Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
docker-lab-cve-2017-5638-cve-2021-41773 — Docker-basiertes mehrstufiges Angriffssimulationslabor, das die Ausnutzung von CVE-2017-5638 und CVE-2021-41773, laterale Bewegung und Suricata IDS-Erkennung über ein realistisches 10-Container-Netzwerk demonstriert. | Kitploit
Tools/GitHubGitHub/
kouf320
/docker-lab-cve-2017-5638-cve-2021-41773
AufklärungExploitationIDS/IPS-UmgehungLaterale BewegungWebanwendungs-ExploitationPenetrationstestsEinbruchserkennungLernen & BildungLabs & Praxis
GitHubkouf320/docker-lab-cve-2017-5638-cve-2021-41773

docker-lab-cve-2017-5638-cve-2021-41773

Docker-basiertes mehrstufiges Angriffssimulationslabor, das die Ausnutzung von CVE-2017-5638 und CVE-2021-41773, laterale Bewegung und Suricata IDS-Erkennung über ein realistisches 10-Container-Netzwerk demonstriert.

Repository anzeigen
2vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Angreifer-Labor: CVE-2017-5638 & CVE-2021-41773

Ein auf Docker basierendes Angriffsemulationslabor mit 7 Hosts, das eine mehrstufige Kill-Chain, laterale Bewegung und Multi-Point-IDS-Erkennung demonstriert.

Übersicht

Dieses Labor simuliert eine realistische Netzwerkumgebung, in der ein Angreifer von der anfänglichen Aufklärung über einen ersten Zugang (Foothold) schließlich durch Pivoting zu einem hochwertigen Ziel gelangt. Es umfasst zwei unabhängige Suricata-IDS-Instanzen, die als Sidecars zu den kritischen Hosts agieren und eine „Verteidigerperspektive“ auf den gesamten Angriffslebenszyklus bieten.

Die Kill-Chain

  1. Aufklärung: Der Angreifer führt einen Netzwerk-Sweep (ICMP, TCP SYN, HTTP-Bannerabruf) über das Subnetz 172.28.0.0/24 durch.
  2. Foothold (CVE-2017-5638): Der Angreifer nutzt einen verwundbaren Apache-Struts-2-Server (web-struts) mittels OGNL-Injection im Content-Type-Header aus.
  3. Pivoting (laterale Bewegung): Unter Verwendung des kompromittierten web-struts-Hosts startet der Angreifer einen sekundären Exploit gegen ein internes Ziel.
  • Endziel (CVE-2021-41773): Der Angreifer nutzt eine Path-Traversal- und RCE-Schwachstelle in Apache HTTP Server 2.4.49 (web-vuln) aus, um Root-Zugriff zu erlangen.
  • Laborarchitektur

    Das Labor besteht aus insgesamt 10 Containern:

    • Angreifer (172.28.0.100): Eine Kali-ähnliche Umgebung mit vorbereiteten Exploit-Skripten.
    • Ziel-Hosts:
      • web-struts (172.28.0.11): Apache Struts 2.3.28 (Anfällig für S2-045).
      • web-vuln (172.28.0.10): Apache httpd 2.4.49 (Anfällig für Path Traversal/RCE).
      • db-mysql (172.28.0.12): Unterstützende Datenbank.
      • ssh-server (172.28.0.13): Legacy-Foothold-Ziel.
      • ftp-server, smb-server, dns-server: Infrastrukturdienste für realistische Wirkung.
    • IDS-Sidecars:
      • ids-suricata-struts: Überwacht den Netzwerk-Namespace von web-struts.
      • ids-suricata-web: Überwacht den Netzwerk-Namespace von web-vuln.

    Erste Schritte

    Voraussetzungen

    • Docker und Docker Compose v2.
    • Bash-kompatible Shell.

    Einrichtung

    Führen Sie das Setup-Skript aus, um die Umgebung zu erstellen und zu starten:

    root@kitploit:~
    ./scripts/setup.sh
    

    Dies initialisiert das Netzwerk, zieht/erstellt Images und startet alle 10 Container.

    Nutzung

    Das Labor bietet ein Dispatcher-Skript, um verschiedene Phasen des Angriffs auszulösen.

    Vollständige Kill-Chain ausführen

    root@kitploit:~
    ./scripts/attack.sh full
    

    Bestimmte Phasen ausführen

    • Nur Aufklärung: ./scripts/attack.sh recon
    • Struts-Foothold: ./scripts/attack.sh struts-foothold
    • Struts-to-Web-Pivot: ./scripts/attack.sh struts-pivot
    • Direkter Exploit (kein Pivot): ./scripts/attack.sh direct

    Benutzerdefinierte Befehle

    Sie können einen benutzerdefinierten Befehl übergeben, der auf dem Endziel ausgeführt wird:

    root@kitploit:~
    ./scripts/attack.sh full "whoami; cat /etc/os-release"
    

    Überwachung von Alarmen

    Alarme werden in einzelne eve.json-Dateien für jede IDS-Instanz geschrieben:

    • ./alerts/web-struts/eve.json
    • ./alerts/web-vuln/eve.json

    Sie können beide Feeds live mit folgendem Befehl verfolgen:

    root@kitploit:~
    ./scripts/tail-alerts.sh
    

    Bereinigung

    Um alle Laborkomponenten zu stoppen und zu entfernen:

    root@kitploit:~
    ./scripts/teardown.sh
    
    Tool herunterladen