windows自带的rcmd使用方法整理
发布时间:2014-05-01 03:11:27 作者:佚名
我要评论
黑客在入侵系统时,会利用一些操作系统自带的工具,启动系统服务为入侵留下后门,绕过安全软件的检测
rcmdsvc.exe是Windows 2000 Resource Kit中的一个小工具,是用来开启Remote Command Service服务的。这个服务开启的端口是445,与Windows 2000系统的Microsoft-DS服务开的端口一样。因为是Microsoft发布的服务,所以根本没有杀毒 软件会认为这是病毒或者木马,因此不少入侵者都把这个服务作为入侵后的后门使用。
下面将从入侵者的角度讲一下这个服务的安装、使用方法以及如何伪装成另外一个服务,从而让大家知道该如何防范。
rcmdsvc.exe安装
假设服务器被入侵后,入侵者把以后需要用到的rcmdsvc.exe等一些工具都放到了C盘根目录下,在cmd窗口里输入:rcmdsvc -install,回车后,即可看到Remote Command Service服务安装成功的提示,
这时在“控制面板”→“管理工具”→“服务”里,就可以看到这个服务了。
从图1可以看到该服务并没有启动,还需要我们来启动该服务,可以使用系统自带的net命令,在cmd窗口里输入:net start rcmdsvc,回车,我们可以看到Remote Command Service服务开始启动和成功。
rcmdsvc.exe使用方法
下面我们就可以用Windows 2000 Resource Kit中的rcmd.exe小工具进行远程连接了,并且连接后拥有管理员权限,可以添加管理员用户。
rcmdsvc.exe伪装
下面该sc.exe(Service Control的缩写)出场了,这个工具是在命令行方式下管理系统中的服务的,在Windows 2000 Resource Kit或者Windows XP中都可以找到该工具。来看一下sc.exe是如何把Remote Command Service服务伪装成Messenger这个服务的。
1.删除Messenger服务。在cmd窗口里输入:sc delete Messenger,回车,可以看到命令完成。
2.把Remote Command Service服务改名为Messenger,在进行这步前,需要重新启动一下。在cmd窗口里输入:sc config rcmdsvc DisplayName= Messenger,回车,可以看到命令完成。这时候我们到“控制面板”→“管理工具”→“服务”里,就可以看到Remote Command Service服务名变成了Messenger。但是“描述”的内容为空。为了使这个服务看起来更“合法”,我们把Messenger的“描述”也加上,在cmd窗口里输入:sc description rcmdsvc 发送和接收系统管理员或者“警报器”服务传递的消息。我们到“服务”里就可以看到rcmdsvc的“描述”被加上了Messenger的描述。只不过服务名称还是rcmdsvc。
3.再重新用net start命令启动一下rcmdsvc服务,就可以用rcmd.exe进行连接了。
为了避免电脑被入侵,把不需要的服务都关闭掉,经常检查一下开启的服务和端口,如果您经过检查发现您的电脑有rcmdsvc服务,或者该服务被伪装成了别的服务,那就要小心了,说明电脑很可能被入侵了,并被别人安装上了杀毒 软件无法查出的“合法”后门
rcmdsvc.exe使用方法:
1、rcmdsvc /install //安装后的服务名为:Remote Command Service (rcmdsvc),建议上传至windows目录
怎么用命令行改服务名和描述:
sc \\127.0.0.1 query rcmdsvc //查询整个服务
sc \\127.0.0.1 qdescription rcmdsvc //查询服务的描述
sc \\127.0.0.1 description rcmdsvc "管理和编录可移动媒
体并操作自动化可移动媒体设备。如果这个服务被停止,依赖可移动存储的程序,如备份和
远程存储将放慢速度。如果禁用这个服务,所有专依赖这个服务的服务将无法启动。" //修改服务的描述
D:\pt007\f\Pstools2.11>psservice \\127.0.0.1 setconfig rcmdsvc auto //设置服务为自动启动
2、net start rcmdsvc
3、rcmd \\127.0.0.1 ver
下面将从入侵者的角度讲一下这个服务的安装、使用方法以及如何伪装成另外一个服务,从而让大家知道该如何防范。
rcmdsvc.exe安装
假设服务器被入侵后,入侵者把以后需要用到的rcmdsvc.exe等一些工具都放到了C盘根目录下,在cmd窗口里输入:rcmdsvc -install,回车后,即可看到Remote Command Service服务安装成功的提示,
这时在“控制面板”→“管理工具”→“服务”里,就可以看到这个服务了。
从图1可以看到该服务并没有启动,还需要我们来启动该服务,可以使用系统自带的net命令,在cmd窗口里输入:net start rcmdsvc,回车,我们可以看到Remote Command Service服务开始启动和成功。
rcmdsvc.exe使用方法
下面我们就可以用Windows 2000 Resource Kit中的rcmd.exe小工具进行远程连接了,并且连接后拥有管理员权限,可以添加管理员用户。
rcmdsvc.exe伪装
下面该sc.exe(Service Control的缩写)出场了,这个工具是在命令行方式下管理系统中的服务的,在Windows 2000 Resource Kit或者Windows XP中都可以找到该工具。来看一下sc.exe是如何把Remote Command Service服务伪装成Messenger这个服务的。
1.删除Messenger服务。在cmd窗口里输入:sc delete Messenger,回车,可以看到命令完成。
2.把Remote Command Service服务改名为Messenger,在进行这步前,需要重新启动一下。在cmd窗口里输入:sc config rcmdsvc DisplayName= Messenger,回车,可以看到命令完成。这时候我们到“控制面板”→“管理工具”→“服务”里,就可以看到Remote Command Service服务名变成了Messenger。但是“描述”的内容为空。为了使这个服务看起来更“合法”,我们把Messenger的“描述”也加上,在cmd窗口里输入:sc description rcmdsvc 发送和接收系统管理员或者“警报器”服务传递的消息。我们到“服务”里就可以看到rcmdsvc的“描述”被加上了Messenger的描述。只不过服务名称还是rcmdsvc。
3.再重新用net start命令启动一下rcmdsvc服务,就可以用rcmd.exe进行连接了。
为了避免电脑被入侵,把不需要的服务都关闭掉,经常检查一下开启的服务和端口,如果您经过检查发现您的电脑有rcmdsvc服务,或者该服务被伪装成了别的服务,那就要小心了,说明电脑很可能被入侵了,并被别人安装上了杀毒 软件无法查出的“合法”后门
rcmdsvc.exe使用方法:
1、rcmdsvc /install //安装后的服务名为:Remote Command Service (rcmdsvc),建议上传至windows目录
怎么用命令行改服务名和描述:
sc \\127.0.0.1 query rcmdsvc //查询整个服务
sc \\127.0.0.1 qdescription rcmdsvc //查询服务的描述
sc \\127.0.0.1 description rcmdsvc "管理和编录可移动媒
体并操作自动化可移动媒体设备。如果这个服务被停止,依赖可移动存储的程序,如备份和
远程存储将放慢速度。如果禁用这个服务,所有专依赖这个服务的服务将无法启动。" //修改服务的描述
D:\pt007\f\Pstools2.11>psservice \\127.0.0.1 setconfig rcmdsvc auto //设置服务为自动启动
2、net start rcmdsvc
3、rcmd \\127.0.0.1 ver
相关文章

