入侵者已经拿到了主机的管理员权限,请你列举几种留后门的方法:(windows和LINUX系统均可)
1#哲璇 (<小学结业生>)
| 2015-09-25 08:57机房钥匙
随时给你断电
2#鬼五 (此鬼五非彼鬼五)
| 2015-09-25 09:14mysql开启外链
涨姿势了
pam后门
5#伟大娃娃 (٩[·̮̃·̃]۶٩[·̮̃·̃]۶)
| 2015-09-25 10:22当然是记录管理员一切的密码,然后收集TA的爱好和习惯,之后伪装成异性获得TA的心.
6#小葵 (百度CDN是个什么鸟,一抓就挂)
| 2015-09-25 10:46我重装系统,你又有什么卵用。
7#刘海哥 (moc.ghuil.www)
| 2015-09-25 11:02rootit是什么东西
10#鬼五 (此鬼五非彼鬼五)
| 2015-09-25 12:05知道一些资料后 伪装成机房技术人员 加 服务器所有者的QQ 告诉他 您是XXXip的客户吗? 我是您的服务器的技术客服 有问题随时联系 当然得告诉他点服务器里某个东西的某个情况 让他增加对你的信任 然后当他服务器出现问题找你解决的时候(没出现问题 可以制造点问题) 你可以问他服务器密码多少 他是肯定会告诉你的.........................................
11#小城
| 2015-09-25 12:47isapi
12#sin (寻找最优雅的解决方案)
| 2015-09-25 14:25提权或者root后清理所有痕迹,但有流量记录就懵逼。
然后,留个webshell,尽量融入正常业务那种。
比如:
.net反编译后,dll添加映射型后门,话说也有的可以rootkit.
java类型反编译正常jar后,添加servlet后门。
13#Master (小菜一枚)
| 2015-09-25 14:52webdav
14#Evi1cg (感觉自己萌萌哒)
| 2015-09-25 15:18计划任务
MOF
DLL劫持
15#Mujj (为何我的眼中饱含泪水?因为我装逼装的深沉)
| 2015-09-26 00:00只保存了下IPMI的密码。
16#诚殷的小白帽 (一心只日大学站,回报当年不录取恩)
| 2015-09-26 09:30你们说的都没叼用。劳资木马伪装到网站备份包,网站文件夹,免杀做起来,除非你一个一个找那个文件,文件修改日期一变,你咋找木马?找网马后门?
把后门放到数据里 :)
18#K4r1iNNg (]'or 1#)
| 2015-09-26 13:42循环写shell orz
19#newline
| 2015-09-26 13:58透露自己的方法的时候一定要小心, 说不定什么时候就给了别人检测定位的依据了。
21#BeenQuiver
| 2015-09-26 21:33能给出具体的命令或者代码就更好啦
22#_Evil (科普是一种公益行为)
| 2015-09-27 10:04我说下WIN:
最关键是要签名,驱动签名没问题了就是装马的了.(针对服务器Win2008以上) 签名弄好了NDIS端口复用也就解决了.iis6.0-iis7.5 用iis filter功能能留个"端口复用"
结合yuange这个[link href="http://blog.sina.com.cn/s/blog_85e506df0102vo9s.html"]Unicode[/link]留个后门
attrib加个隐藏文件,dir等命令看不到的.
Windows很多DLL.在system32目录下找一个然后替换,属性更改一下.
WebShell的话最好还是用:一个正常文件(包含一个二进制合并图片) php的就见得多了。 jsp
@sin 这个哥们说的
java类型反编译正常jar后,添加servlet后门。这个我倒是没有试过,但是得重启吧? 就像Apache rootme这个一样。针对版本修改,然后重启. 不成功就惨了...
23#_Evil (科普是一种公益行为)
| 2015-09-27 10:05NFS格式也可以阿..... mof对于个人机好使,但是不能确保免杀性. 传统操作下powershell就足够了.
24#_Evil (科普是一种公益行为)
| 2015-09-27 10:17Linux:
内核 代码不会不往这方面走.有root后:
查看.bash_history,snmpd.conf,ps aux,netstat -anlvop,lsof -i,iptables -L,iptables -nL,iptables -t nat -nL知道管理员操作习惯和有什么防护设备.
每次操作完 sed,grep 清除WEB容器的日志.(注意MS-DOS换行符)
登陆ssh的话用xiaoyu的logtampermysql Linux下也可以udf提权,我没有折腾过找到更好的. 各路大神来续集...
oracle加个dba用户,存储过程什么的.
mysqldump jsp-db2分页脱裤 jsp-wget分页脱裤 asp(后台执行)脱裤
27#erevus
| 2015-09-30 10:18可以尝试代码审计把shell插到数据库里
29#J4nker
| 2015-10-13 23:36mof调用wmi定时启动 这个没有痕迹,很适合做后门,http://drops.wooyun.org/tips/8260
30#南哥 (<///////////////////////>)
| 2015-10-16 12:06把他服务器上的程序全部看一遍,自己写一套一模一样的程序,然后故意留几个自己知道的漏洞即可。
32#笔墨 (好人一生平胸)
| 2015-10-17 09:05at 00:00 /every:M,T,W,Th,F,S,Su net user guest p4ssw0rd
at 00:00 /every:M,T,W,Th,F,S,Su net user guest /active:yes
at 00:00 /every:M,T,W,Th,F,S,Su net localgroup administrators guest /add
33#r00tgrok
| 2015-12-06 10:14Google: Many ways of malware persistence (that you were always afraid to ask)
Google: Thousand ways to backdoor a Windows domain (forest)
入侵者已经拿到了主机的管理员权限,请你列举几种留后门的方法:(windows和LINUX系统均可)的更多相关文章
- C# 使用管理员权限运行程序
最近在开发OPCServer组件过程中,在注册opcServer是总是返回false,后来查找原因得知在本地主机注册opcServer时,需要使用管理员权限. OPCServer在一台机器上部署时只需 ...
