Dieses fortgeschrittene Projekt besteht ausschließlich aus Challenges und prüft, ob Sie Web-Aufklärung und Exploitation zu schlüssigen Angriffspfaden verbinden können. In drei lokalen Anwendungen entdecken Sie eine verborgene Administrationsoberfläche, extrahieren Daten per SQL-Injection und verketten Autorisierungs- und Template-Schwachstellen zu einer simulierten Kontoübernahme.
Der Kurs konzentriert sich auf evidenzbasiertes Vorgehen: Jede Phase hinterlässt einen genauen Hinweis, ein Cookie, einen Datensatz oder eine Zusammenfassung für die nächste Phase oder andere Analysten. Alle Hosts, Konten, Kundendatensätze und Geheimnisse sind fiktiv und auf die Trainings-VM beschränkt.
Was du lernen wirst
- Den
Host-Header mit ffuf fuzzing-basiert prüfen und einen verborgenen administrativen Virtual Host entdecken - Sensible Anwendungspfade mit Gobuster erfassen und einen Debug-Parameter isolieren
- Host-, Pfad- und Parameterfunde zu einer wiederverwendbaren Einstiegspunkt-URL verbinden
- SQL-Injection anhand einer Fehlermeldung bestätigen und eine unsichere Anmeldung mit
curlumgehen - Eine ausgewählte SQLite-Tabelle mit sqlmap erfassen und auslesen
- Eine authentifizierte Sitzung mit niedrigen Rechten in einer Cookie-Datei aufbauen und sichern
- Eine IDOR-Schwachstelle ausnutzen, um ein Token zur Rechteerhöhung zu erhalten
- Rollenaufwertung und serverseitige Template-Injection verketten, um ein simuliertes Admin-Geheimnis abzurufen
Für wen dieser Kurs geeignet ist
Dieser Kurs richtet sich an Lernende, die grundlegende Web-Aufklärung, HTTP-Anfragen, SQL-Injection und Zugriffskontrolltests bereits geübt haben und nun ein eigenständiges Angriffssimulationsprojekt suchen. Er eignet sich für angehende Penetrationstester, Application-Security-Analysten und Verteidiger, die verstehen möchten, wie einzelne Webschwachstellen zusammenwirken.
Voraussetzungen: Sicherer Umgang mit Linux-Shell, HTTP-Anfragen und -Headern, Cookies und Sitzungen, Verzeichnis- und Virtual-Host-Enumeration, SQL-Injection-Konzepten und grundlegenden Autorisierungstests.
Lernumgebung: Eine LabEx-VM mit Ubuntu 22.04, drei lokal simulierten Flask/Python-Webanwendungen sowie ffuf, Gobuster, curl, sqlmap und SQLite.
Häufig gestellte Fragen
Ist dies ein geführter Anfängerkurs?
Nein. Er enthält drei Challenge-basierte Bewertungen. Anforderungen und erwartete Artefakte werden vorgegeben, aber Befehle, Fehlersuche und Angriffsketten müssen Sie selbst entwickeln.
Greife ich reale Websites oder Konten an?
Nein. Alle Webziele laufen lokal auf 127.0.0.1; Domains, Zugangsdaten, Kundendatensätze, Token und Geheimnisse sind fiktive Trainingsdaten.
Welche Schwachstellen übe ich tatsächlich?
Sie üben die Entdeckung verborgener Virtual Hosts und Pfade, fehlerbasierte Bestätigung von SQL-Injection, Authentifizierungsumgehung und kontrollierte Datenextraktion, IDOR-basierte Token-Offenlegung sowie serverseitige Template-Injection. Die Labs enthalten keine XSS-Übung.
Welche Nachweise erstelle ich?
Sie speichern einen wiederverwendbaren verborgenen Einstiegspunkt, ein authentifiziertes Cookie und einen ausgewählten Datenbankdatensatz sowie eine Übernahmezusammenfassung mit Sitzung niedriger Berechtigung, Aufwertungstoken und abgerufenem Admin-Geheimnis.





