|
这几天一直在学习批处理,看了好多很好的文章,今天也把自己认为新学到的东西写出来和大家分享,嘎嘎 :> ( 别笑我写的不好) # o7 A) u$ n- `
, S( c( N$ b, o- i5 }8 Y, S2 c4 f9 t7 i
2 n, q3 Q* W1 L4 }7 `) e: v
一.echo命令在深入 ' S; n4 J$ {8 X" S7 a5 |
恐怕echo命令是大家最熟悉的命令之一了,常用格式:
, D2 @4 a: M' c5 Iecho on echo off
3 w& P3 ~- C0 h$ ?7 o' t, {echo 欲输出信息
% ]) A$ v9 M. q. z9 H下面写几个很多人不是特别熟悉的使用方法
9 J* K F- T Y; i7 J) H<1>首先进cmd: 3 D5 B5 |7 V$ g* l3 E
**************************************************************** ( G7 a8 U; j) y! ?# c2 ]. L# T
Microsoft Windows 2000 [Version 5.00.2195]
5 n: e# l. @) v( R# u& q& O; |(C) 版权所有 1985-2000 Microsoft Corp. 4 I& x/ o1 g3 e- w
C:\>echo off回车 //之后c:\> 就会消失,直到你重新输入echo on 6 E, Y$ D: ?5 e' s
echo on / ^' }2 g! B" |1 i7 Q+ f* o* g( j
C:\>
" h# @# R( u$ X# D, o**************************************************************** / Q: [' u b( G- T# h9 G' ~# _
<2>如何用echo向一个*.txt文件中写如一个回车呢? # S. G; X! r7 W! O+ d% p5 [
用echo 回车>a.txt 吗,哈,当然不是 ,这里就要用的命令:
6 M! V2 |* I/ B" zecho.>a.txt,echo.是关键,相当输出空行,即一个回车
$ j# Q1 H. H& @: M" O! N! F[e.g]
* F- q8 L, K( J1 ]# xecho.|time //把回车传递给time命令处理,在批处理中常用此法来显示时间并把信息写入一个指定的文件
- v& k: o! I/ z5 z3 @1 l/ cecho.|del *.* //呵呵,搞破坏是很有用啊 & x/ }7 {/ d# n; S, G( Z
etc. 8 |( A" E; b2 j4 |
<3>利用echo命令让喇叭唧唧的叫,哈哈 //可以用来吓唬人呦
d8 n0 P1 H6 j6 N在cmd下输入: 3 Z" I. t) I$ k5 N- b! b' r
echo空格,然后在按住ctrl键,之后连续点GGGGGGGGGGGGG,这样就会写出如下命令:
: L* t2 y/ W( A0 m& V8 w- U$ b4 T* oecho ^G^G^G^G^G^G^G^G^G^G^G^G^G //注意:g越多,响的时间越长 0 z) ?2 _' M) g* j! y4 W
二.批处理与应急响应
: h+ b5 h( s# T! O/ f/ T$ S- R# o首先引用2003年10月《黑客x档案》上的一些东西(那会儿一直忙着学习,没时间看,现在才......555555555):
, ]- }) C( t u' S创建响应工具包:
; n e, |1 n$ I* d0 vcmd.exe----------------------------------nt/2000命令解释器 9 n& m# Q4 D+ E$ U: \6 i8 ^
loggeden---------------------------------显示远程和本地连接的用户
" D( x0 E# e# U2 Z3 p5 \rasusers---------------------------------显示出哪些用户具有权限访问nt工具命令箱 - L' c1 S% T; n: k2 J) ^( a& j# k
netstat----------------------------------列出监听端口 $ R: _& s! O/ [
fport------------------------------------端口进程关联工具 + w5 E. N4 I( ~% i. `9 T5 S
pslist-----------------------------------列出进程 ' T2 ?5 r- t% G) A* Y9 T9 r* L
listdll----------------------------------列出运行进程以来的动态连接库 . n" l4 n% @6 H/ h2 ^# w% \
nbtstat----------------------------------列出最近十分钟NetBios的连接 ) W/ O$ f. g W- n
arp--------------------------------------显示最后一分钟连接的系统的MAC地址
8 G' @1 o4 Q$ E \% Smd5sum-----------------------------------md5校检和工具
/ ^& w: r& q' s% Ycca.exe----------------------------------检验克隆管理员帐号的工具
- W, B" T/ ~) Y( Z: `1 Udoskey-----------------------------------显示cmd命令历史的工具
- |1 L% P; I2 I/ u. c9 x....... 9 m& {. c: a1 c$ H8 Y; z7 U# ?
