Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
apache-web-log-analysis-lab — Blue Team Lab konzentriert sich auf die Analyse von Apache-Webzugriffsprotokollen, um Directory-Brute-Forcing und Web-Scanning-Aktivitäten zu erkennen. | Kitploit
Tools/GitHubGitHub/pedrofbrm/apache-web-log-analysis-lab
WebsicherheitLernen & BildungLog-AnalyseLabs & Praxis
GitHubpedrofbrm/apache-web-log-analysis-lab

apache-web-log-analysis-lab

Blue Team Lab konzentriert sich auf die Analyse von Apache-Webzugriffsprotokollen, um Directory-Brute-Forcing und Web-Scanning-Aktivitäten zu erkennen.

Repository anzeigen
23vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Labor zur Analyse von Apache-Webserver-Logs

Blue-Team-Labor, das sich auf die Analyse von Apache-HTTP-Server-Logs konzentriert, um Web-Scanning-Aktivitäten, Directory Enumeration und Pfad-Traversal-Versuche zu erkennen.


Zielsetzung

Installieren und exponieren Sie einen Apache-Webserver in einer isolierten Laborumgebung, simulieren Sie automatisiertes Web-Scanning mit branchenüblichen Tools und analysieren Sie die generierten Logs aus der Blue-Team-Perspektive – Identifizierung von Angriffsmustern, Tool-Signaturen und Indikatoren für bösartige Aufklärungsaktivitäten.


Umgebung

KomponenteDetails
Angreifer-VMKali Linux
Ziel-VMDebian 13
NetzwerkNAT-Netzwerk (VirtualBox)
Angreifer-IP10.0.2.5
Ziel-IP10.0.2.15
WebserverApache 2.4.67
Logquellen/var/log/apache2/access.log, /var/log/apache2/error.log
HTTP-Port80

Durchgeführte Schritte

1. Überprüfung des Apache-Dienstes

Es wurde bestätigt, dass der Apache-HTTP-Server auf der Zielmaschine aktiv und betriebsbereit war.```bash sudo systemctl status apache2 --no-pager

Ergebnis: `active (running)` seit Wed 2026-05-06 21:09:17. Apache 2.4.67 (Debian), Haupt-PID 3164, 55 aktive Aufgaben.

---

### 2. Ermittlung der Ziel-IP-Adresse

Die IP-Adresse des Debian-Zielrechners wurde ermittelt.```bash
ip a

Ziel-IP: 10.0.2.15/24 — Schnittstelle enp0s3


3. Verbindungstest

Überprüfte die Netzwerkverbindung zwischen der Kali-Angreifermaschine und dem Debian-Ziel.```bash ping -c 4 10.0.2.15

**Ergebnis:** 4 packets transmitted, 4 received, 0% packet loss. RTT min/avg/max: 0.495/1.288/2.139ms.

---

### 4. Apache Browser Test

Zugriff auf den Apache-Server über den Kali-Browser, um die Verfügbarkeit des HTTP-Dienstes zu bestätigen.```
http://10.0.2.15

Ergebnis: Apache2 Debian Standardseite erfolgreich geladen – Bestätigung, dass der Webserver erreichbar war und auf HTTP-Anfragen reagierte.


5. Einrichtung von Webinhalten

Es wurden Testverzeichnisse und -seiten auf dem Zielserver erstellt, um eine realistische Webanwendungsstruktur zu simulieren.```bash sudo mkdir -p /var/www/html/admin sudo mkdir -p /var/www/html/backup sudo mkdir -p /var/www/html/login echo "

Admin Panel

" | sudo tee /var/www/html/admin/index.html echo "

Login Page

" | sudo tee /var/www/html/login/index.html

Verzeichnisse erstellt: `/admin`, `/backup`, `/login`

---

### 6. Nikto Scan

Nikto wurde gegen den Ziel-Webserver ausgeführt, um einen automatisierten Schwachstellenscan zu simulieren.```bash
nikto -h http://10.0.2.15

Nikto v2.5.0 — Start Time: 2026-05-06 20:16:56 — End Time: 20:17:13 (17 seconds)

Von Nikto gemeldete Ergebnisse:

  • Server: Apache/2.4.67 (Debian)
  • Fehlender Header: X-Frame-Options — Clickjacking-Schutz nicht vorhanden
  • Fehlender Header: X-Content-Type-Options — MIME-Sniffing-Schutz nicht vorhanden
  • ETag-Leck: Server könnte Inode-Nummern über ETags preisgeben (CVE-2003-1418)
  • Erlaubte Methoden: GET, POST, OPTIONS, HEAD
  • Interessante Verzeichnisse gefunden: /admin/, /backup/, /login/
  • Bestätigt: /admin/index.html — Admin-Loginseite zugänglich
  • Gesamte Anfragen: 8102 in 17 Sekunden

7. Dirb-Scan

Dirb wurde ausgeführt, um Verzeichnis-Brute-Force gegen den Ziel-Webserver durchzuführen.```bash dirb http://10.0.2.15

**DIRB v2.22 — Start: Wed May 6 20:19:50 2026 — Ende: 20:19:59 2026 (9 Sekunden)**

Verwendete Wortliste: `/usr/share/dirb/wordlists/common.txt` — 4612 getestete Wörter

Gefundene Verzeichnisse und Dateien:

| URL                               | Code | Size  |
| --------------------------------- | ---- | ----- |
| http://10.0.2.15/index.html       | 200  | 10703 |
| http://10.0.2.15/server-status    | 403  | 314   |
| http://10.0.2.15/admin/           | 200  | —     |
| http://10.0.2.15/admin/index.html | 200  | 21    |
| http://10.0.2.15/backup/          | 200  | —     |
| http://10.0.2.15/login/           | 200  | —     |
| http://10.0.2.15/login/index.html | 200  | 20    |

**Warnung:** `/backup/`-Verzeichnislisting ist aktiviert — keine Indexdatei vorhanden, Verzeichnisinhalte direkt durchsuchbar.

**Insgesamt heruntergeladen:** 13836 Bytes — **Gefunden:** 4 Ressourcen

---

### 8. Zugriffsprotokollanalyse

Rohe Zugriffsprotokolleinträge wurden untersucht, um das Angriffsmuster zu identifizieren.```bash
sudo cat /var/log/apache2/access.log

Beispieleinträge aus der Nikto-Scanphase (21:18:32):``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.tar.bz2 HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10_0_2_15.gz HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.sql HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.zip HTTP/1.1" 404 527

Beispieleinträge aus der Dirb-Scanphase (21:21:34):```
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xsql HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xxx HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zimbra HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zoom HTTP/1.1" 404 472

Beobachtetes Muster: Hunderte sequenzieller Anfragen innerhalb derselben Sekunde, alle auf nicht existierende Pfade abzielend – konsistent mit automatisiertem Scanverhalten.


9. Scan-Muster nach Quell-IP

Alle Zugriffslogeinträge, die von der Angreifer-IP stammen, wurden herausgefiltert.```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | head -30

Zusätzlich beobachtete Muster:

- Nikto versuchte, auf Backup-Dateien zuzugreifen, wobei die Server-IP als Dateiname verwendet wurde (z. B. `10.0.2.15.tar.bz2`, `10.0.2.15.sql`, `10.0.2.15.zip`)
- Dirb durchlief alphabetisch geordnete Wortlisten, die auf jedes entdeckte Verzeichnis abzielten
- Beide Tools generierten Anfragen mit Maschinengeschwindigkeit — mehrere Einträge pro Sekunde aus demselben Quellportbereich

---

### 10. Verteilung der HTTP-Statuscodes

Anfragen nach HTTP-Antwortcode gezählt, um die Angriffsfläche zu quantifizieren.```bash
sudo grep " 200 " /var/log/apache2/access.log | wc -l
sudo grep " 403 " /var/log/apache2/access.log | wc -l
sudo grep " 404 " /var/log/apache2/access.log | wc -l
HTTP-CodeBedeutungAnzahl
200OK — Ressource gefunden und ausgeliefert177
403Verboten — Ressource existiert, aber Zugriff verweigert26
404Nicht gefunden — Ressource existiert nicht21740

Gesamtzahl 404-Fehler: 21.740 — die überwältigende Mehrheit der Anfragen zielte auf Pfade ab, die nicht existieren, was das charakteristische Merkmal automatisierten Directory-Brute-Forcings ist.


11. Gesamte Anfragen nach Angreifer-IP

Alle Zugriffsprotokolleinträge, die vom Angreifer stammen, wurden gezählt.```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | wc -l

**Gesamtzahl der Anfragen von 10.0.2.5: 21,962**

---

### 12. Tool-Signatur-Identifikation

Sucht nach scanner-spezifischen Signaturen im Zugriffsprotokoll.
Tool herunterladen