
Vollständiger Black-Box-Penetrationstest gegen SecOS:1 (VulnHub) — CSRF-Ausnutzung, Privilege Escalation via CVE-2015-1328 (OverlayFS), Post-Exploitation
Vollständiger Black-Box-Penetrationstest gegen SecOS:1, eine absichtlich verwundbare CTF-Maschine von VulnHub. Ziel: Einen realen Angreifer ohne Vorkenntnisse simulieren und eine Kompromittierung auf Root-Ebene erreichen, belegt durch das Abrufen von /root/flag.txt.
Alle Tests wurden innerhalb einer kontrollierten virtuellen Laborumgebung (Apporto Cloud) im Rahmen eines Universitätsmoduls durchgeführt. Es wurden keine realen Systeme angegriffen.
| Maschine | Rolle | IP |
|---|---|---|
| Kali Linux (saqib85) | Angreifer | 192.168.122.186 |
| SecOS:1 (InfoSecOS) | Primäres Ziel | 192.168.122.202 |
| Ubuntu DVWA | Zusätzliches Ziel | 192.168.122.51 |
| Windows XP | Zusätzliches Ziel | 192.168.122.6 |
192.168.122.0/24Dem Hacking-Exposed-Framework folgend (McClure, Scambray & Kurtz, 2003):
| Datei | Beschreibung |
|---|---|
README.md | Diese Datei |
exploit-commands.sh | Alle Befehle über alle Phasen hinweg |
Quellcode der Hinweis-Seite
Apache-Log, der bestätigt, dass spiderman den Link aufgerufen hat
Spiderman-Login mit abc123
SSH-Login
MongoDB
Hintertür-Benutzer
Cronjob
Cronjob-Verbindung
Haftungsausschluss: Alle Tests wurden an einer absichtlich verwundbaren CTF-Maschine in einer kontrollierten Universitätslaborumgebung (CSI_7_PTE, LSBU) durchgeführt. Nur zu Bildungszwecken autorisiert.
| Schritt | Aktion | Detail |
|---|
| 1 | Netzwerkerkennung | Nmap · Netdiscover identifizierten 192.168.122.202 als Ziel |
| 2 | Port-Scan | Port 22 (OpenSSH 6.6p1) · Port 8081 (Node.js/Express) |
| 3 | Web-Aufzählung | Gobuster · Dirb · Nikto → /hint, /change-password, /users, /messages gefunden |
| 4 | CSRF-Exploit | Erstellte holidays.html → an Admin spiderman gesendet → Passwort auf abc123 geändert |
| 5 | Credentials finden | Spidermans Posteingang enthielt SSH-Passwort: CrazyPassword! |
| 6 | SSH-Zugriff | Shell als spiderman auf Port 22 erlangt |
| 7 | Privilegienausweitung | LinPEAS → Kernel 3.13.0-24 → CVE-2015-1328 (OverlayFS) → Root-Shell |
| 8 | Kompromittierungsnachweis | /root/flag.txt abgerufen |
| 9 | Post-Exploitation | /etc/passwd und /etc/shadow ausgelesen · MongoDB-Datensätze extrahiert · SHA-256-Hashes geknackt · Logs gelöscht · Hintertür-Benutzer erstellt + Cron-Reverse-Shell auf Port 4444 |
| Schwachstelle | Schweregrad | CVSS | CVE |
|---|
| Ubuntu 14.04 LTS — Ende der Lebensdauer | Kritisch | 10.0 | — |
| OverlayFS-Privilegienausweitung | Kritisch | — | CVE-2015-1328 |
| OpenSSH 6.6p1 — veraltet / Benutzernamen-Enumeration | Hoch | 7.8 | CVE-2018-15473 |
| Node.js RCE via node-serialize | Hoch | 7.5 | — |
| CSRF auf /change-password-Endpunkt | Hoch | — | — |
| MongoDB — keine Authentifizierung | Hoch | — | — |
| SHA-256-Hashing ohne Salting | Hoch | — | — |
| Slowloris DoS | Mittel | 5.0 | CVE-2007-6750 |
| Fehlende HTTP-Sicherheitsheader | Niedrig | — | — |
| ICMP-Zeitstempel-Offenlegung | Niedrig | 2.1 | — |
| Kategorie | Werkzeuge |
|---|
| Erkennung | Nmap, Netdiscover |
| Web-Aufzählung | Gobuster, Dirb, Nikto |
| Schwachstellenbewertung | Nessus Essentials, Searchsploit |
| Exploitation | Burp Suite, Metasploit |
| Privilegienausweitung | LinPEAS, GCC, Exploit-DB 37292.c |
| Post-Exploitation | John the Ripper, Netcat, SSH |
| Infrastruktur | Apache2 (Payload-Hosting) |
csrf-exploit.html | CSRF-Payload, die spidermans Passwort änderte |
user-creation.sh | Einrichtung des Angreifer-Benutzers auf Kali |