Den Web-Stack knacken — OWASP-BWA (Pentest Range Modul M4)

Breaking the Web Stack — OWASP-BWA (Pentest Range Module M4)

Den Web-Stack aufbrechen: OWASP-BWA (Modul M4)

Pentest Range-Reihe · Teil 4 von 5 · von Vinh NTT

Die meisten Angriffe beginnen auf der Anwendungsebene, und die erforderlichen Fähigkeiten unterscheiden sich von der Netzwerk-Exploitation – es geht darum, zu verstehen, wie die App Eingaben vertraut, nicht welche CVE dem Betriebssystem fehlt. Modul M4 des CertInstructor Pentest Range führt Sie zu OWASP Broken Web Applications (OWASP-BWA) unter 10.10.10.31 und führt Sie durch zehn Labs, die die OWASP Top 10 widerspiegeln.

Nur Simulation. Jede Anfrage und jede Payload in M4 wird in Ihrem Browser simuliert. Es wird keine echte Anwendung angegriffen.

Die M4-Kill Chain – zehn Labs

Phase Lab Phase OWASP / ATT&CK Idee
01 Web Discovery Aufklärung Brute-Force-Pfade & virtuelle Hosts – zuerst die Apps abbilden
02 SSTI → RCE Ausführung {{7*7}} in Remote Code Execution umwandeln
03 Web Shell Persistenz Eine getarnte PHP-Datei ins Webroot hochladen
04 SSRF Zugangsdatenzugriff Den Server veranlassen, 169.254.169.254 abzurufen und Cloud-IAM-Anmeldeinformationen zu stehlen
05 IDOR Sammlung Eine id ändern, um Dokumente anderer Benutzer zu lesen – kein Exploit, nur eine Zahl
06 XSS → Session Theft Zugangsdatenzugriff JavaScript injizieren, um das Session-Cookie des Opfers zu stehlen
07 Web Shell C2 Command & Control Die hochgeladene Shell als bidirektionalen HTTP C2-Kanal nutzen
08 Exfiltration Exfiltration Gesammelte Daten vorbereiten und über C2 / Cloud-Speicher exfiltrieren
09 Defacement Auswirkung Die Indexseite der App überschreiben – die sichtbare Konsequenz
10 Blue Team Erkennung & Verteidigung Alles in Zugriffslogs, WAF-Warnungen und App-Logs jagen

Beachten Sie, dass das Modul eine Geschichte erzählt: Sie entdecken die Apps, brechen über SSTI ein, sichern Ihren Fuß in der Tür mit einer Web-Shell, stehlen Cloud-Anmeldeinformationen und Benutzerdaten, kapern eine Sitzung, bauen die Shell zu einem C2 um, exfiltrieren die Beute und verunstalten schließlich die Seite – und gehen dann auf die Suche nach jedem einzelnen Schritt, den Sie gerade unternommen haben.

Schritt für Schritt: Entdeckung → erster Fuß in der Tür

  1. Wählen Sie im Portal die Web-Plattform (M4) und öffnen Sie Phase 01 · Web Discovery.
  2. Die Angriffsfläche abbilden. Brute-Force-Verzeichnisse, -Dateien und -virtuelle Hosts, um herauszufinden, was tatsächlich läuft – Anmeldeseiten, eine upload.php, eine proxy.php, eine documents.php. Sie können nichts angreifen, was Sie nicht gefunden haben; dies ist das Web-Äquivalent zu Nmap. Beenden Sie die Missionen.
  3. Öffnen Sie Phase 02 · SSTI → RCE. Finden Sie die Eingabe, die von der Template-Engine ausgewertet wird, und bestätigen Sie dies mit der klassischen Sonde: Kommt {{7*7}} als 49 zurück? Wenn ja, führt der Server Ihre Eingabe als Code aus. Eskalieren Sie dies zu vollständiger Remote Code Execution und verschaffen Sie sich einen Fuß in der Tür. Das Quiz verknüpft dies mit OWASP A03 (Injection) und wie eine ordnungsgemäße Sandboxing/Escaping dies verhindert.
  4. Öffnen Sie Phase 03 · Web Shell. Verwandeln Sie diesen Fuß in der Tür in Persistenz – laden Sie eine getarnte PHP-Datei in das Webroot hoch, damit Sie jederzeit eine dauerhafte, anmeldeinformationenfreie Befehlsausführung haben. Diese Shell ist der rote Faden, an dem die C2- und Exfiltrations-Labs später ziehen.

Von hier aus geht jedes Lab genau wie bei einem echten Web-Engagement nahtlos in das nächste über.

Die restlichen Module bearbeiten

  • SSRF ist das Lab der Cloud-Ära: Missbrauchen Sie proxy.php?url=, damit der Server selbst 169.254.169.254 (den Cloud-Metadaten-Endpunkt) anfordert und Ihnen die temporären IAM-Anmeldeinformationen der Instanzrolle überreicht. So wird aus einem einzigen SSRF ein Kompromittierung eines Cloud-Kontos.
  • IDOR ist die Lektion "kein Exploit, nur eine Zahl": Erhöhen Sie documents.php?doc_id= und lesen Sie Datensätze, die nie Ihnen gehörten, und ernten Sie dann das gesamte Repository. Eine defekte Zugriffskontrolle ist langweilig anzusehen und in der Praxis verheerend.
  • XSS → Session Theft verlagert den Angriff in den Browser des Opfers: Injizieren Sie JavaScript über einen reflektierten Parameter, um ein Session-Cookie zu stehlen und die authentifizierte Sitzung des Benutzers zu nutzen.
  • Web Shell C2 → Exfiltration → Defacement ist das Endspiel: Nutzen Sie Ihre Shell als bidirektionalen Befehlskanal, bereiten Sie die gesammelten Daten vor und exfiltrieren Sie sie, und überschreiben Sie schließlich die Indexseite – der sichtbare Impact, der aus einer unsichtbaren Verletzung eine Schlagzeile macht.
  • Blue Team schließt M4 aus der Perspektive des Verteidigers ab, diesmal jedoch mit Web-Telemetrie – Zugriffslogs, WAF-Warnungen, Anwendungsprotokolle – nicht mit Windows-Ereignis-IDs.

Wo M4 in Ihren Zertifizierungspfad passt

M4 ist die Anwendungssicherheits-Hälfte der Offensivarbeit und passt somit zu den Web- und Injection-Domänen von PenTest+ – und die Cloud/SSRF- und IAM-Credential-Labs stoßen in das unternehmensweite, Cloud-bewusste Denken vor, für das SecurityX (CASP+) entwickelt wurde.

Nächster Schritt, wenn Sie bereit sind:

Als Nächstes

Sie haben Linux, Windows und das Web angegriffen. Legen Sie jetzt das Abzeichen beiseite und nehmen Sie das, was jeder dieser Angriffe stillschweigend erzeugt hat: Beweise. Der Höhepunkt ist der Zug des Verteidigers.

→ Weiter zu Modul M5 – The SOC Blue Team Capstone


Über den Autor – Vinh NTT, Gründer von CertInstructor, 20+ Jahre Erfahrung in IT-Sicherheitsschulungen. Vollständiger CompTIA-Security-Stack (Security+, CySA+, PenTest+, SecurityX); zweifacher Gewinner des EC-Council Instructor Circle of Excellence Award (2022 & 2023). Die Pentest Range ist sein Originalwerk, kostenlos geteilt.

0 Kommentare

Hinterlasse einen Kommentar

Bitte beachte, dass Kommentare vor der Veröffentlichung freigegeben werden müssen.