网络后门与隐身.docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
网络后门与隐身

网络后门与隐身 开启远程计算机的TELNET 查看虚拟机TELNET 服务状态,控制面板/管理工具/服务/ 在本地机上执行 cscript RTCS.vbe y 123 1 23”, 其中cscript是操作系统自带的命令 RTCS.vbe是该工具软件脚本文件 IP地址是要启动Telnet的主机地址 administrator是用户名123456是密码 1是登录系统的验证方式23是Telnet开放的端口 在次查看虚拟机TELNET状态,发现已经启动 执行完成后,对方的Telnet服务就被开启了。在DOS提示符下,登录目标主机的Telnet服务,首先输入命令“Telnet ”,因为Telnet的用户名和密码是明文传递的,首先出现确认发送信息对话框,如图所示 输入用户名密码,有时要几次才能登陆 登陆成功,如界面 这个时候就进入对方的命令行,可进行拷贝、IPCONGFIG、net use 等功能了 建立WEB、TELNET服务 在虚拟机运行NETSTAT -AN查看计算机端口状态,发现707、808端口开放 在本地主机的IE地址栏输入HTTP://:808,可看到远程主机磁盘内容 将本地机C盘的文件1.txt和REG.EXE文件上传到对方的计算机系统目录下 (也可以利用IPC$连接后上传文件,见下图), 也可以下载远程主机的文件,下面将上传得文件加入到对方主机的启动项中 在本地机中打开对方的命令行状态,执行 reg.exe add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v service /d 1.txt 在本地机的命令行输入telnet 707可登陆到对方计算机,进行TELNET,但此时对方的23号端口或服务中TELNET 可以没有打开(请思考原因) 请清除打开开启707、808端口的后门程序 删除日志 查看主机系统日志和IIS日志 查看虚拟机IIS日志 system32\logfiles,可以看到本地主机多次访问它,以下操作设法删除它 上传工具软件CLEANIISLOG 利用工具获得目标计算机的用户名和密码 利用IPC$与目标主机建立连接 net use \\目标IP\ipc$ password /user:name,连接成功 将工具软件CLEANIISLOG上传对方主机的系统目录下,命令为: copy CLEANIISLOG.exe\\\ c$\winnt\system32 如图 清除远程主机IIS日志 在对方主机的命令行CLEANIISLOG..exe ex050625.log 要删除的IP 删除前部分远程主机日志 删除成功的界面 使用工具软件clearel.exe,可以方便的清除系统日志,首先将该文件上传到对方主机,然后删除这三种日志的命令格式为: Clearel System Clearel Security Clearel Application Clearel All 观察删除前后远程计算机日志

文档评论(0)

jgx3536 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

版权声明书
用户编号:6111134150000003

1亿VIP精品文档

相关文档