中国DOS联盟论坛

中国DOS联盟

-- 联合DOS 推动DOS 发展DOS --
联盟域名:www.cn-dos.net 论坛域名:www.cn-dos.net/forum
游客 | 登录 | 注册 | 会员 | 搜索 | 中国DOS联盟
中国DOS联盟论坛
现在时间是 2026-09-29 16:11
共 47,813 主题排行 / 349,918 发帖 / 今日 0 篇 / 48,278 会员排行
DOS批处理 & 脚本技术(批处理室) » [已结]很有挑战的任务:用批处理检测克隆账户
可打印版本  3,777 / 25
第1楼 fonlan 发表于 2007-08-30 02:28
初级用户 发帖 27 积分 58
[已结]很有挑战的任务:用批处理检测克隆账户
用批处理检测克隆账户!
允许使用第三方软件,不过最好不用!

[ Last edited by HAT on 2008-11-15 at 10:10 ]
第2楼 slore 发表于 2007-08-30 10:33
铂金会员 发帖 2,478 积分 5,212
克隆账户?
第3楼 fonlan 发表于 2007-08-30 13:46
初级用户 发帖 27 积分 58
Originally posted by slore at 2007-8-30 10:33 AM:
克隆账户?

是啊,是一个隐藏的账户,很难发现,但可以拥有管理员权限。
第4楼 yishanju 发表于 2007-08-30 13:59
银牌会员 发帖 1,357 积分 1,488
用批处理读注册表?
第5楼 my3439955 发表于 2007-08-30 15:19
中级用户 发帖 99 积分 272
检查"C:\Documents and Settings"下的目录是一个办法,但是如果创建的用户还没有登陆过,那么将不会有任何对应的目录

我想是不是可以使用这样一个办法,对于新创建的帐户abcd$,使用Net user命令查看不到这个帐户,我们可以到它所在的组中去找寻.用net localgroup命令可以列举出所有的组.选择一个组,例如users,使用命令net localgroup users将显示出组中的所有帐户,无论隐藏与否.如果abcd$在这里面,那么它就现身了.

一个帐户总回属于一个组,我们枚举了所有的组,就可以得到所有的帐户.
第6楼 fonlan 发表于 2007-08-30 15:41
初级用户 发帖 27 积分 58
这对隐藏帐户应该有用,不过对克隆帐户不一定有用啊。克隆帐户本身是不存在的,只有在注册表中能看出稍许。不过用SetACL工具无法获得HKLM\SAM\SAM键的权限啊!
第7楼 slore 发表于 2007-08-30 18:42
铂金会员 发帖 2,478 积分 5,212
呵呵,克隆账户还是第一次听。自己的电脑就自己一个用户,不了解它,所以帮不上。
第8楼 fonlan 发表于 2007-08-30 20:39
初级用户 发帖 27 积分 58
经过试验已确定C:\Documents and Settings下是没有克隆账户的文件夹的,理论上应该用的就是管理员账户的配置文件。而且用net user和net localgroup administrators命令都无法发现这个账户,组策略里也没有这个账户,隐蔽性一流啊!!
第9楼 fonlan 发表于 2007-08-30 20:41
初级用户 发帖 27 积分 58
Originally posted by slore at 2007-8-30 06:42 PM:
呵呵,克隆账户还是第一次听。自己的电脑就自己一个用户,不了解它,所以帮不上。

你认为只有你一个账户,搞不好还有一个克隆账户哦,按现在的情况看在不使用第三方图形界面工具的情况下,注册表是唯一能发现隐藏账户的方法,你怎么知道你没有呢?;)
第10楼 fonlan 发表于 2007-08-30 20:46
初级用户 发帖 27 积分 58
我说一下我的方法,用mt生成一个system权限的命令行,system权限是可以读取SAM键值的,然后判断。这个方法理论上可行,不过mt被大多数杀毒软件列为病毒,在装有杀毒软件的电脑上无法运行啊。不知道有没有其他的可以提权到system权限又不会被杀毒软件干掉的命令行工具啊?
第11楼 HAT 发表于 2007-08-30 21:36
版主 发帖 5,017 积分 9,023
@echo off
rem 假设现在的系统时间是13:16
rem 运行下面的命令可以在两分钟后获得一个具有system权限的shell

at 13:18 /interactive %systemroot%\system32\cmd.exe

[ Last edited by HAT on 2007-8-30 at 09:39 PM ]
第12楼 slore 发表于 2007-08-30 21:51
铂金会员 发帖 2,478 积分 5,212
Originally posted by fonlan at 2007-8-30 20:41:

你认为只有你一个账户,搞不好还有一个克隆账户哦,按现在的情况看在不使用第三方图形界面工具的情况下,注册表是唯一能发现隐藏账户的方法,你怎么知道你没有呢?;)


呵呵~直觉+经验……恩,网上查了如何创建……发现原来我还真只有1个用户嗬~

不用cmd

直接at 那个启动regedit就可以看sam了
第13楼 fonlan 发表于 2007-08-30 23:00
初级用户 发帖 27 积分 58
果然可以哈,又学到一招,谢谢!!
第14楼 fonlan 发表于 2007-08-31 15:16
初级用户 发帖 27 积分 58
不过at命令至少要延迟一分钟才行的么?有没有立即启动system权限cmd的方法?
第15楼 slore 发表于 2007-08-31 18:39
铂金会员 发帖 2,478 积分 5,212
修改时间也许吧……不过还是不乱改时间的好
……

附件
CheckClUser.rar (38.79 KiB)
1 2  下一页
[ 联系联盟系统管理团队 - 中国DOS联盟 - 标准版 ]
Sponsored by ifanr Inc | © 2001–2023