.......
3 s. O3 y' {3 j- w3 g" l$ c.......
; V+ S$ O5 t9 z! k- l把你认为的对取证有用的东西都放进去
$ d7 \& C+ X. a d- O原文的作者说的取证的方法是一次一次的输入命令并把information转移到安全的存储设备中去,这样一个麻烦的工作,我们何不利用批处理文件简化它呢,我的方法如下:
! X. e$ c1 e% y j( k比如受害的机器名是qq,安全的机器是127.0.0.1
! |2 S H7 b8 i- \(这里,qq&127.0.0.1都是我,也就是说我是在一台机器上模拟我想说名的过程) ! x$ E) F: e w# {9 }2 s* q5 m+ j
qq_cmdline: ! \/ e# H$ J0 ?+ I; ?! S& U9 S) [1 o
xiangying.bat|nc -vv 127.0.0.1 1234
" k W: s6 [; M- t q1 j7 i" t127.0.0.1_cmdline:
% `1 j& a# S Q4 W1 Anc -l -p 1234>xiangying.txt 7 t! t5 c# H- J4 \7 n
--------------------xiangying.bat------------------------- $ n2 z" h( H3 i/ y9 l
@echo off
& g N6 \4 s7 h1 P9 \. d( Cecho ****************************** : j+ [ V! S- z2 _' D. M& u
echo ******* start date *********
; z: H, i- o* i! Oecho ******************************
* `1 ^$ I, s: f4 l! W2 E: z9 A5 y% Uecho.|date
7 c8 z, n9 w5 ]7 l+ Recho ****************************** # t {. A. F' w2 L5 b
echo ****** start time **********
/ [1 @, X/ f9 i- z; a& V8 e# T& `; P5 Hecho ****************************** & L8 K4 S- `4 e6 R
echo.|time
; v" u* ^# e* w: D) z, }echo ******************************
) [. n2 ^0 q+ E% M" jecho ****** netstat -an **********
8 H% C, R# {" e9 W! Yecho ******************************
3 n) X. }) S. i% o& i' xnetstat -an
# P- M4 h9 p$ k+ Y. j1 Cecho ***************************** ! @! L9 A# ~% o9 m) C2 f
echo ****** arp -a ***************
# o) n3 D4 m zecho *****************************
1 c7 A- M" Q- L+ y1 c% Qarp -a $ \2 o6 x* j/ _7 x5 `
echo ***************************** 9 e! T; m4 j0 t3 Q
echo ******fport *****************
) D8 E& `. k& c Oecho ***************************** 3 e, l8 o4 ]; v9 R, W
fport
6 T W6 f' b6 E8 k' Q0 G/ mecho *****************************
; ]# I" n- j5 t2 d- N; Oecho ****** pslist **************
" J4 r+ }) Q0 \6 \3 ~2 F; Jecho ***************************** # M/ y! |( Y' O2 ?, v
pslist : k& ~$ u' ^" m# z; P7 N4 Q
echo ***************************** : J8 F: i e& @8 M# ^6 `; v0 _7 \' R
echo ****** nbtstat -c************ # ~7 V6 L4 I4 `. X
echo ***************************** . M- a: J G' y; c' _: Y0 [4 {' x8 y
nbtstat -c 8 x0 @2 P+ f( u5 S( U( U3 u! u
echo *****************************
+ R# V/ S7 r; u/ x0 Lecho ****** ipconfig ************
" s r, }/ D8 ~# v/ oecho ***************************** : ^3 |9 D e- ^# q% d8 C
ipconfig /all
& W, c% Q/ t) I2 Aecho *****************************
% h H: G/ a( T V3 w: |2 b0 q' zecho ******* end time ***********
