Webanwendungs-Sicherheitslücken-Simulation

Ein reines Herausforderungsprojekt zur Websicherheit, das die Erkennung verborgener Oberflächen, injektionsbasierte Datenextraktion und verkettete Szenarien zur Kontoübernahme kombiniert.

Cybersecurity EngineerCybersicherheit

💡 Dieser Artikel wurde von AI-Assistenten übersetzt. Um die englische Version anzuzeigen, können Sie hier klicken

Einführung

Dieses fortgeschrittene Projekt besteht ausschließlich aus Challenges und prüft, ob Sie Web-Aufklärung und Exploitation zu schlüssigen Angriffspfaden verbinden können. In drei lokalen Anwendungen entdecken Sie eine verborgene Administrationsoberfläche, extrahieren Daten per SQL-Injection und verketten Autorisierungs- und Template-Schwachstellen zu einer simulierten Kontoübernahme.

Der Kurs konzentriert sich auf evidenzbasiertes Vorgehen: Jede Phase hinterlässt einen genauen Hinweis, ein Cookie, einen Datensatz oder eine Zusammenfassung für die nächste Phase oder andere Analysten. Alle Hosts, Konten, Kundendatensätze und Geheimnisse sind fiktiv und auf die Trainings-VM beschränkt.

Was du lernen wirst

  • Den Host-Header mit ffuf fuzzing-basiert prüfen und einen verborgenen administrativen Virtual Host entdecken
  • Sensible Anwendungspfade mit Gobuster erfassen und einen Debug-Parameter isolieren
  • Host-, Pfad- und Parameterfunde zu einer wiederverwendbaren Einstiegspunkt-URL verbinden
  • SQL-Injection anhand einer Fehlermeldung bestätigen und eine unsichere Anmeldung mit curl umgehen
  • Eine ausgewählte SQLite-Tabelle mit sqlmap erfassen und auslesen
  • Eine authentifizierte Sitzung mit niedrigen Rechten in einer Cookie-Datei aufbauen und sichern
  • Eine IDOR-Schwachstelle ausnutzen, um ein Token zur Rechteerhöhung zu erhalten
  • Rollenaufwertung und serverseitige Template-Injection verketten, um ein simuliertes Admin-Geheimnis abzurufen

Für wen dieser Kurs geeignet ist

Dieser Kurs richtet sich an Lernende, die grundlegende Web-Aufklärung, HTTP-Anfragen, SQL-Injection und Zugriffskontrolltests bereits geübt haben und nun ein eigenständiges Angriffssimulationsprojekt suchen. Er eignet sich für angehende Penetrationstester, Application-Security-Analysten und Verteidiger, die verstehen möchten, wie einzelne Webschwachstellen zusammenwirken.

Voraussetzungen: Sicherer Umgang mit Linux-Shell, HTTP-Anfragen und -Headern, Cookies und Sitzungen, Verzeichnis- und Virtual-Host-Enumeration, SQL-Injection-Konzepten und grundlegenden Autorisierungstests.

Lernumgebung: Eine LabEx-VM mit Ubuntu 22.04, drei lokal simulierten Flask/Python-Webanwendungen sowie ffuf, Gobuster, curl, sqlmap und SQLite.

Häufig gestellte Fragen

Ist dies ein geführter Anfängerkurs?

Nein. Er enthält drei Challenge-basierte Bewertungen. Anforderungen und erwartete Artefakte werden vorgegeben, aber Befehle, Fehlersuche und Angriffsketten müssen Sie selbst entwickeln.

Greife ich reale Websites oder Konten an?

Nein. Alle Webziele laufen lokal auf 127.0.0.1; Domains, Zugangsdaten, Kundendatensätze, Token und Geheimnisse sind fiktive Trainingsdaten.

Welche Schwachstellen übe ich tatsächlich?

Sie üben die Entdeckung verborgener Virtual Hosts und Pfade, fehlerbasierte Bestätigung von SQL-Injection, Authentifizierungsumgehung und kontrollierte Datenextraktion, IDOR-basierte Token-Offenlegung sowie serverseitige Template-Injection. Die Labs enthalten keine XSS-Übung.

Welche Nachweise erstelle ich?

Sie speichern einen wiederverwendbaren verborgenen Einstiegspunkt, ein authentifiziertes Cookie und einen ausgewählten Datenbankdatensatz sowie eine Übernahmezusammenfassung mit Sitzung niedriger Berechtigung, Aufwertungstoken und abgerufenem Admin-Geheimnis.

Lehrer

labby
Labby
Labby is the LabEx teacher.