CVE-Vulnerability-Research-Exploit-Analysis
一个结构化的渗透测试项目,在受控沙盒环境中研究并执行真实世界的 CVE 漏洞利用。目标包括运行在基于 VirtualBox 构建的多机器虚拟网络中的 Windows 95 和 Windows XP SP3。
已执行的漏洞利用:
- CVE-2000-0168 — 通过武器化的 Apache Web 服务器传递恶意设备路径名,对 Windows 95 发起 DoS 攻击,导致立即蓝屏死机(BSoD)或系统冻结
- ARP 欺骗与 MITM 凭据拦截 — 使用 Kali Linux 和 arpspoof 对 Windows XP SP3 进行双向 ARP 缓存投毒,通过 Responder 捕获 NTLMv2 哈希,并通过 Wireshark 实现全流量拦截
- CVE-2014-6271 (Shellshock) — 使用 Burp Suite 通过向 Bash CGI 脚本注入恶意 HTTP 标头实现远程代码执行,在目标机器上建立反向 Shell
所有活动均出于教育目的,作为德州州立大学 CS4371 课程的一部分,在隔离的虚拟机上合法进行。包含完整的方法论文档、漏洞利用选择标准、执行步骤、证据截图以及执行后清理流程。