( k$ z6 {2 A ~) Fecho *****************************
' s0 {2 V+ Z8 S) w6 q9 C0 P+ Uecho.|time / L$ F! e, y1 V+ S! M
echo ******************************
# i: B, N, i1 V. h1 G; Necho ******* end date *********
$ J) u/ j' z7 e4 h; eecho ******************************
9 U7 Z1 k3 A( `- F0 vecho.|date 1 P9 S" A. T0 t' |
----------------------------end,save as xiangying.bat--------------------------- & s5 n% p+ N, O
注意:在本例中,由于我的电脑上没有那么多工具,所以我xiangying.bat的内容是不全面的,但是大家就可以按照上面给出的格式自己写了 0 y+ v" x9 [, L! m. r9 U$ e
下面我给出我实验是得到的xiangying.txt是什么样子 C; _3 b% \, k4 u @! W) Z
****************************** 4 S9 M2 }& Z6 p0 U0 {7 D% f
******* start date ********* / n2 Q" M+ N& q
****************************** 5 X4 O) B) \6 v( A d. C& b
当前日期: 2002-07-08 星期一 % [$ _! Q U* u$ J+ z" ` V
输入新日期: (年月日) 0 o4 D/ u# e" Q7 {$ y4 Y7 z
******************************
A6 ^! x7 f- f7 N7 b3 m****** start time **********
6 V6 o3 d7 l, L) T$ k3 h******************************
. M& z+ Z( g) ~/ X: G当前时间: 9:27:07.80 ) G& k k0 p0 j% X- e3 M- O
输入新时间: : A. _! r" e, |
****************************** }8 ]: I L' }
****** netstat -an **********
3 h5 ]5 P# `7 B6 S+ ^3 E******************************
3 ]4 X2 g& @$ l$ PActive Connections
2 S# a: E. m3 _: K7 rProto Local Address Foreign Address State
+ X z4 [8 |3 WTCP 0.0.0.0:135 0.0.0.0:0 LISTENING 9 j0 Z! t* s$ l3 b
TCP 0.0.0.0:445 0.0.0.0:0 LISTENING - B$ |$ R8 h7 s$ B9 m6 E; }( D$ @2 x) A; \
TCP 0.0.0.0:1025 0.0.0.0:0 LISTENING * ^) _1 h! F7 D8 H% P
TCP 0.0.0.0:1027 0.0.0.0:0 LISTENING 2 }- T- [7 F7 R" C1 z7 r- T
TCP 0.0.0.0:1028 0.0.0.0:0 LISTENING 1 y( P. ?8 I4 u8 m
TCP 0.0.0.0:1234 0.0.0.0:0 LISTENING
1 l4 {6 i* E: @4 Q$ S2 L5 yTCP 127.0.0.1:1028 127.0.0.1:1234 ESTABLISHED : s& O2 M- N1 d! c2 {$ F# _
TCP 127.0.0.1:1234 127.0.0.1:1028 ESTABLISHED * t7 h- ]) H8 A
UDP 0.0.0.0:135 *:*
1 X1 _( \8 }" O3 M; C1 S* {UDP 0.0.0.0:445 *:*
/ N: @: H, I* q! W( N. H1 VUDP 0.0.0.0:1026 *:* 1 t- Z3 m( e7 B* V
***************************** 3 W( g! u& ?* i# \* i0 m
****** arp -a ***************
9 |9 T/ o/ h0 b+ {3 v# g*****************************
+ h1 U9 |) H, e; \6 g) k' L, `& k8 S: h! XNo ARP Entries Found - t* _! M; K8 R4 ^5 }# P! ]! K
*****************************
! C0 c6 c3 @0 `/ n5 V7 E******fport *****************
; [6 E3 o! ^& m3 L' N8 g***************************** ! U! v; u% E0 g# C3 h
FPort v2.0 - TCP/IP Process to Port Mapper 1 Q% X) x. l6 k! h( i. S( Q3 Q
Copyright 2000 by Foundstone, Inc. 6 ]6 L5 x3 c1 \, a, {7 n, r+ z. i
