Penetration Testing
Penetration Testing, oder Penetrationstest, ist eine Methodik zur Sicherheitsbewertung, die reale Angriffe simuliert, um Schwachstellen zu identifizieren, bevor sie von böswilligen Angreifern ausgenutzt werden können.
Pentesting-Methoden
OWASP Testing Guide
Umfassendes Framework für Sicherheitstests von Webanwendungen, das von der Informationsbeschaffung bis hin zu Tests der Geschäftslogik reicht.
PTES (Penetration Testing Execution Standard)
In 7 Phasen strukturierte Methodik: Pre-Engagement, Informationsbeschaffung, Bedrohungsmodellierung, Schwachstellenanalyse, Exploitation, Post-Exploitation und Reporting.
OSSTMM
Open Source Security Testing Methodology Manual - wissenschaftliche Methodik für Sicherheitstests über verschiedene Kanäle (Mensch, physisch, drahtlos, Telekommunikation und Netzwerke).
Phasen des Penetration Testing
1. Reconnaissance (Aufklärung)
- Passive: Informationsbeschaffung ohne direkte Interaktion (OSINT, DNS, WHOIS)
- Active: Netzwerk-Scan, Service-Enumeration, Identifizierung von Technologien
- Werkzeuge: Nmap, Recon-ng, theHarvester, Shodan, Maltego
2. Scanning & Enumeration
- Port-Scanning und Service-Fingerprinting
- Automatisiertes Schwachstellen-Scanning
- Enumeration von Benutzern, Freigaben und Diensten
- Werkzeuge: Nessus, OpenVAS, Nikto, enum4linux
3. Gaining Access (Exploitation)
- Ausnutzung der identifizierten Schwachstellen
- SQL Injection, XSS, Command Injection
- Buffer Overflow, Rechteausweitung
- Werkzeuge: Metasploit, Burp Suite, SQLmap, Cobalt Strike
4. Maintaining Access (Post-Exploitation)
- Installation von Backdoors und Persistenzmechanismen
- Rechteausweitung (horizontal und vertikal)
- Pivoting und laterale Bewegung
- Datenexfiltration
5. Covering Tracks
- Bereinigung von Protokollen und Spuren
- Demonstration von Umgehungstechniken
- Dokumentation der durchgeführten Aktivitäten
Arten von Pentesting
Black Box
Der Tester verfügt über kein Vorwissen über das Ziel. Simuliert einen realistischen externen Angriff.
White Box
Der Tester verfügt über vollständiges Wissen (Quellcode, Architektur, Anmeldedaten). Ermöglicht eine tiefergehende Analyse.
Gray Box
Teilweises Wissen über das System. Simuliert einen Angriff durch einen Insider oder privilegierten Benutzer.
Wesentliche Werkzeuge
Frameworks und Distributionen
- Kali Linux: Vollständige Distribution mit über 600 Werkzeugen
- Parrot OS: Alternative mit Fokus auf Datenschutz und Forensik
- Metasploit Framework: Suite für Exploitation und Exploit-Entwicklung
Web Application Testing
- Burp Suite: Intercepting-Proxy und Web-Scanner
- OWASP ZAP: Automatischer Open-Source-Scanner
- SQLmap: Automatisches SQL-Injection-Werkzeug
- Nikto: Web-Schwachstellen-Scanner
Network Penetration
- Nmap: Netzwerk-Scanner und Service-Erkennung
- Wireshark: Analyse des Netzwerkverkehrs
- Responder: LLMNR/NBT-NS/MDNS poisoning
- Impacket: Python-Suite für Netzwerkprotokolle
Password Cracking
- John the Ripper: Klassischer Passwort-Cracker
- Hashcat: GPU-beschleunigter Cracker
- Hydra: Brute Force für Netzwerkdienste
- CrackMapExec: Post-Exploitation in Windows-Umgebungen
Häufige Angriffsvektoren
Web Applications
- SQL Injection (SQLi)
- Cross-Site Scripting (XSS)
- Cross-Site Request Forgery (CSRF)
- Server-Side Request Forgery (SSRF)
- XML External Entity (XXE)
- Insecure Deserialization
Network & Infrastructure
- Man-in-the-Middle (MitM)
- ARP Spoofing und DNS Poisoning
- SMB Relay attacks
- Kerberoasting
- Pass-the-Hash/Pass-the-Ticket
Social Engineering
- Phishing-Kampagnen
- Vishing (voice phishing)
- Physische Intrusion-Tests
- USB drop attacks
Pentesting-Bericht
Ein qualitativ hochwertiger Bericht sollte Folgendes enthalten:
- Executive Summary: Überblick auf hoher Ebene für das Management
- Methodik: Ansatz und Umfang des Tests
- Identifizierte Schwachstellen: Klassifiziert nach Schweregrad (CVSS)
- Technische Exploitation: Technische Details mit Screenshots und PoCs
- Empfehlungen: Priorisierte Maßnahmen zur Behebung
- Anhänge: Protokolle, Skripte, technische Nachweise
Professionelle Zertifizierungen
- OSCP: Offensive Security Certified Professional
- CEH: Certified Ethical Hacker
- GPEN: GIAC Penetration Tester
- CRTP: Certified Red Team Professional
- PNPT: Practical Network Penetration Tester
Rechtliche und ethische Aspekte
- Stets eine schriftliche Genehmigung einholen (RoE - Rules of Engagement)
- Umfang und Einschränkungen klar definieren
- Datenschutz- und Datenschutzgesetze respektieren
- Keine Schäden an den getesteten Systemen verursachen
- Vertraulichkeit der entdeckten Informationen wahren
- Einen professionellen Ethikkodex befolgen (EC-Council, SANS)
Penetration Testing ist eine wesentliche Disziplin zur Validierung der Sicherheitslage von Organisationen. Es kombiniert fundiertes technisches Wissen, eine strukturierte Methodik und kreatives Denken, um reale Angriffe zu simulieren. Ein effektiver Pentest geht über automatisierte Scanner hinaus und erfordert manuelle Analyse, ein Verständnis des Geschäftskontexts und eine klare Kommunikation der gefundenen Risiken.
