Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
pentesting-obioba — Black-Box-Pentesting: Shellshock (CVE-2014-6271) + Log4Shell (CVE-2021-44228). Root-Eskalation. Executive- und technischer Bericht. | Kitploit
Tools/GitHubGitHub/facundomfernandez/pentesting-obioba
Privilege EscalationAufklärungSchwachstellenscannerExploit-FrameworksSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Labs & Praxis
GitHubfacundomfernandez/pentesting-obioba

pentesting-obioba

Black-Box-Pentesting: Shellshock (CVE-2014-6271) + Log4Shell (CVE-2021-44228). Root-Eskalation. Executive- und technischer Bericht.

Repository anzeigen
4vor 4 MonatenNoch nicht geprüft

pentesting-obioba

Pentesting Blackbox: Shellshock (CVE-2014-6271) + Log4Shell (CVE-2021-44228). Root-Eskalation. Executive und technischer Bericht

Pentesting Obioba — Sicherheitsaudit (Blackbox)

Projekt des Bootcamp 360° in Cybersicherheit von The Bridge Digital Talent Accelerator (2025-2026).

🎯 Zielsetzung

Durchführung eines Sicherheitsaudits auf einem Legacy-Server mittels Blackbox-Methodik, unter Simulation eines externen Bedrohungsakteurs ohne vorherige Anmeldedaten. Ziel war die Identifizierung von Schwachstellen, die unbefugten Zugriff und eine Privilegieneskalation bis zur vollständigen Systemkontrolle ermöglichen.

🧪 Umgebung

  • Ziel: Obioba-Server (Repository veralteter Datenbanken)
  • Angreifer: Kali Linux
  • Methodik: Blackbox — ohne vorherige Kenntnis der Infrastruktur
  • Umgebung: Kontrolliertes und isoliertes Labor

🔁 Durchgeführte Phasen

1. Erkundung und Aufzählung

Identifizierung exponierter Dienste mittels Nmap mit den Flags -sV -sC -p-. Entdeckung von drei relevanten Vektoren: SSH (Port 22), Apache-Webdienst (Port 8081) und Java/Nagios-Dienst (Port 8080).

2. Schwachstellenanalyse

Web-Aufzählung mit DIRB zur Bestätigung der Pfade /cgi-bin/. Scan von Port 8080 mit Nessus deckte die kritische Schwachstelle Log4Shell mit CVSS 10.0 auf.

3. Ausnutzung — Shellshock (CVE-2014-6271)

Ausnutzung des anfälligen CGI-Skripts auf Port 8081 mittels Metasploit (apache_mod_cgi_bash_env_exec). Erlangung einer Shell als Benutzer www-data.

4. Privilegieneskalation — Log4Shell (CVE-2021-44228)

JNDI-Injection in HTTP-Header von Port 8080 mittels Metasploit (log4shell_header_injection). Der Java-Dienst lief als root — vollständige Systemkompromittierung.

5. Executive Bericht und Maßnahmenplan

Dokumentation der Auswirkungen auf die CIA-Triade, Risikoanalyse nach Kritikalität und Abhilfeplan mit konkreten Fristen.

🛠️ Verwendete Werkzeuge

WerkzeugVerwendung im Projekt
NmapErkennung von Ports, Diensten und Versionen
DIRBAufzählung von Webverzeichnissen

🛡️ MITRE ATT&CK Mapping

TechnikATT&CK-IDCVEPort

📊 Ergebnis

Vollständige Kompromittierung des Servers in weniger als 3 Stunden. Beide Schwachstellen sind bekannt und seit Jahren patches verfügbar – was das reale Risiko von Legacy-Systemen ohne Wartung demonstriert.

🔒 Vertraulichkeitshinweis

⚠️ Detaillierte technische Berichte, Screenshots und Projektnachweise werden aus Vertraulichkeitsgründen gegenüber der Bildungseinrichtung (The Bridge Digital Talent Accelerator) nicht in diesem Repository veröffentlicht.

Falls Sie ein Personalvermittler oder Fachmann der Branche sind und das vollständige Material (Executive Reports, PoC, Screenshots und Abhilfepläne) einsehen möchten, zögern Sie nicht, mich zu kontaktieren:

📧 [email protected] 🔗 LinkedIn

⚠️ Haftungsausschluss

Dieses Projekt wurde in einer isolierten Laborumgebung zu Bildungszwecken durchgeführt. Die dokumentierten Techniken dienen der Verbesserung defensiver Fähigkeiten.

📧 Kontakt

Facundo Martín Fernández Otón · GitHub

Tool herunterladen
NessusAutomatisierte Schwachstellenanalyse
MetasploitAusnutzung von Shellshock und Log4Shell
Kali LinuxAngriffsplattform
Ergebnis
Ausnutzung eines öffentlichen DienstesT1190CVE-2014-6271 (Shellshock)8081Shell als www-data
Ausnutzung eines öffentlichen DienstesT1190CVE-2021-44228 (Log4Shell)8080Shell als root