无忧启动论坛

 找回密码
 注册
搜索
系统gho:最纯净好用系统下载站投放广告、加入VIP会员,请联系 微信:wuyouceo
查看: 2132|回复: 0
打印 上一主题 下一主题

[分享] 揭开影子账号神秘面纱

[复制链接]
跳转到指定楼层
1#
发表于 2013-10-8 14:52:20 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
我们都知道“影子账号”就是指账号具有隐蔽性,不容易被人发现。那“影子账号”究竟是怎么弄的呢?下面带着大家一起去解开“影子账号”的神秘面纱。
第一步:单击开始运行,弹出“运行”窗口,在“打开”一栏输入cmd回车。

第二步:进到命令提示符窗口后,输入net user $us 111/add命令(这里命令语句之间是以空格隔开的;命令中的$符号是唯一的,可以理解为隐藏条件,密码为111),回车。待命令执行成功后关闭窗口。

第三步:回到桌面,右击“计算机”“管理”“本地用户和组“”用户“双击打开,这时你就会发现刚刚创建的用户$us。

第四步:同第一步一样进入到“运行“窗口,不过在”打开“一栏输入regedit回车。

第五步:进到注册表编辑器中后,展开HKEY_LOCAL_MACHINE\SAM,双击SAM你会发现打不开SAM。这时请右键SAM权限,Administrators的权限,在【完全控制】前打上勾,确定。此时我们可以关闭注册表窗口。重新打开并最终实现SAM的目录打开。

第六步:在第五步的基础上,在一次展开HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\Names \$us,右键单击$us选择“导出“,此时命名一个注册表文件.reg保存。

第七步:接着,继续点$a,右边的类型会有一个象“0x3e9”类似的,
看清楚后,在HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users下000003E9的文件夹。此时右键导出,命名.reg 的文件,保存。

第八步:此时去本地用户和组中删掉$us用户。 之后找到刚刚保存的两个.reg的文件,逐个双击。 文件数据会自动注入到注册表中。删除之后我们在本地用户和组中就看不到$us了,可是再次进到命令提示符窗口输入net user,回车后看到$us依旧存在计算机用户中。此刻影子帐户的面纱终于给揭开了。

PS:我们还可以给$us提权, 在命令提示附中输入net localgroup administrators $us /add命令实现影子帐号的更大作用(注意当进入一个远程系统时,这种情况不可想,要提防这样的黑客)。
(本文来源:u大师,u大师U盘装系统,u大师U盘启动盘制作工具)

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1 )

闽公网安备 35020302032614号

GMT+8, 2024-11-27 09:35

Powered by Discuz! X3.3

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表