Windows Information
 
ÃÑ °Ô½Ã¹° 100°Ç, ÃÖ±Ù 0 °Ç
   
ÇØÅ·ÇÇÇØ½Ã½ºÅÛ(Windows NT/2000) ºÐ¼®ÀýÂ÷
±Û¾´ÀÌ : ½Å¿µÃ¶ ³¯Â¥ : 2013-01-18 (±Ý) 14:18 Á¶È¸ : 72082

ÇØÅ·ÇÇÇØ½Ã½ºÅÛ(Windows NT/2000) ºÐ¼®ÀýÂ÷

ÀÌ ¹®¼­´Â À©µµ¿ì NT ½Ã½ºÅÛÀÌ ÇØÅ·À» ´çÇß´ÂÁö ¿©ºÎ¸¦ ¾Ë ¼ö ÀÖ´Â ÀýÂ÷¸¦ Á¦°øÇÑ´Ù. ÇØÅ·À» ´çÇß´Ù¸é ºÐ¼®ÇÑ ·Î±×´Â ÄÄÇ»ÅÍ Æ÷·»½Ä½º¸¦ À§ÇÑ ÀÚ·á·Î Ȱ¿ëµÉ ¼öµµ ÀÖ´Ù. ÀÌ ¹®¼­´Â ÀϹÝÀûÀÎ ºÐ¼®ÀýÂ÷À̹ǷΠ½Ã½ºÅÛ°ü¸®ÀÚ´Â ¿î¿µÁßÀÎ ½Ã½ºÅÛȯ°æ¿¡ ¸Â°Ô Àû¿ëÇϱ⸦ ±Ç°íÇÑ´Ù.

1. »ç¿ëÇÏÁö ¾Ê´Â IP ´ë¿ªÀ̳ª ºñÁ¤»óÀûÀÎ ÇàÀ§¸¦ ÇÏ´Â ·Î±×¸¦ Á¡°ËÇÑ´Ù.

¢º À̺¥Æ® Ç¥½Ã±â(½ÃÀÛ ->ÇÁ·Î±×·¥ ->°ü¸®µµ±¸(°ø¿ë) ->À̺¥Æ® Ç¥½Ã±â)¸¦ ½ÇÇàÇÏ¿© ½Ã½ºÅÛ, º¸¾È, ¾ÖÇø®ÄÉÀÌ¼Ç ·Î±×¸¦ Á¡°ËÇÑ´Ù.

o ½Ã½ºÅÛ ·Î±× Á¡°Ë

¸Å°³ º¯¼ö '/gjgjgjgjgjh'À»(¸¦) °¡Áø URL '/scripts/../../winnt/system32/cmd.exe'¿¡¼­ ½ÃÀÛÇÑ ½ºÅ©¸³Æ®°¡ ±¸¼ºµÈ ½Ã°£ Ãʰú ±â°£ ³»¿¡ ÀÀ´äÇÏÁö ¾Ê¾Ò½À´Ï´Ù. HTTP ¼­¹ö°¡ ½ºÅ©¸³Æ®¸¦ Á¾·áÇϰí ÀÖ½À´Ï´Ù.


¸Å°³ º¯¼ö '/c+del+"'À»(¸¦) °¡Áø URL '/scripts/../../winnt/system32/cmd.exe'¿¡¼­ ½ÃÀÛÇÑ ½ºÅ©¸³Æ®°¡ ±¸¼ºµÈ ½Ã°£ Ãʰú ±â°£ ³»¿¡ ÀÀ´äÇÏÁö ¾Ê¾Ò½À´Ï´Ù. HTTP ¼­¹ö°¡ ½ºÅ©¸³Æ®¸¦ Á¾·áÇϰí ÀÖ½À´Ï´Ù.
 


