ExcelHome技术论坛

 找回密码
 免费注册

QQ登录

只需一步,快速开始

快捷登录

搜索
EH技术汇-专业的职场技能充电站 妙哉!函数段子手趣味讲函数 Excel服务器-会Excel,做管理系统 效率神器,一键搞定繁琐工作
HR薪酬管理数字化实战 Excel 2021函数公式学习大典 Excel数据透视表实战秘技 打造核心竞争力的职场宝典
让更多数据处理,一键完成 数据工作者的案头书 免费直播课集锦 ExcelHome出品 - VBA代码宝免费下载
用ChatGPT与VBA一键搞定Excel WPS表格从入门到精通 Excel VBA经典代码实践指南
查看: 2139|回复: 5

[分享]用批处理记录黑客行踪

[复制链接]

TA的精华主题

TA的得分主题

发表于 2006-11-29 13:40 | 显示全部楼层 |阅读模式
[广告] VBA代码宝 - VBA编程加强工具 · VBA代码随查随用  · 内置多项VBA编程加强工具       ★ 免费下载 ★      ★使用手册

                      
  很多人都喜欢用微软的远程桌面连接来管理自己的服务器(即大家所说的3389)呵呵。个人也推荐!  但是,这也方便了黑客的入侵.

  黑客入侵服务器后第一件事就是删除日志,这样就能长时间的“占有这台服务器”就是肉鸡拉。。。

  现在我们就用最简单的几行批处理来记录黑客的入侵行踪 Let's go...

首先,打开记事本,输入:
@echo off
date /t >>c:\3389.txt
time /t >>c:\3389.txt
attrib +s +h c:\3389.bat
attrib +s +h c:\3389.txt
netstat -an |find "ESTABLISHED" |find ":3389" >>c:\3389.txt

并保存为3389.bat 我这里已经建好了

这里解释下命令 date和time是获取系统时间,可以记录黑客在某天的某个时刻入侵

attrib +s +h c:\3389.bat
attrib +s +h c:\3389.txt

用来隐藏 3389.bat和3389.txt用的,因为登陆系统时会有个CMD窗口一闪而过,有经验黑客应该能判断出这个窗口是记录用
用上以上2个命令,即使他用系统自带的搜索以3389为关键字搜索也找不到

netstat -an |find "ESTABLISHED" |find ":3389" >>c:\3389.txt 这个则是记录通过终端的连接状况的,现在我们运行看看。。

隐藏起来了。
现在来让系统启动时自动运行,打开注册表。

找到:Userinit这个键值 在末尾加入3389.bat所在的位置,比如我放到C盘,就写:,c:\3389.bat,注意一定要加逗号
接下来看怎么查看 3389.txt了

同样,我门用了“attrib命令把文件隐藏,就再用这个命令让他显示

在CMD里,切换到3389.bat所在目录。运行:

attrib -s -h c:\3389.bat
attrib -s -h c:\3389.txt


呵呵。记录了登陆时间。如果那位可以加强这个命令,一定要告诉我。

这里的目录可以自己设置。(搞了个动画操作演示,可惜太大,无法上传)

sTf9eMuq.rar (300 Bytes, 下载次数: 23)

TA的精华主题

TA的得分主题

发表于 2006-11-30 12:35 | 显示全部楼层
[广告] VBA代码宝 - VBA编程加强工具 · VBA代码随查随用  · 内置多项VBA编程加强工具       ★ 免费下载 ★      ★使用手册
谢谢分享!

TA的精华主题

TA的得分主题

 楼主| 发表于 2006-12-1 10:18 | 显示全部楼层
[广告] VBA代码宝 - VBA编程加强工具 · VBA代码随查随用  · 内置多项VBA编程加强工具       ★ 免费下载 ★      ★使用手册
[glow=255,red,6]WIN XP的事件查看器本身可以记录的,但现很多清理工具可以清除事件记录。[/glow]
[此贴子已经被作者于2006-12-13 14:00:26编辑过]
vaigwKZc.gif

TA的精华主题

TA的得分主题

发表于 2006-12-8 13:07 | 显示全部楼层

TA的精华主题

TA的得分主题

发表于 2013-1-7 23:28 | 显示全部楼层

TA的精华主题

TA的得分主题

发表于 2013-1-8 12:43 | 显示全部楼层
您需要登录后才可以回帖 登录 | 免费注册

本版积分规则

手机版|关于我们|联系我们|ExcelHome

GMT+8, 2024-11-16 02:59 , Processed in 0.039348 second(s), 11 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 1999-2023 Wooffice Inc.

沪公网安备 31011702000001号 沪ICP备11019229号-2

本论坛言论纯属发表者个人意见,任何违反国家相关法律的言论,本站将协助国家相关部门追究发言者责任!     本站特聘法律顾问:李志群律师

快速回复 返回顶部 返回列表