- IIS Express(电脑无管理员权限如何启用VS调试)
转载页面:https://www.cnblogs.com/xbblogs/p/4756552.html(详细版) 直接按照红色字体步骤执行,其他字体可先忽略 出问题再详细看 1.设置配置文件 ...
- 远程管理无管理员权限的PC客户端
一.简介 为提高操作系统稳定性.流畅度,分公司同事PC用户没有administrator权限,导致同事不能对系统进行设置.不能自行安装软件.网管使用远程管理软件(如Teamviewer.QQ)为同事提 ...
- AD域撤销域用户管理员权限方案
一.简介 公司大部分主机加入域已有一段时间了,由于某软件没管理员权限不能执行,所以管理员权限一直没撤销,不能完全实现域的管理效果.但起码实现了域用户脱离不了域的控制:http://www.cnblog ...
- 管理员必备的Linux系统监控工具
管理员必备的Linux系统监控工具 #1: top - 进程活动 top提供一个当前运行系统实时动态的视图, 也就是正在运行进程.在默认情况下,显示系统 中CPU使用率最高的任务,并每5秒钟刷新一次. ...
- windows7安装phpnow Apache非管理员权限不能操作Windows NT服务的解决方法
科普一下:PHPnow 是什么? Win32 下绿色免费的 Apache + PHP + MySQL 环境套件包.简易安装.快速搭建支持虚拟主机的 PHP 环境,可以安装 Discuz! ...
- 【转】管理员必备的Linux系统监控工具
原文连接: 管理员必备的Linux系统监控工具 #1: top - 进程活动 top提供一个当前运行系统实时动态的视图,也就是正在运行进程.在默认情况下,显示系统中CPU使用率最高的任务,并每5秒钟刷 ...
- 给Linux系统/网络管理员的nmap的29个实用例子
Nmap亦称为Network Mapper(网络映射)是一个开源并且通用的用于Linux系统/网络管理员的工具.nmap用于探查网络.执行安全扫描.网络核查并且在远程机器上找出开放端口.它可以扫描在线 ...
- Active Directory中获取域管理员权限的攻击方法
Active Directory中获取域管理员权限的攻击方法 译:by backlion 0x00 前言 攻击者可以通过多种方式在Active Directory中获得域管理员权限, ...
随机推荐
- [ Centos 7 iscsi搭建 及 1台客户端同时挂载多台iscsi服务端问题 ]
一.什么是iscsi iSCSI技术是一种由IBM公司研究开发的,是一个供硬件设备使用的可以在IP协议的上层运行的SCSI指令集,这种指令集合可以实现在IP网络上运行SCSI协议,使其能够在诸如高速千 ...
- JavaSript中数组方法是否对原数组产生影响
JavaScript中数组方法有很多.某次面试被问到,concat()方法会对影响到原数组吗.当时记得不牢,犹豫地说"会吧...".于是决定总结一下哪些数组方法会对原数组产生影响. ...
- 微信支付http://www.cnblogs.com/True_to_me/p/3565039.html
公众号支付有2种支付方式: JS API 支付:是指用户打开图文消息或者扫描二维码,在微信内置浏览器打开网页进行的支付.商户网页前端通过使用微信提供的 JS API,调用微信支付模块.这种方式,适合需 ...
- Vue CLI3 关闭热替换后出现的warning
用vue cli3做项目的时候如果开启了typescript的严格模式,在dev server热替换的时候往往就会打出一大堆warning,严重的影响了编译效率.官方并没有提供关闭warning的ap ...
- Codeforces Round #424 B. Keyboard Layouts(字符串,匹配,map)
#include <stdio.h> #include <string.h> ][]; ]; ]; int main(){ scanf(]); scanf(]); scanf( ...
- NOIP2011选择客栈
n家客栈,1~n编号,每家按照某一种色调装饰,共k种,每家客栈都设有咖啡店,每家咖啡店均有各自的最低消费两位游客,要求住在颜色相同,且不是同一个客栈,在两人的客栈间选择咖啡店(包括他们住的客栈),要求 ...
- 基于 Python + OpenCV 进行人脸识别,视频追踪代码全注释
先来普及一下概念, 计算机对人脸是如何识别的呢? 或者说图像是如何识别的.主要是获取单张图片的特征值记录了特征值以后,如果下一张图片来了以后两张图片特征值进行对比,如果相似度很高那么计算机就认定这两个 ...
- [BZOJ 4033] 树上染色
Link: BZOJ 4033 传送门 Solution: 此题用到了计算贡献的方法, 将 多条路径的路径和 $->$ $\sum_{i=1}^{n-1} w[i]*cnt[i]$ 这样我们由 ...
- hadoop中URI理解
1)在编写MR程序的时候经常会有如下代码: String uri=“....”: Configuration conf=new Configuration(): FileSystem fs=FileS ...
- Java架构师之路 Spring学习笔记(一) Spring介绍
前言 这是一篇原创的Spring学习笔记.主要记录我学习Spring4.0的过程.本人有四年的Java Web开发经验,最近在面试中遇到面试官总会问一些简单但我不会的Java问题,让我觉得有必要重新审 ...