![]() |
中国DOS联盟-- 联合DOS 推动DOS 发展DOS --联盟域名:www.cn-dos.net 论坛域名:www.cn-dos.net/forum |
| 游客 | 登录 | 注册 | 会员 | 搜索 | 中国DOS联盟 |
|
中国DOS联盟论坛 现在时间是 2026-09-29 18:56 |
共 47,813 主题排行 / 349,918 发帖 / 今日 0 篇 / 48,278 会员排行 |
| DOS批处理 & 脚本技术(批处理室) » [已结]很有挑战的任务:用批处理检测克隆账户 |
| 可打印版本 3,782 / 25 |
| 第1楼 fonlan | 发表于 2007-08-30 02:28 |
| 初级用户 发帖 27 积分 58 | |
|
[已结]很有挑战的任务:用批处理检测克隆账户 用批处理检测克隆账户!
允许使用第三方软件,不过最好不用! [ Last edited by HAT on 2008-11-15 at 10:10 ] |
|
| 第2楼 slore | 发表于 2007-08-30 10:33 |
| 铂金会员 发帖 2,478 积分 5,212 | |
|
克隆账户?
|
|
| 第3楼 fonlan | 发表于 2007-08-30 13:46 |
| 初级用户 发帖 27 积分 58 | |
Originally posted by slore at 2007-8-30 10:33 AM: 是啊,是一个隐藏的账户,很难发现,但可以拥有管理员权限。 |
|
| 第4楼 yishanju | 发表于 2007-08-30 13:59 |
| 银牌会员 发帖 1,357 积分 1,488 | |
|
用批处理读注册表?
|
|
| 第5楼 my3439955 | 发表于 2007-08-30 15:19 |
| 中级用户 发帖 99 积分 272 | |
|
检查"C:\Documents and Settings"下的目录是一个办法,但是如果创建的用户还没有登陆过,那么将不会有任何对应的目录
我想是不是可以使用这样一个办法,对于新创建的帐户abcd$,使用Net user命令查看不到这个帐户,我们可以到它所在的组中去找寻.用net localgroup命令可以列举出所有的组.选择一个组,例如users,使用命令net localgroup users将显示出组中的所有帐户,无论隐藏与否.如果abcd$在这里面,那么它就现身了. 一个帐户总回属于一个组,我们枚举了所有的组,就可以得到所有的帐户. |
|
| 第6楼 fonlan | 发表于 2007-08-30 15:41 |
| 初级用户 发帖 27 积分 58 | |
|
这对隐藏帐户应该有用,不过对克隆帐户不一定有用啊。克隆帐户本身是不存在的,只有在注册表中能看出稍许。不过用SetACL工具无法获得HKLM\SAM\SAM键的权限啊!
|
|
| 第7楼 slore | 发表于 2007-08-30 18:42 |
| 铂金会员 发帖 2,478 积分 5,212 | |
|
呵呵,克隆账户还是第一次听。自己的电脑就自己一个用户,不了解它,所以帮不上。
|
|
| 第8楼 fonlan | 发表于 2007-08-30 20:39 |
| 初级用户 发帖 27 积分 58 | |
|
经过试验已确定C:\Documents and Settings下是没有克隆账户的文件夹的,理论上应该用的就是管理员账户的配置文件。而且用net user和net localgroup administrators命令都无法发现这个账户,组策略里也没有这个账户,隐蔽性一流啊!!
|
|
| 第9楼 fonlan | 发表于 2007-08-30 20:41 |
| 初级用户 发帖 27 积分 58 | |
Originally posted by slore at 2007-8-30 06:42 PM: 你认为只有你一个账户,搞不好还有一个克隆账户哦,按现在的情况看在不使用第三方图形界面工具的情况下,注册表是唯一能发现隐藏账户的方法,你怎么知道你没有呢?;) |
|
| 第10楼 fonlan | 发表于 2007-08-30 20:46 |
| 初级用户 发帖 27 积分 58 | |
|
我说一下我的方法,用mt生成一个system权限的命令行,system权限是可以读取SAM键值的,然后判断。这个方法理论上可行,不过mt被大多数杀毒软件列为病毒,在装有杀毒软件的电脑上无法运行啊。不知道有没有其他的可以提权到system权限又不会被杀毒软件干掉的命令行工具啊?
|
|
| 第11楼 HAT | 发表于 2007-08-30 21:36 |
| 版主 发帖 5,017 积分 9,023 | |
|
@echo off
rem 假设现在的系统时间是13:16 rem 运行下面的命令可以在两分钟后获得一个具有system权限的shell at 13:18 /interactive %systemroot%\system32\cmd.exe [ Last edited by HAT on 2007-8-30 at 09:39 PM ] |
|
| 第12楼 slore | 发表于 2007-08-30 21:51 |
| 铂金会员 发帖 2,478 积分 5,212 | |
Originally posted by fonlan at 2007-8-30 20:41: 呵呵~直觉+经验……恩,网上查了如何创建……发现原来我还真只有1个用户嗬~ 不用cmd 直接at 那个启动regedit就可以看sam了 |
|
| 第13楼 fonlan | 发表于 2007-08-30 23:00 |
| 初级用户 发帖 27 积分 58 | |
|
果然可以哈,又学到一招,谢谢!!
|
|
| 第14楼 fonlan | 发表于 2007-08-31 15:16 |
| 初级用户 发帖 27 积分 58 | |
|
不过at命令至少要延迟一分钟才行的么?有没有立即启动system权限cmd的方法?
|
|
| 第15楼 slore | 发表于 2007-08-31 18:39 |
| 铂金会员 发帖 2,478 积分 5,212 | |
|
修改时间也许吧……不过还是不乱改时间的好 ……
附件 CheckClUser.rar (38.79 KiB) |
|
| 1 2 下一页 |
|
[ 联系联盟系统管理团队 -
中国DOS联盟 -
标准版 ] Sponsored by ifanr Inc | © 2001–2023 |