windows2000本地登陆过程及利用方法
|
当你从Windows 2000 Professional or Server登录时,意见Windows 2000 用两种过程验证本地登录. Windows 2000尝试使用 Kerberos 作为基本验证方式. 如 果找不道 Key Distribution Center (KDC) 服务, Windows 会使用Windows NTLanManager(NTLM) 安全机制来验证在本地SAM 中的用户
本地登录验证过程如下: Authentication (GINA) 会收集这些信息. 2、GINA 传送这些安全信息给Local Security Authority (LSA) 来进行验证 . 3、The LSA 传送这些信息给Security Support Provider Interface (SSPI). SSPI 是一个与Kerberos 和 NTLM通讯的接口 服务. 4、SSPI 传送用户名及密码给Kerberos SSP. Kerberos SSP 检查 目的机器 是本机还是域名. 如果是本机, Kerberos 返回错误消息给 SSPI. 如果找不到KDC, 机器生成一个用户不可见的内部错误. 5、这个内部错误促发 SSPI 通知GINA. GINA 再次传送这些安全信息给LSA. LSA 再次传送这些安全信息给SSPI. 6、这次, SSPI 传送用户名及密码给NTLM driver MSV1-0 SSP. NTLM driver 用Netlogon 服务和本地SAM来验证用户. 7、如果NTLM和Kerberos都不能验证你的帐号, 你会收到下列错误消息提示您 输入正确的用户名和密码.GINA (Graphical Identification and Authentication)原是微软为IBM机器在NT上量身订做的身份认证组件 GINA客户只要在NT工作站的注册表上稍加修改,就可以获得本地的Admin权限,具体如下:HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices IBMNeTNTGroupMapping 到了NT 4.0时...又有新的漏洞 要攻击该漏洞,可以在用户名称域键入一个长字符串。如果触发了该漏洞,系统 若提供一个特别伪造的用户名,攻击者就有能力获取访问终端服务器然后以用户 这样的木马2000年8月就已经出现了.FakeGina,该木马只有一个DLL,它是ginastub类型的木马,因此需要系统原来的msgina.dll,系统才能支持启动,可以从http://www.ntsecurity.nu/toolbox/fakegina/获得该木马的详细信息。 国内用的比较多的是牛族nt/2000/xp 密码大盗则就是前一种了. 最近重庆网安的LionD8利用Gina是加载到winlogin进程中的,winlogin是系统的用户交互登陆进程是SYSTEM权限的写出了一篇GinaBackDoor简单实现的文章并给出了源代码和安装测试程序.....实现了GinaBackDoor,大家可以找来研究一下 源代码网整理以下 |
