通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 爱心红客 电信网通铁通移动 在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 > 文章类 > 安全防御 > 安全相关 > 文章正文
服务器隐藏自己的方法
责任编辑:酷酷の鱼   更新日期:2008-7-31
 

来源:安全中国

一般来说我们进入一台服务器后隐藏自己的手段有: 
1、superdoor克隆,但是有bug。榕哥的ca克隆,要依赖ipc,也不是很爽。
2、创建count$这样的隐藏帐号,netuser看不到,但是在管理用户里可以看到,而且在我得电脑属性用户配置文件里显示未知帐号,而且在document and setting里,会有count$的文件夹,并不是特别好。

3、写一个guest.vbs启动时创建一个帐号或者激活guest用户或者tsinternetuser用户,在注册表里的winlogon里导入键值(事先做好),让他开机自运行guest.vbs,这样就创建了一个幽灵帐号

或者导入在[HKEY_LOCAL_MACHINE\Software\Microsoft\Command Processor]

"AutoRun"="C:\\Program Files\\guest.vbs"

这样是关联到cmd,只要运行就创建。

4、像冰河那样关联到txt,exe,运行txt就运行我们的程序

5、在组策略里配置自运行项。

6、设置文件关联,重要运行记事本或者什么就激活vbs。

7、种植hackdefender,hack’sdoor,winshell,武汉男生之类的后门,但是容易被查杀,如果没有改造几乎没有效果,如果不被杀,那就...嘿嘿!!

8、夹杂文件,把经常用到的文件替换成rar自解压文件,既包含原exe文件又运行自己的程序(就是winrar做的不被查杀的捆绑)运行后就重复3,4,5的步骤,谁便你了。

9、寻寻觅觅之间,发现hideadmin这个玩意好不错,要求有administrator权限,隐藏以$结尾的用户,帅呆了!命令行,管理界面,用户配置文件里都找不到他的身影,一个字,强!

10、替换服务,将telnet或者termsvc替换成别的服务或者建一个新的。

11、手工在注册表中克隆隐藏账号,网上流传的一个看似很爽的方法,但经本人的2000 server测试也许是不在域中的原因根本不存在domains或者account这个键值,所以也就无从找起了。

但还是详述一下:

Windows 2000和Windows NT里,默认管理员帐号的SID是固定的500(0x1f4),那么我们可以用机器里已经存在的一个帐号将SID为500的帐号进行克隆,在这里我们选择的帐号是IUSR_MachineName (为了加强隐蔽性)。

cmd 下

regedit /e admin.reg HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\000001F4 

将SID为500的管理员帐号的相关信息导出,然后编辑admin.reg文件,将admin.reg文件的第三行

[HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\000001F4]

最后的’1F4’修改为IUSR_MachineName的SID(大部分的机器该用户的SID都为0x3E9,如果机器在最初安装的时候没有安装 IIS,而自己创建了帐号后再安装IIS就有可能不是这个值),将Root.reg文件中的’1F4’修改为’3E9’后执行然后另外一个是你需要修改那个账号的值。

regedit /e iusr.reg HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\000003E9

将iusr.reg文件中“’V’=hex:0”开始一直到iusr.reg文件结束部分复制下来,然后替换掉adam.reg中同样位置的部分。最后使用 regedit /s adam.reg 导入该Reg文件,然后运行 net user IUSR_MachineName password 修改IUSR_MachineName的密码。ok!

现在IUSR_MachineName账号拥有了管理员的权限,但是使用net.exe和管理工具中的用户管理都将看不到任何痕迹,即使去察看所属的组和用户,都和修改前没有任何区别。

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    普通文章 防范ARP攻击策略面面观及技巧一则
    普通文章 为什么我很少中病毒?!使用电脑的进来看看!
    普通文章 妙用优化大师 ,网速将会提升到你的最高点
    普通文章 如何对PHP程序中的常见漏洞进行攻击与防护
    推荐文章 自己打造XP的安全防线
    普通文章 研究称黑客攻击速度加快
    普通文章 DNS漏洞发布者遭DNS攻击
    普通文章 Websense:带有恶意代码的合法网站快速增长
    普通文章 IBM:Internet Security Systems X-Force报告
    普通文章 360杀毒被指误杀瑞星防火墙
    热门文章
    普通文章微软副总裁公开承认Vista存在问题
    普通文章微软表示将帮助用户降级Vista到XP
    普通文章Web QQ爬上邮箱页面 低调试用测试
    普通文章DirectX 11属Windows 7操作系统
    普通文章微软整体操作系统份额正在下降
    普通文章美最大银行将Firefox列入支持名单
    普通文章六月Mac用户增长32% Windows下降
    普通文章微软:未成年人中盗版情况很严重
    普通文章微软计划八月发布SQLServer 2008
    普通文章服务器不能启动的几种解决方案
    精彩专题