À¶Í¼Íå
²©¿ÍÊ×Ò³
²©¿ÍÖ÷ÈË
¾ÛºÏ¶©ÔÄ
±êÇ©Áбí
ÒýÓÃÁбí
¿ØÖÆÃæ°å
²©¿ÍÈÕÀú
« July 2025 »
ÈÕ Ò» ¶þ Èý ËÄ Îå Áù
1 2 3 4 5
6 7 8 9 10 11 12
13 14 15 16 17 18 19
20 21 22 23 24 25 26
27 28 29 30 31
ÈÕÖ¾·ÖÀà
[RSS] ĬÈÏ·ÖÀà [6]
[RSS] Ô­´´ÎÄÕÂ [51]
[RSS] Ëæ±ÊͿѻ [4]
[RSS] ÍøÎIJÉߢ [58]
[RSS] µä²ØÈí¼þ [21]
[RSS] ×Ô±à³ÌÐò [3]
[RSS] ѧϰ±Ê¼Ç [54]
[RSS] ÄÚ²¿×ÊÁÏ [5]
[RSS] ·Ç¼¼ÊõÀà [2]
ÈÕÖ¾ÅÅÐò
ʱ¼ä
µã»÷
ÆÀÂÛ
ÒýÓÃ
ÈÕÖ¾¹éµµ
ÈýÔÂ, 2006
ËÄÔÂ, 2006
ÎåÔÂ, 2006
ÁùÔÂ, 2006
ÆßÔÂ, 2006
Ê®ÔÂ, 2006
ʮһÔÂ, 2006
Ê®¶þÔÂ, 2006
Ò»ÔÂ, 2007
¶þÔÂ, 2007
ÈýÔÂ, 2007
ËÄÔÂ, 2007

È«²¿...
ËÑË÷ÎÄÕÂ
¸ß¼¶ËÑË÷
ËÑË÷ÆÀÂÛ
×îÐÂÆÀÂÛ
ĿǰÎÞÈÎºÎÆÀÂÛ
07-17 - System
¸ü¶à...
²©¿Íͳ¼Æ
·ÖÀà: 9
ÎÄÕÂ: 204
ÆÀÂÛ: 0
±êÇ©: 3
¸½¼þ: 103
ÒýÓÃ: 0
½ñÈÕ·ÃÎÊ: 21321
×Ü·ÃÎÊÁ¿: 24990851
ÓÑÇéÁ¬½Ó
°²È«Ììʹ
ÌìÏÂÍøÃË
ºÓ±±µçÐŲâËÙ
ºÓ±±ÍøÍ¨²âËÙ
ÊÀ½çÍøÂç
ÍøÊÀ½ç
TT¹ºÎï
sysinternals
analogx
LinuxTOY
ÖйúÕ¾³¤Õ¾
ÖйúÍø¹ÜÂÛ̳
mikrotik¹ÙÍø
¹í×еÄBlog
¿ÉÒÉÎļþ¼ì²â
Òì´ÎÔª¤ÎÊÀ½ç
Ë®¾§ÅÝÅÝÌÔ±¦µê
¹»È¤ÌÃ
ËÀÐÔ²»¸Ä
¿ÉÒÉÎļþ¼ì²â2
Go Daddy
Ò»ÈËÓÎ×ß
Ò»¸ö¿Õ¼ä
¿ÉÒÉÎļþ¼ì²â3
ÌÚѶ¹þ²ª·ÖÎöϵͳ
Èí¼þÔµ
΢²½ÔÆÉ³Ïä
°²Ð¾Íø¶Ü
ÔÚÏß¹¤¾ß
Íø°Éά»¤¹¤¾ß
³ÌÐò°æÈ¨
Powered by: SaBlog
Ö´ÐÐʱ¼ä: 0.063749  Ãë, 14 ´Î²éѯ
¼½ICP±¸05030027ºÅ
ä¯ÀÀģʽ ±ê׼ģʽ Áбíģʽ ËùÓÐʱ¼ä¾ùΪ GMT +8:00 ±±¾©Ê±¼ä

