So hacken Sie einen Server (Web)

⚡ Intelligente Zusammenfassung

Webserver-Hacking zielt auf die Software und Fehlkonfigurationen von Websites ab, die sensible Daten wie Passwörter und Kreditkartennummern speichern. Diese Seite erklärt die Funktionsweise solcher Angriffe und, noch wichtiger, wie man einen Webserver schützt und absichert.

  • Target: Webserver speichern Kreditkartennummern, E-Mails und Passwörter und sind daher ideale Ziele für Cyberkriminelle.
  • 🔎 Aufklärung: Angreifer erstellen vor dem eigentlichen Angriff ein Profil eines Servers mittels Reverse-IP-Lookup und Suchmaschinenabfragen.
  • 🐚 Web-Shells: Durch ein hochgeladenes PHP-Shell erhält ein Angreifer Zugriff auf Dateien und Datenbanken.
  • 🧨 Angriffsarten: Directory Traversal, DoS, DNS-Hijacking, Sniffing, Phishing, Pharming und Defacement.
  • 🛡️ Verteidigung: Patch-Management, gehärtete Konfiguration, Firewalls und Schwachstellenscans reduzieren das Risiko.
  • 🤖 Moderner Ansatz: KI-gestützte WAFs kennzeichnen Web-Shell-Uploads und anomale Anfragen in Echtzeit.

So hacken Sie einen Webserver

Was ist Webserver-Hacking?

Ein Webserver ist ein Computerprogramm oder ein Computer, der die Anwendung ausführt. Seine Hauptfunktion besteht darin, HTTP-Anfragen von Clients entgegenzunehmen, Webseiten auszuliefern und HTTP-Antworten zurückzusenden. Er kann auch als virtuelle Maschine bezeichnet werden. Diese Auslieferung umfasst HTML-Dokumente oder zusätzliche Inhalte wie Stylesheets. JavaSkript.

Kunden nutzen das Internet in der Regel, um Informationen zu erhalten und Produkte und Dienstleistungen zu kaufen. Aus diesem Grund verfügen die meisten Unternehmen über Websites. Auf diesen Websites werden sensible Daten wie Kreditkartennummern, E-Mail-Adressen und Passwörter gespeichert. Dadurch werden sie zu Zielen für Angreifer. Gestörte Websites können auch zur Verbreitung religiöser oder politischer Ideologien missbraucht werden.

In diesem Tutorial stellen wir Ihnen Webserver-Hacking-Techniken vor und zeigen Ihnen, wie Sie Server vor solchen Angriffen schützen können.

So hacken Sie einen Webserver

In diesem praktischen Szenario werden wir uns die Anatomie eines Webserverangriffs ansehen. Wir gehen davon aus, dass wir es mit www.techpanda.orgWir werden die Domain nicht hacken, da dies illegal ist. Wir werden sie ausschließlich zu Bildungszwecken nutzen.

Schritt 1) ​​Was wir brauchen werden

Schritt 2) Informationsbeschaffung

Wir müssen die IP-Adresse unseres Ziels ermitteln und andere Websites finden, die dieselbe IP-Adresse verwenden.

Wir werden ein Online-Tool verwenden, um die IP-Adresse des Ziels und andere Websites, die diese IP-Adresse verwenden, zu ermitteln.

YouGetSignal Tool zur Überprüfung der Reverse-IP-Domäne mit der eingegebenen Zieldomäne

  • Klicken Sie auf die Schaltfläche „Prüfen“.
  • Sie erhalten folgende Ergebnisse

Reverse Ergebnisse der IP-Lookup-Liste, die Domains mit der Ziel-IP-Adresse auflistet

Basierend auf den oben genannten Ergebnissen IP-Adresse Das Ziel ist 69.195.124.112.

Wir haben auch herausgefunden, dass es 403 Domains auf demselben Webserver gibt.

Unser nächster Schritt besteht darin, die anderen Websites nach zu durchsuchen SQL Sicherheitslücken durch SQL-Injection. Hinweis: Sollten wir eine SQL-anfällige Seite auf dem Zielsystem finden, würden wir diese direkt ausnutzen, ohne andere Websites zu berücksichtigen.

  • Geben Sie die URL www.bing.com in Ihren Webbrowser eingeben. Dies funktioniert nur mit Bing, verwenden Sie daher keine anderen Suchmaschinen wie z. B. Google oder Yahoo.
  • Geben Sie die folgende Suchanfrage ein
ip:69.195.124.112 .php?id=

HIER,

  • „ip:69.195.124.112“ beschränkt die Suche auf alle Websites, die auf dem Webserver mit der IP-Adresse 69.195.124.112 gehostet werden
  • “.php?id=” sucht nach URL GET-Variablen, die als Parameter für SQL-Anweisungen verwendet werden.

