Phasen von Penetrationstests: Von der Aufklärung bis zum Bericht
Verfolgen Sie den Lebenszyklus eines Penetrationstests: Aufklärung, Scanning, Exploitation, Post-Exploitation und der abschließende Bericht als Grundlage für die Behebung.
Phasen von Penetrationstests: Von der Aufklärung bis zum Bericht ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Der Lebenszyklus eines Penetrationstests
Ein strukturierter Penetrationstest folgt einem festgelegten Lebenszyklus, der eine gründliche Abdeckung sicherstellt, Risiken für Produktionssysteme minimiert und umsetzbare Ergebnisse liefert. Das am weitesten verbreitete Framework stammt aus dem PTES (Penetration Testing Execution Standard) und ist auf den NIST-Ansatz abgestimmt. Die Phasen sind: Planung und Festlegung des Umfangs, Aufklärung, Scanning, Exploitation, Post-Exploitation und Berichterstellung. Jede Phase baut auf der vorherigen auf — Sie können nichts ausnutzen, was Sie nicht entdeckt haben, und nichts berichten, was Sie nicht dokumentiert haben. Das Überspringen oder überhastete Durchlaufen von Phasen führt zu unvollständigen Bewertungen und unzuverlässigen Ergebnissen.
# Penetration testing phases:
# 1. Planning & Scoping (Rules of Engagement)
# 2. Reconnaissance (OSINT + passive recon)
# 3. Scanning/Enumeration (active discovery)
# 4. Exploitation (attacking vulnerabilities)
# 5. Post-Exploitation (lateral movement, persistence)
# 6. Reporting (findings + recommendations)Phase 1: Planung und Festlegung des Umfangs
Die Planungsphase schafft die rechtliche und operative Grundlage für den Auftrag. Zu den wichtigsten Ergebnissen gehören: ein unterzeichnetes Statement of Work (SOW), das Ziele und Preise festlegt; ein Dokument zu den Rules of Engagement (RoE), in dem autorisierte Ziele, Zeitfenster, verbotene Techniken, Notfallkontakte und Anforderungen an den Umgang mit Daten angegeben sind; sowie eine klare Definition der Erfolgskriterien (woran das Erreichen des Ziels festgemacht wird). Der Umfang muss präzise definiert werden, um Scope Creep (das versehentliche Testen nicht autorisierter Systeme) zu verhindern und sicherzustellen, dass die Bewertung die kritischsten Assets abdeckt. Alle Kommunikationskanäle und Eskalationsverfahren werden festgelegt, bevor technische Arbeiten beginnen.
# Scoping questions to answer:
# - Which IP ranges/domains are in scope?
# - Are cloud environments (AWS/Azure/GCP) in scope?
# - Are physical attacks in scope?
# - Are employees fair game for phishing?
# - Are denial-of-service techniques permitted?
# - What notification procedures exist?
# - Who is the authorized point of contact?
# - What is the test window (dates/times)?
# - How will data be protected and destroyed after?Phase 2: Passive Aufklärung (OSINT)
Passive Aufklärung sammelt Informationen über das Ziel, ohne direkt mit dessen Systemen zu interagieren — mithilfe öffentlicher Quellen, die auf dem Ziel keine Protokolleinträge erzeugen. Zu den Quellen gehören: WHOIS-Einträge (Domainregistrierung, Kontaktdaten des Registranten), DNS-Einträge, Certificate-Transparency-Protokolle (die Subdomains offenlegen), LinkedIn (Namen von Mitarbeitenden, Berufsbezeichnungen, verwendete Technologien), Stellenausschreibungen (die den Technologie-Stack und verwendete Werkzeuge offenlegen), Shodan/Censys (aus dem Internet erreichbare Dienste und offene Ports), GitHub-Repositories (Quellcode, versehentlich committete Zugangsdaten) und Google Dorking (sitespezifische Suchen nach vertraulichen Dateien und exponierten Schnittstellen).
