Übersicht Tools in Kali

Aus Xinux Wiki
Version vom 14. August 2026, 04:33 Uhr von Thomas.will (Diskussion | Beiträge) (→‎Informationsbeschaffung)
(Unterschied) ← Nächstältere Version | Aktuelle Version (Unterschied) | Nächstjüngere Version → (Unterschied)
Zur Navigation springen Zur Suche springen

Ausblick: Werkzeugkategorien in Kali Linux

  • Kali sortiert seine Werkzeuge entlang der Phasen eines Penetrationstests
  • Reihenfolge nächste Woche: Aufklärung → Bewertung → Angriff → Forensik → Bericht
  • Jede Phase liefert das Material für die nächste
  • Einsatz nur im Labor bzw. mit schriftlicher Freigabe

Informationsbeschaffung

  • Ziel beschreiben, ohne es zu verändern
  • Passiv (öffentliche Quellen) vs. aktiv (direkter Kontakt, hinterlässt Logspuren)
  • Gesucht: Hostnamen, IP-Bereiche, Ports, Dienste, Versionen, Mitarbeiter, Technologien
  • Was hier nicht gefunden wird, kann später nicht geprüft werden
nmap
  • Findet erreichbare Hosts, offene Ports, Dienstversionen, Betriebssystem
  • NSE-Skripte reichen bis in die Schwachstellenanalyse hinein
  • Das zentrale Werkzeug der aktiven Aufklärung
dig
  • Gezielte DNS-Abfragen: A, MX, NS, TXT gegen einen gewählten Nameserver
  • Zeigt Mailrouting, zuständige Server, Subdomains
  • Test auf erlaubten Zonentransfer (AXFR)
nslookup
  • Älteres, einfacheres DNS-Werkzeug mit interaktivem Modus
  • Funktional schwächer als dig
  • Dafür überall vorhanden, auch unter Windows
TheHarvester
  • Sammelt E-Mail-Adressen, Subdomains, Hostnamen, Mitarbeiternamen
  • Quellen: Suchmaschinen und öffentliche Dienste, rein passiv
  • Grundlage für Phishing- und Social-Engineering-Szenarien
Fierce
  • Spezialist für DNS-Aufklärung
  • Versucht Zonentransfer, danach Subdomains per Wortliste
  • Findet auch nicht zusammenhängende IP-Bereiche
MetaGooFil
  • Lädt öffentliche Dokumente einer Domain (PDF, DOCX, XLSX)
  • Wertet deren Metadaten aus
  • Liefert Benutzernamen, interne Pfade, Softwareversionen
HTTrack
  • Erstellt eine vollständige lokale Kopie einer Webseite
  • Analyse danach offline: Quelltextkommentare, vergessene Dateien, Struktur
  • Schont das Ziel, kaum auffälliger Datenverkehr
Recon-ng
  • Framework mit Modulen, Workspaces und Datenbank (Bedienung ähnlich Metasploit)
  • Automatisiert die Einzelschritte der OSINT-Phase
  • Verknüpft Einzelfunde zu einem Gesamtbild

Schwachstellenanalyse

  • Bewertung: welcher gefundene Dienst ist tatsächlich angreifbar
  • Abgleich von Version und Konfiguration gegen bekannte Schwachstellen (CVE)
  • Ergebnis ist eine priorisierte Liste, noch kein Angriff
  • Achtung: False Positives sind die Regel, Nachprüfen von Hand gehört dazu
  • Scanner sind laut und stehen sofort im Log des Ziels
skipfish
  • Schneller aktiver Webscanner mit eigenem Crawler
  • Erzeugt eine interaktive Sitemap als Report
  • Sehr hohe Anfragerate, kann schwache Server in die Knie zwingen
nikto
  • Klassiker für Webserver-Prüfungen
  • Sucht bekannte verwundbare Dateien, alte Serverversionen, fehlende Header
  • Sehr laut, dafür schnell und leicht zu lesen
legion
  • Grafisches Framework, Nachfolger von Sparta
  • Bündelt nmap, nikto, hydra und weitere unter einer Oberfläche
  • Halbautomatisch, gut für den Überblick über viele Hosts
zap
  • OWASP ZAP, Proxy zwischen Browser und Webanwendung
  • Passives Mitlesen und aktives Scannen, dazu Spider und Fuzzing
  • Das Standardwerkzeug für Webanwendungstests
Greenbone Security Manager (früher Openvas)
  • Vollständiges Schwachstellenmanagement, nicht nur ein Scanner
  • Eigener Feed mit Prüfroutinen, authentifizierte Scans möglich
  • Bewertet nach Schweregrad und erzeugt verwertbare Berichte
sqlmap
  • Erkennt und nutzt SQL-Injection automatisiert aus
  • Bestimmt das DBMS, liest Datenbanken aus, teils bis zur Shell
  • Übergang von der Analyse zum echten Angriff

