Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/admin2099/penetration-testing-assessment-23-04-2026
Privilege EscalationReconnaissanceVulnerability ScannersExploit FrameworksVulnerability AnalysisExploitationWeb Application ExploitationPost-ExploitationPenetration Testing

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Misconfiguration
Learning & Education
Labs & Practice
GitHubadmin2099/penetration-testing-assessment-23-04-2026

Penetration-Testing-Assessment-23-04-2026

취약한 IIS 6.0 WebDAV 서버에 대한 침투 테스트 평가로, 정찰, 열거, 익스플로잇(CVE-2017-7269), SYSTEM으로의 권한 상승을 시연하며, 위험 분석 및 복구 전략을 포함합니다.

저장소 보기
22개월 전아직 검토되지 않음

침투 테스트 보고서 – IIS WebDAV 익스플로잇

개요

이 프로젝트는 취약한 대상 시스템에 대해 수행된 완전한 침투 테스트 생애주기를 시연합니다. 평가는 정찰, 스캐닝, 정보 수집, 익스플로잇, 그리고 사후 익스플로잇을 포함한 체계적인 접근 방식을 따릅니다.

대상 시스템은 WebDAV가 활성화된 Microsoft IIS 6.0을 실행하는 Windows Server 2003 R2 머신으로, 이로 인해 심각한 취약점에 노출됩니다.

목표

  • 대상 시스템의 취약점 식별
  • 발견된 약점 익스플로잇
  • 시스템에 대한 초기 접근 권한 획득
  • 권한 상승 수행
  • 전반적인 보안 태세 평가
  • 완화 전략 권고

도구 및 기술

  • Kali Linux
  • Nmap
  • Gobuster
  • Davtest
  • Cadaver
  • Metasploit Framework
  • Netcat (nc)
  • Churrasco

대상 상세 정보

매개변수값
대상 IP10.129.3.70
OSWindows Server 2003 R2
웹 서버Microsoft IIS 6.0
포트80 (HTTP)
취약점CVE-2017-7269

방법론

정찰

네트워크 인터페이스와 연결성은 ip a 및 ping과 같은 기본 명령어를 사용하여 확인되었습니다.

스캐닝

Nmap 스캔 결과 대상 시스템에서 포트 80만 열려 있는 것으로 나타났습니다.

정보 수집

  • WebDAV가 활성화된 IIS 6.0 식별
  • 디렉터리 무차별 대입을 통해 민감한 엔드포인트 노출
  • FrontPage Server Extensions 탐지

익스플로잇

아래 Metasploit 모듈이 사용되었습니다: exploit/windows/iis/iis_webdav_scstoragepathfromurl

이는 CVE-2017-7269를 익스플로잇하여 Meterpreter 세션을 설정했습니다.

사후 익스플로잇

  • nc.exe 및 churrasco.exe와 같은 페이로드 도구 업로드
  • 리버스 셸 접근 설정
  • NETWORK SERVICE에서 SYSTEM으로 권한 상승

주요 발견 사항

  • 오래되고 지원되지 않는 운영 체제
  • 안전하지 않은 HTTP 메서드로 활성화된 WebDAV
  • 중요한 원격 코드 실행 취약점
  • 성공적인 시스템 침해
  • 완전한 관리자(SYSTEM 수준) 접근 권한 획득

위험 요약

위험 수준설명
심각(Critical)원격 코드 실행 및 권한 상승
높음(High)잘못 구성된 서비스 및 노출된 공격 표면
중간(Medium)디렉터리 노출 및 취약한 구성

수정 및 방어 조치

  • 지원되는 Windows Server 버전으로 업그레이드
  • 필요하지 않은 경우 WebDAV 비활성화
  • 최신 보안 패치 적용
  • 위험한 HTTP 메서드 제한
  • HTTPS 구현
  • 방화벽 및 네트워크 분할 구성
  • 모니터링을 위한 SIEM 솔루션 배포
  • 최소 권한 접근 제어 적용
  • IDS/IPS 및 엔드포인트 보호 사용

결론

침투 테스트는 대상 시스템이 오래된 소프트웨어와 안전하지 않은 구성으로 인해 매우 취약함을 입증했습니다. 공격자는 이러한 약점을 쉽게 악용하여 전체 시스템 접근 권한을 얻을 수 있습니다. 환경을 보호하기 위해 즉각적인 수정이 필요합니다.

참고 자료

  • NIST 국가 취약점 데이터베이스 (CVE-2017-7269)
  • OWASP Top 10
  • Metasploit 문서

작성자

Debayan Das 사이버보안 분석가

도구 다운로드