# OSINT techniques (no target contact):
# WHOIS:
whois targetcompany.com
# DNS enumeration via public resolvers:
dig @8.8.8.8 targetcompany.com ANY
dnsx -d targetcompany.com -a -aaaa -cname -mx -ns
# Certificate transparency (subdomains):
curl 'https://crt.sh/?q=%.targetcompany.com&output=json'
# Google dorks:
# site:targetcompany.com filetype:pdf confidential
# site:targetcompany.com inurl:admin
# site:github.com targetcompany password OR apikeyPhase 2: Aktive Aufklärung
Aktive Aufklärung umfasst die direkte Interaktion mit Zielsystemen, um Informationen zu sammeln. Dabei werden auf dem Ziel Protokolleinträge erzeugt, und sie ist grundsätzlich auffälliger als passive Aufklärung. Zu den Techniken gehören Portscans (Nmap), Dienstaufzählung, Versuche von DNS-Zonentransfers und Banner-Grabbing. Die Grenze zwischen Aufklärung und Scanning ist fließend — das Ziel der Aufklärung ist das Sammeln von Informationen, während Scanning typischerweise die Identifizierung von Schwachstellen impliziert. Aktive Aufklärung kann jedoch IDS-/IPS-Warnungen auslösen und von einem sicherheitsbewussten Ziel erkannt werden. Daher wägen Tester je nach Ziel des Auftrags Gründlichkeit und Unauffälligkeit gegeneinander ab (Erkennung testen oder unauffällig kompromittieren).
# Active reconnaissance techniques:
# Host discovery:
nmap -sn 192.168.1.0/24 -oG alive_hosts.txt
# DNS zone transfer (if misconfigured):
dig axfr @ns1.targetcompany.com targetcompany.com
# Banner grabbing:
nc -v 192.168.1.10 22 # SSH version
curl -I https://targetcompany.com # web server header
# SMTP enumeration:
nmap --script smtp-enum-users 192.168.1.25
# Web crawler:
whatweb targetcompany.comPhase 3: Scanning und Schwachstellenanalyse
Die Scanning-Phase ermittelt systematisch offene Ports, Dienste, Softwareversionen und bekannte Schwachstellen auf den im Umfang enthaltenen Zielen. In dieser Phase werden Werkzeuge wie Nmap zur Dienstaufzählung und Nessus/OpenVAS für Schwachstellenscans eingesetzt. Der Penetrationstester prüft die Scan-Ausgabe manuell und setzt die Ergebnisse in Beziehung zueinander: Eine von Nmap erkannte Apache-Version kann bekannten Exploits in der CVE-Datenbank entsprechen. Diese Phase umfasst außerdem die manuelle Untersuchung von Webanwendungen (mit Burp Suite) sowie das Testen von Authentifizierungsmechanismen. Das Ergebnis ist eine priorisierte Liste potenzieller Angriffswege, die in der Exploitation-Phase verfolgt werden können.
# Scanning phase workflow:
# 1. Port and service scan:
nmap -sV -sC -O 192.168.1.0/24 -oX services.xml
# 2. Vulnerability scan (Nessus/OpenVAS):
# Import Nmap results -> credentialed scan -> export report
# 3. Web application scanning:
burpsuite # manual + scanner
niklto -h https://192.168.1.10
wpscan --url https://targetsite.com # WordPress-specific
# 4. Correlate version with CVEs:
# searchsploit apache 2.4.41
# Check NVD: https://nvd.nist.gov/vuln/searchPhase 4: Exploitation
In der Exploitation-Phase wird versucht, erkannte Schwachstellen auszunutzen, um unbefugten Zugriff, eine Rechteausweitung oder andere festgelegte Ziele zu erreichen. Die Ausnutzung muss strikt innerhalb des festgelegten Umfangs und der Rules of Engagement bleiben. Zu den Techniken gehören das Ausnutzen ungepatchter Schwachstellen (mit Metasploit oder manuellen Exploits), Angriffe auf Zugangsdaten (Password Spraying, Standardzugangsdaten, Brute-Force), Angriffe auf Webanwendungen (SQL-Injection, Ausnutzung von XSS) sowie Social Engineering, sofern dies autorisiert ist. Jede Aktion muss mit Zeitstempeln dokumentiert werden: Was wurde getan, wann geschah es, welches Ergebnis wurde erzielt und welches Werkzeug wurde verwendet? Diese Dokumentation bildet die Beweisgrundlage für den Abschlussbericht.