Sie erhalten die folgenden Ergebnisse.

Bing-Suchergebnisse listen Seiten auf, die GET-Parameter auf der Ziel-IP-Adresse verwenden.

Wie Sie den obigen Ergebnissen entnehmen können, wurden alle Websites aufgelistet, die GET-Variablen als Parameter für die SQL-Injection verwenden.

Der nächste logische Schritt wäre, die aufgelisteten Webseiten zu durchsuchen nach SQL Injection Sicherheitslücken. Dies kann durch manuelle SQL-Injection oder mithilfe der in diesem Artikel über SQL-Injection aufgeführten Tools erfolgen.

Schritt 3) Hochladen der PHP-Shell

Wir werden keine der aufgeführten Webseiten scannen, da dies illegal ist. Nehmen wir an, wir hätten uns erfolgreich auf einer davon angemeldet. Sie müssen die PHP-Shell hochladen, die Sie von [Quelle einfügen] heruntergeladen haben. http://sourceforge.net/projects/icfdkshell/

  • Öffnen Sie den Microsoft Store auf Ihrem Windows-PC URL wo Sie die dk.php-Datei hochgeladen haben.
  • Sie erhalten das folgende Fenster.

Hochgeladene PHP-Shell-Oberfläche, die den Zugriff auf Dateien auf dem Zielserver ermöglicht.

  • Klicken auf den symbolischen Link URL wird Ihnen Zugriff auf die Dateien in der Zieldomäne gewähren.

Sobald ein Angreifer Zugriff auf die Dateien erlangt hat, kann er Zugangsdaten zur Datenbank erlangen und Aktionen wie die Verunstaltung von Webseiten oder das Herunterladen von Daten wie E-Mails durchführen. Genau deshalb sind die später in diesem Artikel beschriebenen Schutzmaßnahmen so wichtig.

Schwachstellen im Webserver

Ein Webserver ist ein Programm, das Dateien (meist Webseiten) speichert und diese über das Netzwerk oder das Internet zugänglich macht. Ein Webserver benötigt sowohl Hardware als auch Software. Angreifer nutzen in der Regel Sicherheitslücken in der Software aus, um sich unbefugten Zugriff auf den Server zu verschaffen. Im Folgenden betrachten wir einige der häufigsten Schwachstellen, die Angreifer ausnutzen.

  • Standardeinstellungen – Diese Einstellungen, wie z. B. Standardbenutzername und -passwort, können von Angreifern leicht erraten werden. Standardeinstellungen ermöglichen unter Umständen auch die Ausführung bestimmter Aktionen, wie z. B. das Ausführen von Befehlen auf dem Server, was ausgenutzt werden kann.
  • Fehlkonfigurationen von Betriebssystemen und Netzwerken – bestimmte Konfigurationen, wie beispielsweise die Zulassung von Befehlen auf dem Server durch Benutzer, können gefährlich sein, wenn der Benutzer kein sicheres Passwort besitzt.
  • Fehler im Betriebssystem und in Webservern – entdeckte Fehler in der Betriebssystem- oder Webserver-Software können auch ausgenutzt werden, um unbefugten Zugriff auf das System zu erlangen.

Zusätzlich zu den oben genannten Schwachstellen von Webservern können auch die folgenden Faktoren zu einem unberechtigten Zugriff führen.

  • Fehlende Sicherheitsrichtlinien und -verfahren – das Fehlen von Sicherheitsrichtlinien und -verfahren, wie z. B. die Aktualisierung von Antivirensoftware und das Patchen der Betriebssystem- und Webserver-Software, kann Sicherheitslücken für Angreifer schaffen.

Arten von Webservern

Nachfolgend eine Liste der gängigen Webserver.

  • Apache – Dies ist der am häufigsten verwendete Webserver im Internet. Er ist plattformübergreifend, wird aber üblicherweise unter Linux installiert. Die meisten PHP-Websites werden auf Apache gehostet. Apache Servers
  • Internet Information Services (IIS) – Es wird entwickelt von Microsoft. Es läuft weiter Windows und ist der am zweithäufigsten genutzte Webserver im Internet. Die meisten ASP- und ASPX-Websites werden auf gehostet IIS-Server.
  • Apache Tomcat – Die meisten Java Serverseiten (JSP) Websites werden auf dieser Art von Webserver gehostet.
  • Andere Webserver – Dazu gehören der Webserver von Novell und IBMs Lotus Domino-Server.