http://www.foundstone.com
/ V7 V) j/ _7 I p5 s6 E- _Pid Process Port Proto Path ; Z* g) P% X/ x/ {4 `- u
400 svchost -> 135 TCP C:\WINNT\system32\svchost.exe 4 B. G* p6 u% m0 W7 X. f
8 System -> 445 TCP ! q0 c: d4 o4 t/ s1 O! V
548 MSTask -> 1025 TCP C:\WINNT\system32\MSTask.exe ' `3 y% R, u6 L* o k4 \; L
8 System -> 1027 TCP
\5 A: Y& M, X1 t! c W6 K! T3 R772 nc -> 1028 TCP d:\nc.exe , b2 f2 g E2 C: K! o5 G1 ~
804 nc -> 1234 TCP D:\nc.exe
# [; @& i, s3 w# u1 Q5 }400 svchost -> 135 UDP C:\WINNT\system32\svchost.exe 8 Y) X9 C* @, G% K
8 System -> 445 UDP
* j7 ]# P- E5 V2 F: N4 O: N$ y216 services -> 1026 UDP C:\WINNT\system32\services.exe
/ U# [4 ~2 f% e# D- r$ L/ A*****************************
: r i$ z# ~% S****** pslist ************** ; E/ _* y# j% q6 `" T' ]
*****************************
, {& Z% W) H- v+ y" B( ]7 a6 iPsList 1.22 - Process Information Lister % b: I+ ~# n4 `& U5 A+ a7 u
Copyright (C) 1999-2002 Mark Russinovich
4 c, S' r# I: E' R# `; F$ ?# ]Sysinternals - www.sysinternals.com ; f; _1 X( S6 N
Process information for QQ: ; F" [4 o G& @. q8 h
Name Pid Pri Thd Hnd Mem User Time Kernel Time Elapsed Time ! @, p N+ ]# L9 y7 a$ t
Idle 0 0 1 0 16 0:00:00.000 1:00:26.364 1:01:14.203
* }* t" M) o# ?4 `) Z( \System 8 8 34 60 276 0:00:00.000 0:00:02.603 1:01:14.203 9 e4 S" }* v$ k( i
smss 144 11 6 33 352 0:00:00.010 0:00:00.190 1:01:14.203 8 n3 k; a3 F8 D4 a. r8 @
csrss 168 13 10 290 1216 0:00:00.100 0:00:06.218 1:01:11.649 * R6 m% x6 t; X* }* X
winlogon 164 13 16 363 2692 0:00:00.220 0:00:00.610 1:01:10.307 / v3 k1 J# B7 ~
services 216 9 30 443 5016 0:00:00.320 0:00:00.731 1:01:09.216 ( x6 @/ D2 i, l& W% p9 O7 H
lsass 228 9 15 251 1176 0:00:00.240 0:00:00.080 1:01:09.196
2 @ \8 L! h k$ _: L" I8 H; gsvchost 400 8 9 242 3236 0:00:00.050 0:00:00.070 1:01:06.952 + h: Y7 p: I) D) f
spoolsv 432 8 11 151 3672 0:00:00.030 0:00:00.020 1:01:06.742
) T" n+ m% B, M/ X# Asvchost 464 8 26 422 7416 0:00:00.120 0:00:00.180 1:01:06.722
9 q: K* v- u" FKAVSvc 480 8 9 57 6732 0:00:01.582 0:00:00.130 1:01:06.622
0 r, z5 J% y0 I5 n8 @# Xregsvc 532 8 2 30 964 0:00:00.010 0:00:00.010 1:01:06.201 ! P) M9 I4 O2 ^" t. M7 e$ O5 n* I
MSTask 548 8 6 117 3124 0:00:00.010 0:00:00.030 1:01:06.051 8 `) ?7 S5 }1 V& S
WinMgmt 600 8 3 105 160 0:00:05.998 0:00:00.260 1:01:05.020 : i& u7 @; N* ~, s
svchost 672 8 5 144 4532 0:00:00.010 0:00:00.050 1:01:04.319
- L1 V O+ W8 r! KExplorer 836 8 18 385 7152 0:00:02.633 0:00:06.889 1:00:45.662