Tools für Attacken

  • Nachweis, dass eine Schwachstelle real ausnutzbar ist
  • Typische Wege: Passwörter erraten, Datenverkehr umleiten, Hashes abgreifen
  • Höchstes Risiko für das Zielsystem, Umfang muss vorher vereinbart sein
  • Zeigt im Kurs vor allem, warum Passwortrichtlinien und Netztrennung nötig sind
ettercap
  • Man-in-the-Middle im lokalen Netz, klassisch per ARP-Spoofing
  • Mitlesen und Verändern von Datenverkehr über Filter
  • Beweist, dass ein geswitchtes LAN allein keine Sicherheit bietet
ncrack
  • Netzwerk-Loginknacker aus dem Nmap-Umfeld
  • Optimiert auf Geschwindigkeit und Parallelität
  • Gut für RDP, SSH, FTP über viele Hosts hinweg
medusa
  • Paralleler, modularer Bruteforce über Threads
  • Stabil bei vielen Zielen gleichzeitig
  • Module pro Protokoll, sparsam mit Ressourcen
hydra
  • Das bekannteste Werkzeug dieser Gruppe
  • Sehr große Protokollabdeckung, arbeitet mit Wortlisten
  • Referenz für Anmeldeversuche gegen Netzdienste
samdump2
  • Liest NTLM-Hashes aus der Windows-SAM mit Hilfe des SYSTEM-Keys
  • Funktioniert offline, setzt physischen Zugriff voraus
  • Vorstufe zum Knacken der Hashes und Argument für Festplattenverschlüsselung

Forensik

  • Perspektivwechsel: nicht angreifen, sondern nachweisen, was passiert ist
  • Grundsätze: Originaldatenträger nicht verändern, mit Images arbeiten, alles protokollieren
  • Unterschied zwischen Live-Analyse am laufenden System und Post-mortem am Image
  • Ein kompromittiertes System belügt seine eigenen Werkzeuge
Chkrootkit
  • Shellbasierte Suche nach bekannten Rootkits
  • Prüft Signaturen und typische Auffälligkeiten
  • Schnell, aber nur so gut wie seine Erkennungsmuster
Rkhunter
  • Ähnlicher Ansatz, aber breiter
  • Prüft zusätzlich Dateiprüfsummen, Konfiguration und verdächtige Ports
  • Braucht eine saubere Ausgangsbasis, sonst viele Fehlmeldungen
Aide
  • Datenbank über Prüfsummen und Eigenschaften wichtiger Dateien
  • Meldet später jede Abweichung
  • Muss auf dem sauberen System angelegt und extern gesichert werden
Manuelle Kontrolle
  • Sichtprüfung mit ps, ss, lsof, /proc, Zeitstempeln, Logdateien
  • Deckt auf, was signaturbasierte Werkzeuge übersehen
  • Setzt voraus, dass man den Normalzustand kennt
Autopsy
  • Grafische Oberfläche für The Sleuth Kit
  • Analysiert Images: Timeline, gelöschte Dateien, Stichwortsuche
  • Dokumentiert jeden Schritt, dadurch gerichtsverwertbar

Reporting

  • Der Bericht ist das eigentliche Produkt eines Penetrationstests
  • Zwei Teile: Management-Zusammenfassung und technischer Nachweis
  • Jeder Fund braucht Beweis, Bewertung und Empfehlung
  • Ohne saubere Dokumentation während des Tests ist der Bericht nicht rekonstruierbar
faraday
  • Gemeinsame Plattform für das gesamte Testteam
  • Importiert die Ausgaben der oben genannten Werkzeuge in eine Datenbank
  • Entfernt Dubletten und erzeugt daraus fertige Berichte