Ziel dieses Setups
Dieses Lab bildet eine realistische Angriffsumgebung, in der du:
- ▸ Web-Schwachstellen praktisch exploitest
- ▸ Tools wie Burp Suite, Nmap & SQLMap korrekt einsetzt
- ▸ Angriffsketten simulierst (Recon → Exploit → Privilege Escalation)
Fokus: Hands-on Offensive Security – alles in einer sicheren, isolierten Umgebung.
Architektur des Labs
Dein Setup besteht aus zwei Hauptsystemen, die isoliert in einer VM-Umgebung laufen:
🧨 Angreifer
Kali Linux
Enthält alle Pentesting Tools: Nmap, Burp Suite, SQLMap, Metasploit und mehr.
🎯 Zielsystem
Ubuntu + DVWA
Absichtlich verwundbare Webanwendung (Damn Vulnerable Web Application).
VirtualBox installieren & konfigurieren
Lade VirtualBox und das Extension Pack von der offiziellen Website herunter und installiere beides.
🔧 Wichtige Einstellungen pro VM:
- ▸ CPU: mind. 2 Kerne pro VM
- ▸ RAM Kali: 4 GB (4096 MB)
- ▸ RAM Target: 2 GB (2048 MB)
- ▸ Netzwerk: noch nicht final setzen (kommt in Schritt 4)
Kali Linux importieren
Lade die fertige VM-Version (OVA) von kali.org herunter.
Import-Anleitung:
- VirtualBox → „Import Appliance"
- OVA-Datei auswählen
- Nach dem Import: RAM auf 4096 MB erhöhen
- Netzwerk erstmal auf NAT lassen
Zielsystem aufsetzen – DVWA auf Ubuntu
Jetzt wird es spannend. Du hast zwei Optionen: eine fertige VM (Metasploitable 2 oder OWASP Broken Web Apps) oder die manuelle Installation, die wir empfehlen.
Ubuntu Server installieren & aktualisieren
$sudo apt update && sudo apt upgrade -yWebserver, PHP & MySQL installieren
$sudo apt install apache2 php php-mysqli mysql-server git -yDVWA herunterladen
$cd /var/www/html$sudo git clone https://github.com/digininja/DVWA.git$sudo mv DVWA dvwaBerechtigungen setzen
$sudo chown -R www-data:www-data /var/www/html/dvwa$sudo chmod -R 755 /var/www/html/dvwaDVWA konfigurieren
$cd /var/www/html/dvwa/config$sudo cp config.inc.php.dist config.inc.phpBearbeite die Datei config.inc.php und setze die Datenbank-Zugangsdaten:
$_DVWA['db_user'] = 'root';
$_DVWA['db_password'] = 'password';MySQL Datenbank anlegen
$sudo mysql -u root -pCREATE DATABASE dvwa;
EXIT;Apache neu starten
$sudo systemctl restart apache2Netzwerk sauber konfigurieren
Jetzt verbindest du beide Systeme. Das ist der entscheidende Schritt!
🎯 Ziel: Isoliertes internes Netzwerk
Option 1 (empfohlen): Host-Only Adapter
Beide VMs kommunizieren nur untereinander – kein Internet-Zugang.
Option 2: NAT Network
Beide VMs im gleichen NAT-Netzwerk mit optionalem Internet.
VirtualBox Einstellungen für beide VMs:
- ▸ Adapter 1: Host-Only
- ▸ Adapter 2 (optional): NAT – für Internet-Zugang
IP-Adressen prüfen
Auf beiden Maschinen ausführen:
$ip aBeispiel-Ergebnis:
- ▸ Kali:
192.168.56.101 - ▸ Target:
192.168.56.102
Verbindung testen
Auf Kali ausführen:
$ping 192.168.56.102Erwartung: Antworten kommen zurück. Wenn nicht: Firewall prüfen, Netzwerkmodus in VirtualBox kontrollieren.
DVWA aufrufen & einrichten
Im Kali Browser öffnen:
http://192.168.56.102/dvwaLogin-Daten:
- ▸ User:
admin - ▸ Password:
password
👉 Dann „Create / Reset Database" klicken, um die Datenbank zu initialisieren.
Recon & Enumeration mit Nmap
Jetzt beginnt die eigentliche Arbeit: Informationen über das Zielsystem sammeln.
