转至繁体中文版     | 网站首页 | 图文教程 | 资源下载 | 站长博客 | 图片素材 | 武汉seo | 武汉网站优化 | 
最新公告:     敏韬网|教学资源学习资料永久免费分享站!  [mintao  2008年9月2日]        
您现在的位置: 学习笔记 >> 图文教程 >> 网络应用 >> 网络技术 >> 正文
利用输入法漏洞轻松破解Vista系统登录密码         ★★★★

利用输入法漏洞轻松破解Vista系统登录密码

作者:闵涛 文章来源:闵涛的学习笔记 点击数:1504 更新时间:2009/6/9 2:05:06

        Windows Vista的一大卖点就是其可靠的安全性,UAC、内置防火墙等功能把vista打造得如同铜墙铁壁。难道真的不可被攻破吗?其实利用输入法漏洞,无需输入密码,就可以直接以系统管理员的权限登录系统,执行任意操作。如此低级但严重的漏洞到底是如何在vista上重演的呢?

        出现这样低级的漏洞其实也不能完全怪vista,存在漏洞的《极点五笔输入法》才是罪魁祸首。问题出在其6.0版本 (2007.2.26.0.98)中,当vista系统安装上该版本的《极点五笔输入法》后,就像两种独立的化学物质,本身不会有反应,但当两者融合在一起的时候,就会产生剧烈的化学反应,低级的漏洞由此诞生。

  漏洞触发条件

  这个漏洞的危害性很大,但是要触发这个漏洞,也是需要有一定条件的:

  条件1:6.0版本(2007.2.26.0.98)的《极点五笔输入法》输入法。这是必要前提,只有该版本的输入法存在此漏洞,最新的版本已经填补了漏洞。此外,Google输入法最初的1.0版本也存在此漏洞。

  条件2:系统处于锁定状态。当vista启动到登录界面时,是不会触发漏洞的,只有当系统处于锁定状态时,漏洞才会被激活。

  满足这两点后,我们就可以轻松绕过vista的密码验证,直接进入系统了。下面我们来对这个漏洞进行测试。

  绕过系统验证登录

  Step1:假设当前登录界面处于锁定状态下,点击界面左下角键盘状的输入法选择按钮,在出现的菜单中选择《极点五笔输入法》。

  Step2:点击一下登录界面的空白处,这时会出现《极点五笔输入法》的输入法状态条,在上面点右键,在出现的菜单中依次选择“输入法设置→设置另存为”。

  Step3:在登录界面会弹出一个文件保存对话框,在这个对话框中我们可以浏览硬盘中的任意文件,包括创建和删除文件。

  Step4:在对话框中操作文件很不方便,况且并不能算是真正的入侵,因此我们可以利用漏洞创建一个具有管理员权限的账户,用这个账户进入系统。

  在对话框的地址栏中输入“c:\windows\system32\net.exe user hacker 123456 /add”,输入完毕后点击一下旁边的“前进”按钮,这时会有一个“命令提示符”窗口一闪而过。虽然登录界面看起来没有什么变化,但我们已经在系统中创建了一个名为hacker,密码为123456的普通账户

  Step5:接下来我们将它提升为系统的管理员,再次在地址栏中输入“net localgroup administrators hacker /add”并回车,仍旧是一个“命令提示符”窗口一闪而过。ok,现在我们已经是系统的管理员了,关闭当前的对话框窗口,点击登录界面上的“切换用户”按钮。接下去请相信你的眼睛,hacker账户已经俨然出现在了登录界面上。下面就不用多说了,用hacker账户登录,在vista系统中尽情的爽吧。

  至此,我们已经成功绕过了vista的密码验证,成为了系统的管理员。而入侵的过程只有短短的几个步骤,甚至不用借助任何工具,可见这个漏洞一旦形成,危害十分巨大。那么对于这个漏洞,我们该如何防范呢?

  漏洞防范技巧

  在上文中我们已经提到漏洞形成的两个必要条件,因此只要我们能解决其中一条,即可防范漏洞。

  方法1:

  升级《极点五笔输入法》的版本,目前最新版本为6.1正式版,其实只要升级到最新的版本都可以填补漏洞,这是最简单也是最有效的方法。如果你使用的是其他的输入法程序,也建议进行一下升级,因为vista系统作为一个新系统,不少输入法都还没做好准备,或多或少都可能存在一些潜在的瑕疵。

  方法2:

  如果没有条件升级输入法的版本,也没有关系,只要不对当前用户进行“锁定”操作就可以了,我们也可以用“切换用户”代替,效果是一样的,但是“切换用户”后的登录界面不存在漏洞。

  总结

        在windows 2000时代,也出现了一些类似的输入法漏洞,为什么输入法会频繁出现这种问题呢?主要还是跟新系统的磨合有关。每当新系统出现时,有的输入法与之磨合就会出现瑕疵,多次修改后才没有问题。
        很多用户都有不升级输入法的习惯,一旦该版本的输入法出现漏洞,后果就会很严重。建议大家定期更新中间的输入法,避免被人偷偷登录。


[电脑应用]利用404.asp实现伪静态的方法详解  [Web开发]利用QQWry.Dat实现IP 地址高效检索
[网页制作]利用HTML meta refresh 实现页面刷新与跳转(重定向…  [办公软件]如何在Powerpoint 中(实现)输入上标、下标
[办公软件]如何在Office文档(大)括号内输入多行文字  [办公软件]利用PowerPoint绘图翻转功能制作(镜像)倒影艺术字
[办公软件]解决PowerPoint 2007无法输入中文  [办公软件]如何在演示文稿的幻灯片中输入文字
[办公软件]在Office(word,excel)中输入各级钢筋符号的方法  [办公软件]利用幻灯片搜索器高效、快速批量复制另外一个演示…
教程录入:mintao    责任编辑:mintao 
  • 上一篇教程:

  • 下一篇教程:
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
      注:本站部分文章源于互联网,版权归原作者所有!如有侵权,请原作者与本站联系,本站将立即删除! 本站文章除特别注明外均可转载,但需注明出处! [MinTao学以致用网]
      网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)

    同类栏目
    · QQ技巧  · 网络安全
    · 网络技术
    更多内容
    热门推荐 更多内容
  • 没有教程
  • 赞助链接
    更多内容
    闵涛博文 更多关于武汉SEO的内容
    500 - 内部服务器错误。

    500 - 内部服务器错误。

    您查找的资源存在问题,因而无法显示。

    | 设为首页 |加入收藏 | 联系站长 | 友情链接 | 版权申明 | 广告服务
    MinTao学以致用网

    Copyright @ 2007-2012 敏韬网(敏而好学,文韬武略--MinTao.Net)(学习笔记) Inc All Rights Reserved.
    闵涛 投放广告、内容合作请Q我! E_mail:admin@mintao.net(欢迎提供学习资源)

    站长:MinTao ICP备案号:鄂ICP备11006601号-18

    闵涛站盟:医药大全-武穴网A打造BCD……
    咸宁网络警察报警平台