windows自带的rcmd使用方法整理

所属分类: 软件教程 / 系统工具 阅读数: 372
收藏 0 赞 0 分享
rcmdsvc.exe是Windows 2000 Resource Kit中的一个小工具,是用来开启Remote Command Service服务的。这个服务开启的端口是445,与Windows 2000系统的Microsoft-DS服务开的端口一样。因为是Microsoft发布的服务,所以根本没有杀毒 软件会认为这是病毒或者木马,因此不少入侵者都把这个服务作为入侵后的后门使用。
下面将从入侵者的角度讲一下这个服务的安装、使用方法以及如何伪装成另外一个服务,从而让大家知道该如何防范。

rcmdsvc.exe安装

假设服务器被入侵后,入侵者把以后需要用到的rcmdsvc.exe等一些工具都放到了C盘根目录下,在cmd窗口里输入:rcmdsvc -install,回车后,即可看到Remote Command Service服务安装成功的提示,
这时在“控制面板”→“管理工具”→“服务”里,就可以看到这个服务了。

从图1可以看到该服务并没有启动,还需要我们来启动该服务,可以使用系统自带的net命令,在cmd窗口里输入:net start rcmdsvc,回车,我们可以看到Remote Command Service服务开始启动和成功。
rcmdsvc.exe使用方法
下面我们就可以用Windows 2000 Resource Kit中的rcmd.exe小工具进行远程连接了,并且连接后拥有管理员权限,可以添加管理员用户。

rcmdsvc.exe伪装

下面该sc.exe(Service Control的缩写)出场了,这个工具是在命令行方式下管理系统中的服务的,在Windows 2000 Resource Kit或者Windows XP中都可以找到该工具。来看一下sc.exe是如何把Remote Command Service服务伪装成Messenger这个服务的。
1.删除Messenger服务。在cmd窗口里输入:sc delete Messenger,回车,可以看到命令完成。
2.把Remote Command Service服务改名为Messenger,在进行这步前,需要重新启动一下。在cmd窗口里输入:sc config rcmdsvc DisplayName= Messenger,回车,可以看到命令完成。这时候我们到“控制面板”→“管理工具”→“服务”里,就可以看到Remote Command Service服务名变成了Messenger。但是“描述”的内容为空。为了使这个服务看起来更“合法”,我们把Messenger的“描述”也加上,在cmd窗口里输入:sc description rcmdsvc 发送和接收系统管理员或者“警报器”服务传递的消息。我们到“服务”里就可以看到rcmdsvc的“描述”被加上了Messenger的描述。只不过服务名称还是rcmdsvc。
3.再重新用net start命令启动一下rcmdsvc服务,就可以用rcmd.exe进行连接了。
为了避免电脑被入侵,把不需要的服务都关闭掉,经常检查一下开启的服务和端口,如果您经过检查发现您的电脑有rcmdsvc服务,或者该服务被伪装成了别的服务,那就要小心了,说明电脑很可能被入侵了,并被别人安装上了杀毒 软件无法查出的“合法”后门

rcmdsvc.exe使用方法:

1、rcmdsvc /install //安装后的服务名为:Remote Command Service (rcmdsvc),建议上传至windows目录
怎么用命令行改服务名和描述:
sc \\127.0.0.1 query rcmdsvc //查询整个服务
sc \\127.0.0.1 qdescription rcmdsvc //查询服务的描述
sc \\127.0.0.1 description rcmdsvc "管理和编录可移动媒
体并操作自动化可移动媒体设备。如果这个服务被停止,依赖可移动存储的程序,如备份和
远程存储将放慢速度。如果禁用这个服务,所有专依赖这个服务的服务将无法启动。" //修改服务的描述
D:\pt007\f\Pstools2.11>psservice \\127.0.0.1 setconfig rcmdsvc auto //设置服务为自动启动
2、net start rcmdsvc
3、rcmd \\127.0.0.1 ver
更多精彩内容其他人还在看

驱动精灵2015版本中更新显卡时出现蓝屏现象的解决方法

驱动精灵2015版本中,更新了显卡,却出现了蓝屏的现象,这是怎么回事,该怎么解决呢?下面有个不错的解决方法,遇到的朋友可以看看哦
收藏 0 赞 0 分享

Win8系统首次启动出现黑屏硬盘灯不亮怎么解决?

本文主要介绍了Win8系统首次启动时黑屏硬盘灯不亮的解决方法,针对近期大多数体验win8系统的用户出现了头疼问题,win8关机状态下,第一次启动过了LOGO画面黑屏,硬盘灯不亮,其他指示灯正常。必须手动硬关机,然后再开机,第二次启动正常的情况,需要的朋友可以参考下
收藏 0 赞 0 分享

腾讯电脑管家免打扰模式的使用介绍(问答式)

免打扰模式是什么,你知道吗?若在免打扰模式下电脑还能受到保护吗?下面以问答的形式与大家分享下这些不知道的知识
收藏 0 赞 0 分享

内存卡被无意中格式化怎么办 顶尖数据恢复软件教你快速数据恢复方法

大家都知道,我们的手机中保存了各种重要的信息,比如短信、通讯录、照片等等,一旦手机内存卡被格式化,所造成的损失是无法估计的。对于这种情况,大家该如何解决呢
收藏 0 赞 0 分享

驱动精灵Realtek音频驱动更新重启一次便可完成

遇到电脑的声卡驱动不能够使用,那么就要重新下载声卡驱动。Realtek瑞昱的HD Audio音频驱动又一次更新了,但遗憾的是仍然没有什么实质内容
收藏 0 赞 0 分享

电脑硬盘损坏怎么办 电脑硬盘数据恢复图文教程

随着信息技术的发展,计算机越来越广泛的应用到各个领域。作为计算机中数据存储和交换的主要设备,大容量、高密度硬盘上保存了大量重要的资料和数据信息
收藏 0 赞 0 分享

Windows8系统Metro界面下的多多五笔输入法使用介绍

这篇文章主要介绍了Windows8系统Metro界面下的多多五笔输入法使用介绍,本文意在解决常见五笔输入法不能在Metro界面正常使用的情况,需要的朋友可以参考下
收藏 0 赞 0 分享

去掉任务栏输入法键盘图标后面帮助等其他图标的方法

这篇文章主要介绍了去掉任务栏输入法键盘图标后面帮助等其他图标的方法,Win7任务栏输入法键盘图标后面默认至少会有一个帮助图标,没有什么作用而且会占着一个位置,让有强迫症的小编昼心里也会不舒服,使用本文方法就可以解决这个问题啦,需要的朋友可以参考下
收藏 0 赞 0 分享

推荐三款小巧免费的文件占用\进程占用解锁工具

经常捣鼓电脑的人应该对“无法删除:文件正在被另一个或程序使用”的提示并不陌生,这是因为我们所要删除的文件或文件夹正在被某些程序占用的原因,不过即使我们关闭了正在占用这些文件/文件夹的程序,也不一定能够100%顺利删除
收藏 0 赞 0 分享

四种干干净净卸载伸出Windows Search的方法

为什么Windows Search 卸载不了?不少网友们都反映Windows Search4.0 安装非常容易,但是卸载却让人费解,卸载不干净,下面分享四种干干净净卸载伸出Windows Search的方法
收藏 0 赞 0 分享
查看更多