Arten von Angriffen auf Webserver

Angreifer nutzen verschiedene Techniken gegen Webserver, darunter die folgenden:

  • Directory-Traversal-Angriffe – Diese Angriffsart nutzt Sicherheitslücken im Webserver aus, um unbefugten Zugriff auf nicht öffentlich zugängliche Dateien und Ordner zu erlangen. Sobald der Angreifer Zugriff erlangt hat, kann er sensible Informationen herunterladen, Befehle auf dem Server ausführen oder Schadsoftware installieren.
  • Denial-of-Service-Angriffe – Bei dieser Angriffsart kann der Webserver abstürzen oder für legitime Benutzer nicht mehr erreichbar sein.
  • DNS-Hijacking – Bei dieser Angriffsart werden die DNS-Einstellungen so geändert, dass sie auf den Webserver des Angreifers verweisen. Der gesamte Datenverkehr, der an den Webserver gesendet werden sollte, wird auf den falschen Server umgeleitet.
  • Sniffing – Unverschlüsselte Daten, die über das Netzwerk gesendet werden, können abgefangen und dazu verwendet werden, unbefugten Zugriff auf den Webserver zu erlangen.
  • Phishing – Bei dieser Angriffsart gibt sich der Angreifer als offizielle Website aus und leitet den Datenverkehr auf die gefälschte Website um. Unwissende Nutzer werden so möglicherweise dazu verleitet, sensible Daten wie Anmeldedaten, Kreditkartennummern usw. preiszugeben.
  • Pharming – Bei dieser Angriffsart kompromittiert der Angreifer die Domain Name System (DNS)-Server oder den Computer des Benutzers, sodass der Datenverkehr auf eine bösartige Website umgeleitet wird.
  • Defacement – ​​Bei dieser Angriffsart ersetzt der Angreifer die Website der Organisation durch eine andere Seite, die den Namen und Bilder des Hackers enthält und gegebenenfalls Hintergrundmusik und Nachrichten beinhaltet.

Auswirkungen erfolgreicher Angriffe

  • Der Ruf einer Organisation kann ruiniert werden, wenn der Angreifer den Inhalt der Website verändert und schädliche Informationen oder Links zu einer ungeeigneten Website einfügt.
  • Der Webserver kann genutzt werden, um Schadsoftware auf den Rechnern von Nutzern zu installieren, die die kompromittierte Website besuchen. Die auf den Computer des Besuchers heruntergeladene Schadsoftware kann beispielsweise Folgendes umfassen: Virus, Trojaneroder Botnet-Software usw.
  • Kompromittierte Nutzerdaten können für betrügerische Aktivitäten missbraucht werden, was zu Geschäftsverlusten oder Klagen der Nutzer führen kann, die dem Unternehmen ihre Daten anvertraut haben.

besten Webserver-Angriffstools

Zu den gängigen Angriffswerkzeugen für Webserver gehören unter anderem die folgenden:

  • Metasploit – dies ist ein Open-Source-Tool für Entwickler.pingEs dient dem Testen und Ausnutzen von Exploit-Code. Damit lassen sich Schwachstellen in Webservern aufdecken und Exploits schreiben, mit denen der Server kompromittiert werden kann.
  • MPack – ein Tool zur Ausnutzung von Web-Exploits. Es wurde in PHP geschrieben und wird unterstützt von … MySQL als Datenbank-Engine. Sobald ein Webserver mit MPack kompromittiert wurde, wird der gesamte Datenverkehr zu ihm auf bösartige Download-Websites umgeleitet.
  • Zeus – mit diesem Tool lässt sich ein kompromittierter Computer in einen Bot oder Zombie verwandeln. Ein Bot ist ein kompromittierter Computer, der für internetbasierte Angriffe missbraucht wird. Ein Botnetz ist ein Verbund solcher kompromittierter Computer. Dieses Botnetz kann dann für Denial-of-Service-Angriffe oder zum Versenden von Spam-Mails eingesetzt werden.
  • Neosplit – Mit diesem Tool lassen sich Programme installieren, Programme löschen, Programme duplizieren usw.

Überprüfen Sie dies: 10 besten KOSTENLOS DDoS Attack Tool online

So vermeiden Sie Angriffe auf Webserver

Um sich vor Angriffen auf Webserver zu schützen, kann eine Organisation die folgende Richtlinie übernehmen.