o º¸¾È ·Î±× Á¡°Ë

·Î±×¿Â ½ÇÆÐ:
¿øÀÎ: ¾Ë ¼ö ¾ø´Â »ç¿ëÀÚ À̸§ ¶Ç´Â À߸øµÈ ¾ÏÈ£
»ç¿ëÀÚ À̸§: CHIEF
µµ¸ÞÀÎ: CERT
·Î±×¿Â À¯Çü: 3
·Î±×¿Â ÇÁ·Î¼¼½º: KSecDD
ÀÎÁõ ÆÐŰÁö: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
¿öÅ©½ºÅ×ÀÌ¼Ç À̸§: \\CHIEF
 


o ÀÀ¿ëÇÁ·Î±×·¥ ·Î±× Á¡°Ë ¿¹Á¦

Microsoft FrontPage Server Extensions:
Error #20015 Message: Cannot open "C:\InetPub\wwwroot\trojanhorse.htm": no such file or directory.
 


ħÀÔŽÁö½Ã½ºÅÛ(Firewall), À¥¼­¹ö(IIS), ¶ó¿ìÅ͸¦ ¿î¿µÇϰí ÀÖ´Ù¸é °ü·Ã·Î±×µµ Á¡°ËÇÏ¿©¾ß ÇÑ´Ù.

Top

2. »ç¿ëÀÚ °èÁ¤°ú ±×·ìÀ» Á¡°ËÇÑ´Ù.

µµ¸ÞÀÎ »ç¿ëÀÚ °ü¸®ÀÚ(½ÃÀÛ ->ÇÁ·Î±×·¥ ->°ü¸®µµ±¸(°ø¿ë) ->µµ¸ÞÀÎ »ç¿ëÀÚ °ü¸®ÀÚ)¸¦ ½ÇÇàÇÏ¿© ºÒ¹ýÀûÀÎ °èÁ¤À̳ª ±×·ìÀÇ »ý¼º¿©ºÎ¸¦ Á¡°ËÇÑ´Ù.

o »ç¿ëÀÚ °èÁ¤ Á¡°Ë

C:\>net user
\\TESTNT¿¡ ´ëÇÑ »ç¿ëÀÚ °èÁ¤
----------------------------------------------------------------
Administrator chief FuckU
Guest IUSR_TESTNT IWAM_TESTNT
¸í·ÉÀÌ Àß ½ÇÇàµÇ¾ú½À´Ï´Ù.
 


FuckU¶õ ÇØÄ¿°èÁ¤ÀÌ »ý¼ºµÇ¾î ÀÖÀ½À» ¾Ë ¼ö ÀÖ´Ù.

o ±Û·Î¹ú±×·ì °èÁ¤ Á¡°Ë¿¹Á¦

C:\>net group
\\TESTNT¿¡ ´ëÇÑ ±×·ì °èÁ¤
-------------------------------------------------------------------
*Domain Admins *Domain Guests *Domain Users
*FuckYou
¸í·ÉÀÌ Àß ½ÇÇàµÇ¾ú½À´Ï´Ù.
 


FuckYou¶õ ºÒ¹ý ±Û·Î¹ú±×·ì »ý¼ºµÇ¾î ÀÖÀ½À» ¾Ë ¼ö ÀÖ´Ù.

o ·ÎÄÃ±×·ì °èÁ¤ Á¡°Ë¿¹Á¦

C:\>net localgroup
\\TESTNT¿¡ ´ëÇÑ º°¸í
---------------------------------------------------------------------------
*Account Operators *Administrators *Backup Operators
*FuckYouAll *Guests *MTS Trusted Impersonators
*Print Operators *Replicator *Server Operators
*Users
¸í·ÉÀÌ Àß ½ÇÇàµÇ¾ú½À´Ï´Ù.
 


FuckYouAll À̶õ ºÒ¹ý ·ÎÄÃ±×·ì »ý¼ºµÇ¾î ÀÖÀ½À» ¾Ë ¼ö ÀÖ´Ù.

±×¸®°í ³»ÀåµÈ guest °èÁ¤ÀÌ »ç¿ë¾ÈÇÔÀ¸·Î µÇ¾î ÀÖ´ÂÁö Á¡°ËÇÑ´Ù.

Top

3. ¸ðµç ±×·ì¿¡¼­ ºÒ¹ý»ç¿ëÀÚ¸¦ Á¡°ËÇÑ´Ù.

µðÆúÆ® ±×·ì¿¡¼­ ±×·ì¿¡ ¼ÓÇÑ »ç¿ëÀڵ鿡°Ô Ưº°ÇÑ ±ÇÇÑÀ» ÁØ´Ù. Áï, ¿¹¸¦ µé¸é Administrator ±×·ì¿¡ ¼ÓÇÑ »ç¿ëÀÚ´Â ·ÎÄýýºÅÛ¿¡¼­ ¹«¾ùÀ̵çÁö ÇÒ¼ö ÀÖ°í, Backup operators ±×·ì¿¡ ¼ÓÇÑ »ç¿ëÀÚ´Â ½Ã½ºÅÛ»óÀÇ ¾î¶² ÆÄÀÏÀ̵çÁö ÀÐÀ»¼ö ÀÖ°í, PowerUsers ±×·ì¿¡ ¼ÓÇÑ »ç¿ëÀÚ´Â °øÀ¯¸¦ »ý¼ºÇÒ ¼ö ÀÖ´Ù. ¹°·Ð À̿ܿ¡ ´Ù¸¥ ±ÇÇѵµ ÀÖ´Ù.

4. »ç¿ëÀÚ±ÇÇÑÀ» Á¡°ËÇÑ´Ù.

»ç¿ëÀÚ¿Í ±×·ì¿¡ ÇÒ´çµÉ¼ö ÀÖ´Â ±ÇÇÑÀº 27°¡Áö°¡ ÀÖ´Ù.

5. ºñÀΰ¡µÈ ÀÀ¿ëÇÁ·Î±×·¥ÀÌ ½ÇÇàµÇ¾ú´ÂÁö Á¡°ËÇÑ´Ù.

°ø°ÝÀÚ°¡ ¹éµµ¾î ÇÁ·Î±×·¥À» ½ÉÀ» ¼ö ÀÖ´Â ¹æ¹ýÀº ¿©·¯ °¡Áö°¡ ÀÖ´Ù. ´ÙÀ½À» Á¡°ËÇÑ´Ù.

¢º ½ÃÀÛÆú´õ¸¦ Á¡°ËÇÑ´Ù. c:\winnt\profiles\(Administrator, All Users, Default

User Áß ¼±ÅÃ)\½ÃÀÛ ¸Þ´º\ÇÁ·Î±×·¥\½ÃÀÛÇÁ·Î±×·¥ Æú´õ¸¦ Á¡°ËÇÑ´Ù. ȤÀº ½ÃÀÛ-> ÇÁ·Î±×·¥-> ½ÃÀÛÇÁ·Î±×·¥À» Ŭ¸¯ÇÏ¿© °£´ÜÈ÷ È®ÀÎÇÒ ¼ö µµ ÀÖ´Ù.

¡Ø ÁÖÀÇ: ½ÃÀÛÆú´õ°¡ 2°³ ÀÖ´Ù. Çϳª´Â ·ÎÄûç¿ëÀÚ¸¦ À§ÇÑ °ÍÀÌ°í ´Ù¸¥ Çϳª´Â ¸ðµç »ç¿ëÀÚ¸¦ À§ÇÑ °ÍÀÌ´Ù.

¢º ·¹Áö½ºÆ®¸®¸¦ Á¡°ËÇÑ´Ù.

·¹Áö½ºÆ®¸®¸¦ ÅëÇÑ ÀϹÝÀûÀÎ ¾ÖÇø®ÄÉÀ̼ÇÀÇ À§Ä¡Á¤º¸

o ·¹Áö½ºÆ®¸® ¸®½ºÆ® Á¡°Ë

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SessionManager\KnownDLLs
HKEY_LOCAL_MACHINE\System\ControlSet001\Control\Session Manager\KnownDLLs


HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Current Version\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Current Version\RunOnce
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Current Version\RunOnceEx
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows ("run=" line)


HKEY_CURRENT_USER\Software\Microsoft\Windows\Current Version\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\Current Version\RunOnce
HKEY_CURRENT_USER\Software\Microsoft\Windows\Current Version\RunOnceEx
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServices
HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows ("run=" value)
 


Top

¢º ½ÇÇàÁßÀÎ ºÒ¹ý¼­ºñ½º¸¦ Á¡°ËÇÑ´Ù.

¾î¶² ¹éµµ¾î ÇÁ·Î±×·¥Àº ½Ã½ºÅÛ ºÎÆÃ½Ã ½ÃÀ۵Ǵ ¼­ºñ½º·Î ¼³Ä¡µÈ´Ù. ÀÌ ¹éµµ¾î ¼­ºñ½º´Â "¼­ºñ½º·Î ·Î±×¿Â ±ÇÇÑ"À» °¡Áø »ç¿ëÀÚ¿¡ ÀÇÇØ ½ÇÇàµÈ´Ù. ÀÚµ¿À¸·Î ½ÇÇàµÇ´Â ¼­ºñ½º¸¦ Á¡°ËÇϰí, Æ®·ÎÀÌÀòÀ̳ª ¹éµµ¾î ÇÁ·Î±×·¥ÀÎÁö Á¡°ËÇÑ´Ù.

´ÙÀ½Àº ·¹Áö½ºÆ®¸®·ÎºÎÅÍ ½ÇÇàÁßÀÎ ¼­ºñ½ºÁ¤º¸¸¦ ¼öÁýÇÒ ¼ö ÀÖ´Â °£´ÜÇÑ ¹èġȭÀÏÀÌ´Ù. ½ÇÇàÇÏ¸é ¼­ºñ½ºÅ°, ½ÃÀÛ °ª°ú ½ÇÇàÆÄÀÏÀ» º¼¼ö ÀÖ´Ù. ÀÌ ¹èÄ¡ÆÄÀÏÀº ¸®¼Ò½ºÅ¶¿¡ ÀÖ´Â reg.exe¸¦ »ç¿ëÇÑ´Ù.

o ¹èÄ¡ÆÄÀÏÀ» ÀÌ¿ëÇÑ Á¡°Ë

@echo off

REM The 'delims' parameter of PULLINFO1 and PULLINFO2 should be a single TAB.


for /f "tokens=1 delims=[]" %%I in ('reg queryHKLM\SYSTEM\CurrentControlSet

\Services') do call :PULLINFO1 %%I

set START_TYPE=

goto :EOF


:PULLINFO1

for /f "tokens=3 delims= " %%I in ('reg query HKLM\SYSTEM\CurrentControlSet

\Services\%1 ^| findstr "Start" ') do call :PULLINFO2 %1 %%I

goto :EOF


:PULLINFO2

for /f "tokens=3,4 delims= " %%I in ('reg query HKLM\SYSTEM\CurrentControlSet

\Services\%1 ^| findstr "ImagePath" ') do call :SHOWINFO %1 %2 %%I %%J

goto :EOF


:SHOWINFO

if /i {%2}=={0} set START_TYPE=Boot

if /i {%2}=={1} set START_TYPE=System

if /i {%2}=={2} set START_TYPE=Automatic

if /i {%2}=={3} set START_TYPE=Disabled


if not "%4" == "" (echo %1 -%START_TYPE%- %3\%4) else (echo %1 -%START_TYPE%- %3)

goto :EOF
 


o reg ¸í·É¾î¸¦ ÀÌ¿ëÇÑ Á¡°Ë

C:\Administrator>reg query HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services


! REG.EXE VERSION 2.0


HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Abiosdsk

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\abp480n5

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ACPI

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ACPIEC


-----------------------Áß°£»ý·«--------------------------------


HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinMgmt

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinSock2

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinTrust

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Wmi

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\{C898773A-5CF1-4AAD-B822-4

D0EEA86B27}
 


Top

6. º¯°æµÈ ½Ã½ºÅÛ ¹ÙÀ̳ʸ® ÆÄÀÏÀ» Á¡°ËÇÑ´Ù.

CD-ROMÀ̳ª ±âŸ ¼³Ä¡¸Åü¿¡¼­ ¼³Ä¡µÈ Ãʱ⠽ýºÅÛ ¹ÙÀ̳ʸ® Á¤º¸¸¦ º¹»çÇÑ ÈÄ ÁÖ±âÀûÀ¸·Î ºñ±³ÇÑ´Ù. ¶ÇÇÑ ¹é¾÷½Ã Æ®·ÎÀÌÀòÀ̳ª ¹éµµ¾î ÆÄÀÏÀÌ ÀÖ´ÂÁö ¹Ì¸® Á¡°ËÇÑ´Ù.

Æ®·ÎÀÌÀòÈ£½º ÇÁ·Î±×·¥À» Á¤»ó ÇÁ·Î±×·¥°ú °°Àº ÆÄÀÏ »çÀÌÁî, timestamp ·Î Á¶ÀÛÀÌ °¡´ÉÇÏ´Ù. ÀÌ·± °æ¿ì´Â MD5, Tripwire³ª ±âŸ ¹«°á¼º Á¡°Ëµµ±¸¸¦ ÀÌ¿ëÇÏ¿© Æ®·ÎÀÌÀòÈ£½º ÇÁ·Î±×·¥À» ŽÁöÇÒ ¼ö ÀÖ´Ù. ÀÌ·± ¹«°á¼º Á¡°Ëµµ±¸´Â °ø°ÝÀÚ¿¡ ÀÇÇØ Á¶ÀÛµÇÁö ¾Êµµ·Ï ¾ÈÀüÇÏ°Ô º¸°üÇÏ¿©¾ß ÇÑ´Ù.

¶Ç´Â ¹é½ÅÇÁ·Î±×·¥À» ÀÌ¿ëÇÏ¿© ¹ÙÀÌ·¯½º, ¹éµµ¾î, Æ®·ÎÀÌÀòÈ£½º ÇÁ·Î±×·¥À» Á¡°Ë ÇÒ ¼ö ÀÖ´Ù. ÇÏÁö¸¸ º¯Á¾ ÇÁ·Î±×·¥ÀÌ Áö¼ÓÀûÀ¸·Î ³ª¿À±â ¶§¹®¿¡ ¹é½Å ÇÁ·Î±×·¥Àº ÃֽŹöÀüÀ¸·Î ¾÷µ¥ÀÌÆ® ÇÏ¿©¾ß ÇÑ´Ù.

7. ½Ã½ºÅÛ°ú ³×Æ®¿öÅ© ȯ°æ¼³Á¤À» Á¡°ËÇÑ´Ù.

WINS, DNS, IP Æ÷¿öµù °°Àº ȯ°æ¼³Á¤º¯°æÀ» Á¡°ËÇÑ´Ù. ³×Æ®¿öµå ȯ°æ¼³Á¤ µî·ÏÁ¤º¸¸¦ ÀÌ¿ëÇϰųª ipconfig /all ¸í·É¾î¸¦ ÀÌ¿ëÇÏ¿© Á¡°ËÇÑ´Ù.


o ipconfig ¸í·É¾î¸¦ ÀÌ¿ëÇÑ Á¡°Ë

C:\Administrator>ipconfig /all


Windows 2000 IP Configuration

Host Name . . . . . . . . . . . . : chiefw2k
Primary DNS Suffix . . . . . . . : kisa.or.kr
Node Type . . . . . . . . . . . . : Hybrid
IP Routing Enabled. . . . . . . . : No
WINS Proxy Enabled. . . . . . . . : No
DNS Suffix Search List. . . . . . : kisa.or.kr
or.kr
Ethernet adapter ·ÎÄà ¿µ¿ª ¿¬°á:
Connection-specific DNS Suffix . :
Description . . . . . . . . : FE574B-3Com 10/100 LAN PCCard-Fast Ethernet
Physical Address. . . . . . . . . : 00-50-DA-D4-11-A4
DHCP Enabled. . . . . . . . . . . : No
IP Address. . . . . . . . . . . . : 172.16.2.202
Subnet Mask . . . . . . . . . . . : 255.255.255.0
Default Gateway . . . . . . . . . : 172.16.2.1
DNS Servers . . . . . . . . . . . : 211.252.150.xxx
211.252.150.xxx
 


ºÒÇÊ¿äÇÑ ³×Æ®¿öÅ© ¼­ºñ½º°¡ ½ÇÇàÁßÀÎÁö Á¡°ËÇÑ´Ù. "netstat -an" ¸í·É¾î¸¦ ÀÌ¿ëÇÏ¿© Àǽɽº·¯¿î È£½ºÆ®ÀÇ Á¢±ÙÀ̳ª ¿¬°á´ë±âÁßÀÎ Àǽɽº·¯¿î Æ÷Æ®¸¦ Á¡°ËÇÑ´Ù.

Top

o netstat ¸í·É¾î¸¦ ÀÌ¿ëÇÑ Á¡°Ë

C:\>netstat -na


Active Connections


Proto Local Address Foreign Address State

TCP 0.0.0.0:21 0.0.0.0:0 LISTENING

---------------------- Áß°£»ý·« ------------------------

TCP 0.0.0.0:31337 0.0.0.0:0 LISTENING

TCP 127.0.0.1:1026 0.0.0.0:0 LISTENING

TCP 172.16.2.168:31337 172.16.2.154:1652 ESTABLISHED

UDP 0.0.0.0:135 *:*

UDP 172.16.2.168:137 *:*

UDP 172.16.2.168:138 *:*
 


¹é¿À¸®Çǽº2000ÀÌ ¼³Ä¡µÇ¾ú°í, ¿¬°áµÇ¾î ÀÖÀ½À» ¾Ë¼ö ÀÖ´Ù.

o ¹èÄ¡ÆÄÀÏÀ» ÀÌ¿ëÇÑ Á¡°Ë

@echo off

for /f "tokens=1,2 delims=:" %%I in ( 'netstat -an ^| findstr "0.0.0.0:[1-9]"' ) do call : CLEAN %%I %%J

goto :EOF


:CLEAN

set X=0

for /f "tokens=1,2,3 delims=TAB " %%A in ( 'findstr /I "\<%3/%1\>" port-numbers.txt' ) do call :SETUP %%A %%C %3 %1

if %X% == 0 echo %3/%1 ***UNKNOWN***

goto :EOF


:SETUP

echo %3/%4 %1 %2

set X=1;

goto :EOF
 


port-numbers.txt ¶ó´Â ÆÄÀÏÀÌ ÇÊ¿äÇÏ´Ù. ÀÌ ÆÄÀÏ¿¡´Â Á¡°ËÇϰíÀÚ ÇÏ´Â Æ÷Æ®¸¦ Á¤¸®ÇÑ´Ù. ÷ºÎ1. Âü°í

Top

8. ºñÀΰ¡µÈ ÆÄÀϰøÀ¯¸¦ Á¡°ËÇÑ´Ù.

¸í·ÉÇÁ·ÒÇÁÆ®¿¡¼­ net share ¸í·É¾î¸¦ ÀÌ¿ëÇÏ¿© Á¡°ËÇϰųª ¼­¹ö°ü¸®ÀÚ¸¦ ÀÌ¿ëÇÏ¿© Á¡°ËÇÑ´Ù. °øÀ¯Æú´õÀÇ ³¡¿¡ "$" Ç¥½Ã°¡ ÀÖÀ¸¸é ÀÌ´Â hidden shareÀÌ´Ù. Áï, ºÒ¹ý °øÀ¯Æú´õ¿Í NTÀÇ µðÆúÆ®³ª °øÀ¯Æú´õ¿¡ ºñÀΰ¡µÈ »ç¿ëÀÚ°¡ ¿¬°áµÇ¾î ÀÖ´ÂÁö Á¡°ËÇÑ´Ù.

o net share ¸í·É¾î¸¦ ÀÌ¿ëÇÑ Á¡°Ë

C:\>net share


°øÀ¯ À̸§ ¸®¼Ò½º ¼³¸í


--------------------------------------------------------------

print$ C:\WINNT\system32\spool\drivers ÇÁ¸°ÅÍ µå¶óÀ̹ö

IPC$ Remote IPC

C$ C:\ Default share
ADMIN$ C:\WINNT Remote Admin
I386 C:\I386
QLaserSF LPT1: ½ºÇ®µÊ QLaser SF710
¸í·ÉÀÌ Àß ½ÇÇàµÇ¾ú½À´Ï´Ù.
 


o net use, net session ¸í·É¾î¸¦ ÀÌ¿ëÇÏ¿© Á¡°Ë

o ¼­¹ö°ü¸®ÀÚ(½ÃÀÛ->ÇÁ·Î±×·¥->°ü¸®µµ±¸(°ø¿ë)->¼­¹ö°ü¸®ÀÚ)¸¦ ÀÌ¿ëÇÑ Á¡°Ë

 

FuckU ¶õ ÇØÄ¿°¡ C µå¶óÀ̹ö¿¡ °øÀ¯¿¬°áÀ» »ç¿ëÇϰí ÀÖÀ½À» ãÀ» ¼ö ÀÖ´Ù.

Top

9. ½ÇÇàÁßÀÎ ½ºÄÉÁÙ·¯¸¦ Á¡°ËÇÑ´Ù.

"at" ¸í·É¾î³ª ¸®¼Ò½º Ŷ¿¡ ÀÖ´Â WINAT µµ±¸¸¦ »ç¿ëÇÏ¿© Á¡°ËÇÑ´Ù.

o at ¸í·É¾î¸¦ ÀÌ¿ëÇÑ Á¡°Ë

C:\>at
»óÅ ID ³¯Â¥ ½Ã°£ ¸í·ÉÁÙ
-------------------------------------------------------------
1 ´ÙÀ½ 29 ¿ÀÈÄ 3:00 cmd.exe

 

10. ºÒ¹ýÇÁ·Î¼¼½º¸¦ Á¡°ËÇÑ´Ù.

ÀÛ¾÷°ü¸®ÀÚ³ª ¸®¼Ò½º Ŷ¿¡ ÀÖ´Â pulist.exe³ª tlist.exe¸¦ ÀÌ¿ëÇÏ¿© ½ÇÇàÁßÀÎ ÇÁ·Î¼¼½º¸¦ Á¡°ËÇÑ´Ù. pulist ¸í·É¾î¸¦ ÀÌ¿ëÇÏ¸é ´©°¡ ÇÁ·Î¼¼½º¸¦ ½ÇÇà½ÃÄ×´ÂÁö ¾Ë¼ö ÀÖ´Ù.

o tlist ¸í·É¾î¸¦ ÀÌ¿ëÇÑ Á¡°Ë

C:\Administrator>tlist -t
System Process (0)
System (8)
smss.exe (200)
csrss.exe (228)
winlogon.exe (252) NetDDE Agent
services.exe (280)
mstask.exe (1188) SYSTEM AGENT COM WINDOW
svchost.exe (2204) ModemDeviceChange
dns.exe (1812)
---------------------- Áß°£»ý·« ------------------------
explorer.exe (1836) Program Manager
cmd.exe (2080) C:\WINNT.0\System32\cmd.exe - tlist -t
tlist.exe (2352)
IEXPLORE.EXE (2064) Microsoft Internet Explorer
regedt32.exe (1360) ·¹Áö½ºÆ®¸® ÆíÁý±â
mmc.exe (1988) ÄÄÇ»ÅÍ °ü¸®
spade.exe (440) Spade - [Scan 172.16.2.200-172.16.2.202, finished]
tp4mon.exe (2420) Zoom Window
internat.exe (864)
conime.exe (2020
 

spade.exe ÇÁ·Î±×·¥À¸·Î ½ºÄµÀÌ ¿Ï·áµÇ¾úÀ½À» ¾Ë ¼ö ÀÖ´Ù.

Top

11. ÀÌ»óÇÑ ÆÄÀÏÀ̳ª ¼û°ÜÁø ÆÄÀÏÀ» ã´Â´Ù.