cmdµÄÖÕ¼«·ÀÊØ
cmdµÄÖÕ¼«·ÀÊØ

Ò»  Ç°ÑÔ

·­¿ªÍøÂçÉϵÄÈëÇÖ×ÊÁÏ¿´¿´°É£¡´ó¶àÊýµÄÈëÇÖ¶¼ÊÇÔÚcmdÏÂÍê³ÉµÄ£¬±È½ÏµäÐ͵ÄÓÐÒç³öµÃµ½Ò»¸ösystemȨÏÞµÄcmdshell£¬È»ºóÖÖÖ²Ò»¸öTcmdÖ®Àà°ó¶¨ÁËcmd.exeµÄºóÃÅ¡£Ò²ÓÐÀûÓÃweb³ÌÐòµÄ©¶´µÃµ½Ò»¸öwebshellÈ»ºóÀûÓõÍȨÏÞµÄcmdshellÀ´ÌáÉýȨÏÞ£¬×îºóÔÙÖÖÖ²ºóÃÅ¡­¡­¸÷ÖÖ¸÷ÑùµÄ¹¥»÷¶¼ËµÃ÷ÈëÇÖºÍcmd.exeÊÇÏà¹ØµÄ£¬ÒòΪһ¸öcmd.exe¾ÍÊÇÒ»¸öÓû§Óëϵͳ½»»¥µÄÒ»¸ö½Ó¿Ú£¬ÊÇÈëÇÖÕß½øÈëϵͳµÄÊ×ҪĿ±ê¡£µ±È»£¬ÎÒÃDz»ÄÜÔÚÕâÀï×øÒÔ´ý±Ð£¬ÈçºÎ·ÀÖ¹±ðÈËͨ¹ýÒç³öµÃµ½ÄãµÄcmdshell£¬ÈçºÎÖªµÀ±ðÈËÒѾ­½øÈëϵͳ²¢ÇÒ»ñµÃcmdshell£¬ÈçºÎÔÚÈ˼ҵǽµ½ÎÒÃÇ»úÆ÷µÄʱºòץסÈëÇÖÕßÄØ£¿ÏÖÔÚ¾ÍÈÃÎÒÃÇ´òÔìÒ»¸öcmdϵÄÖÕ¼«·ÀÏß°É¡£

¶þ  Ô­Àí

    ÍøÂçÉÏ̸µÃ±È½Ï¶àµÄÒ»ÖÖ·À·¶µÄ·½·¨Êǽ«cmd.exeÉèÖÃȨÏÞ£¬ÕâÑùµÄÈ·¿ÉÒÔÆðµ½ºÜ´óµÄ×÷Ó㬵«ÊÇȨÏޱȽÏÄÑÒÔÈ·¶¨£¬²¢ÇÒÈç¹û±ðÈË×Ô¼ºÉÏ´«cmd.exeµÄ»°»¹ÊÇ¿ÉÒÔÍ»ÆÆµÄ£¬È»ºóÓÃnc°ó¶¨cmd.exeµ½Ò»¸ö¶Ë¿Ú»¹ÊÇ¿ÉÒԵõ½cmdshell¡£½ñÌìÎÒ¸ø´ó¼Ò½éÉÜÒ»ÖÖÐµķ½·¨£¬²»ÓÃÉèÖÃcmdµÄȨÏÞŶ£¡Ê×ÏÈ˵˵ԭÀí£¬»¹ÊÇ´ò¿ªÄãµÄcmdÃüÁî´°¿Ú£¬ÔËÐÐÃüÁîcmd /?£¬¿´¿´µÃµ½ÁËʲô°É£¡Èçͼһ¡£


´ËÖ÷ÌâÏà¹ØÍ¼Æ¬ÈçÏ£º
°´´ËÔÚд°¿Úä¯ÀÀͼƬ

×¢ÒâÒÔÏÂÄÚÈÝ£º

Èç¹û /D δÔÚÃüÁîÐÐÉϱ»Ö¸¶¨£¬µ± CMD.EXE ¿ªÊ¼Ê±£¬Ëü»áѰÕÒÒÔÏ REG_SZ/REG_EXPAND_SZ ×¢²á±í±äÁ¿¡£Èç¹ûÆäÖÐÒ»¸ö»òÁ½¸ö¶¼´æÔÚ£¬ÕâÁ½¸ö±äÁ¿»áÏȱ»Ö´ÐС£

