Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Penetration-Testing-Assessment-23-04-2026 — Evaluación de pruebas de penetración de un servidor WebDAV IIS 6.0 vulnerable, demostrando reconocimiento, enumeración, explotación (CVE-2017-7269) y escalada de privilegios a SYSTEM, junto con análisis de riesgos y estrategias de remediación. | Kitploit
Herramientas/GitHubGitHub/admin2099/penetration-testing-assessment-23-04-2026
Escalada de PrivilegiosReconocimientoEscáneres de VulnerabilidadesFrameworks de ExploitsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPost-ExplotaciónPruebas de Penetración

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Mala Configuración
Aprendizaje y Educación
Labs y Práctica
GitHubadmin2099/penetration-testing-assessment-23-04-2026

Penetration-Testing-Assessment-23-04-2026

Evaluación de pruebas de penetración de un servidor WebDAV IIS 6.0 vulnerable, demostrando reconocimiento, enumeración, explotación (CVE-2017-7269) y escalada de privilegios a SYSTEM, junto con análisis de riesgos y estrategias de remediación.

Ver Repositorio
hace 2 mesesAún no revisado

Informe de Pruebas de Penetración – Explotación de IIS WebDAV

Resumen

Este proyecto demuestra un ciclo de vida completo de pruebas de penetración realizado en un sistema objetivo vulnerable. La evaluación sigue un enfoque estructurado que incluye reconocimiento, escaneo, enumeración, explotación y post-explotación.

El sistema objetivo es una máquina Windows Server 2003 R2 que ejecuta Microsoft IIS 6.0 con WebDAV habilitado, lo que lo expone a vulnerabilidades críticas.

Objetivos

  • Identificar vulnerabilidades en el sistema objetivo
  • Explotar las debilidades descubiertas
  • Obtener acceso inicial al sistema
  • Realizar escalada de privilegios
  • Evaluar la postura de seguridad general
  • Recomendar estrategias de mitigación

Herramientas y Tecnologías

  • Kali Linux
  • Nmap
  • Gobuster
  • Davtest
  • Cadaver
  • Metasploit Framework
  • Netcat (nc)
  • Churrasco

Detalles del Objetivo

ParámetroValor
IP del objetivo10.129.3.70
SOWindows Server 2003 R2
Servidor webMicrosoft IIS 6.0
Puerto80 (HTTP)
VulnerabilidadCVE-2017-7269

Metodología

Reconocimiento

Se verificaron las interfaces de red y la conectividad utilizando comandos básicos como ip a y ping.

Escaneo

Los escaneos de Nmap revelaron que solo el puerto 80 estaba abierto en el sistema objetivo.

Enumeración

  • Se identificó IIS 6.0 con WebDAV habilitado
  • El brute-force de directorios expuso endpoints sensibles
  • Se detectaron extensiones de FrontPage Server

Explotación

Se utilizó el siguiente módulo de Metasploit: exploit/windows/iis/iis_webdav_scstoragepathfromurl

Esto explotó CVE-2017-7269 y estableció una sesión de Meterpreter.

Post-Explotación

  • Se subieron herramientas de payload como nc.exe y churrasco.exe
  • Se estableció acceso de shell inversa
  • Se escalaron privilegios de NETWORK SERVICE a SYSTEM

Hallazgos Clave

  • Sistema operativo obsoleto y sin soporte
  • WebDAV habilitado con métodos HTTP inseguros
  • Vulnerabilidad crítica de ejecución remota de código
  • Compromiso exitoso del sistema
  • Acceso administrativo completo (nivel SYSTEM) obtenido

Resumen de Riesgos

Nivel de RiesgoDescripción
CríticoEjecución remota de código y escalada de privilegios
AltoServicios mal configurados y superficie de ataque expuesta
MedioExposición de directorios y configuraciones débiles

Medidas de Corrección y Defensa

  • Actualizar a una versión compatible de Windows Server
  • Deshabilitar WebDAV si no es necesario
  • Aplicar los últimos parches de seguridad
  • Restringir métodos HTTP peligrosos
  • Implementar HTTPS
  • Configurar firewall y segmentación de red
  • Implementar soluciones SIEM para monitoreo
  • Aplicar control de acceso de menor privilegio
  • Usar IDS/IPS y protección de endpoints

Conclusión

La prueba de penetración demostró que el sistema objetivo es altamente vulnerable debido a software obsoleto y configuraciones inseguras. Los atacantes pueden explotar fácilmente estas debilidades para obtener acceso completo al sistema. Se requiere una corrección inmediata para asegurar el entorno.

Referencias

  • NIST National Vulnerability Database (CVE-2017-7269)
  • OWASP Top 10
  • Metasploit Documentation

Autor

Debayan Das
Analista de Ciberseguridad

Descargar herramienta