net1.exe這個(gè)可不是什麼病毒這是給計(jì)算機(jī)用戶分配權(quán)限的文件
net.exe和net1.exe的區(qū)別和聯(lián)系?
system32文件夾下有一個(gè)net.exe和net1.exe,一般做滲透的時(shí)候,很多情況下管理員只知道刪除net.exe而遺漏net1.exe,導(dǎo)致我們能繼續(xù)do evil.....
一直沒弄明白它們到底有什么區(qū)別,又有什么聯(lián)系。而且貌似大家一直認(rèn)為它們的功能是相同的,但一直沒找到確切的答案。
把net1.exe刪了以后net.exe就不能用了,覺得可能有情況,就在本機(jī)測(cè)試了下,發(fā)現(xiàn)果真如此,運(yùn)行net.exe會(huì)提示找不到指定文件,說的當(dāng)然就是net1.exe。而把net1.exe恢復(fù)回去net命令也恢復(fù)正常。
我測(cè)試發(fā)現(xiàn)如果net1.exe必須放在system32目錄,否則即使和net.exe放在同一目錄net.exe也會(huì)因?yàn)檎也坏絥et1.exe而報(bào)錯(cuò)。(一般情況下程序都是從當(dāng)前目錄開始搜索的,這個(gè)有點(diǎn)怪)
那看來除了大小不一樣(誰(shuí)都看得出來= =#),它們之間貌似還有個(gè)依賴關(guān)系(net.exe依賴net1.exe)。 那net.exe只是讀取net1.exe里面的某些內(nèi)容呢還是直接需要執(zhí)行net1.exe呢,我猜測(cè)的是可能要運(yùn)行net1.exe,就想在執(zhí)行net命令的時(shí)候看進(jìn)程里面會(huì)不會(huì)出現(xiàn)net1.exe的影子,結(jié)果由于net執(zhí)行太快,一直不成功,干脆用Filemon監(jiān)測(cè)了下,發(fā)現(xiàn)果然如此,net.exe運(yùn)行的時(shí)候會(huì)去調(diào)用net1.exe,然后再由net1.exe進(jìn)程來執(zhí)行命令。可以說net1.exe是在背后做事的,net.exe是位于前臺(tái)的總管,負(fù)責(zé)調(diào)遣。
net1.exe沒有命令行幫助,我估計(jì)微軟可能設(shè)計(jì)初衷是只把net.exe提供給用戶,到微軟官方查了半天,也沒發(fā)現(xiàn)啥有用的說法.......
windows下net是個(gè)非常復(fù)雜的命令,后面接不同的參數(shù)能執(zhí)行的功能非常多&雜,比如net help結(jié)果如下:
NET ACCOUNTS NET HELP NET SHARE NET COMPUTER NET HELPMSG NET START NET CONFIG NET LOCALGROUP NET STATISTICS NET CONFIG SERVER NET NAME NET STOP NET CONFIG WORKSTATION NET PAUSE NET TIME NET CONTINUE NET PRINT NET USE NET FILE NET SEND NET USER
NET GROUP NET SESSION NET VIEW 盤口分析http://pankou1.com
而這每一個(gè)子參數(shù)背后基本又帶其它的子參數(shù)。這么多參數(shù)都是調(diào)用net1.exe執(zhí)行嗎?
為了把問題搞清楚,我又測(cè)試了一輪,發(fā)現(xiàn)并不是所有的net命令都會(huì)調(diào)用net1.exe,但正如我前面所猜想的,net.exe是在前臺(tái)的總管,負(fù)責(zé)調(diào)遣。net1.exe是負(fù)責(zé)在背后干活的,在net.exe需要它的時(shí)候就站出來執(zhí)行某些命令,但net1.exe只負(fù)責(zé)其中的很小一部分而已,其他的命令net.exe會(huì)調(diào)用不同的dll文件去執(zhí)行。
所以,在這里有個(gè)結(jié)論可以肯定的是:net.exe和net1.exe功能是不同的。 部分測(cè)試情況如下: 會(huì)調(diào)用net1.exe的命令 net localgroup net start/stop net share
不調(diào)用net1.exe的命令net use net view
功能差別:某些情況下(一般是net不需要調(diào)用net1.exe的時(shí)候)用net1執(zhí)行net的命令,會(huì)顯示用net