$nmap -sV -p- 192.168.56.102Was Nmap erkennt:
- ▸ Offene Ports (80, 443, 3306, etc.)
- ▸ Laufende Services (Apache, MySQL)
- ▸ Software-Versionen
Web Pentesting mit Burp Suite
Burp Suite ist das Schweizer Taschenmesser für Web-Pentesting. Damit fängst du jeden HTTP-Request ab und kannst ihn manipulieren.
Proxy Setup
- Burp Suite starten (in Kali vorinstalliert)
- Proxy Tab → 127.0.0.1:8080
- Browser-Proxy auf 127.0.0.1:8080 setzen
- Intercept aktivieren
Traffic abfangen & analysieren
Jede Anfrage wird sichtbar: GET, POST, Cookies, Tokens – alles. Du kannst Parameter manipulieren, SQL Injection testen und Authentifizierung umgehen.
Erste Exploits durchführen
Jetzt geht es ans Eingemachte. In DVWA kannst du verschiedene Angriffstypen direkt ausprobieren:
SQL Injection
' OR '1'='1Ziel: Login umgehen, Datenbankinhalt extrahieren. Gib diesen String als Benutzername oder in ein Suchfeld ein.
Cross-Site Scripting (XSS)
<script>alert(1)</script>Ziel: JavaScript im Browser des Opfers ausführen. Teste dies in Kommentar- oder Eingabefeldern.
Command Injection
; whoamiZiel: Systembefehle auf dem Server ausführen. Hänge diesen String an ein Eingabefeld wie z.B. einen Ping-Test an.
💡 Tipp: SQLMap für automatisiertes Testing
Wenn du eine verwundbare URL gefunden hast, kannst du SQLMap einsetzen:
$sqlmap -u "http://192.168.56.102/dvwa/vulnerabilities/sqli/?id=1&Submit=Submit" --cookie="PHPSESSID=abc123; security=low" --dbsHinweis: Patchen auf eigene Gefahr
Die hier gezeigten Befehle und Konfigurationen werden auf eigenes Risiko ausgeführt. Ein falscher Befehl kann Systeme destabilisieren, Daten beschädigen oder Dienste unerreichbar machen. Wenn ihr unsicher seid, was ihr tut, kontaktiert lieber einen erfahrenen Administrator oder unsere Wasacon-Experten – wir helfen schnell und professionell.
Sicherheitslevel variieren
DVWA bietet drei Sicherheitsstufen, die den Schwierigkeitsgrad der Exploits erhöhen:
Low
Keine Schutzmaßnahmen – ideal zum Lernen der Grundlagen.
Medium
Einfache Filter – du musst Umgehungen finden.
High
Robustere Absicherung – echte Herausforderung.
👉 Beginne immer bei Low und steigere dich langsam. Verstehe zuerst den Angriff, bevor du versuchst, Schutzmechanismen zu umgehen.
Erweiterung deines Labs
Wenn du mehr willst, erweitere dein Lab um weitere verwundbare Anwendungen:
OWASP Juice Shop
Moderne Web-App mit 100+ Challenges – von XSS bis Broken Auth.
Mutillidae II
OWASP-basierte verwundbare App mit über 40 Schwachstellen.
HackTheBox (lokale VMs)
Realistische Pentest-Szenarien mit steigendem Schwierigkeitsgrad.
Docker Labs
Container-basierte Labs – schnell aufgesetzt, leicht zurücksetzbar.
🔥 Wasacon Insight
Früher: Du brauchtest Zugang zu echten Systemen, teure Lizenzen und jahrelange Erfahrung.
Heute: Jeder kann sich ein High-End Pentest Lab in 30 Minuten bauen. Die Einstiegshürde liegt bei null.
Mit KI und Labs wie diesem wird das Verständnis von Exploits exponentiell beschleunigt. Angriffsmuster werden automatisiert, Skill-Level steigen rapide.
➡️ Genau deshalb steigen die Angriffe massiv. Dein Unternehmen muss vorbereitet sein.
Wie sicher ist dein Unternehmen wirklich?
Wasacon führt professionelle Penetrationstests und Sicherheitsanalysen für Unternehmen im Raum Heinsberg (52525) durch – nach den gleichen Methoden, die du hier gelernt hast.
Kostenlose Beratung anfragen



