Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
web-threat-mitigation — Praktisches Labor zur Erkennung und Abwehr von Web-App-Bedrohungen unter Verwendung von OWASP ZAP, Burp Suite und ModSecurity WAF (mit OWASP CRS). Fallstudie: Spring4Shell (CVE-2022-22965). Lokales Docker-basiertes Setup. | Kitploit
Tools/GitHubGitHub/brunoh6/web-threat-mitigation
SchwachstellenscannerExploitationIDS/IPS-UmgehungWebanwendungs-ExploitationKonfigurationsprüfungWAF-UmgehungWebsicherheitPenetrationstestsDevSecOps

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Lernen & Bildung
Labs & Praxis
GitHubbrunoh6/web-threat-mitigation

web-threat-mitigation

Praktisches Labor zur Erkennung und Abwehr von Web-App-Bedrohungen unter Verwendung von OWASP ZAP, Burp Suite und ModSecurity WAF (mit OWASP CRS). Fallstudie: Spring4Shell (CVE-2022-22965). Lokales Docker-basiertes Setup.

Repository anzeigen
vor 1 JahrNoch nicht geprüft

web-threat-mitigation

Praktisches Labor zur Erkennung und Abwehr von Web-App-Bedrohungen mit OWASP ZAP, Burp Suite und ModSecurity WAF (mit OWASP CRS). Fallstudie: Spring4Shell (CVE-2022-22965). Lokale Docker-basierte Umgebung.

Web-Bedrohungsabwehr-Labor – OWASP ZAP, ModSecurity & CVE-Ausnutzung

Dieses Repository dokumentiert ein Labor, das sich auf die Simulation, Analyse und Abwehr gängiger Webanwendungsbedrohungen konzentriert. Es umfasst die Installation angreifbarer Ziele, Scan-Tools, die Bereitstellung einer WAF (ModSecurity mit OWASP CRS) und die Live-Ausnutzung von CVE-2022-22965 (Spring4Shell).

Laborziele

  • Bereitstellung einer angreifbaren Webanwendung (WebGoat) mit Docker
  • Durchführung von Schwachstellenscans mit OWASP ZAP und Burp Suite
  • Einrichtung eines Reverse Proxy mit Nginx + ModSecurity + OWASP CRS 4.9.0
  • Analyse der Ergebnisse vor und nach der WAF-Implementierung
  • Ausnutzung von Spring4Shell und Überprüfung der WAF-Wirksamkeit

Verwendete Werkzeuge

  • Docker + Docker Compose
  • OWASP ZAP und Burp Suite
  • ModSecurity (über libnginx-mod-http-modsecurity)
  • OWASP Core Rule Set (CRS 4.9.0)
  • Kali Linux mit Metasploit Framework
  • CentOS 9 Stream & Debian 12

Laborablauf

  1. WebGoat-Bereitstellung auf CentOS mit Docker, bereitgestellt auf Port 8080.

webgoat

webgoat_on

vulne

  1. Erstes Scannen von Kali Linux mit OWASP ZAP:
    • Hochrisiko-Warnungen: SQL Injection, Spring4Shell
    • Mittel: Fehlende CSP, CSRF-Token, Parameter-Manipulation
    • Info: Versionslecks, potenzielles XSS, Sitzungsprobleme

dock

dock_on

  1. Reverse-Proxy-Bereitstellung auf Debian 12 mit nginx.

proxy

  1. WAF-Einrichtung mit OWASP CRS und geladenen Regeln aus:
    root@kitploit:~
    /etc/nginx/coreruleset-4.9.0/crs-setup.conf
    /etc/nginx/coreruleset-4.9.0/rules/*.conf
    
    Die Regeln wurden getestet und durch Überprüfung der ModSecurity-Protokolle aktiviert.

cure

cure_on

cure_v

  1. Scannen nach WAF mit OWASP ZAP zeigte:
    • Reduzierte Warnungen (blockierte oder maskierte Antworten)
    • Bestätigung, dass der WAF-Schutz aktiv ist

mod

mod_v

  1. Ausnutzungstests mit Metasploit gegen Spring4Shell:
    • Ohne WAF: RCE erfolgreich (Reverse-Shell-Payload)
    • Mit WAF: Exploit blockiert durch CRS-Erkennung

sp4

sp4_ex

Fazit

Das Labor zeigt die Bedeutung einer mehrschichtigen Sicherheitsstrategie:

  • Eine angreifbare App kann ohne Schutz leicht exponiert werden
  • ZAP/Burp helfen, Schwachstellen zu identifizieren und zu kategorisieren
  • ModSecurity und OWASP CRS reduzieren die Angriffsfläche wirksam
  • WAFs können reale CVEs wie Spring4Shell mit geeigneter Konfiguration blockieren

Autor

Bruno Paolo Huamán Vela (Lima, Peru) Cybersicherheitsstudent – Ural Federal University (UrFU)

Tool herunterladen