Die Windows Kill Chain: Metasploitable 3 (Modul M3)
Pentest Range Serie · Teil 3 von 5 · von Vinh NTT
Windows ist der Ort, an dem die meisten realen Einbrüche tatsächlich stattfinden, und es spielt nach seinen eigenen Regeln: SMB-Freigaben, Active Directory, NTLM-Hashes, Dienstkonten und Token. Modul M3 der CertInstructor Pentest Range stellt eine Windows Server 2008 R2-Box (Metasploitable 3) unter 10.10.10.12 bereit und führt Sie durch elf Labs – von der ersten Null-Session bis zur neustartsicheren Persistenz.
Nur Simulation. Jede Technik in M3 wird in Ihrem Browser simuliert. Es wird kein echter Windows-Host berührt.
Die M3-Kill Chain – elf Labs
| Phase | Lab | Phase | ATT&CK |
|---|---|---|---|
| 01 | Nmap | Aufklärung | Das Windows-Ziel zuordnen | 02 | SMB-Enumeration | Entdeckung | Null-Session des SMBv1-Servers — Freigaben, Benutzer, OS |
| 03 | EternalBlue | Exploitation · RCE (MS17-010) | Unauthentifizierte RCE direkt zu NT AUTHORITY\SYSTEM
|
| 04 | Web-Exploitation | Erster Zugriff · Web RCE | Jenkins-Skriptkonsole & ElasticSearch (CVE-2014-3120) → Dienst-Shell |
| 05 | WinRM | Lateral Movement | Ein Standardpasswort über WinRM (5985) → Remote PowerShell |
| 06 | Mimikatz | Zugriff auf Anmeldeinformationen | Klartextpasswörter & NTLM-Hashes aus LSASS dumpen |
| 07 | Pass-the-Hash | Lateral Movement | Den gestohlenen Administrator-NTLM-Hash über SMB wiedergeben → SYSTEM |
| 08 | Token-Impersonation | Rechteausweitung |
SeImpersonatePrivilege missbrauchen, um einen SYSTEM-Token zu stehlen |
| 09 | RDP | Lateral Movement | Anmeldeinformationen wiederverwenden — oder den Hash (Eingeschränkter Administrator) — für einen vollständigen Desktop |
| 10 | Persistenz | Persistenz | Einen Autostart-Dienst als LocalSystem installieren/kapern |
| 11 | Blue Team | Erkennung & Verteidigung | Alles aus Windows Security & Sysmon-Logs rekonstruieren |
Schritt für Schritt: die Flaggschiff-Kette (Aufklärung → EternalBlue → SYSTEM)
Das Herzstück von M3 sind die ersten drei Labs, die sich zur lehrreichsten Attacke im Bereich verbinden.
- Wählen Sie im Portal die Windows-Plattform (M3) und öffnen Sie Stufe 01 · Nmap.
-
Scannen Sie das Ziel:
nmap -sV 10.10.10.12. Beachten Sie Port 445 (SMB) und den SMBv1-Fingerabdruck. Schließen Sie die Missionen und das Quiz ab. - Öffnen Sie Stufe 02 · SMB-Enumeration. Führen Sie eine Null-Session gegen den SMBv1-Server aus – ohne Anmeldeinformationen – und rufen Sie Freigaben, Benutzerkonten und die OS-Version ab. Dies ist Discovery: Sie wissen jetzt, dass die Box alt, ungepatcht ist und ein Protokoll spricht, das vor Jahren hätte sterben sollen.
- Öffnen Sie Stufe 03 · EternalBlue. Alles, was Sie gerade gelernt haben, weist darauf hin. Feuern Sie den MS17-010-Exploit auf den SMBv1-Dienst ab und beobachten Sie, wie er Ihnen eine unauthentifizierte Shell als
NT AUTHORITY\SYSTEMliefert – vollständige Kontrolle, kein Passwort. Schließen Sie die Missionen ab, dann erklärt das Quiz, warum die Schwachstelle funktioniert und wie das Patchen oder Deaktivieren von SMBv1 sie sofort stoppt.
