Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Penetration-Testing-Assessment-23-04-2026 — Penetrationstest-Bewertung eines anfälligen IIS 6.0 WebDAV-Servers, die Aufklärung, Enumeration, Ausnutzung (CVE-2017-7269) und Privilegieneskalation zu SYSTEM demonstriert, sowie Risikoanalyse und Abhilfestrategien. | Kitploit
Tools/GitHubGitHub/admin2099/penetration-testing-assessment-23-04-2026
Privilege EscalationAufklärungSchwachstellenscannerExploit-FrameworksSchwachstellenanalyseExploitationWebanwendungs-ExploitationPost-ExploitationPenetrationstests

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Fehlkonfiguration
Lernen & Bildung
Labs & Praxis
GitHubadmin2099/penetration-testing-assessment-23-04-2026

Penetration-Testing-Assessment-23-04-2026

Penetrationstest-Bewertung eines anfälligen IIS 6.0 WebDAV-Servers, die Aufklärung, Enumeration, Ausnutzung (CVE-2017-7269) und Privilegieneskalation zu SYSTEM demonstriert, sowie Risikoanalyse und Abhilfestrategien.

Repository anzeigen
2vor 2 MonatenNoch nicht geprüft

Penetrationstest-Bericht – IIS WebDAV Ausnutzung

Übersicht

Dieses Projekt demonstriert einen vollständigen Penetrationstest-Lebenszyklus, der auf einem anfälligen Zielsystem durchgeführt wurde. Die Bewertung folgt einem strukturierten Ansatz, der Aufklärung, Scannen, Enumeration, Ausnutzung und Post-Exploitation umfasst.

Das Zielsystem ist ein Windows Server 2003 R2-Rechner mit Microsoft IIS 6.0 und aktiviertem WebDAV, was es kritischen Schwachstellen aussetzt.

Ziele

  • Schwachstellen im Zielsystem identifizieren
  • Entdeckte Schwächen ausnutzen
  • Ersten Zugriff auf das System erlangen
  • Privilegieneskalation durchführen
  • Gesamtsicherheitslage bewerten
  • Minderungsstrategien empfehlen

Werkzeuge und Technologien

  • Kali Linux
  • Nmap
  • Gobuster
  • Davtest
  • Cadaver
  • Metasploit Framework
  • Netcat (nc)
  • Churrasco

Zieldetails

ParameterWert
Ziel-IP10.129.3.70
BetriebssystemWindows Server 2003 R2
WebserverMicrosoft IIS 6.0
Port80 (HTTP)
SchwachstelleCVE-2017-7269

Methodik

Aufklärung

Netzwerkschnittstellen und Konnektivität wurden mit grundlegenden Befehlen wie ip a und ping überprüft.

Scannen

Nmap-Scans zeigten, dass auf dem Zielsystem nur Port 80 offen war.

Enumeration

  • IIS 6.0 mit aktiviertem WebDAV wurde identifiziert
  • Directory Brute-Forcing legte sensible Endpunkte offen
  • FrontPage Server Extensions wurden erkannt

Exploitation

Das folgende Metasploit-Modul wurde verwendet: exploit/windows/iis/iis_webdav_scstoragepathfromurl

Dies nutzte CVE-2017-7269 aus und stellte eine Meterpreter-Session her.

Post-Exploitation

  • Nutzlast-Tools wie nc.exe und churrasco.exe hochgeladen
  • Reverse-Shell-Zugriff hergestellt
  • Rechte von NETWORK SERVICE auf SYSTEM erhöht

Wichtige Erkenntnisse

  • Veraltetes und nicht unterstütztes Betriebssystem
  • WebDAV mit unsicheren HTTP-Methoden aktiviert
  • Kritische Schwachstelle für Remote-Codeausführung
  • Erfolgreiche Systemkompromittierung
  • Vollständiger administrativer Zugriff (SYSTEM-Ebene) erlangt

Risikozusammenfassung

RisikostufeBeschreibung
KritischRemote-Codeausführung und Privilegieneskalation
HochFehlkonfigurierte Dienste und exponierte Angriffsfläche
MittelOffenlegung von Verzeichnissen und schwache Konfigurationen

Abhilfe- und Schutzmaßnahmen

  • Upgrade auf eine unterstützte Windows Server-Version durchführen
  • WebDAV deaktivieren, falls nicht erforderlich
  • Aktuellste Sicherheitspatches anwenden
  • Gefährliche HTTP-Methoden einschränken
  • HTTPS implementieren
  • Firewall und Netzwerksegmentierung konfigurieren
  • SIEM-Lösungen zur Überwachung bereitstellen
  • Prinzip der geringsten Privilegien durchsetzen
  • IDS/IPS und Endpunktschutz verwenden

Fazit

Der Penetrationstest zeigte, dass das Zielsystem aufgrund veralteter Software und unsicherer Konfigurationen stark gefährdet ist. Angreifer können diese Schwachstellen leicht ausnutzen, um vollständigen Systemzugriff zu erlangen. Sofortige Abhilfemaßnahmen sind erforderlich, um die Umgebung zu sichern.

Referenzen

  • NIST National Vulnerability Database (CVE-2017-7269)
  • OWASP Top 10
  • Metasploit Documentation

Autor

Debayan Das Cybersicherheitsanalyst

Tool herunterladen