
تقييم اختبار اختراق لخادم IIS 6.0 WebDAV ضعيف، يوضح عمليات الاستطلاع والتعداد والاستغلال (CVE-2017-7269) ورفع الامتيازات إلى SYSTEM، إلى جانب تحليل المخاطر واستراتيجيات المعالجة.
يُظهر هذا المشروع دورة حياة كاملة لاختبار الاختراق تم تنفيذها على نظام هدف ضعيف. يتبع التقييم نهجًا منظمًا يشمل الاستطلاع والمسح والتعداد والاستغلال وما بعد الاستغلال.
النظام الهدف هو جهاز يعمل بنظام Windows Server 2003 R2 ويشغل Microsoft IIS 6.0 مع تمكين WebDAV، مما يعرضه لثغرات أمنية خطيرة.
| المعامل | القيمة |
|---|---|
| عنوان IP الهدف | 10.129.3.70 |
| نظام التشغيل | Windows Server 2003 R2 |
| خادم الويب | Microsoft IIS 6.0 |
| المنفذ | 80 (HTTP) |
| الثغرة | CVE-2017-7269 |
تم التحقق من واجهات الشبكة والاتصال باستخدام أوامر أساسية مثل ip a و ping.
كشفت عمليات فحص Nmap أن المنفذ 80 فقط هو المفتوح على النظام الهدف.
تم استخدام وحدة Metasploit التالية: exploit/windows/iis/iis_webdav_scstoragepathfromurl
قام هذا باستغلال CVE-2017-7269 وأنشأ جلسة Meterpreter.
nc.exe و churrasco.exe| مستوى المخاطر | الوصف |
|---|---|
| حرج | تنفيذ التعليمات البرمجية عن بُعد وتصعيد الامتيازات |
| عالي | خدمات تم تكوينها بشكل خاطئ وسطح هجوم مكشوف |
| متوسط | كشف الأدلة والتكوينات الضعيفة |
أظهر اختبار الاختراق أن النظام الهدف معرض بشدة للخطر بسبب البرامج القديمة والتكوينات غير الآمنة. يمكن للمهاجمين استغلال نقاط الضعف هذه بسهولة للحصول على وصول كامل للنظام. من الضروري اتخاذ إجراءات علاجية فورية لتأمين البيئة.
Debayan Das
محلل أمن سيبراني