Pentest: Ein methodisches Vorgehen (Schritt für Schritt)

// Pentest — ein methodisches Vorgehen (Schritt für Schritt)

Das Penetration Testing ist kein bloßer Angriff: Es ist ein strukturierter, geplanter Prozess und vor allem einer, der durch eine schriftliche Genehmigung abgesichert ist. Dieses Tutorial beschreibt die vier Phasen eines Engagements mit den jeweiligen Werkzeugen und der dahinterstehenden Logik. Ein unverhandelbarer Hinweis: Handeln Sie nur auf Systemen, die Ihnen gehören, oder mit formeller Genehmigung.

schema pentest detaille

Phase 1 — Reconnaissance (Recon)

Ziel: das Zielsystem kartieren, ohne Alarm auszulösen. Zwei Aspekte:

  • Passive — OSINT: whois, DNS-Historie, Erwähnungen in sozialen Netzwerken, Leaks. Es wird kein Paket an das Ziel gesendet.
  • Active — DNS-Auflösung, Subdomain-Scan, Web-Fingerprinting. Hier wird das Ziel berührt, also mit Vorsicht und innerhalb des vereinbarten Scope vorgehen.
$ whois target.com
$ theharvester -d target.com -b google

Phase 2 — Scan / Enumeration

Wir identifizieren die verfügbaren Dienste. Nmap ist das Schweizer Taschenmesser:

$ nmap -sS -sV -O -p- 10.0.0.10
PORT     STATE SERVICE  VERSION
22/tcp   open  ssh      OpenSSH 8.2
80/tcp   open  http     Apache 2.4.41
3306/tcp open  mysql    MySQL 5.7

Optionen: -sS (SYN-Stealth), -sV (Versionen), -O (Betriebssystem), -p- (alle Ports). Für Web ergänzen Sie einen Verzeichnis-Scan (gobuster, feroxbuster) und prüfen Sie die verwendeten Technologien (wappalyzer).

Phase 3 — Exploitation

Sobald eine Schwachstelle identifiziert ist (z. B. ein anfälliger Dienst, Standard-Zugangsdaten, SQL-Injection), wird sie ausgenutzt. Metasploit bündelt bekannte Exploits:

$ msfconsole
msf> search type:exploit platform:linux
msf> use exploit/multi/http/apache_struts
msf> set RHOSTS 10.0.0.10
msf> run

Tipp: Bevor Sie in einer Live-Umgebung exploten, reproduzieren Sie es in einem Labor (z. B. Metasploitable, DVWA). Verstehen Sie das Warum, nicht nur das Wie.

Phase 4 — Post-Exploitation

Sobald man durch die Tür ist: Zugriff halten, Privilegien eskalieren und vor allem die Auswirkungen nachweisen.

  • Privesc — eine SUID-Binärdatei finden, einen falsch konfigurierten Dienst, einen anfälligen Kernel (linpeas, winpeas).
  • Credential Access — mimikatz (Windows), Extraktion von /etc/shadow, hashcat zum Knacken von Hashes.
  • Pivot — die kompromittierte Maschine als Sprungbrett ins interne Netzwerk nutzen.
$ hashcat -m 1800 hashes.txt rockyou.txt
$ ssh -D 9050 user@pivot  # SOCKS-Tunnel

Ethischer und rechtlicher Rahmen

Ein Pentest ohne schriftliche Genehmigung ist eine Straftat. Die Rules of Engagement (RoE) legen fest: den Scope (IPs, Anwendungen), die erlaubten Methoden, die Zeitfenster und das Verbot, den Dienst zu verschlechtern. Das finale Lieferobjekt ist ein Bericht: Schwachstellen, Beweise (Screenshots) und ein priorisierter Remediation-Plan.

Legales Training

Lab-Plattformen: HackTheBox, TryHackMe, Root-Me, PortSwigger Web Security Academy. Installieren Sie Kali Linux in einer VM. Dokumentieren Sie jede Lösung (Write-up): So verankert sich die Fähigkeit.

Goldene Regel: Die beste Verteidigung entsteht durch das Verständnis des Angriffs. Ein guter Pentester denkt wie ein Verteidiger.

Schreibe einen Kommentar