# Documentation during exploitation:
# Use a testing journal (OneNote, CherryTree, Obsidian)
# For each finding, record:
# - Date/time: 2026-06-15 14:32 UTC
# - Target: 192.168.1.25 (web-prod-01)
# - Finding: SQL injection in /login.php username parameter
# - Command: sqlmap -u 'http://target/login.php' --data 'user=*&pass=x'
# - Screenshot: login_sqli_01.png
# - Impact: retrieved admin credentials from users table
# - CVSS: 9.8 (Critical)Phase 5: Post-Exploitation
Post-Exploitation beginnt, nachdem der erste Zugriff erlangt wurde, und untersucht, wie weit ein Angreifer seinen Zugriff ausweiten könnte. Zu den Aktivitäten gehören: Rechteausweitung (Erlangen von Administrator- oder Root-Rechten ausgehend von einem eingeschränkten Benutzerzugriff), Erfassung von Zugangsdaten (Extrahieren von Hashes, Tickets oder Klartextpasswörtern), laterale Bewegung (Zugriff auf andere Systeme mithilfe erfasster Zugangsdaten), Datenermittlung (Identifizieren vertraulicher Daten, die aus der kompromittierten Position zugänglich sind) sowie das Einrichten von Persistenz (zur Simulation eines langfristigen APT-Zugriffs). Ziel ist es, die realistischen Auswirkungen der ursprünglichen Kompromittierung zu zeigen — nicht nur, dass ein einzelnes System kompromittiert wurde, sondern auch, welche Bereiche der Angreifer letztlich erreichen könnte.
# Post-exploitation with Meterpreter (Metasploit):
meterpreter> sysinfo # OS/hostname
meterpreter> getuid # current user
meterpreter> getsystem # attempt privilege escalation
meterpreter> hashdump # dump local NTLM hashes
meterpreter> run post/multi/gather/credentials
meterpreter> run post/windows/manage/migrate # migrate to stable process
# Lateral movement (CrackMapExec with dumped hash):
crackmapexec smb 192.168.1.0/24 -u admin -H <NTLM_hash> --sharesPivoting und Zugriff auf das interne Netzwerk
Pivoting verwendet einen kompromittierten Host als Relais, um Netzwerksegmente zu erreichen, die für den Penetrationstester ansonsten nicht zugänglich wären (z. B. ein internes Datenbank-VLAN, das nur vom Anwendungsserver aus erreichbar ist). Der Befehl route add von Metasploit und SSH-Tunneling (ssh -L für lokale Weiterleitung oder ssh -D für einen SOCKS-Proxy) sind gängige Pivoting-Mechanismen. Pivoting zeigt, ob die Netzwerksegmentierung tatsächlich wirksam ist — ein gut segmentiertes Netzwerk sollte verhindern, dass ein kompromittierter DMZ-Server interne Datenbanken erreicht, während ein flaches Netzwerk laterale Bewegungen ohne Einschränkungen ermöglicht. Dokumentierte Pivoting-Pfade im Bericht zeigen genau, wo Lücken in der Segmentierung bestehen.
# SSH local port forward (pivot):
# Access MySQL on internal server through compromised host:
ssh -L 3306:10.30.30.5:3306 user@compromised_host
# Now connect to MySQL locally:
mysql -h 127.0.0.1 -P 3306 -u root
# SOCKS proxy for full network pivot:
ssh -D 1080 user@compromised_host
# Use proxychains to route tools through SOCKS proxy:
proxychains nmap -sT 10.30.30.0/24
# Metasploit route add:
route add 10.30.30.0/24 <session_id>Bereinigung und Beweissicherung
Nach Abschluss der Tests müssen Penetrationstester eine Bereinigung durchführen — sie entfernen von ihnen installierte Hintertüren, Konten und Werkzeuge. Im Gegensatz zu echten Angreifern sind Penetrationstester aufgrund der Rules of Engagement verpflichtet, Systeme in ihren Zustand vor dem Test zurückzuversetzen. Zur Bereinigung gehören: das Entfernen erstellter Benutzerkonten, das Löschen abgelegter Dateien (Payloads, Werkzeuge), das Entfernen von Persistenzmechanismen (WMI-Abonnements, geplante Tasks, Registry-Run-Keys) sowie die Bestätigung gegenüber dem Kunden, dass alle Testartefakte entfernt wurden. Die Beweissicherung erfolgt parallel: Bewahren Sie alle Screenshots, Werkzeugausgaben, Protokolle und Notizen in einem sicheren Format für die Berichtserstellung und mögliche rechtliche Verweise auf.
