShell上传成功了,开始吧!
先看服务器组件的支持情况:

Scripting.FileSystemObject (FSO组件) ┆ √
Adodb.Stream (Stream 流组件) ┆ √
Shell.Application ┆ √
WScript.Shell ┆ √
Wscript.Network ┆ √

明显Shell.Application ,WScript.Shell ,Adodb.Stream 这三个组件是应该被禁用的。但管理员没有。
有了这三个组件,可以做很多事。

再看现在系统中运行有那些服务!这方面也放行了,失败之二。
rqzt001.jpg
rqzt002.jpg
看来我最感兴趣的两个服务都有了,还没杀毒软件的影子。接下来的就简单了!

这个WebShell只能查看E分区(网站分区)的内容。其它的都不能看。(系统分区下还能查看用于提权的那两个目录!)
还是做了些限制。

于是,用WScript.Shell组件运行命令。
。。。。CMD被禁用了,无法运行。
拒绝访问。
缺少对象

好吧。那就自己上传一个CMD上去。还有Serv-U提权工具。
还是在这两个地方找到可写。
C:\WINNT\system32\inetsrv\data
C:\Documents and Settings\All Users\Documents
Documents目录是可执行的,于是直接运行WScript.Shell组件执行Serv-U提权工具,加管理员。
。。。没办法,不知道为什么。没有回显,再看用户列表。跟本没加上去。
怀疑中。。于是netstat -a -n。
rqzt001.jpg
43958打开。为什么不行呢?
更郁闷的是,连dir C:\WINNT\system32\inetsrv\data\都没有回显。
echo copy cd 等等命令都用不了。
应该是net.exe被禁用了。

上传一个net.exe上去。可还是没有回显,命令也没执行成功。

用Serv-U提权工具直接执行后门吧。倒。看样子OK了。但后门却没有自己删除,应该是没有执行成功。
开始郁闷了。

想想,这个服务器的配置还不算太好,应该还有方法可以的。

十几分种过去。。。。。。。。。。。。。。。。。。。。。。
突然想起有个网站用的是ASPX。那就是.net了,
于是上传一Aspx木马上去。

这回好了,USER的权限,管理员没有对它做限制,还是默认状态。
于是看一下c:\Program Files\serv-u\
OK,
可以更改INI文件。
接下来加一用户
[USER=emissary|1]
HomeDir=c:\
TimeOut=600
Maintenance=System
Access1=c:\|RWAMELCDP

开DOS,FTP上这个服务器。执行net user。
ftp> quote site exec net user emissary$ 123456789 /add
200 EXEC command successful (TID=33).
再加超管。

应该完成了。

命令成功执行。


OK管理员权限得到。其它的就什么都不要做了。这可是昭通电信的服务器来着。
当然,要得到管理员权限还有很多方法。
比如“C:\Documents and Settings\All Users\「开始」菜单\程序\启动\”写入VBS脚本
比如找到一些常用程序捆绑它。
比如根目录下隐藏autorun.inf,自动运行指定木马
等等。

通知管理员。
不能让我县政府网就这样没有一点保护。
由于看到其它人入侵过的痕迹。
所以,希望管理员能认真的查一下。
最好能重装系统。

责任编辑:华夏编辑6  联系方式  Email:华夏编辑6
电话:51228163
  • 上一篇黑客:

  • 下一篇黑客:
  • (只显示最新5条。评论内容只代表网友观点,与本站立场无关!)
    姓 名:
    * 游客填写  ·注册用户
    主 页:
    评 分:
    1分 2分 3分 4分 5分
    评论内容:
    验证码: *
  • 请遵守《互联网电子公告服务管理规定》及中华人民共和国其他各项有关法律法规。
  • 严禁发表危害国家安全、损害国家利益、破坏民族团结、破坏国家宗教政策、破坏社会稳定、侮辱、诽谤、教唆、淫秽等内容的评论 。
  • 用户需对自己在使用本站服务过程中的行为承担法律责任(直接或间接导致的)。
  • 本站管理员有权保留或删除评论内容。
  • 评论内容只代表网友个人观点,与本网站立场无关。
  • 最新hack更新
    最新推荐资讯
    相关黑客
    说一些入侵的经验
    新手Windows入侵教程
    轻松的入侵个人主页
    拟入侵者检测网络攻击
    入侵的艺术(无线渗透)
    网吧入侵用的命令技巧
    入侵CMD下加Sql账号
    踩着别人的脚印入侵
    零距离感受入侵服务器
    对入侵的理解及挂马分析
    最新会员软件
    最新推荐视频
    最新推荐动画

    Copyright @ 2005 77169.Net Inc. All rights reserved. 华夏黑客同盟 版权所有
    北京市电信通提供网络带宽

    mailto:webmaster@77169.net
    咨询QQ号:836982 / 59280880
    联系站长 QQ38588913
    热线电话: 86-10-67634029/676229433
    京ICP证041431号