    HKEY_LOCAL_MACHINE\Software\Microsoft\Command Processor\AutoRun

        ºÍ/»ò

    HKEY_CURRENT_USER\Software\Microsoft\Command Processor\AutoRun

Ò²¾ÍÊÇ˵Èç¹û´æÔÚHKEY_LOCAL_MACHINE\Software\Microsoft\Command Processor\AutoRunºÍHKEY_CURRENT_USER\Software\Microsoft\Command Processor\AutoRunÕâÁ½¸ö¼üÖµ²¢ÇÒÄã²»ÊÇÓÃcmd.exe /DÆô¶¯cmd½ø³ÌµÄ»°»áÔÚÆô¶¯cmd.exe֮ǰÏÈÈ¥Ö´ÐÐÕâÁ½¸ö¼üÖµÖ¸¶¨µÄ³ÌÐò¡£ºÙºÙ£¬Ï뵽ʲôÁË£¬¼ÈÈ»¿ÉÒÔÏÈÓÚcmd.exe֮ǰִÐÐ×Ô¼ºµÄ³ÌÐò»òÕ߽ű¾£¬ÎÒÃǾÍÍêÈ«¿ÉÒÔ¿ØÖÆcmd.exeµÄ¶¯×÷ÁË¡£

Èý  ÊµÕ½

    ÎÒÃÇÕÒµ½ÁËÎÒÃÇ¿ÉÒÔÀûÓõĶ«Î÷£¬ÏÖÔÚ¿´¿´ÈçºÎÀûÓÃcmd.exeµÄÕâ¸öÌØÐÔÀ´×öЩʲô°É£¡¹Ø¼üÊDZ༭
HKEY_CURRENT_USER\Software\Microsoft\Command Processor\AutoRunµÄÄÚÈÝ£¨Ã»ÓеϰÄã¿ÉÒÔн¨Ò»¸ö£©ÎªÄã×Ô¶¨ÒåµÄÒ»¸ö½Å±¾µÄλÖã¬ÎªÁË·½±ãÎÒÃÇ¿ÉÒÔʹÓÃÅú´¦Àí£¬ÎÒµÄϵͳÊÇ2000 adv server¡£Æ©ÈçÄã¿ÉÒÔÔÚc:\winnt\system32ÏÂдÈëÒ»¸öcmd.batµÄÅú´¦ÀíÎļþ£¬ÄÚÈÝΪÄãÏ£ÍûÔÚÆô¶¯cmd.exe½ø³Ì֮ǰҪÔËÐеÄÃüÁȻºó±à¼­HKEY_CURRENT_USER\Software\Microsoft\Command Processor\AutoRunµÄÄÚÈÝΪc:\winnt\system32\cmd.batÈçͼ¶þ¡£


´ËÖ÷ÌâÏà¹ØÍ¼Æ¬ÈçÏ£º
°´´ËÔÚд°¿Úä¯ÀÀͼƬ

¼ÙÉèÄãµÄ»úÆ÷²¢²»ÊǾ­³£¼°Ê±´òÉϲ¹¶¡£¬Äã¾Í¿ÉÒԱ༭system32ÏÂcmd.batµÄÄÚÈÝΪexit£¬ÕâÑù¾ÍµÖÓùºÚ¿ÍµÄÔ¶³ÌÒç³ö¹¥»÷ÁË£¬ÒòΪһ°ãµÄÒç³öҪôÊÇ·´µ¯Ò»¸öcmdshellҪôÊǰó¶¨Ò»¸öcmdshell£¬¶øÒç³öµÄshellcodeÖ´ÐÐcmdÖ®ºó»áÊ×ÏÈÔËÐеÄÊÇÎÒÃÇÖ¸¶¨µÄcmd.batÀïÃæµÄÄÚÈÝ£¬¶øÄÚÈÝÕýÊÇexitÍ˳ö£¬ÕâÀïΪÁ˸ø´ó¼Òʾ·¶ÎÒÖ¸¶¨µÄÃüÁîÊÇpauseÃüÁÈçͼÈý¡£