7 ~$ @6 ?0 d3 j5 ^; K! K% rdelttoul 1000 8 1 21 1516 0:00:00.010 0:00:00.000 1:00:43.158
8 G$ x' h' Y- R+ F& Iinternat 1016 8 1 31 1412 0:00:00.040 0:00:00.200 1:00:43.038 ) x; `9 \- L1 S" U% |" Y' l
wordpad 320 8 4 85 944 0:00:08.462 0:00:07.530 1:00:22.729 ! b" r2 Z' k/ ?3 E! v
conime 840 8 1 19 1016 0:00:00.020 0:00:00.030 0:53:19.230 $ k& \- p1 F! ~: G
cmd 924 8 1 24 56 0:00:00.010 0:00:00.030 0:03:46.075 4 |" D9 F* I9 I W
nc 804 8 2 74 468 0:00:00.010 0:00:00.010 0:02:48.552
" e' C2 c) i: U8 X5 L0 _+ ncmd 392 8 1 24 516 0:00:00.010 0:00:00.010 0:01:19.774 2 k, z/ g0 m: o$ k" M
CMD 916 8 1 24 1076 0:00:00.010 0:00:00.020 0:00:00.410 - M* k/ p: _+ v- T. h+ I
nc 772 8 2 75 2648 0:00:00.020 0:00:00.020 0:00:00.400
5 I4 `4 z2 X# i/ b7 ~6 s6 Ppslist 820 13 2 79 1452 0:00:00.020 0:00:00.020 0:00:00.120 % a4 Q4 k4 Y" H, [9 \$ X/ q6 _
*****************************
9 u- K& }( z3 N$ G+ o+ O& M; w9 p****** nbtstat -c************ 3 W- B% @! f$ d& p# S( W
***************************** $ z T+ @' ^( b/ \9 a" X5 ]! X5 K
*****************************
6 w5 z$ w7 M* h5 V7 g. l4 b7 o0 q0 z+ E! F****** ipconfig ************ 0 ~9 `$ S$ o1 u; J: D3 l! f
*****************************
& ?0 ]. ~8 k- y: b( hWindows 2000 IP Configuration Host Name . . . . . . . . . . . . : qq 0 S( a, F* ? @* O& ?" B7 a
Primary DNS Suffix . . . . . . . : 6 S- N* ^1 q- K$ C8 o" w, C
Node Type . . . . . . . . . . . . : Broadcast IP Routing Enabled. . . . . . . . : No WINS Proxy Enabled. . . . . . . . : No " f& c; N& @" b6 s7 n+ B# i- {
***************************** 7 i! X. w+ W G2 x+ o; s/ q, d
******* end time ***********
% `# o+ t; z2 U: m1 ^' x( Q4 l*****************************
6 @7 s$ g$ W; n i3 M, c当前时间: 9:27:08.28 8 h* H$ b4 [2 e D' A1 v# S" k
输入新时间: + [- Y0 x J4 E+ g3 N; W9 r
****************************** 4 b2 d6 l7 o N' f8 J6 ~+ a
******* end date *********
; L; e% F$ M- r# O( W( A' ^6 ^7 K- @******************************
) u! c Z8 x+ L当前日期: 2002-07-08 星期一
0 c( X1 r' p$ h6 O' I1 {* Z) }输入新日期: (年月日) " l/ y3 K5 Q# A1 }# k* {
, s7 M- `3 O9 r) ~9 G
怎么样,我们现在可以用得到的数据进行分析了吧,哈哈 5 m! q- U) `( m: `. b" ]7 ]
9 d% ?- { e9 p$ h; U* B三.几个要注意的小问题:
. M, s, I# i# S4 |- l1.在批处理文件中%win32% <=> c:\windows\system
+ }- i! p7 ]9 h5 R) O$ G0 M2.在批处理文件中使用环境变量的时候,必须用%将变量包起来
! W: L! {8 G: y, b# \9 W0 n5 V3.for %f in (*.*) do command cmdline
! S: L4 S( z4 L- l- M; [3 T2 d在批处理文件中%f要写成%%f . m6 A8 z& v8 x
* {* A4 V$ c9 K& h8 e; @
/ y8 L n! o, B- |' X8 N, q |