news 2026/8/14 4:24:24

复现Windows Server服务RPC请求缓冲区溢出漏洞(MS08067)

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
复现Windows Server服务RPC请求缓冲区溢出漏洞(MS08067)

0x00 前言

事情的起因是客户挺较真的,非得问这个漏洞有啥用。那能有啥用,拿shell获得控制权呗。但是又不能真这么讲,不然一准儿急眼。又不能在客户真实环境做复现(万一环境崩了呢),于是回来自己搭环境复现一下。

简单学习一下原理:

MS08-067漏洞是通过MSRPC over SMB通道调用Server程序中的NetPathCanonicalize()函数时触发的。NetPathCanonicalize()函数在远程访问其它主机时,会调用NetpwPathCanonicalize()函数,对远程访问的路径进行规范化,而在NetpwPathCanonicalize()函数中发生了栈缓冲区内存错误(溢出),造成可被利用实施远程代码执行(Remote Code Execution)。

攻击者利用受害者主机默认开放的SMB服务端口445,发送特殊RPC(Remote Procedure Call,远程过程调用)请求,造成栈缓冲区内存错误,从而被利用实施远程代码执行。

0x01 环境准备

本次复现环境采用vmware16 安装 windows2003 sp2,使用的cdkey为:

JK6JC-P7P7H-4HRFC-3XM7P-G33HM

过程中一直点下一步,直到出现登录界面时,需要特别记录。

其实这个就是ctrl+alt+del的组合。

密码,我也不知道密码啊,安装的时候也没让我输入啊。尝试admin,123456,root等等弱密码之后,灵机一动,直接点确定。果然……空口令。

坑:

当时我就迫不及待的回到攻击机去复现了,结果发现攻击失败,后来问了大佬才知道,得把防火墙关掉,虽然这个机器是新安装的还没有配置,也得先激活防火墙再关掉才行。

哦,对了,配置完防火墙记得重启服务器。

0x02 复现MS08067

准备工作已就绪,现在就开始吧。

首先用nmap对靶机进行端口扫描,通过学习原理可知,该漏洞利用的端口为445。已知服务器的IP为192.168.217.206,因此构造命令:

nmap -A -T4 192.168.217.206 -p 445 --script smb-vuln-ms08-067 --open

简单说明一下这条命令:--script:使用脚本进行扫描,--open:仅显示打开(或可能打开)的端口。

回到metasploit,查找ms08067的攻击脚本。

使用use 0选择该脚本。show options 查看该脚本需要填写的内容。

这里面需要构造 rhost IP,使用set rhost 192.168.217.206进行填写。同时,由于已知系统版本(nmap扫描出来的),使用 show targets 查看可用的Exploit target。

这里根据系统选择SP2 简体中文。

差不多了,跑起来!

出现了meterpreter,查看一下基本信息。

输入shell进入cmd命令行。

查看开启的端口之后发现靶机并没有开启3389。

echo reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 00000000 /f > C:\WINDOWS\system32\3389.bat && call 3389.bat

在连接远程桌面之前,先创建一个管理员用户。

windows哪里来的root嘛。

连接远程桌面。

终于来到登录界面。root:123456

亲切的界面。

0x03 总结

可以说,这个漏洞有了Metasploit之后上手没有门槛,万万没想到,花费最长时间的地方是尝试cdkey和猜密码。

另外,在远程登录服务器之前,我在meterpreter建立了一个名为test的文档,删不掉,改权限也删不掉,回到meterpreter还是删不掉。

远程桌面删不掉:

创建的root用户删不掉:

administrator删不掉:

meterpreter删不掉:

最后,重启也没删掉。。。。。。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/14 4:24:05

漳州市网站建设公司如何选择?揭秘本土团队与外包陷阱的真实内幕

在漳州这片充满活力的土地上,越来越多的企业主开始意识到,一张精致的“数字名片”对于业务发展的重要性。以前,大家可能觉得有个微信号、在百度地图上架个位置就够了,但随着市场竞争的加剧,尤其是当你想要对接更高端的客户,或者希望向外界展示更专业的企业形象时,一个高…

作者头像 李华
网站建设 2026/8/14 4:23:37

软件测试面试非技术问题全攻略:从自我介绍到薪资谈判

1. 面试的本质:一场关于“匹配度”的深度对话干了十几年软件测试,从功能点点点做到测试架构,也面试过不下几百位候选人。我发现一个很有意思的现象:很多技术功底扎实、自动化脚本写得飞起的朋友,往往在“非技术”环节栽…

作者头像 李华
网站建设 2026/8/14 4:23:10

Codex客户端对接DeepSeek API:低成本代码补全方案实践指南

在实际开发和学习过程中,我们经常需要借助强大的代码生成和补全工具来提升效率。OpenAI Codex 作为 GitHub Copilot 背后的模型,其能力广为人知,但其官方服务存在访问限制和算力成本问题。与此同时,DeepSeek 作为新兴的、性能强劲…

作者头像 李华
网站建设 2026/8/14 4:22:13

深圳led网站建设:如何通过专业的数字视觉营销,让你的品牌在流量池中脱颖而出

今天咱们不聊那些虚头巴脑的大道理,也不整那些让人云里雾里的学术名词。咱们就坐在一条板凳上,掏心窝子聊聊一个看似普通,实则关乎你身家性命的大事——深圳led网站建设。你是不是也有这样的困惑?明明我们的产品质量过硬,技术也在行业内遥遥领先,可一旦上网搜一下,或者看…

作者头像 李华
网站建设 2026/8/14 4:21:24

长治网站建设哪家好,揭秘本地靠谱服务商的五大真相与避坑指南

在这个互联网飞速发展的时代,无论是传统的实体店铺还是新兴的科技创业公司,想要长治网站建设哪家好,往往让很多老板和项目负责人挠破了头。以前大家觉得,只要有个网页,能展示一下产品,留个电话号码,那就叫“上了线”,这就够了。但现在呢?时代变了,用户的耐心变得比咖…

作者头像 李华
网站建设 2026/8/14 4:21:11

揭秘2网站建设的一般步骤包含哪些关键流程与避坑指南

现在这个时代,几乎每个人、每个企业都知道互联网的重要性,但真要把一个网站从0做到1,很多老板或者是刚入行的运营人员往往是一头雾水。他们可能觉得,不就是找个程序员写几行代码,或者买个域名空间就能搞定吗?其实,完全不是这么回事。网站就像是一个数字世界的店铺,如果…

作者头像 李华