0Pricing
Ethical Hacking Academy · Lektion

Verwundbare VMs

Metasploitable und DVWA

Verwundbare VMs ist eine kostenlose Ethical Hacking Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Ethical Hacking Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum Sie mit verwundbaren VMs üben sollten

Um Angriffe legal und sicher zu üben, benötigen Sie Ziele, die Sie angreifen dürfen. Absichtlich verwundbare VMs werden genau dafür erstellt.

Sie enthalten bekannte Schwachstellen, sodass Sie Scanning, Exploitation und Post-Exploitation in einer kontrollierten Laborumgebung erlernen können.

Metasploitable

Metasploitable 2 ist eine absichtlich verwundbare, Ubuntu-basierte VM von Rapid7. Sie führt viele veraltete, ausnutzbare Dienste wie vsftpd, Samba und einen alten Apache aus.

Sie ist ein klassisches Zielsystem, um Metasploit und die Ausnutzung von Netzwerkdiensten zu erlernen.

Metasploitable-Logins

Metasploitable 2 verwendet bekannte schwache Zugangsdaten, damit Sie sich nach einer erfolgreichen Ausnutzung oder zum Üben von Brute-Force-Angriffen anmelden können.

  • Benutzername: msfadmin
  • Passwort: msfadmin

Setzen Sie diese VM niemals dem Internet aus – sie ist absichtlich extrem unsicher.

DVWA

DVWA (Damn Vulnerable Web Application) ist eine PHP/MySQL-Webanwendung, die absichtlich unsicher entwickelt wurde. Sie eignet sich ideal, um Webangriffe wie SQL-Injection, XSS, Command Injection und den Missbrauch von Datei-Uploads zu erlernen.

DVWA-Sicherheitsstufen

In DVWA können Sie eine Sicherheitsstufe festlegen, die bestimmt, wie schwierig die Ausnutzung der einzelnen Schwachstellen ist:

  • Low – kein Schutz, am einfachsten.
  • Medium – schwache Filterung.
  • High – stärkerer Schutz, aber weiterhin umgehbar.
  • Impossible – zeigt den sicheren Code als Referenz.

DVWA mit Docker ausführen

Am schnellsten führen Sie DVWA mit Docker aus. Dadurch wird die Anwendung auf Port 80 Ihres Laborhosts oder einer dedizierten VM gestartet.

docker run --rm -it -p 80:80 vulnerables/web-dvwa

Weitere Übungsziele

Neben Metasploitable und DVWA gibt es viele weitere Trainingsplattformen:

  • OWASP Juice Shop – moderne Schwachstellen in Webanwendungen.
  • bWAPP – mehr als 100 Web-Schwachstellen.
  • VulnHub – herunterladbare Boot-to-Root-VMs.
  • HackTheBox / TryHackMe – Online-Labore.

Konnektivität überprüfen

Überprüfen Sie nach dem Import einer Ziel-VM, ob Kali sie im isolierten Labornetzwerk erreichen kann. Ermitteln Sie die IP-Adresse des Ziels und pingen Sie sie an oder scannen Sie danach.

# discover live hosts on the lab subnet
nmap -sn 192.168.56.0/24

Snapshot vor dem Angriff

Exploits beschädigen oder stürzen ein Zielsystem häufig ab. Erstellen Sie direkt nach der Einrichtung von jeder verwundbaren VM einen sauberen Snapshot.

Wenn ein Dienst ausfällt oder Sie die Festplatte mit Payloads füllen, setzen Sie den Snapshot zurück und versuchen Sie es erneut.

Niemals dem Internet aussetzen

Diese VMs verfügen über überhaupt keine Sicherheitsvorkehrungen. Wenn sie aus dem Internet erreichbar sind, werden echte Angreifer sie innerhalb weniger Minuten kompromittieren und könnten sie anschließend als Sprungbrett in Ihr Netzwerk verwenden.

  • Betreiben Sie sie in Host-only- oder internen Netzwerken.
  • Schalten Sie sie aus, wenn sie nicht verwendet werden.

Tools den Zielen zuordnen

Verschiedene Ziele vermitteln unterschiedliche Fähigkeiten:

  • Metasploitable – Ausnutzung von Netzwerkdiensten mit Metasploit und Nmap.
  • DVWA / Juice Shop – Webangriffe mit Burp Suite und manueller Injection.

Ein vollständiges Labor betreibt normalerweise mindestens eines von jedem Typ.

Kurztest

Wählen Sie das passende Ziel für die jeweilige Aufgabe.

Zusammenfassung

Sie verfügen nun über legale Übungsziele:

  • Metasploitable 2 – verwundbare Netzwerkdienste (Login msfadmin/msfadmin).
  • DVWA – verwundbare Webanwendung mit den Sicherheitsstufen Low bis Impossible.
  • Erstellen Sie vor dem Angriff einen Snapshot und setzen Sie diese Systeme niemals dem Internet aus.

Als Nächstes richten Sie das isolierte Netzwerk ein, das die Systeme miteinander verbindet.

Häufig gestellte Fragen

Ist die Lektion „Verwundbare VMs“ kostenlos?

Ja — der vollständige Text von „Verwundbare VMs“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Ethical Hacking Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Verwundbare VMs“?

Metasploitable und DVWA Du übst Ethical Hacking Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Ethical Hacking Academy zu starten?

Keine Vorkenntnisse erforderlich. Ethical Hacking Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Verwundbare VMs“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Ethical Hacking Academy-Lektion Code schreiben und ausführen?

Ja. Jede Ethical Hacking Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Virtualisierungsgrundlagen
  2. Kali Linux installieren
  3. Verwundbare VMs
  4. Labornetzwerke
← Zurück zu Ethical Hacking Academy