Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-lfi-lab — Ein praxisorientiertes Labor zur Untersuchung von CVE-2025-39507 aus der Perspektive eines Tier-1-SOC-Analysten. Enthält Log-Überprüfung in Microsoft Sentinel, IP-Analyse, Screenshots aus der realen Welt und eine einfache Aufschlüsselung einer Local-File-Inclusion-Schwachstelle in einem WordPress-Plugin. | Kitploit
Tools/GitHubGitHub/thecyberfairy/cve-lfi-lab
SchwachstellenanalyseWebsicherheitCTFBedrohungsanalyseLernen & BildungIncident ResponseLog-AnalyseLabs & Praxis
GitHub
thecyberfairy/cve-lfi-lab

cve-lfi-lab

Repository anzeigen
4vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Ein praxisorientiertes Labor zur Untersuchung von CVE-2025-39507 aus der Perspektive eines Tier-1-SOC-Analysten. Enthält Log-Überprüfung in Microsoft Sentinel, IP-Analyse, Screenshots aus der realen Welt und eine einfache Aufschlüsselung einer Local-File-Inclusion-Schwachstelle in einem WordPress-Plugin.

Teilen

🧠 CVE-Lab: Simulation eines Tier-1-SOC-Analysten

CVE-2025-39507 | Lokale Dateieinbindung im WordPress Nasa Core Plugin


📝 Szenario: Ein Tag im SOC

Es ist ein ganz normaler Montag. Ich bin im SOC-Dashboard eingeloggt und überprüfe wie üblich Alarme. Einer fällt mir ins Auge:

ALARM: Möglicher Local File Inclusion (LFI) Versuch
IP-Adresse: 203.0.113.44
URL: /index.php?file=../../../../etc/passwd
User-Agent: curl/7.81.0

Es sieht so aus, als ob jemand versucht, durch Manipulation einer URL auf Systemdateien zuzugreifen. Meine Aufgabe ist es, dies zu untersuchen und zu entscheiden, ob es eskaliert werden muss.


🔎 Hintergrund zur CVE

Nach einer kurzen Recherche habe ich festgestellt, dass dies mit einer bekannten Schwachstelle übereinstimmt: CVE-2025-39507. Sie betrifft ein WordPress-Plugin namens Nasa Core (Version 6.3.2 und darunter). Sie erlaubt Angreifern, sensible Dateien auf dem Server einzusehen, indem sie einen Dateieingabeparameter ändern.

Beispiel:

root@kitploit:~
/index.php?file=../../../../etc/passwd

Wenn das Plugin die Dateieingabe nicht korrekt validiert, folgt es einfach dem Pfad, den der Angreifer vorgibt.


🛠️ Meine Tier-1-Untersuchung

1. Überprüfung des Alarms in Sentinel

Ich habe die Erkennungsregel nicht geschrieben, aber ich habe sie überprüft, um zu verstehen, was den Alarm ausgelöst hat. Sie sucht nach Dingen wie:

  • URLs mit „../“ (Path Traversal)
  • Anfragen an sensible Dateien wie /etc/passwd oder /wp-config.php
  • Skripte oder Tools im User-Agent (wie curl oder Python)

Hier eine vereinfachte Version der Regel:

root@kitploit:~
CommonSecurityLog
| where RequestURL has "../" 
   or RequestURL has "etc/passwd"
   or RequestURL has "wp-config"
| where DeviceCustomString1 contains "curl" or DeviceCustomString1 contains "python"
| project TimeGenerated, SourceIP, RequestURL, DeviceCustomString1

2. Nachschlagen der IP-Adresse

Ich habe eine Abfrage durchgeführt, um zu sehen, ob die IP 203.0.113.44 noch andere Versuche unternommen hat:

root@kitploit:~
CommonSecurityLog
| where SourceIP == "203.0.113.44"
| summarize count() by RequestURL

Es stellte sich heraus, dass sie auch andere Pfade wie /admin/, /login.php und /wp-config.php aufgerufen hat. Das sagte mir, dass dies nicht nur eine einmalige Anfrage war... es war wahrscheinlich ein Scanner oder jemand, der eine Aufklärung durchführte.


3. Überprüfung der Zeitachse

Ich habe überprüft, wie lange die IP in unseren Protokollen aktiv war:

root@kitploit:~
CommonSecurityLog
| where SourceIP == "203.0.113.44"
| summarize FirstSeen=min(TimeGenerated), LastSeen=max(TimeGenerated)

Es begann vor ein paar Stunden und war vor kurzem noch aktiv. Es handelte sich also nicht um historisches Rauschen – dies war ein laufender Vorgang.


4. Eskalation an Tier 2

So habe ich es für die Eskalation dokumentiert:

"Möglicher LFI-Scan von IP 203.0.113.44. Das Anfragemuster entspricht CVE-2025-39507. Die IP hat 9 eindeutige Pfade aufgerufen, darunter /etc/passwd und wp-config.php, mit curl. Das Verhalten deutet auf automatisierte Aufklärung hin. Empfehlung: Überprüfung durch Tier 2 und mögliche IP-Sperre."


📸 Screenshots

#BeschreibungDatei
1CVE-Liste (Patchstack)1_cve_selection_listing.png
2Patchstack-Übersicht2_patchstack_cve_overview.png
3VulDB-Extraktvektor-Beispiel3_vuldb_exploit_vector.png
4Azure-Kali-VM erstellt4_kali_vm_deployed.png
5VM-Laufzeitscreenshot5_kali_vm_running_status.png
6SSH-Zugriff auf Kali6_kali_vm_logged_in.png
7Überprüfung der Sentinel-KQL-Regel7_lfi_detection_kql_query.png

Alle Screenshots befinden sich im Ordner /screenshots.


🔁 Reflexion

Einige Fragen, die ich mir während der Bearbeitung gestellt habe:

  • Welche Anzeichen in den Protokollen ließen diesen Alarm hervorstechen?
  • Wie kann ich erkennen, ob es sich nur um einen Scanner oder etwas Ernsthafteres handelt?
  • Was könnte noch passieren, wenn dieser LFI-Angriff tatsächlich erfolgreich wäre?
  • Was ist die richtige Balance zwischen Alarmmüdigkeit und Eskalation?

🔜 Was kommt als Nächstes – Phase 2

Als Nächstes werde ich eine sichere Simulation dieses Angriffs in einer kontrollierten Laborumgebung mit einer Plattform wie TryHackMe durchführen. Ziel ist es, besser zu verstehen, wie diese Art von Aktivität aus Sicht des Angreifers aussieht – und welche Art von Protokollen sie erzeugt.


⚠️ Haftungsausschluss

P.S. Dieses Labor wurde in einer sicheren, ethischen Umgebung nur zu Schulungszwecken durchgeführt. Es wurden keine echten Systeme angegriffen oder beschädigt. Befolgen Sie stets die Regeln Ihrer Organisation und testen Sie Exploits niemals an Systemen, die Sie nicht besitzen oder für die Sie keine Berechtigung haben.

Tool herunterladen