Dieser Drei-Lab-Bogen – finde den Dienst, enumeriere ihn, exploitiere ihn zu SYSTEM – ist die Form eines riesigen Anteils realer Windows-Kompromittierungen. Machen Sie es einmal hier und Sie werden es für immer erkennen.
Arbeiten am Rest des Moduls
Sobald Sie SYSTEM sind, wird das Modul zu einer Tour durch alles, was ein Angreifer nach dem Einbruch tut – der Teil, der aus einer kompromittierten Box ein kompromittiertes Netzwerk macht:
- Web Exploitation bietet Ihnen einen zweiten, separaten Weg hinein – über exponierte Jenkins- und ElasticSearch-Konsolen – und landet Sie als Dienstkonto anstelle von SYSTEM (was das Token-Diebstahl-Lab später vorbereitet).
-
WinRM zeigt laterale Bewegung ohne Exploits – nur ein Standardpasswort (
vagrant:vagrant) über Port 5985 für eine Remote PowerShell. - Mimikatz → Pass-the-Hash ist der One-Two-Punch des Zugangsdatendiebstahls: Hashes und Klartext direkt aus dem LSASS-Speicher dumpen, dann den Administrator-Hash über SMB wiedergeben, um sich zu bewegen, ohne jemals ein Passwort zu knacken.
-
Token Impersonation eskaliert diesen Dienstkonto-Fuß in SYSTEM, indem es
SeImpersonatePrivilegemissbraucht – Rechteausweitung ohne CVE. - RDP verwendet Ihre gestohlenen Anmeldeinformationen (oder den Hash über Restricted Admin) für einen vollständigen interaktiven Desktop wieder.
-
Persistenz macht es dauerhaft: Installieren Sie einen automatisch startenden Windows-Dienst – oder kapern Sie den
binPatheines vorhandenen Dienstes – damit Ihr Zugriff einen Neustart übersteht. - Blue Team dreht den Spieß um: Jede dieser Techniken hinterlässt eine Spur in den Windows Security- und Sysmon-Protokollen. Jagen Sie sie und rekonstruieren Sie die Zeitleiste.
Wo M3 in Ihren Zertifizierungspfad passt
M3 ist wieder der offensive Lebenszyklus – diesmal auf der Plattform, die Unternehmensumgebungen dominiert – und passt somit genau in den Bereich von PenTest+, wobei die Labs für Anmeldeinformationen und laterale Bewegung auf das fortgeschrittene, unternehmensweite Denken abzielen, das SecurityX (CASP+) erwartet.
Nächster Schritt, wenn Sie bereit sind:
- CompTIA PenTest+ CertMaster Labs (PT0-003 V3) – der praktische offensive Pfad in offiziellen Laborumgebungen.
- CertMaster Labs für CompTIA SecurityX (CAS-005) – wenn Sie bereit sind für unternehmensweite Angriffe und Verteidigung auf Architektenebene.
Als Nächstes
Linux und Windows sind erledigt. Das dritte Ziel ist gar kein Host – es ist ein Stapel fehlerhafter Webanwendungen, und hier beginnen immer mehr reale Einbrüche.
→ Weiter zu Modul M4 – Breaking the Web Stack (OWASP-BWA)
Über den Autor — Vinh NTT (Nguyễn Trần Tường Vinh), Gründer von CertInstructor, 20+ Jahre Erfahrung in der IT-Sicherheitsschulung. Vollständiger CompTIA Security Stack (Security+, CySA+, PenTest+, SecurityX); zweifacher EC-Council Instructor Circle of Excellence Award Gewinner (2022 & 2023). Die Pentest Range ist sein Originalwerk, das kostenlos zur Verfügung gestellt wird.
0 Kommentare