
Blue Team Lab konzentriert sich auf die Analyse von Apache-Webzugriffsprotokollen, um Directory-Brute-Forcing und Web-Scanning-Aktivitäten zu erkennen.
Blue-Team-Labor, das sich auf die Analyse von Apache-HTTP-Server-Logs konzentriert, um Web-Scanning-Aktivitäten, Directory Enumeration und Pfad-Traversal-Versuche zu erkennen.
Installieren und exponieren Sie einen Apache-Webserver in einer isolierten Laborumgebung, simulieren Sie automatisiertes Web-Scanning mit branchenüblichen Tools und analysieren Sie die generierten Logs aus der Blue-Team-Perspektive – Identifizierung von Angriffsmustern, Tool-Signaturen und Indikatoren für bösartige Aufklärungsaktivitäten.
| Komponente | Details |
|---|---|
| Angreifer-VM | Kali Linux |
| Ziel-VM | Debian 13 |
| Netzwerk | NAT-Netzwerk (VirtualBox) |
| Angreifer-IP | 10.0.2.5 |
| Ziel-IP | 10.0.2.15 |
| Webserver | Apache 2.4.67 |
| Logquellen | /var/log/apache2/access.log, /var/log/apache2/error.log |
| HTTP-Port | 80 |
Es wurde bestätigt, dass der Apache-HTTP-Server auf der Zielmaschine aktiv und betriebsbereit war.```bash sudo systemctl status apache2 --no-pager
Ergebnis: `active (running)` seit Wed 2026-05-06 21:09:17. Apache 2.4.67 (Debian), Haupt-PID 3164, 55 aktive Aufgaben.
---
### 2. Ermittlung der Ziel-IP-Adresse
Die IP-Adresse des Debian-Zielrechners wurde ermittelt.```bash
ip a
Ziel-IP: 10.0.2.15/24 — Schnittstelle enp0s3
Überprüfte die Netzwerkverbindung zwischen der Kali-Angreifermaschine und dem Debian-Ziel.```bash ping -c 4 10.0.2.15
**Ergebnis:** 4 packets transmitted, 4 received, 0% packet loss. RTT min/avg/max: 0.495/1.288/2.139ms.
---
### 4. Apache Browser Test
Zugriff auf den Apache-Server über den Kali-Browser, um die Verfügbarkeit des HTTP-Dienstes zu bestätigen.```
http://10.0.2.15
Ergebnis: Apache2 Debian Standardseite erfolgreich geladen – Bestätigung, dass der Webserver erreichbar war und auf HTTP-Anfragen reagierte.
Es wurden Testverzeichnisse und -seiten auf dem Zielserver erstellt, um eine realistische Webanwendungsstruktur zu simulieren.```bash sudo mkdir -p /var/www/html/admin sudo mkdir -p /var/www/html/backup sudo mkdir -p /var/www/html/login echo "
Verzeichnisse erstellt: `/admin`, `/backup`, `/login`
---
### 6. Nikto Scan
Nikto wurde gegen den Ziel-Webserver ausgeführt, um einen automatisierten Schwachstellenscan zu simulieren.```bash
nikto -h http://10.0.2.15
Nikto v2.5.0 — Start Time: 2026-05-06 20:16:56 — End Time: 20:17:13 (17 seconds)
Von Nikto gemeldete Ergebnisse:
X-Frame-Options — Clickjacking-Schutz nicht vorhandenX-Content-Type-Options — MIME-Sniffing-Schutz nicht vorhanden/admin/, /backup/, /login//admin/index.html — Admin-Loginseite zugänglichDirb wurde ausgeführt, um Verzeichnis-Brute-Force gegen den Ziel-Webserver durchzuführen.```bash dirb http://10.0.2.15
**DIRB v2.22 — Start: Wed May 6 20:19:50 2026 — Ende: 20:19:59 2026 (9 Sekunden)**
Verwendete Wortliste: `/usr/share/dirb/wordlists/common.txt` — 4612 getestete Wörter
Gefundene Verzeichnisse und Dateien:
| URL | Code | Size |
| --------------------------------- | ---- | ----- |
| http://10.0.2.15/index.html | 200 | 10703 |
| http://10.0.2.15/server-status | 403 | 314 |
| http://10.0.2.15/admin/ | 200 | — |
| http://10.0.2.15/admin/index.html | 200 | 21 |
| http://10.0.2.15/backup/ | 200 | — |
| http://10.0.2.15/login/ | 200 | — |
| http://10.0.2.15/login/index.html | 200 | 20 |
**Warnung:** `/backup/`-Verzeichnislisting ist aktiviert — keine Indexdatei vorhanden, Verzeichnisinhalte direkt durchsuchbar.
**Insgesamt heruntergeladen:** 13836 Bytes — **Gefunden:** 4 Ressourcen
---
### 8. Zugriffsprotokollanalyse
Rohe Zugriffsprotokolleinträge wurden untersucht, um das Angriffsmuster zu identifizieren.```bash
sudo cat /var/log/apache2/access.log
Beispieleinträge aus der Nikto-Scanphase (21:18:32):``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.tar.bz2 HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10_0_2_15.gz HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.sql HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.zip HTTP/1.1" 404 527
Beispieleinträge aus der Dirb-Scanphase (21:21:34):```
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xsql HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xxx HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zimbra HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zoom HTTP/1.1" 404 472
Beobachtetes Muster: Hunderte sequenzieller Anfragen innerhalb derselben Sekunde, alle auf nicht existierende Pfade abzielend – konsistent mit automatisiertem Scanverhalten.
Alle Zugriffslogeinträge, die von der Angreifer-IP stammen, wurden herausgefiltert.```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | head -30
Zusätzlich beobachtete Muster:
- Nikto versuchte, auf Backup-Dateien zuzugreifen, wobei die Server-IP als Dateiname verwendet wurde (z. B. `10.0.2.15.tar.bz2`, `10.0.2.15.sql`, `10.0.2.15.zip`)
- Dirb durchlief alphabetisch geordnete Wortlisten, die auf jedes entdeckte Verzeichnis abzielten
- Beide Tools generierten Anfragen mit Maschinengeschwindigkeit — mehrere Einträge pro Sekunde aus demselben Quellportbereich
---
### 10. Verteilung der HTTP-Statuscodes
Anfragen nach HTTP-Antwortcode gezählt, um die Angriffsfläche zu quantifizieren.```bash
sudo grep " 200 " /var/log/apache2/access.log | wc -l
sudo grep " 403 " /var/log/apache2/access.log | wc -l
sudo grep " 404 " /var/log/apache2/access.log | wc -l
| HTTP-Code | Bedeutung | Anzahl |
|---|---|---|
| 200 | OK — Ressource gefunden und ausgeliefert | 177 |
| 403 | Verboten — Ressource existiert, aber Zugriff verweigert | 26 |
| 404 | Nicht gefunden — Ressource existiert nicht | 21740 |
Gesamtzahl 404-Fehler: 21.740 — die überwältigende Mehrheit der Anfragen zielte auf Pfade ab, die nicht existieren, was das charakteristische Merkmal automatisierten Directory-Brute-Forcings ist.
Alle Zugriffsprotokolleinträge, die vom Angreifer stammen, wurden gezählt.```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | wc -l
**Gesamtzahl der Anfragen von 10.0.2.5: 21,962**
---
### 12. Tool-Signatur-Identifikation
Sucht nach scanner-spezifischen Signaturen im Zugriffsprotokoll.