
A vulnerable Boot-to-Root CTF lab machine simulating a hospital environment. Features a realistic 17-step attack chain including SQL Injection, XSS, Session Hijacking, SSH access, password cracking, privilege escalation via CVE-2021-3493, and full root compromise. Developed as a graduation project at Ajloun National University (ANU), awarded 97%.
🎓 Abschlussprojekt — Ajloun National University (ANU)
Fakultät für IT · Cybersicherheit und Cloud Computing · Studienjahr 2026
🏆 Höchste Note der Universität: 97%
Zero-Day Legacy ist eine realistische, absichtlich verwundbare Boot-to-Root CTF (Capture The Flag) Labor-Maschine, die als Abschlussprojekt an der Ajloun National University entwickelt wurde. Sie simuliert ein vollständiges Krankenhausverwaltungssystem — Royal Health Hospital —, das eine vollständige reale Angriffskette über mehrere Schwachstellenklassen hinweg enthält.
Der Angreifer spielt die Rolle eines Patienten, der sich eine Krankenhausrechnung nicht leisten kann und beschließt, das System aus dem internen Netzwerk heraus zu hacken. Beginnend mit grundlegender Aufklärung muss der Angreifer 17 Schritte vom anfänglichen Webzugriff bis zur vollständigen Root-Kompromittierung aneinanderreihen — eine reale Penetrationstest-Situation.
⚠️ Diese Maschine ist absichtlich für die Cybersicherheitsausbildung verwundbar. Alle Schwachstellen sind beabsichtigt. Nur in einem isolierten lokalen Netzwerk ausführen. Niemals auf einem öffentlich zugänglichen Server bereitstellen.
# 1. Import into VirtualBox
File → Import Appliance → select the .ova file
# 2. Set Network Adapter
Settings → Network → Adapter 1 → Bridged Adapter
# 3. Discover the machine IP from Kali Linux
sudo netdiscover
Ein Patient im Royal Health Hospital erhält eine Rechnung, die er sich nicht leisten kann.
Er ist mit dem internen Netzwerk des Krankenhauses verbunden und beschließt, das System zu hacken.
Von da an tickt die Uhr.
OS: Ubuntu Server 20.04.6 LTS — kernel 5.4.x (vulnerable to CVE-2021-3493)
vCPU: 1
RAM: 1 GB
Storage: 2 GB
Network: Bridged Adapter — gets real IP from local router
Services: Apache (80) · OpenSSH (22) · MySQL (3306 — local only)
Bilingual: Arabic + English on all pages
| Dokument | Beschreibung |
|---|---|
Zero-Day-Legacy-PRD.pdf | Vollständiges Projektanforderungsdokument — Angriffskette, DB-Design, VM-Konfiguration, Schwachstellenspezifikationen |
Penetration-Test-Report.pdf |
╔═══════════════════════════════════════════════════════════╗
║ 🏆 HÖCHSTE NOTE DER UNIVERSITÄT: 97% ║
║ ║
║ Ajloun National University — Abschlussprojekt ║
║ Fakultät für IT — Cybersicherheit & Cloud Computing ║
║ Studienjahr: 2025–2026 ║
╚═══════════════════════════════════════════════════════════╝
Dieses Projekt wurde ausschließlich für akademische und Bildungszwecke an der Ajloun National University entwickelt.
| Schicht | Technologie | Version |
|---|
| OS | Ubuntu Server LTS (Focal Fossa) | 20.04.6 |
| Webserver | Apache | 2.4.x |
| Sprache | PHP (keine Frameworks — absichtlich) | 7.4 |
| Datenbank | MySQL | 8.0.x |
| Frontend | HTML / CSS / JS — individuell, kein Bootstrap | — |
| VM-Plattform | VirtualBox | — |
| Netzwerkmodus | Brückenadapter (echte LAN-IP) | — |
| Zweisprachig | Vollständig Arabisch + Englisch mit RTL | — |
| Vollständiger Penetrationstestbericht der Cyber Company AIMAS — vollständige technische Ergebnisse mit Screenshots |
| Name |
|---|
| Ayham Megdadi | ||
| Ibrahim Onizat | ||
| Manar Hussein | ||
| Amira Freihat | ||
| Salsabeel Abu Hawwa | — |
Betreuer: Dr. Mohammad Al-Sawah
Universität: Ajloun National University (ANU)
Fakultät: IT — Cybersicherheit und Cloud Computing
Studienjahr: 2025–2026