网络通信 频道

克隆账号防范攻击

大家最不希望发生的事就是别人得到您的Administrator用户名和密码。许多教材中告诉大家的都是下面这个办法:重新命名Administrator账户,使它的名称更难解,并为其提供一个好的密码。创建一个也带有密码的“假”Administrator账户,从User组中删除此假用户,将其添至Guest组。现在,此账户仅具有Guest权限了。在策略/用户权限中,删除从网络访问此计算机权限。现在,只有从物理意义上讲真正处于该计算机控制台的人才能登录到该账户。这样,未遂攻击者要攻击您的假管理员账户,只是浪费时间而已。

但是,一旦有人用扫描器一扫描,便知道您是不是Administrator,按照上面说的方法改了也没用。此时我们可以克隆一个账户使他成为管理员,然后把原来的管理员的权限删除掉为Guest组的成员,这时候扫描器就扫描不出克隆的用户就是Administrators组的账户,入侵者得到的信息就是这台机器上没有管理员!这样,未遂攻击者要攻击您的假管理员账户,只是浪费时间而已。

克隆账号的原理简单地说是这样:在注册表中有两处保存了账号的SID相对标志符,一处是注册表HKEY_LOCAL_MACHINESAMSAMDomainsAccountUsers下的子键名,另一处是该子键的子项F的值。这里微软犯了个不同步它们的错误,登录时用的是后者,查询时用前者。当用Admin的F项覆盖其他账号的F项后,就造成了账号是管理员权限,但查询还是原来状态的情况,这就是所谓的克隆账号。

   

克隆账号方法一

在Windows NT/2000里,默认管理员账号的SID是固定的500(0x1f4),那么我们可以用机器里已经存在的一个账号将SID为500的账号进行克隆,在这里我们选择的账号是IUSR_MachineName,测试环境为Windows 2000 Server。

运行一个System的CMD Shell(http://www.sometips.com/soft/psu.exe),然后在该CMD Shell里面运行regedit/e admin.reg HKEY_LOCAL_MACHINESAMSAMDomainsAccountUsers

00001F4,这样我们将SID为500的管理员账号的相关信息导出,然后编辑admin.reg文件,将admin.reg文件的第三行HKEY_LOCAL_MACHINESAMSAMDomainsAccountUsers

000001F4中的“1F4”修改为IUSR_MachineName的SID,大部分机器里该用户的SID都为0x3E9(如果机器在最初安装的时候没有安装IIS,而是自己创建了账号后再安装IIS就有可能不是这个值了)。将文件中的“1F4”修改为“3E9”,然后执行如下命令:regedit /s admin.reg,导入该Reg文件,最后执行net user IUSR_MachineName china命令,修改IUSR_MachineName的密码为china。这里建议最好使用14位的密码,也就是说越像IUSR_MachineName的密码越好,现在,我们就大功告成了!这样,我们拥有和默认管理员一样的桌面、一样的Profile。

   

克隆账号方法二

另外一种克隆账户的方法是:首先运行regedt32.exe,展开注册表到HKEY_LOCAL_MACHINE

SAMSAM,然后点菜单栏的“安全”→“权限”,会弹出“SAM的权限”窗口,在该窗口中勾选“允许将来自父系的可继承权限传播给该对象”,然后点击“确定”按钮,现在灰色的SAM目录已经变成黄色的了。再找到HKEY_LOCAL_MACHINESAMSAMDomainsAccount

Users 00001F4(图1),双击右边窗口中的“F”项,选取全部内容,然后点击鼠标右键选“复制”,再打开HKEY_LOCAL_MACHINESAMSAMDomainsAccount

 

图1

 

Users 00001F5下的F项(图2),将刚才复制的内容粘贴进去,这样我们就将Guest账号克隆成了管理员,将刚才SAM目录的权限给删掉,以免被人发现。再把Guest的密码改一下就可以使用了。

图2

文章转载地址:http://www.365master.com/kt_article_show.php?article_id=528&categ_code=10041003

0
相关文章