
Vollständiger Black-Box-Penetrationstest gegen SecOS:1 (VulnHub) — CSRF-Ausnutzung, Privilegieneskalation über CVE-2015-1328 (OverlayFS), Post-Exploitation
Vollständiger Black-Box-Penetrationstest gegen SecOS:1, eine absichtlich verwundbare CTF-Maschine von VulnHub. Ziel: Simulation eines realen Angreifers ohne Vorwissen und Erlangung einer Root-Kompromittierung, nachgewiesen durch Abruf von /root/flag.txt.
Alle Tests wurden in einem kontrollierten virtuellen Labor (Apporto Cloud) im Rahmen eines Universitätsmoduls durchgeführt. Es wurden keine realen Systeme angegriffen.
| Maschine | Rolle | IP |
|---|---|---|
| Kali Linux (saqib85) | Angreifer | 192.168.122.186 |
| SecOS:1 (InfoSecOS) | Primäres Ziel | 192.168.122.202 |
| Ubuntu DVWA | Zusätzliches Ziel | 192.168.122.51 |
| Windows XP | Zusätzliches Ziel | 192.168.122.6 |
192.168.122.0/24Befolgt das Hacking Exposed-Framework (McClure, Scambray & Kurtz, 2003):
| Schritt | Aktion | Detail |
|---|---|---|
| 1 | Netzwerkerkennung | Nmap · Netdiscover identifizierten 192.168.122.202 als Ziel |
| 2 | Portscan | Port 22 (OpenSSH 6.6p1) · Port 8081 (Node.js/Express) |
| 3 | Web-Enumeration | Gobuster · Dirb · Nikto → gefunden /hint, /change-password, /users, /messages |
| 4 | CSRF-Exploit | holidays.html erstellt → an Admin spiderman gesendet → Passwort auf abc123 geändert |
| 5 | Anmeldedaten-Entdeckung | Spiderman-Posteingang enthielt SSH-Passwort: CrazyPassword! |
| 6 | SSH-Zugriff | Shell als spiderman auf Port 22 erlangt |
| 7 | Privilegieneskalation | LinPEAS → Kernel 3.13.0-24 → CVE-2015-1328 (OverlayFS) → Root-Shell |
| 8 | Kompromittierungsnachweis | /root/flag.txt abgerufen |
| 9 | Post-Exploitation | /etc/passwd und /etc/shadow ausgelesen · MongoDB-Datensätze extrahiert · SHA-256-Hashes geknackt · Logs gelöscht · Backdoor-Benutzer + Cron-Reverse-Shell auf Port 4444 erstellt |
| Schwachstelle | Schweregrad | CVSS | CVE |
|---|---|---|---|
| Ubuntu 14.04 LTS — End of Life | Kritisch | 10.0 | — |
| OverlayFS-Privilegieneskalation | Kritisch | — | CVE-2015-1328 |
| OpenSSH 6.6p1 — veraltet / Benutzernamen-Enumeration | Hoch | 7.8 | CVE-2018-15473 |
| Node.js RCE über node-serialize | Hoch | 7.5 | — |
| CSRF auf /change-password-Endpunkt | Hoch | — | — |
| MongoDB — keine Authentifizierung | Hoch | — | — |
| SHA-256-Hashing ohne Salt | Hoch | — | — |
| Slowloris-DoS | Mittel | 5.0 | CVE-2007-6750 |
| Fehlende HTTP-Sicherheitsheader | Niedrig | — | — |
| ICMP-Zeitstempel-Offenlegung | Niedrig | 2.1 | — |
| Kategorie | Tools |
|---|---|
| Erkennung | Nmap, Netdiscover |
| Web-Enumeration | Gobuster, Dirb, Nikto |
| Schwachstellenbewertung | Nessus Essentials, Searchsploit |
| Ausnutzung | Burp Suite, Metasploit |
| Privilegieneskalation | LinPEAS, GCC, Exploit-DB 37292.c |
| Post-Exploitation | John the Ripper, Netcat, SSH |
| Infrastruktur | Apache2 (Payload-Hosting) |
| Datei | Beschreibung |
|---|---|
README.md | Diese Datei |
exploit-commands.sh | Alle Befehle über alle Phasen hinweg |
csrf-exploit.html | CSRF-Payload, der spidermans Passwort geändert hat |
user-creation.sh | Angreifer-Benutzereinrichtung auf Kali |
hint page source
apache log
spiderman login
ssh login
mongodb
backdoor user
cronjob
cronjob connection
Haftungsausschluss: Alle Tests wurden gegen eine absichtlich verwundbare CTF-Maschine in einer kontrollierten Universitätslaborumgebung (CSI_7_PTE, LSBU) durchgeführt. Nur für Bildungszwecke autorisiert.