计算机网络安全资讯站点
文字横幅以及760*60黄金广告位置招租,欢迎恰谈! 广告业务联系QQ:8019399 声明:在本站所投放广告内容均与本站立场无关!

您现在的位置: 中国安全在线 >> 攻防技术 >> 入侵攻击 >> 文章正文 用户登录 新用户注册
专 题 栏 目
最 新 热 门
最 新 推 荐
相 关 文 章
Windows系统中常用密码的破解方法
找出存放用户名和密码的表
个人网站真能转成商业网站,你能么
常用工具 一健轻松创建WINRAR自解压
winxp sp2/win2003 sp1/3721 拦截不
木马各种隐藏技术全方位披露
入侵某搜索引擎
QQ出现查任意号码QB漏洞
常见的密码解除技术
WINDOWS2003 查密码软件findpass20
有关目录优先执行权限的利用技巧
作者:佚名 来源:安全在线 更新时间:2006-1-8 14:09:59 【字体:
<%=(int(rnd()*1)+1)%>您当前的位置:中国安全在线cnsafer.com 请进入[技术论坛]发表评论


     这个技巧就是win2000在执行搜索的时候, 首先查找根目录而开始菜单的运行窗口里执行命令, 也是首先在系统盘的根目录里进行查找。利用这个特性来,入侵者可以使用户指定运行某个程序。其实lion已经写了一个CMD BackDoor工具。
   但是还是有新的问题,因为不是所有的主机默认的用户环境变量一样的,比如查看我自己的环境变量,在cmd窗口打set命令:
ComSpec=C:\WINNT\system32\cmd.exe
HOMEDRIVE=C:
HOMEPATH=\Documents and Settings\Administrator  (注意这个)
LOGONSERVER=\\CNNS-XHACKER
NUMBER_OF_PROCESSORS=1
OS=Windows_NT
Os2LibPath=C:\WINNT\system32\os2\dll;
path=C:\WINNT\system32;C:\WINNT;C:\WINNT\System32\Wbem;
PATHEXT=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH
SystemDrive=C:
SystemRoot=C:\WINNT
TEMP=C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp
TMP=C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp
USERDOMAIN=CNNS-XHACKER
USERNAME=Administrator
USERPROFILE=C:\Documents and Settings\Administrator
windir=C:\WINNT

HOMEPATH=\Documents and Settings\Administrator这一句指定了的不是系统根目录,而是用户环境配置文件夹,所以当我在“开始”》“运行”输入cmd.exe运行时,它会在c:\Documents and Settings\Administrator查找有没有cmd.exe,然后再找system32目录里的cmd.exe,这样就不能利用这个特性执行指定程序了。
解决的方法有两种:
1.在c:\Documents and Settings\Administrator放入一个cmd.exe
2.打开系统特性>高级>环境变量,在用户变量里增加一个变量名:
HOMEPATH
变量值为\(这样就会先搜索系统根目录下的)
而用set命令是无法修改的,只有这种方法可以改。
   最后,我建议大家把原来是HOMEPATH=\的改掉,毕竟把木马之类放在系统根目录不一定好,我们可以另外查找一个可写的目录,把木马放到那里,然后再改HOMEPATH

您对本文章有什么意见或着疑问吗?请到论坛讨论您的关注和建议是我们前行的参考和动力

文章录入:admin    责任编辑:admin 
  • 上一篇文章:

  • 下一篇文章:
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
    | 设为首页 | 加入收藏 | 联系方式 | 友 情链接 | 关于我们 | 网站留言 |
    Copyright ?2003-2007 www.cnsafer.com All Rights Reserved.
    如有意见请与我们联系 Email:admin#mail.cnsafer.com 联系QQ:8589101
    友情提示:建议使用IE6.0版本, 分辩率1024*768进行浏览
    中国安全在线 敢想 敢做 挑战自我 努力做最好
    中网科技有限公司 技术支持 鄂ICP备05006475号