Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Penetration-Testing-Assessment-23-04-2026 — Оценка тестирования на проникновение уязвимого сервера IIS 6.0 WebDAV, демонстрирующая разведку, перечисление, эксплуатацию (CVE-2017-7269) и повышение привилегий до SYSTEM, а также анализ рисков и стратегии устранения уязвимостей. | Kitploit
Инструменты/GitHubGitHub/admin2099/penetration-testing-assessment-23-04-2026
Повышение привилегийРазведкаСканеры уязвимостейФреймворки для эксплойтовАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийПост-эксплуатацияТестирование на Проникновение

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Неправильная Конфигурация
Обучение и Образование
Лаборатории и Практика
GitHubadmin2099/penetration-testing-assessment-23-04-2026

Penetration-Testing-Assessment-23-04-2026

Оценка тестирования на проникновение уязвимого сервера IIS 6.0 WebDAV, демонстрирующая разведку, перечисление, эксплуатацию (CVE-2017-7269) и повышение привилегий до SYSTEM, а также анализ рисков и стратегии устранения уязвимостей.

Репозиторий
22 месяцев назадЕщё не проверено

Отчёт о тестировании на проникновение – Эксплуатация IIS WebDAV

Обзор

Этот проект демонстрирует полный жизненный цикл тестирования на проникновение, выполненный на уязвимой целевой системе. Оценка проводится по структурированному подходу, включающему разведку, сканирование, перебор, эксплуатацию и пост-эксплуатацию.

Целевая система — Windows Server 2003 R2 с включённым Microsoft IIS 6.0 и WebDAV, что делает её подверженной критическим уязвимостям.

Цели

  • Выявить уязвимости в целевой системе
  • Эксплуатировать обнаруженные слабые места
  • Получить начальный доступ к системе
  • Выполнить повышение привилегий
  • Оценить общий уровень безопасности
  • Рекомендовать меры по устранению уязвимостей

Инструменты и технологии

  • Kali Linux
  • Nmap
  • Gobuster
  • Davtest
  • Cadaver
  • Metasploit Framework
  • Netcat (nc)
  • Churrasco

Детали целевой системы

ПараметрЗначение
IP-адрес цели10.129.3.70
ОСWindows Server 2003 R2
Веб-серверMicrosoft IIS 6.0
Порт80 (HTTP)
УязвимостьCVE-2017-7269

Методология

Разведка

Сетевые интерфейсы и связность были проверены с помощью базовых команд, таких как ip a и ping.

Сканирование

Сканирование Nmap показало, что на целевой системе открыт только порт 80.

Перебор

  • Обнаружен IIS 6.0 с включённым WebDAV
  • Перебор директорий выявил чувствительные конечные точки
  • Обнаружены расширения FrontPage Server Extensions

Эксплуатация

Использован следующий модуль Metasploit: exploit/windows/iis/iis_webdav_scstoragepathfromurl

Это позволило эксплуатировать CVE-2017-7269 и установить сессию Meterpreter.

Пост-эксплуатация

  • Загружены полезные инструменты, такие как nc.exe и churrasco.exe
  • Установлен обратный шелл-доступ
  • Повышены привилегии с NETWORK SERVICE до SYSTEM

Ключевые выводы

  • Устаревшая и неподдерживаемая операционная система
  • WebDAV включён с небезопасными HTTP-методами
  • Критическая уязвимость удалённого выполнения кода
  • Успешный компрометация системы
  • Получен полный административный доступ (уровень SYSTEM)

Сводка рисков

Уровень рискаОписание
КритическийУдалённое выполнение кода и повышение привилегий
ВысокийНеправильно настроенные службы и открытая поверхность атаки
СреднийРаскрытие директорий и слабые конфигурации

Меры по устранению и защите

  • Обновить до поддерживаемой версии Windows Server
  • Отключить WebDAV, если он не требуется
  • Применить последние исправления безопасности
  • Ограничить опасные HTTP-методы
  • Внедрить HTTPS
  • Настроить брандмауэр и сегментацию сети
  • Развернуть SIEM-решения для мониторинга
  • Внедрить контроль доступа с минимальными привилегиями
  • Использовать IDS/IPS и защиту конечных точек

Заключение

Тестирование на проникновение показало, что целевая система крайне уязвима из-за устаревшего ПО и небезопасных конфигураций. Злоумышленники могут легко использовать эти уязвимости для получения полного доступа к системе. Требуется немедленное устранение уязвимостей для обеспечения безопасности среды.

Ссылки

  • Национальная база уязвимостей NIST (CVE-2017-7269)
  • OWASP Top 10
  • Документация Metasploit

Автор

Debayan Das
Аналитик по кибербезопасности

Скачать инструмент