  • Patch-Management – ​​dabei werden Patches installiert, um die Sicherheit des Servers zu verbessern. Ein Patch ist ein Update, das einen Softwarefehler behebt. Die Patches können auf folgende Systeme angewendet werden: Betriebssystem und das Webserversystem.
  • Sichere Installation und Konfiguration des Betriebssystems.
  • Sichere Installation und Konfiguration der Webserver-Software.
  • Schwachstellenscansystem – dazu gehören Tools wie beispielsweise Snort, Nmap und Scannerzugriff jetzt einfach (SANE).
  • Firewalls können verwendet werden, um einfache DoS-Angriffe durch Blockierung des gesamten Datenverkehrs, der von den identifizierten Quell-IP-Adressen des Angreifers stammt.
  • Antivirensoftware kann verwendet werden, um Schadsoftware auf dem Server zu entfernen.
  • Deaktivierung der Fernadministration.
  • Entfernen von Standardkonten und ungenutzten Konten aus dem System.
  • Standardports und -einstellungen (wie FTP auf Port 21) sollten auf benutzerdefinierte Ports und Einstellungen geändert werden (z. B. FTP-Port 5069).

Häufig gestellte Fragen

Achten Sie auf unerwartete neue oder geänderte Dateien in Webverzeichnissen, ungewöhnliche ausgehende Verbindungen vom Server, Spitzen im Ressourcenverbrauch, unbekannte Administratorkonten und manipulierte Seiten. Dateiintegritätsüberwachung und Protokollanalyse decken die meisten Eindringversuche frühzeitig auf.

Eine Web-Shell ist ein Schadprogramm, häufig in PHP geschrieben, das ein Angreifer hochlädt, um Befehle über den Browser auszuführen. Sie ermöglicht die Fernsteuerung des Servers – das Lesen von Datenbanken, Bearbeiten von Dateien und weitere Eingriffe – weshalb das Blockieren von Datei-Uploads so wichtig ist.

Eine Web Application Firewall (WAF) filtert eingehenden HTTP-Verkehr und blockiert bekannte Angriffsmuster wie SQL-Injection, Directory Traversal und Web-Shell-Uploads. Sie bietet virtuelles Patching gegen neu auftretende Sicherheitslücken, ist aber lediglich ein Filter und keine Behebung; der eigentliche Software-Patch muss weiterhin eingespielt werden.

Sobald Sicherheitspatches veröffentlicht werden, sollten Sie umgehend Updates installieren. Angreifer nutzen Schwachstellen oft innerhalb von 24 Stunden nach deren Entdeckung aus, daher können kritische Korrekturen nicht bis zum monatlichen Zyklus warten. Automatisieren Sie Updates nach Möglichkeit und halten Sie einen getesteten Rollback-Pfad bereit.

Moderne WAFs lernen mithilfe von Machine-Learning-Modellen normale Anfragemuster und kennzeichnen Anomalien wie Web-Shell-Uploads oder ungewöhnliche Parameter in Echtzeit. Dadurch werden Fehlalarme reduziert und Blockierungen können automatisch ausgelöst werden – deutlich schneller als bei einer manuellen Protokollprüfung.

KI-Assistenten wie GitHub-Copilot Die Eingabevalidierung, parametrisierte Abfragen und Konfigurationen lassen sich dadurch zwar schneller schreiben, allerdings werden auch unsichere Muster aufgezeigt. Behandeln Sie die Ausgabe daher als Entwurf, führen Sie einen Sicherheits-Linter aus und lassen Sie sie vor der Bereitstellung von einem Prüfer überprüfen.

Nur mit schriftlicher Genehmigung des Systeminhabers. Das Testen eines Servers, der Ihnen nicht gehört oder für den Sie keine Berechtigung zur Überprüfung haben, ist gemäß Gesetzen wie dem US-amerikanischen Computer Fraud and Abuse Act strafbar. Der Umfang eines Bug-Bounty-Programms definiert genau, was erlaubt ist.

Zu den beliebten Optionen gehören CEH, OSCP und CompTIA Security+, wobei CISSP Sie decken die Sicherheitsarchitektur umfassend ab. Sie bestätigen Fähigkeiten in den Bereichen Schwachstellenanalyse, sichere Konfiguration und Verteidigung, die Arbeitgeber bei der Einstellung von Mitarbeitern für Websicherheitspositionen suchen.

Fassen Sie diesen Beitrag mit folgenden Worten zusammen: