- 1#哲璿 (<小學結業生>) | 2015-09-25 08:57
機房鑰匙
隨時給你斷電
- 2#鬼五 (此鬼五非彼鬼五) | 2015-09-25 09:14
mysql開啟外鏈
- 3#感謝(1)HackBraid | 2015-09-25 10:04
漲姿勢了
- 4#我是壯丁 (專業打醬油) | 2015-09-25 10:15
pam後門
- 5#偉大娃娃 (?[·??·?]??[·??·?]?) | 2015-09-25 10:22
當然是記錄管理員一切的密碼,然後收集TA的愛好和習慣,之後偽裝成異性獲得TA的心.
- 6#小葵 (百度CDN是個什麼鳥,一抓就掛) | 2015-09-25 10:46
我重裝系統,你又有什麼卵用。
- 7#劉海哥 (?moc.ghuil.www) | 2015-09-25 11:02
rootit是什麼東西
- 8#%230CC (Who‘s Your Daddy ---lordi) | 2015-09-25 11:27
@小葵 你樓上已經是你女朋友了。。。重裝意義不是很大。。。
- 9#小葵 (百度CDN是個什麼鳥,一抓就掛) | 2015-09-25 12:01
@%230CC 66666
- 10#鬼五 (此鬼五非彼鬼五) | 2015-09-25 12:05
知道一些資料後 偽裝成機房技術人員 加 伺服器所有者的QQ 告訴他 您是XXXip的客戶嗎? 我是您的伺服器的技術客服 有問題隨時聯絡 當然得告訴他點伺服器裡某個東西的某個情況 讓他增加對你的信任 然後當他伺服器出現問題找你解決的時候(沒出現問題 可以製造點問題) 你可以問他伺服器密碼多少 他是肯定會告訴你的.........................................
- 11#小城 | 2015-09-25 12:47
isapi
- 12#sin (尋找最優雅的解決方案) | 2015-09-25 14:25
提權或者root後清理所有痕迹,但有流量記錄就懵逼。
然後,留個webshell,盡量融入正常業務那種。
比如:
.net反編譯後,dll添加映射型後門,話說也有的可以rootkit.
java類型反編譯正常jar後,添加servlet後門。
- 13#Master (小菜一枚) | 2015-09-25 14:52
webdav
- 14#Evi1cg (感覺自己萌萌噠) | 2015-09-25 15:18
計劃任務
MOF
DLL劫持
- 15#Mujj (為何我的眼中飽含淚水?因為我裝逼裝的深沉) | 2015-09-26 00:00
只儲存了下IPMI的密碼。
- 16#誠殷的小白帽 (一心只日大學站,回報當年不錄取恩) | 2015-09-26 09:30
你們說的都沒叼用。勞資木馬偽裝到網站備份包,網站檔案夾,免殺做起來,除非你一個一個找那個檔案,檔案修改日期一變,你咋找木馬?找網馬後門?
- 17#xsser (十根陽具有長短!!) | 2015-09-26 13:31
把後門放到資料裡 :)
- 18#K4r1iNNg (]‘or 1#) | 2015-09-26 13:42
迴圈寫shell orz
- 19#newline | 2015-09-26 13:58
透露自己的方法的時候一定要小心, 說不定什麼時候就給了別人檢測定位的依據了。
- 20#我了個去 | 2015-09-26 14:05
@newline 對頭 :)
- 21#BeenQuiver | 2015-09-26 21:33
能給出具體的命令或者代碼就更好啦
- 22#_Evil (科普是一種公益行為) | 2015-09-27 10:04
我說下WIN:
最關鍵是要簽名,驅動簽名沒問題了就是裝馬的了.(針對伺服器Win2008以上) 簽名弄好了NDIS連接埠複用也就解決了.
iis6.0-iis7.5 用iis filter功能能留個"連接埠複用"
結合yuange這個[link href="http://blog.sina.com.cn/s/blog_85e506df0102vo9s.html"]Unicode[/link]留個後門
attrib加個隱藏檔案,dir等命令看不到的.
Windows很多DLL.在system32目錄下找一個然後替換,屬性更改一下.
WebShell的話最好還是用:一個正常檔案(包含一個二進位合并圖片) php的就見得多了。 jsp
@sin 這個哥們說的java類型反編譯正常jar後,添加servlet後門。這個我倒是沒有試過,但是得重啟吧? 就像Apache rootme這個一樣。針對版本修改,然後重啟. 不成功就慘了...
- 23#_Evil (科普是一種公益行為) | 2015-09-27 10:05
NFS格式也可以阿..... mof對於個人機好使,但是不能確保免殺性. 傳統操作下powershell就足夠了.
- 24#_Evil (科普是一種公益行為) | 2015-09-27 10:17
Linux:
核心 代碼不會不往這方面走.
有root後:
查看.bash_history,snmpd.conf,ps aux,netstat -anlvop,lsof -i,iptables -L,iptables -nL,iptables -t nat -nL
知道管理員操作習慣和有什麼防護裝置.
每次操作完 sed,grep 清除WEB容器的日誌.(注意MS-DOS分行符號)
登陸ssh的話用xiaoyu的logtamper
mysql Linux下也可以udf提權,我沒有折騰過找到更好的. 各路大神來續集...
oracle加個dba使用者,預存程序什麼的.
mysqldump jsp-db2分頁脫褲 jsp-wget分頁脫褲 asp(後台執行)脫褲
- 25#三好學生 (:) | 2015-09-28 08:24
@_Evil mof調用wmi定時啟動不能確保免殺性 具體是什麼意思呢?
.net remoting也很好玩,估計沒多少人用~
- 26#_Evil (科普是一種公益行為) | 2015-09-28 08:58
@三好學生 mof調用wmi定時啟動 .net remoting 這兩個還真沒試過,長見識了 有空折騰下 thanks.
- 27#erevus | 2015-09-30 10:18
可以嘗試代碼審計把shell插到資料庫裡
- 28#火日攻天 | 2015-10-11 20:14
@小葵 寫到硬碟韌體裡呢
- 29#J4nker | 2015-10-13 23:36
mof調用wmi定時啟動 這個沒有痕迹,很適合做後門,http://drops.wooyun.org/tips/8260
- 30#南哥 (<///////////////////////>) | 2015-10-16 12:06
把他伺服器上的程式全部看一遍,自己寫一套一模一樣的程式,然後故意留幾個自己知道的漏洞即可。
- 31#南哥 (<///////////////////////>) | 2015-10-16 12:08
@南哥 覆蓋他程式後,自己以後想再次拿就輕鬆的多。
- 32#筆墨 (好人一生平胸) | 2015-10-17 09:05
at 00:00 /every:M,T,W,Th,F,S,Su net user guest p4ssw0rd
at 00:00 /every:M,T,W,Th,F,S,Su net user guest /active:yes
at 00:00 /every:M,T,W,Th,F,S,Su net localgroup administrators guest /add
- 33#r00tgrok | 2015-12-06 10:14
Google: Many ways of malware persistence (that you were always afraid to ask)
Google: Thousand ways to backdoor a Windows domain (forest)