ÆÐ½º¿öµå Å©·¡Å· ÇÁ·Î±×·¥À̳ª ´Ù¸¥ ½Ã½ºÅÛÀÇ ÆÐ½º¿öµå ÆÄÀÏÀÌ ÀÖ´ÂÁö Á¡°ËÇÑ´Ù. Ž»ö±â(º¸±â ->Æú´õ ¿É¼Ç ->º¸±â ->¸ðµç ÆÄÀÏ Ç¥½Ã)¸¦ ÀÌ¿ëÇÏ¿© ¼û°ÜÁø ÆÄÀÏÀ» ã°Å³ª, "dir /ah" ¸í·É¾î¸¦ ÀÌ¿ëÇÏ¿© Á¡°ËÇÑ´Ù.

12. ÆÄÀÏ ÆÛ¹Ì¼Ç º¯°æÀ̳ª ·¹Áö½ºÆ®¸® ۰ªÀÇ º¯°æÀ» Á¡°ËÇÑ´Ù.

¸®¼Ò½º ŶÀÇ xcacls.exe ÇÁ·Î±×·¥À» ÀÌ¿ëÇÏ¿© µð·ºÅ丮º° ÆÄÀϵéÀ» Á¡°ËÇÑ´Ù.

13. »ç¿ëÀÚ³ª ÄÄÇ»ÅÍÀÇ Á¤Ã¥º¯È­¸¦ Á¡°ËÇÑ´Ù.

Á¤Ã¥ÆíÁý±â(poledit.exe)¿¡¼­ ±¸¼ºµÈ ÇöÀç Á¤Ã¥ÀÇ º¹»çº»À» Á¤¸®ÇÏ¿© ÁÖ±âÀûÀ¸·Î º¯°æµÇ¾ú´ÂÁö Á¡°ËÇÑ´Ù.

14. ½Ã½ºÅÛÀÌ ´Ù¸¥ µµ¸ÞÀÎÀ¸·Î º¯°æµÇ¾ú´ÂÁö Á¡°ËÇÑ´Ù.

15. ÇÑ ½Ã½ºÅÛÀÌ ÇØÅ·À» ´çÇß´Ù¸é ·ÎÄà ³×Æ®¿öÅ©³»ÀÇ ¸ðµç ½Ã½ºÅÛÀ» Á¡°ËÇÑ´Ù.

÷ºÎ1. À©µµ¿ì NT 4.0ÀÇ Àß ¾Ë·ÁÁø ¼­ºñ½º Æ÷Æ®Á¤¸®

[ ¼­ºñ½º(function) ]

Browsing
DHCP Lease
DHCP Manager
Directory Replication
DNS Administration
DNS Resolution
Event Viewer
File Sharing
Logon Sequence
NetLogon
Pass Through Validation
Performance Monitor
PPTP
Printing
Registry Editor
Server Manager
Trusts
User Manager
WinNT Diagnostics
WinNT Secure Channel
WINS Replication
WINS Manager
WINS Registration
 
[ Æ÷Æ®(static ports) ]

UDP:137,138
UDP:67,68
TCP:135
UDP:138 TCP:139
TCP:135
UDP:53
TCP:139
TCP:139
UDP:137,138 TCP:139
UDP:138
UDP:137,138 TCP:139
TCP:139
TCP:1723 IP Protocol:47 (GRE)
UDP:137,138 TCP:139
TCP:139
TCP:139
UDP:137,138 TCP:139
TCP:139
TCP:139
UDP:137,138 TCP:139
TCP:42
TCP:135
TCP:137
 

[ Reference ]

1. http://www.cert.org/tech_tips/win_intruder_detection_checklist.html
2. http://www.cert.org/tech_tips/win-resources.html
3. http://www.cert.org/tech_tips/win-UNIX-system_compromise.html
4. http://www.boran.com/security/nt1.html
5. http://support.microsoft.com

½Å¿µÃ¶ ´ÔÀÇ Windows ÃÖ½Å±Û [´õº¸±â]


   

 

naver.com daum.net nate.com google.co.kr youtube.com


Copyright ¨Ï www.pronice.com. All rights reserved.