# Post-test cleanup checklist:
# Windows:
# - Delete created accounts: net user testuser /delete
# - Remove scheduled tasks: schtasks /delete /tn 'TestTask'
# - Remove registry persistence: reg delete HKLM\...
# - Delete dropped files: del C:\Windows\Temp\payload.exe
# - Clear event logs (if authorized): wevtutil cl Security
# Linux:
# - Remove cron jobs: crontab -r
# - Remove added SSH keys: edit ~/.ssh/authorized_keys
# - Delete dropped files: rm /tmp/payload.shPhase 6: Berichterstellung
Der Bericht ist das wichtigste Ergebnis des Auftrags: Er rechtfertigt die Durchführung und bildet die Grundlage für die Behebung von Problemen. Ein gut strukturierter Bericht umfasst: eine Zusammenfassung für die Führungsebene (Risikoeinstufung, geschäftliche Auswirkungen, die drei wichtigsten Ergebnisse für die Leitung); einen Abschnitt mit technischen Ergebnissen (jedes Ergebnis mit Schweregrad, Beschreibung, Belegen, Reproduktionsschritten, geschäftlichen Auswirkungen und konkreten Empfehlungen zur Behebung); sowie einen Anhang mit rohen Werkzeugausgaben und detaillierten Zeitabläufen. Berichte werden als vertraulich eingestuft — sie enthalten genügend Details, um den Angriff zu wiederholen. Die Übergabe umfasst typischerweise ein Nachbesprechungstreffen, bei dem das Penetrationstestteam die Ergebnisse erläutert und Fragen des Kunden beantwortet. Eine gute Berichterstellung unterscheidet professionelle Aufträge von unausgereiften Scan-Dump-Berichten.
Passive und aktive Aufklärung in der Prüfung
In Security+ wird häufig der Unterschied zwischen passiver und aktiver Aufklärung geprüft. Passive Aufklärung umfasst das Sammeln von Informationen aus öffentlichen Quellen, ohne direkt mit den Zielsystemen Kontakt aufzunehmen — auf dem Ziel werden keine Protokolleinträge erzeugt. Beispiele sind das Lesen von WHOIS-Einträgen, die Auswertung von LinkedIn, das Abfragen von Certificate-Transparency-Protokollen und Shodan-Suchen. Aktive Aufklärung umfasst die direkte Interaktion mit Zielsystemen — etwa Portscans, Banner-Grabbing und Versuche von DNS-Zonentransfers. Aktive Aufklärung erzeugt Protokolleinträge und kann IDS-Warnungen auslösen. In einem realen Auftrag geht passive Aufklärung der aktiven voraus, um zunächst eine Übersicht zu erstellen, bevor ein erkennbarer Kontakt mit dem Zielnetzwerk hergestellt wird.
Kurze Überprüfung
Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: Penetrationstests folgen einem strukturierten Lebenszyklus aus Planung, Aufklärung, Scanning, Exploitation, Post-Exploitation und Berichterstellung; passive Aufklärung nutzt öffentliche OSINT-Quellen, ohne Protokolleinträge auf dem Ziel zu erzeugen, während aktive Aufklärung direkt mit Systemen interagiert; und der Abschlussbericht mit seiner Zusammenfassung für die Führungsebene, den technischen Ergebnissen und konkreten Empfehlungen zur Behebung ist das wichtigste Ergebnis, das Sicherheitsverbesserungen vorantreibt. Als Nächstes untersuchen wir die CVSS-Bewertung und die Priorisierung der Behebung von Schwachstellen.
Häufig gestellte Fragen
Ist die Lektion „Phasen von Penetrationstests: Von der Aufklärung bis zum Bericht“ kostenlos?
Ja — der vollständige Text von „Phasen von Penetrationstests: Von der Aufklärung bis zum Bericht“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Phasen von Penetrationstests: Von der Aufklärung bis zum Bericht“?
Verfolgen Sie den Lebenszyklus eines Penetrationstests: Aufklärung, Scanning, Exploitation, Post-Exploitation und der abschließende Bericht als Grundlage für die Behebung. Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Security+ Academy zu starten?
Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Phasen von Penetrationstests: Von der Aufklärung bis zum Bericht“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?
Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Schwachstellen-Scanning im Vergleich zu Penetrationstests
- Gängige Scanning-Tools: Nessus, OpenVAS, Nmap
- Phasen von Penetrationstests: Von der Aufklärung bis zum Bericht
- CVSS-Bewertung und Priorisierung von Schwachstellen