Den Web-Stack aufbrechen: OWASP-BWA (Modul M4)
Pentest Range-Reihe · Teil 4 von 5 · von Vinh NTT
Die meisten Angriffe beginnen auf der Anwendungsebene, und die erforderlichen Fähigkeiten unterscheiden sich von der Netzwerk-Exploitation – es geht darum, zu verstehen, wie die App Eingaben vertraut, nicht welche CVE dem Betriebssystem fehlt. Modul M4 des CertInstructor Pentest Range führt Sie zu OWASP Broken Web Applications (OWASP-BWA) unter 10.10.10.31 und führt Sie durch zehn Labs, die die OWASP Top 10 widerspiegeln.
Nur Simulation. Jede Anfrage und jede Payload in M4 wird in Ihrem Browser simuliert. Es wird keine echte Anwendung angegriffen.
Die M4-Kill Chain – zehn Labs
| Phase | Lab | Phase | OWASP / ATT&CK Idee |
|---|---|---|---|
| 01 | Web Discovery | Aufklärung | Brute-Force-Pfade & virtuelle Hosts – zuerst die Apps abbilden |
| 02 | SSTI → RCE | Ausführung |
{{7*7}} in Remote Code Execution umwandeln |
| 03 | Web Shell | Persistenz | Eine getarnte PHP-Datei ins Webroot hochladen |
| 04 | SSRF | Zugangsdatenzugriff | Den Server veranlassen, 169.254.169.254 abzurufen und Cloud-IAM-Anmeldeinformationen zu stehlen |
| 05 | IDOR | Sammlung | Eine id ändern, um Dokumente anderer Benutzer zu lesen – kein Exploit, nur eine Zahl |
| 06 | XSS → Session Theft | Zugangsdatenzugriff | JavaScript injizieren, um das Session-Cookie des Opfers zu stehlen |
| 07 | Web Shell C2 | Command & Control | Die hochgeladene Shell als bidirektionalen HTTP C2-Kanal nutzen |
| 08 | Exfiltration | Exfiltration | Gesammelte Daten vorbereiten und über C2 / Cloud-Speicher exfiltrieren |
| 09 | Defacement | Auswirkung | Die Indexseite der App überschreiben – die sichtbare Konsequenz |
| 10 | Blue Team | Erkennung & Verteidigung | Alles in Zugriffslogs, WAF-Warnungen und App-Logs jagen |
Beachten Sie, dass das Modul eine Geschichte erzählt: Sie entdecken die Apps, brechen über SSTI ein, sichern Ihren Fuß in der Tür mit einer Web-Shell, stehlen Cloud-Anmeldeinformationen und Benutzerdaten, kapern eine Sitzung, bauen die Shell zu einem C2 um, exfiltrieren die Beute und verunstalten schließlich die Seite – und gehen dann auf die Suche nach jedem einzelnen Schritt, den Sie gerade unternommen haben.
Schritt für Schritt: Entdeckung → erster Fuß in der Tür
- Wählen Sie im Portal die Web-Plattform (M4) und öffnen Sie Phase 01 · Web Discovery.
-
Die Angriffsfläche abbilden. Brute-Force-Verzeichnisse, -Dateien und -virtuelle Hosts, um herauszufinden, was tatsächlich läuft – Anmeldeseiten, eine
upload.php, eineproxy.php, einedocuments.php. Sie können nichts angreifen, was Sie nicht gefunden haben; dies ist das Web-Äquivalent zu Nmap. Beenden Sie die Missionen. - Öffnen Sie Phase 02 · SSTI → RCE. Finden Sie die Eingabe, die von der Template-Engine ausgewertet wird, und bestätigen Sie dies mit der klassischen Sonde: Kommt
{{7*7}}als49zurück? Wenn ja, führt der Server Ihre Eingabe als Code aus. Eskalieren Sie dies zu vollständiger Remote Code Execution und verschaffen Sie sich einen Fuß in der Tür. Das Quiz verknüpft dies mit OWASP A03 (Injection) und wie eine ordnungsgemäße Sandboxing/Escaping dies verhindert. - Öffnen Sie Phase 03 · Web Shell. Verwandeln Sie diesen Fuß in der Tür in Persistenz – laden Sie eine getarnte PHP-Datei in das Webroot hoch, damit Sie jederzeit eine dauerhafte, anmeldeinformationenfreie Befehlsausführung haben. Diese Shell ist der rote Faden, an dem die C2- und Exfiltrations-Labs später ziehen.
Von hier aus geht jedes Lab genau wie bei einem echten Web-Engagement nahtlos in das nächste über.
Die restlichen Module bearbeiten
-
SSRF ist das Lab der Cloud-Ära: Missbrauchen Sie
proxy.php?url=, damit der Server selbst169.254.169.254(den Cloud-Metadaten-Endpunkt) anfordert und Ihnen die temporären IAM-Anmeldeinformationen der Instanzrolle überreicht. So wird aus einem einzigen SSRF ein Kompromittierung eines Cloud-Kontos. -
IDOR ist die Lektion "kein Exploit, nur eine Zahl": Erhöhen Sie
documents.php?doc_id=und lesen Sie Datensätze, die nie Ihnen gehörten, und ernten Sie dann das gesamte Repository. Eine defekte Zugriffskontrolle ist langweilig anzusehen und in der Praxis verheerend. - XSS → Session Theft verlagert den Angriff in den Browser des Opfers: Injizieren Sie JavaScript über einen reflektierten Parameter, um ein Session-Cookie zu stehlen und die authentifizierte Sitzung des Benutzers zu nutzen.
- Web Shell C2 → Exfiltration → Defacement ist das Endspiel: Nutzen Sie Ihre Shell als bidirektionalen Befehlskanal, bereiten Sie die gesammelten Daten vor und exfiltrieren Sie sie, und überschreiben Sie schließlich die Indexseite – der sichtbare Impact, der aus einer unsichtbaren Verletzung eine Schlagzeile macht.
- Blue Team schließt M4 aus der Perspektive des Verteidigers ab, diesmal jedoch mit Web-Telemetrie – Zugriffslogs, WAF-Warnungen, Anwendungsprotokolle – nicht mit Windows-Ereignis-IDs.
Wo M4 in Ihren Zertifizierungspfad passt
M4 ist die Anwendungssicherheits-Hälfte der Offensivarbeit und passt somit zu den Web- und Injection-Domänen von PenTest+ – und die Cloud/SSRF- und IAM-Credential-Labs stoßen in das unternehmensweite, Cloud-bewusste Denken vor, für das SecurityX (CASP+) entwickelt wurde.
Nächster Schritt, wenn Sie bereit sind:
- CompTIA PenTest+ CertMaster Labs (PT0-003 V3) – praktische Web- und Netzwerk-Exploitation in offiziellen Lab-Umgebungen.
- CertMaster Labs for CompTIA SecurityX (CAS-005) – für die Tiefe in Cloud, IAM und Unternehmensarchitektur, die diese Labs zu berühren beginnen.
Als Nächstes
Sie haben Linux, Windows und das Web angegriffen. Legen Sie jetzt das Abzeichen beiseite und nehmen Sie das, was jeder dieser Angriffe stillschweigend erzeugt hat: Beweise. Der Höhepunkt ist der Zug des Verteidigers.
→ Weiter zu Modul M5 – The SOC Blue Team Capstone
Über den Autor – Vinh NTT, Gründer von CertInstructor, 20+ Jahre Erfahrung in IT-Sicherheitsschulungen. Vollständiger CompTIA-Security-Stack (Security+, CySA+, PenTest+, SecurityX); zweifacher Gewinner des EC-Council Instructor Circle of Excellence Award (2022 & 2023). Die Pentest Range ist sein Originalwerk, kostenlos geteilt.
0 Kommentare