Die Windows Kill Chain — Metasploitable 3 (Pentest Range Modul M3)

The Windows Kill Chain — Metasploitable 3 (Pentest Range Module M3)

Die Windows Kill Chain: Metasploitable 3 (Modul M3)

Pentest Range Serie · Teil 3 von 5 · von Vinh NTT

Windows ist der Ort, an dem die meisten realen Einbrüche tatsächlich stattfinden, und es spielt nach seinen eigenen Regeln: SMB-Freigaben, Active Directory, NTLM-Hashes, Dienstkonten und Token. Modul M3 der CertInstructor Pentest Range stellt eine Windows Server 2008 R2-Box (Metasploitable 3) unter 10.10.10.12 bereit und führt Sie durch elf Labs – von der ersten Null-Session bis zur neustartsicheren Persistenz.

Nur Simulation. Jede Technik in M3 wird in Ihrem Browser simuliert. Es wird kein echter Windows-Host berührt.

Die M3-Kill Chain – elf Labs

Phase Lab Phase ATT&CK
01 Nmap Aufklärung Das Windows-Ziel zuordnen
02 SMB-Enumeration Entdeckung Null-Session des SMBv1-Servers — Freigaben, Benutzer, OS
03 EternalBlue Exploitation · RCE (MS17-010) Unauthentifizierte RCE direkt zu NT AUTHORITY\SYSTEM
04 Web-Exploitation Erster Zugriff · Web RCE Jenkins-Skriptkonsole & ElasticSearch (CVE-2014-3120) → Dienst-Shell
05 WinRM Lateral Movement Ein Standardpasswort über WinRM (5985) → Remote PowerShell
06 Mimikatz Zugriff auf Anmeldeinformationen Klartextpasswörter & NTLM-Hashes aus LSASS dumpen
07 Pass-the-Hash Lateral Movement Den gestohlenen Administrator-NTLM-Hash über SMB wiedergeben → SYSTEM
08 Token-Impersonation Rechteausweitung SeImpersonatePrivilege missbrauchen, um einen SYSTEM-Token zu stehlen
09 RDP Lateral Movement Anmeldeinformationen wiederverwenden — oder den Hash (Eingeschränkter Administrator) — für einen vollständigen Desktop
10 Persistenz Persistenz Einen Autostart-Dienst als LocalSystem installieren/kapern
11 Blue Team Erkennung & Verteidigung Alles aus Windows Security & Sysmon-Logs rekonstruieren

Schritt für Schritt: die Flaggschiff-Kette (Aufklärung → EternalBlue → SYSTEM)

Das Herzstück von M3 sind die ersten drei Labs, die sich zur lehrreichsten Attacke im Bereich verbinden.

  1. Wählen Sie im Portal die Windows-Plattform (M3) und öffnen Sie Stufe 01 · Nmap.
  2. Scannen Sie das Ziel: nmap -sV 10.10.10.12. Beachten Sie Port 445 (SMB) und den SMBv1-Fingerabdruck. Schließen Sie die Missionen und das Quiz ab.
  3. Öffnen Sie Stufe 02 · SMB-Enumeration. Führen Sie eine Null-Session gegen den SMBv1-Server aus – ohne Anmeldeinformationen – und rufen Sie Freigaben, Benutzerkonten und die OS-Version ab. Dies ist Discovery: Sie wissen jetzt, dass die Box alt, ungepatcht ist und ein Protokoll spricht, das vor Jahren hätte sterben sollen.
  4. Öffnen Sie Stufe 03 · EternalBlue. Alles, was Sie gerade gelernt haben, weist darauf hin. Feuern Sie den MS17-010-Exploit auf den SMBv1-Dienst ab und beobachten Sie, wie er Ihnen eine unauthentifizierte Shell als NT AUTHORITY\SYSTEM liefert – vollständige Kontrolle, kein Passwort. Schließen Sie die Missionen ab, dann erklärt das Quiz, warum die Schwachstelle funktioniert und wie das Patchen oder Deaktivieren von SMBv1 sie sofort stoppt.

Dieser Drei-Lab-Bogen – finde den Dienst, enumeriere ihn, exploitiere ihn zu SYSTEM – ist die Form eines riesigen Anteils realer Windows-Kompromittierungen. Machen Sie es einmal hier und Sie werden es für immer erkennen.

Arbeiten am Rest des Moduls

Sobald Sie SYSTEM sind, wird das Modul zu einer Tour durch alles, was ein Angreifer nach dem Einbruch tut – der Teil, der aus einer kompromittierten Box ein kompromittiertes Netzwerk macht:

  • Web Exploitation bietet Ihnen einen zweiten, separaten Weg hinein – über exponierte Jenkins- und ElasticSearch-Konsolen – und landet Sie als Dienstkonto anstelle von SYSTEM (was das Token-Diebstahl-Lab später vorbereitet).
  • WinRM zeigt laterale Bewegung ohne Exploits – nur ein Standardpasswort (vagrant:vagrant) über Port 5985 für eine Remote PowerShell.
  • Mimikatz → Pass-the-Hash ist der One-Two-Punch des Zugangsdatendiebstahls: Hashes und Klartext direkt aus dem LSASS-Speicher dumpen, dann den Administrator-Hash über SMB wiedergeben, um sich zu bewegen, ohne jemals ein Passwort zu knacken.
  • Token Impersonation eskaliert diesen Dienstkonto-Fuß in SYSTEM, indem es SeImpersonatePrivilege missbraucht – Rechteausweitung ohne CVE.
  • RDP verwendet Ihre gestohlenen Anmeldeinformationen (oder den Hash über Restricted Admin) für einen vollständigen interaktiven Desktop wieder.
  • Persistenz macht es dauerhaft: Installieren Sie einen automatisch startenden Windows-Dienst – oder kapern Sie den binPath eines vorhandenen Dienstes – damit Ihr Zugriff einen Neustart übersteht.
  • Blue Team dreht den Spieß um: Jede dieser Techniken hinterlässt eine Spur in den Windows Security- und Sysmon-Protokollen. Jagen Sie sie und rekonstruieren Sie die Zeitleiste.

Wo M3 in Ihren Zertifizierungspfad passt

M3 ist wieder der offensive Lebenszyklus – diesmal auf der Plattform, die Unternehmensumgebungen dominiert – und passt somit genau in den Bereich von PenTest+, wobei die Labs für Anmeldeinformationen und laterale Bewegung auf das fortgeschrittene, unternehmensweite Denken abzielen, das SecurityX (CASP+) erwartet.

Nächster Schritt, wenn Sie bereit sind:

Als Nächstes

Linux und Windows sind erledigt. Das dritte Ziel ist gar kein Host – es ist ein Stapel fehlerhafter Webanwendungen, und hier beginnen immer mehr reale Einbrüche.

→ Weiter zu Modul M4 – Breaking the Web Stack (OWASP-BWA)


Über den Autor — Vinh NTT (Nguyễn Trần Tường Vinh), Gründer von CertInstructor, 20+ Jahre Erfahrung in der IT-Sicherheitsschulung. Vollständiger CompTIA Security Stack (Security+, CySA+, PenTest+, SecurityX); zweifacher EC-Council Instructor Circle of Excellence Award Gewinner (2022 & 2023). Die Pentest Range ist sein Originalwerk, das kostenlos zur Verfügung gestellt wird.

0 Kommentare

Hinterlasse einen Kommentar

Bitte beachte, dass Kommentare vor der Veröffentlichung freigegeben werden müssen.