Scroll to top
    Zurück zum Blog
    Cybersecurity

    Web Application Pentesting Lab aufbauen: Schritt-für-Schritt Anleitung

    Dein eigenes Pentest-Lab in 30 Minuten – mit Kali Linux, DVWA, VirtualBox und einer isolierten Netzwerkumgebung.

    5. April 2026 15 min Lesezeit
    Web Application Pentesting Lab aufbauen – Hero

    Ziel dieses Setups

    Dieses Lab bildet eine realistische Angriffsumgebung, in der du:

    • Web-Schwachstellen praktisch exploitest
    • Tools wie Burp Suite, Nmap & SQLMap korrekt einsetzt
    • Angriffsketten simulierst (Recon → Exploit → Privilege Escalation)

    Fokus: Hands-on Offensive Security – alles in einer sicheren, isolierten Umgebung.

    Architektur des Labs

    Dein Setup besteht aus zwei Hauptsystemen, die isoliert in einer VM-Umgebung laufen:

    🧨 Angreifer

    Kali Linux

    Enthält alle Pentesting Tools: Nmap, Burp Suite, SQLMap, Metasploit und mehr.

    🎯 Zielsystem

    Ubuntu + DVWA

    Absichtlich verwundbare Webanwendung (Damn Vulnerable Web Application).

    1

    VirtualBox installieren & konfigurieren

    Lade VirtualBox und das Extension Pack von der offiziellen Website herunter und installiere beides.

    🔧 Wichtige Einstellungen pro VM:

    • CPU: mind. 2 Kerne pro VM
    • RAM Kali: 4 GB (4096 MB)
    • RAM Target: 2 GB (2048 MB)
    • Netzwerk: noch nicht final setzen (kommt in Schritt 4)
    2

    Kali Linux importieren

    Lade die fertige VM-Version (OVA) von kali.org herunter.

    Import-Anleitung:

    1. VirtualBox → „Import Appliance"
    2. OVA-Datei auswählen
    3. Nach dem Import: RAM auf 4096 MB erhöhen
    4. Netzwerk erstmal auf NAT lassen
    3

    Zielsystem aufsetzen – DVWA auf Ubuntu

    Jetzt wird es spannend. Du hast zwei Optionen: eine fertige VM (Metasploitable 2 oder OWASP Broken Web Apps) oder die manuelle Installation, die wir empfehlen.

    Ubuntu Server installieren & aktualisieren

    Terminal
    $sudo apt update && sudo apt upgrade -y

    Webserver, PHP & MySQL installieren

    Terminal
    $sudo apt install apache2 php php-mysqli mysql-server git -y

    DVWA herunterladen

    Terminal
    $cd /var/www/html
    $sudo git clone https://github.com/digininja/DVWA.git
    $sudo mv DVWA dvwa

    Berechtigungen setzen

    Terminal
    $sudo chown -R www-data:www-data /var/www/html/dvwa
    $sudo chmod -R 755 /var/www/html/dvwa

    DVWA konfigurieren

    Config kopieren
    $cd /var/www/html/dvwa/config
    $sudo cp config.inc.php.dist config.inc.php

    Bearbeite die Datei config.inc.php und setze die Datenbank-Zugangsdaten:

    config.inc.php
    $_DVWA['db_user'] = 'root';
    $_DVWA['db_password'] = 'password';

    MySQL Datenbank anlegen

    MySQL Login
    $sudo mysql -u root -p
    MySQL
    CREATE DATABASE dvwa;
    EXIT;

    Apache neu starten

    Terminal
    $sudo systemctl restart apache2
    4

    Netzwerk sauber konfigurieren

    Jetzt verbindest du beide Systeme. Das ist der entscheidende Schritt!

    🎯 Ziel: Isoliertes internes Netzwerk

    Option 1 (empfohlen): Host-Only Adapter

    Beide VMs kommunizieren nur untereinander – kein Internet-Zugang.

    Option 2: NAT Network

    Beide VMs im gleichen NAT-Netzwerk mit optionalem Internet.

    VirtualBox Einstellungen für beide VMs:

    • Adapter 1: Host-Only
    • Adapter 2 (optional): NAT – für Internet-Zugang

    IP-Adressen prüfen

    Auf beiden Maschinen ausführen:

    Terminal
    $ip a

    Beispiel-Ergebnis:

    • ▸ Kali: 192.168.56.101
    • ▸ Target: 192.168.56.102
    5

    Verbindung testen

    Auf Kali ausführen:

    Terminal
    $ping 192.168.56.102

    Erwartung: Antworten kommen zurück. Wenn nicht: Firewall prüfen, Netzwerkmodus in VirtualBox kontrollieren.

    6

    DVWA aufrufen & einrichten

    Im Kali Browser öffnen:

    Browser URL
    http://192.168.56.102/dvwa

    Login-Daten:

    • User: admin
    • Password: password

    👉 Dann „Create / Reset Database" klicken, um die Datenbank zu initialisieren.