´ËÖ÷ÌâÏà¹ØÍ¼Æ¬ÈçÏ£º
°´´ËÔÚд°¿Úä¯ÀÀͼƬ

ÕâÑù²»ÖªµÀÕæÏàµÄÈ˿϶¨»áºÜÓôÃÆµÄ£¬¼´Ê¹ÖªµÀÕæÏàÈç¹ûËûÊÇÒ»°ãµÄ²ËÄñµÄÎÒÏë¶ÔÕâÑùµÄÎÊÌâËûÒ²ÊÇÊøÊÖÎ޲߰ɣ¬³ý·ÇËûʹÓõÄÊÇÆäËûµÄshellcode¡£
    ¹âÊÇÕâÑùµÄ·À·¶»¹Ã»ÓÐʲôÒâ˼£¬ÎÒÃÇ×îºÃÄܹ»×¥×¡ÈëÇÖÕߣ¬ÄÇÎÒÃǾͺúõÄдÕâ¸öcmd.bat½Å±¾°É£¡Òª×¥×¡ÈëÇÖÕß»òÕßÏëÖªµÀÈëÇÖʼþ·¢ÉúµÄʱ¼äÎÒÃÇ¿ÉÒÔ¶¨Òåcmd.batµÄÄÚÈÝÈçÏ£º

@echo off                                                                       \\¹Ø±ÕÃüÁî»ØÏÔ\@netstat -an>>c:\winnt\system32\net.log                                         \\È¡µÃµ±Ç°µÄÍøÂçÁ¬½Ó״̬²¢Êä³öµ½net.logÎļþ£¬ÓÃ>>ÖØ¶¨ÏòÊDZÜÃâÈÕÖ¾±»ºóÀ´µÄ³åÏ´µô\@date /t>>c:\winnt\system32\date.log                                             \\È¡µÃÈëÇÖ·¢ÉúµÄʱ¼ä\@time /t>>c:\winnt\system32\time.log
@exit                                                                             \\Í˳ö\\

ÕâÑùµ±ÓÐÈËÒç³öµÄʱºòËûµÄIP¾ÍÔÚÈÕÖ¾ÀïÀ²£¡ÄãÍêÈ«¿ÉÒÔ¸ù¾Ý×Ô¼ºµÄÇé¿ö²¹³äÕâ¸ö½Å±¾µÄÄÚÈÝ£¬Èç²é¿´½ø³Ì£¬²é¿´¶Ë¿Ú¹ØÁªµÈµÈ£¬ÒòΪ²»ÊÇϵͳ×Ô´øµÄ³ÌÐòÎҾͲ»¸ø´ó¼ÒչʾÁË£¡
    µ«ÊÇÊDz»ÊÇÖ»ÄÜ×öÕâô¶àÄØ£¿¿´µ½ÒÔǰµÄÔÓÖ¾ÓÐÈËдÓÃtelnetÓÞŪÈëÇÖÕߣ¬ÓÐÁ˽ñÌìµÄ·½·¨¿É²»Ö»ÄÜÓÃtelnetÓÞŪÈëÇÖÕßÁË£¬ËùÓеİó¶¨cmd.exeµÄ³ÌÐò¶¼¿ÉÒÔ±»ÎÒÃÇÓÞ۵ġ£Æ©ÈçÎÒÃÇÔÚcmd.batÀïдÉÏ£º

@echo off                                                            \\¹Ø±ÕÃüÁî»ØÏÔ\@netstat -an>>c:\winnt\system32\net.log                              \\È¡µÃµ±Ç°µÄÍøÂçÁ¬½Ó״̬²¢Êä³öµ½net.logÎļþ£¬ÓÃ>>ÖØ¶¨ÏòÊDZÜÃâÈÕÖ¾±»ºóÀ´µÄ³åÏ´µô\@date /t>>c:\winnt\system32\date.log                                 \\È¡µÃÈëÇÖ·¢ÉúµÄʱ¼ä\@time /t>>c:\winnt\system32\time.log
@type c:\winnt\system32\cmd.txt                                       \\´òÓ¡cmd.txtµÄÄÚÈÝ£¬Ò²ÊÇÓÉÎÒÃÇ×Ô¼º¶¨ÒåµÄ\@pause                                                                 \\ÔÝÍ£³ÌÐò£¬ÈÃÈëÇÖÕßÍïϧȥ°É£¡\@exit                                                                  \\Í˳ö³ÌÐò\\

ÕâÑùÎÒÃǾͿÉÒÔ¶ÔÈëÇÖÕߺ°»°ÁË£¬º°Ð©Ê²Ã´ÄØ£¿ÂîÈ˵ϰ¾Í²»Òªº°ÁË£¬ÎÒÕâÀï¾Í¸ø×Ô¼º×ö¸ö¹ã¸æ°É£¬±ðÈËtelnetÉÏÀ´ÎҵĻúÆ÷ÉÏʱÈçͼËÄ


´ËÖ÷ÌâÏà¹ØÍ¼Æ¬ÈçÏ£º
°´´ËÔÚд°¿Úä¯ÀÀͼƬ

ÎÒµÄÈÕÖ¾ÄÚÈÝÈçͼÎå¡£


´ËÖ÷ÌâÏà¹ØÍ¼Æ¬ÈçÏ£º
°´´ËÔÚд°¿Úä¯ÀÀͼƬ

Æäʵ´ÓÈκεÄcmdºóÃÅÉϵǽʱ¶¼ÊÇÕâÑùµÄЧ¹û£¬ÎÒµÄTcmd¾ÍºÜÓôÃÆ£¬ºÇºÇ£¡ÕâЩÔÚwebshellÀïÒ²ÊǺÜÓÐÆæÐ§µÄ£¬´ó¼Ò»¹¿ÉÒÔ·¢»Ó×Ô¼ºµÄÏëÏóÁ¦Å¶£¬Ã»ÓÐʲô×ö²»µ½µÄ¡£

ËÄ  ×ܽá
    ÎÄÕÂûÓÐʲô¸ßÉîµÄ¶«Î÷£¬Æäʵ¾ÍÊÇcmdµÄÒ»¸öÊôÐÔ£¬ÓëÉèÖÃȨÏÞÅäºÏʹÓã¬ÓõúõĻ°Ð§¹û»¹ÊǺܲ»´íµÄ¡£ÓÐÈËÒªÎÊÁË£¬ÕâÑùÉèÖÃÒÔºóÎÒÃÇ×Ô¼ºÆô¶¯cmdÔõô°ì£¬ºÜºÃ˵µÄ£¬¾ÍÊÇÔËÐеÄʱºòÓÃcmd /D²ÎÊýÆô¶¯¾Í¿ÉÒÔÁË¡£ÓÐʲôÎÊÌâ»òÕß½¨Òé»¶Ó­µ½ÂÛ̳ÌÖÂÛ£¬ÎÒµÄIDÊǽ£ÐÄ¡££¨Ïà¹Ø´úÂëÒѾ­ÊÕ¼£©

¸½£º
cmd.bat

@echo off
@netstat -an>>c:\winnt\system32\net.log
@date /t>>c:\winnt\system32\date.log
@time /t>>c:\winnt\system32\time.log
@echo on
@type c:\winnt\system32\cmd.txt
@pause
@exit

cmd.reg

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor]
"AutoRun"="c:\\winnt\\system32\\cmd.bat"


Submitted by ¶àÇéÀË×Ó on 2006, December 12, 11:47 AM

« ÉÏһƪ | ÏÂһƪ »

Õ¹¿ª/±ÕºÏÒýÓÃ(0)
ÒýÓõØÖ·: http://www.lantowan.org/trackback.php?id=38
Ö»Ö§³ÖGB2312ºÍUTF-8Á½ÖÖ±àÂëµÄTrackback
 


·Ã¿ÍÆÀÂÛ
µ±Ç°BlogÎÞÈÎºÎÆÀÂÛ

Post by System on 2025, July 17, 10:56 AM # 0
»¹Ã»ÓÐÈ˲ÎÓëÆÀÂÛ, Äã˵Á½¾ä°É

Ìí¼ÓÆÀÂÛ

ÄúµÄÃû×Ö(*):

ÄúµÄE-mail:

ÆÀÂÛÄÚÈÝ(*):

¼ÇסÎÒ         ¡¾ Alt+S »ò Ctrl+Enter ¿ìËÙÌá½» ¡¿