轻巧好用的macOS电源与充电状态监控神器推荐之Powerflow
Powerflow 是一款专门为 macOS 设计的应用程序,它致力于帮助用户实时监控 Mac 和 iOS 设备的电力消耗以及充电状态,用户可以深入了解设备的功耗情况,优化使用习惯,从而2025-04-17
效率党必更! PowerToys 0.90新功能实测:Peek能删文件了
Win10 / Win11 效率神器PowerToys 0.90.0 版本更新,重点体验了最新的 Command Palette 和增强的 Peek 功能2025-04-02
WinMemoryCleaner 基于.NET开源的小巧、智能、免费的Windows内存清理
我们在使用Windows系统的时候经常会遇到一些程序不会释放已分配的内存,从而导致电脑变得缓慢,今天给大家推荐一款.NET开源的小巧、智能、免费的Windows内存清理工具:WinMe2025-03-12
所以你正在寻找 Windows PC 上最佳的免费搜索工具?虽然 Windows 搜索一直有一些不错的技巧,但它从未与 Mac 或 Linux 的搜索功能相当,今天我们推荐 5 款最好用的免费 Win2025-02-06- psping工具提供了ICMPping、TCPPing、延迟测试和带宽测试等功能,通过调整不同参数,如-n、-w、-h、-i、-l和-q等,用户可以定制化网络连接测试等2025-01-05

鼠标宏找图功能如何使用?金舟鼠标连点器使用鼠标宏找图功能的方法
金舟鼠标连点器支持鼠标键盘录制、自动连点和鼠标宏等多种功能,这款软件使用户可以轻松捕捉每一个操作,实现自动化操作,本文中介绍的是使用这款软件使用鼠标宏找图的方法2024-11-28
金舟鼠标连点器是一款功能强大的电脑辅助工具,支持鼠标键盘录制、自动连点和鼠标宏等多种功能,这款软件使用户可以轻松捕捉每一个操作,实现自动化操作,本文中介绍的是使用2024-11-28
电脑任务栏颜色如何设置?金舟Translucent任务栏设置电脑任务栏颜色的方
金舟Translucent任务栏支持自由调整任务栏的透明度,使其从完全不透明到近乎完全透明等,本文中介绍的是使用该软件设置任务栏的方法2024-11-28
如何设置电脑自定义启动项?金舟Uninstaller设置电脑自定义启动项的方法
金舟Uninstaller卸载工具是一款功能全面的电脑软件卸载工具,能够帮助用户轻松管理并快速卸载软件、可疑驱动和卸载残留,解决系统盘空间不足、软件卸载不干净和流氓软件自2024-11-28
金舟Uninstaller卸载工具是一款功能全面的电脑软件卸载工具,能够帮助用户轻松管理并快速卸载软件、可疑驱动和卸载残留,本文中介绍的是使用该软件删除顽固文件的方法2024-11-28











最新评论