网络安全 频道

渗透心得之和管理员捉迷藏

    要用管理工具里的东西最好是点 我的电脑-右键-管理,也可直接到控制面版那里点。总之呢,就是不要留下任何痕迹,就象没人动过一样。最重要的一点,不要留后门,除了WEBSHELL,什么后门也不要留,留后门等于告诉管理员:“恭喜你已经中了我的马“。WEBSHELL,尽量用一句话海阳,WIN2000用海阳2006正式版,WIN2003用2006+版,为什么WIN2000不能用06+的一句话呢,因为06+功能比较多,比较肥大,WIN2000系统有个特性,提交的ASP文件大小超过100K,就会出错,所以….. 还有一点,WEBSHELL都要进行无日志处理。

    Closed.asp这个文件是插了一句话海阳的,当你访问它的时候IIS就会记录下来,把记录访问的勾去掉即可。光这样子还不够完善,还需要修改文件的创建时间,仅仅把文件修改时间改了只能对付一般的菜鸟管理员,精明的管理员会直接搜索创建时间,要是发现某个文件,修改时间是2004年X月X日,但是创建时间却是昨天,他会怎么想列?所以呢,插一句话之前,先看看他的创建时间和修改时间是多少,记下,再把系统时间改为和创建时间一致,再进行插马,弄完了再改回来。
 
    关于搜索, 我还要多说几句了,聪明的管理员会在开始-搜索那里搜索他觉得可疑的东西, 例如用“什么时候修改的”来搜索某个可疑时间段创建了什么文件,以及在搜索那里看有没有上次是否有人用搜索来查找了某些文件,所以这里的记录也一定要记得清除。方法是在搜索完你需要的东西后,再将搜索选项清空,再点搜索,这样管理员就无法看到你上次搜索过的文件了。

    还有一点,就是登陆系统审核的日志,这个貌似不能按条清。不过你登陆后可以在本地安全策略那里设置不记录。还有没事别乱加帐号,就算加了用完要删掉,别忘了,C:\Documents and Settings\对应的用户名\ 也要DEL咯,至于怎么删自己想办法。这里,提供两个办法删,第一,先与目标机建立好IPC连接,然后把号删了,再利用IPC把那个文件夹干掉,再把IPC连接删除,完事(适合内网)。第二,写一个VBS脚本,代码如下:

    On Error Resume Next
    set shell=createobject("wscript.shell")
    shell.run "自己打删除命令"

    保存为del.vbs,丢到启动目录,管理员登陆的时候就会自动删除该文件夹。下载东西,尽量别用IE下载,正确的做法是:打开CMD,open ip 输入你的ftp帐户和密码,再get,用VBS脚本下载也可,看你自己了。最好是先下个Aio 或者Mt,再用上面的下载功能来下东西。

    下机前,必须把IE的历史记录(你要是用IE下了东西或者开了网页的话),internet临时文件删除了.。

    做到这些,对付一般点的管理员是绰绰有余了,自己多注意点,肉鸡留得长点,总找肉鸡也累吧,注销,在CMD下输入logoff ,咱回头见吧:)

0
相关文章