windows自带的rcmd使用方法整理

所属分类: 软件教程 / 系统工具 阅读数: 417
收藏 0 赞 0 分享
rcmdsvc.exe是Windows 2000 Resource Kit中的一个小工具,是用来开启Remote Command Service服务的。这个服务开启的端口是445,与Windows 2000系统的Microsoft-DS服务开的端口一样。因为是Microsoft发布的服务,所以根本没有杀毒 软件会认为这是病毒或者木马,因此不少入侵者都把这个服务作为入侵后的后门使用。
下面将从入侵者的角度讲一下这个服务的安装、使用方法以及如何伪装成另外一个服务,从而让大家知道该如何防范。

rcmdsvc.exe安装

假设服务器被入侵后,入侵者把以后需要用到的rcmdsvc.exe等一些工具都放到了C盘根目录下,在cmd窗口里输入:rcmdsvc -install,回车后,即可看到Remote Command Service服务安装成功的提示,
这时在“控制面板”→“管理工具”→“服务”里,就可以看到这个服务了。

从图1可以看到该服务并没有启动,还需要我们来启动该服务,可以使用系统自带的net命令,在cmd窗口里输入:net start rcmdsvc,回车,我们可以看到Remote Command Service服务开始启动和成功。
rcmdsvc.exe使用方法
下面我们就可以用Windows 2000 Resource Kit中的rcmd.exe小工具进行远程连接了,并且连接后拥有管理员权限,可以添加管理员用户。

rcmdsvc.exe伪装

下面该sc.exe(Service Control的缩写)出场了,这个工具是在命令行方式下管理系统中的服务的,在Windows 2000 Resource Kit或者Windows XP中都可以找到该工具。来看一下sc.exe是如何把Remote Command Service服务伪装成Messenger这个服务的。
1.删除Messenger服务。在cmd窗口里输入:sc delete Messenger,回车,可以看到命令完成。
2.把Remote Command Service服务改名为Messenger,在进行这步前,需要重新启动一下。在cmd窗口里输入:sc config rcmdsvc DisplayName= Messenger,回车,可以看到命令完成。这时候我们到“控制面板”→“管理工具”→“服务”里,就可以看到Remote Command Service服务名变成了Messenger。但是“描述”的内容为空。为了使这个服务看起来更“合法”,我们把Messenger的“描述”也加上,在cmd窗口里输入:sc description rcmdsvc 发送和接收系统管理员或者“警报器”服务传递的消息。我们到“服务”里就可以看到rcmdsvc的“描述”被加上了Messenger的描述。只不过服务名称还是rcmdsvc。
3.再重新用net start命令启动一下rcmdsvc服务,就可以用rcmd.exe进行连接了。
为了避免电脑被入侵,把不需要的服务都关闭掉,经常检查一下开启的服务和端口,如果您经过检查发现您的电脑有rcmdsvc服务,或者该服务被伪装成了别的服务,那就要小心了,说明电脑很可能被入侵了,并被别人安装上了杀毒 软件无法查出的“合法”后门

rcmdsvc.exe使用方法:

1、rcmdsvc /install //安装后的服务名为:Remote Command Service (rcmdsvc),建议上传至windows目录
怎么用命令行改服务名和描述:
sc \\127.0.0.1 query rcmdsvc //查询整个服务
sc \\127.0.0.1 qdescription rcmdsvc //查询服务的描述
sc \\127.0.0.1 description rcmdsvc "管理和编录可移动媒
体并操作自动化可移动媒体设备。如果这个服务被停止,依赖可移动存储的程序,如备份和
远程存储将放慢速度。如果禁用这个服务,所有专依赖这个服务的服务将无法启动。" //修改服务的描述
D:\pt007\f\Pstools2.11>psservice \\127.0.0.1 setconfig rcmdsvc auto //设置服务为自动启动
2、net start rcmdsvc
3、rcmd \\127.0.0.1 ver
更多精彩内容其他人还在看

一键恢复CGI使用图文教程

CGI集备份、恢复、NT6.x安装(自动修复引导)等功能于一身,拥有ghost和ImageX双核心,32/64位自适应,支持GHO/WIM/SWM,支持UEFI+GPT,支持动态磁盘。对无人值守配置文件的支持,使其功能得到了极大的扩展,可实现真正的一键
收藏 0 赞 0 分享

datamax i4308 驱动安装过程(附datamax i4308 驱动 v7.1.4 下载)

datamax I-4308条码打印机的官方驱动程序,支持windows 2000/XP/2003操作系统 驱动安装过程不复杂,就是得注意选择正确打印机型号和端口,不懂可以看看下面的安装方法
收藏 0 赞 0 分享

konica minolta 163打印机Win7驱动使用教程(附konica minolta 163 Win7驱动下载)

konica minolta 163打印机的Win7驱动,同时适用于konica minolta 161/181/211/220,仅支持win7系统,这个驱动的安装很简单,不会安装的朋友可以看看下面的安装方法,希望对你有帮助
收藏 0 赞 0 分享

废弃快捷方式清除工具的使用与介绍

废弃快捷方式清除工具是完美卸载中的一款废弃快捷方式清除工具,能够扫描电脑上隐藏的无用的快捷方式文件,能够一键清理,由于快捷方式时刻都在创建,因此可选择定期处理
收藏 0 赞 0 分享

2345一键重装系统使用教程

【2345一键重装系统】工具是一款全新的一键重装工具,使用无需安装,无需U盘,更不需光盘,系统镜像采用云高速同步下载,真真正正抛掉一切的一键重装,即使无任何电脑基础也能快速重装系统
收藏 0 赞 0 分享

360驱动大师备份目录在哪里以及驱动备份在什么地方

360驱动大师是一个不错的硬件检测软件,不仅可以解决各类驱动出现的问题,同时也是一款可以一键备份可以下载驱动的程序,那么我们备份后的驱动在哪里呢?如何才能找到它呢?本文就来告诉大家360驱动大师备份的驱动在什么地方,以及如何快速准备的找到它们
收藏 0 赞 0 分享

Ghost安装双系统安装使用图文教程

ghost双系统安装工具是一款方便网友安装两个以上系统的辅助工具,能让菜鸟轻松的完成双系统安装工作,让你无需花费时间
收藏 0 赞 0 分享

金山清理大师电脑版怎么样

在Google Play商店,一款名为“清理大师”(Clean Master)的垃圾文件清理免费应用最近在Android手机界引起轰动。这是全球下载量最多的Android优化器,在美国Google Play商店“工具”类应用下排名第一
收藏 0 赞 0 分享

小红伞系统优化功能详细介绍

Avira System Speedup是著名的网络安全公司小红伞开发的一款系统优化工具箱,可以帮助你重新找回原来飞快的系统速度,它能够清理PC中不需要的数据,修复错误并优化您的系统
收藏 0 赞 0 分享

360安全卫士如何卸载 360安全卫士卸载不了怎么办?

你在卸载360安全卫士时候是不是遇到一些问题,下面看看该文的介绍
收藏 0 赞 0 分享
查看更多