    7

    Recon & Enumeration mit Nmap

    Jetzt beginnt die eigentliche Arbeit: Informationen über das Zielsystem sammeln.

    Nmap Full Scan
    $nmap -sV -p- 192.168.56.102

    Was Nmap erkennt:

    • ▸ Offene Ports (80, 443, 3306, etc.)
    • ▸ Laufende Services (Apache, MySQL)
    • ▸ Software-Versionen
    8

    Web Pentesting mit Burp Suite

    Burp Suite ist das Schweizer Taschenmesser für Web-Pentesting. Damit fängst du jeden HTTP-Request ab und kannst ihn manipulieren.

    Proxy Setup

    1. Burp Suite starten (in Kali vorinstalliert)
    2. Proxy Tab → 127.0.0.1:8080
    3. Browser-Proxy auf 127.0.0.1:8080 setzen
    4. Intercept aktivieren

    Traffic abfangen & analysieren

    Jede Anfrage wird sichtbar: GET, POST, Cookies, Tokens – alles. Du kannst Parameter manipulieren, SQL Injection testen und Authentifizierung umgehen.

    9

    Erste Exploits durchführen

    Jetzt geht es ans Eingemachte. In DVWA kannst du verschiedene Angriffstypen direkt ausprobieren:

    SQL Injection

    ' OR '1'='1

    Ziel: Login umgehen, Datenbankinhalt extrahieren. Gib diesen String als Benutzername oder in ein Suchfeld ein.

    Cross-Site Scripting (XSS)

    <script>alert(1)</script>

    Ziel: JavaScript im Browser des Opfers ausführen. Teste dies in Kommentar- oder Eingabefeldern.

    Command Injection

    ; whoami

    Ziel: Systembefehle auf dem Server ausführen. Hänge diesen String an ein Eingabefeld wie z.B. einen Ping-Test an.

    💡 Tipp: SQLMap für automatisiertes Testing

    Wenn du eine verwundbare URL gefunden hast, kannst du SQLMap einsetzen:

    SQLMap
    $sqlmap -u "http://192.168.56.102/dvwa/vulnerabilities/sqli/?id=1&Submit=Submit" --cookie="PHPSESSID=abc123; security=low" --dbs

    Hinweis: Patchen auf eigene Gefahr

    Die hier gezeigten Befehle und Konfigurationen werden auf eigenes Risiko ausgeführt. Ein falscher Befehl kann Systeme destabilisieren, Daten beschädigen oder Dienste unerreichbar machen. Wenn ihr unsicher seid, was ihr tut, kontaktiert lieber einen erfahrenen Administrator oder unsere Wasacon-Experten – wir helfen schnell und professionell.

    10

    Sicherheitslevel variieren

    DVWA bietet drei Sicherheitsstufen, die den Schwierigkeitsgrad der Exploits erhöhen:

    Low

    Keine Schutzmaßnahmen – ideal zum Lernen der Grundlagen.

    Medium

    Einfache Filter – du musst Umgehungen finden.

    High

    Robustere Absicherung – echte Herausforderung.

    👉 Beginne immer bei Low und steigere dich langsam. Verstehe zuerst den Angriff, bevor du versuchst, Schutzmechanismen zu umgehen.

    Erweiterung deines Labs

    Wenn du mehr willst, erweitere dein Lab um weitere verwundbare Anwendungen:

    OWASP Juice Shop

    Moderne Web-App mit 100+ Challenges – von XSS bis Broken Auth.

    Mutillidae II

    OWASP-basierte verwundbare App mit über 40 Schwachstellen.

    HackTheBox (lokale VMs)

    Realistische Pentest-Szenarien mit steigendem Schwierigkeitsgrad.

    Docker Labs

    Container-basierte Labs – schnell aufgesetzt, leicht zurücksetzbar.

    🔥 Wasacon Insight

    Früher: Du brauchtest Zugang zu echten Systemen, teure Lizenzen und jahrelange Erfahrung.

    Heute: Jeder kann sich ein High-End Pentest Lab in 30 Minuten bauen. Die Einstiegshürde liegt bei null.

    Mit KI und Labs wie diesem wird das Verständnis von Exploits exponentiell beschleunigt. Angriffsmuster werden automatisiert, Skill-Level steigen rapide.

    ➡️ Genau deshalb steigen die Angriffe massiv. Dein Unternehmen muss vorbereitet sein.

    Wie sicher ist dein Unternehmen wirklich?

    Wasacon führt professionelle Penetrationstests und Sicherheitsanalysen für Unternehmen im Raum Heinsberg (52525) durch – nach den gleichen Methoden, die du hier gelernt hast.

    Kostenlose Beratung anfragen

    Häufig gestellte Fragen

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen