Lernen Sie den Feind kennen – P&W Hacking-Seminar 2027

3 Tage
Von Netzwerkscans über Exploits bis hin zu Web Application Hacking – wir zeigen Ihnen die Tricks der Angreifer und geben Ihnen das Wissen, um sie abzuwehren.
Logo P&W

Über das Seminar

Seit 2011 bietet P&W Hacking-Seminare an, in denen Werkzeuge und Methoden von Hackern demonstriert und erklärt werden. Ziel ist es, Teilnehmern den Blickwinkel von Angreifern nahezubringen, um Systeme besser zu schützen.

In zahlreichen Praxisübungen und Live-Demonstrationen lernen Sie, wie Angreifer vorgehen – und wie Sie sich mit dem richtigen Wissen effektiv verteidigen können.

Christian Gresser
Referent

Zielgruppe

Systemadministratoren

Netzwerkadministratoren

Web-Administratoren

IT-Sicherheitsbeauftragte

Seminarinhalte im Überblick

Tag 1

Grundlagen & Informationsbeschaffung

Rechtliche Bewertung des Hackings

  • Strafrechtliche Bewertung von Angriffen

Angreifer und Vorgehensweise

  • Hacker, Cracker und die Szene
  • Vorgehensweise von Angreifern
  • Hacking Cycle
  • Praktischer Teil:
    • Auswertung von Schwachstellen mit CVE und CVSS
    • Zuordnung von Angriffen mit
    • Hilfe von MITRE ATT&CK
    • Suche nach Exploits für vorhandene Schwachstellen
    • Zugriff auf das Darknet mit dem TOR-Browser

Informationsbeschaffung

  • Informationsbeschaffung mit öffentlich zugänglichen Mitteln
  • Vertrauliche Daten in Suchmaschinen
  • Google Dorks
  • Praktischer Teil:
    • Identifikation von Angriffszielen mittels DNS
    • Zuordnung der IP-Adressen anhand der RIPE-Datenbank
    • Nutzung spezieller Google- und Bing-Suchanfragen zur
      Informationsbeschaffung
    • Nutzung von Online-Diensten zur Informationsbeschaffung (Netcraft, Robtex

Port Scanning

  • Scan-Techniken unter Windows
  • Portscanning und Fingerprinting
  • Portscanning mit Nmap
  • Praktischer Teil:
    • Sweep Scanning mit Nmap
    • TCP Portscanning mit Nmap
    • UDP Portscanning mit Nmap
    • Verschiedene Scan-Optionen (z.B. -O -A -F)
    • Alternativen zu Nmap (SuperScan, Unicorn-Scanner)
    • Traceroute mit Nping

Tag 2

Schwachstellen & Malware

Vulnerability Scanning

  • Vulnerability Scanning mit Nessus
  • Auswertung von Scan-Ergebnissen
  • Praktischer Teil:
    • Installation von Nessus
    • Konfiguration von Nessus Scan-Profile für das Scannen
    • Vulnerability Scan mit Nessus
    • Auswertung der Ergebnisse

Exploits und Exploit Frameworks

  • Webseiten mit Exploits (Exploit-DB, et. al.)
  • Angriffe mit Metasploit
  • Metasploit Post-Exploitation
  • Praktischer Teil:
    • Nutzung der Ergebnisse von Nmap und Nessus für die Exploit-Vorbereitung
    • Nutzung eines Exploits zum Einbruch in Windows 10
    • Verwendung von Post Exploitation Modulen mit dem Meterpreter
    • Auslesen der SAM mit Mimikatz
    • Cracken der Passwörter mit John the Ripper und Cain&Abel

Viren, Trojaner, Schadsoftware

  • Viren und Trojaner Eigenbau
  • Schwachstellen in Virenscannern
  • Botnetze und Schadcode-Verbreitung
  • Wirkung von Ransomware
  • Einfluss von Social Engineering
  • Praktischer Teil:
    • Test verdächtiger Programme mit Virustotal.com
    • Erzeugen eines Trojaners zum Tarnen der Schadsoftware basierend auf Netbus
    • Veränderung von Schadprogrammen zum Täuschen von Virenscannern
    • Trojanisierung von Programmen mit msflyenom
    • Einbetten von Schadsoftware in ein PDF
    • Einbetten des Meterinterpreters als Makro in ein Word-Dokument

Tag 3

Wireless & Web Application Hacking

Wireless LAN Hacking

  • WPA/WPA2 Cracking mit der Aircrack-NG-Suite
  • Praktischer Teil:
    • Analyse der WLAN-Netze mit Kismet
    • Abhören der WEP-Kommunikation mit airodump-ng
    • Cracken des WEP-Schlussels mit aircrack-ng
    • Ausbuchen von WPA2-Clients mit aireplay-ng
    • Abhören eines WPA2-Handshakes mit airodump-ng
    • Cracken des WPA2 Pre-Shared Keys mit aircrack-ng

Web Application Hacking

  • OWASP Top 10
  • SQL-Injection
  • XSS und XSRF
  • Angriffe mit OWASP ZAP
  • Praktischer Teil:
    • Angriffe gegen Webanwendungen mit dem OWASP Zed Attack Proxy (ZAP)
    • Fuzzing von Formularfeldern mit dem OWASP Zed Attack Proxy (ZAP)
    • Demonstration von Angriffen anhand der DVWA
    • Erkennung und Ausnutzung von Cross Site Scripting (XSS) Angriffen
    • Erkennung und Ausnutzung von SQL-Injection Angriffen
    • Auslesen der SQL-Datenbank mit sqlmap
    • Analyse von WordPress mit WPscan
      Brute Force
    • Angriffe gegen Webanwendungen mit Hydra

Angriffe gegen Windows Systeme

  • Enumeration von Benutzern und Diensten unter Windows
  • Passwörter auslesen
  • Lateral Movement (Mimikatz)
  • Angriffe gegen Domain Controller (DSInternals, BloodHound)
  • Praktischer Teil:
    • Windows Enumeration mit SuperScan
    • Auslesen des LSA Cache mit Cain&Abel
    • Auslesen der SAM und Logonpassworter mit Mimikatz
    • Offline Angriffe gegen AD mit DSInternals
    • Pass-the-Hash Angriff mit Metasploit
    • Analyse der AD-Sicherheit mit BloodHound

Ihr nächster Schritt zu mehr Sicherheit

Sichern Sie sich jetzt Ihren Platz!

Erweitern Sie Ihr Know-how, lernen Sie von erfahrenen Experten und schützen Sie Ihre IT-Infrastruktur nachhaltig.

Begrenzte Teilnehmerzahl

Praxisorientiertes Training

Noch Fragen: wir beraten Sie gerne persönlich!

Vereinbaren Sie einen unverbindlichen Termin mit unseren Experten
Nach oben scrollen

Newsletter

Erhalten Sie alle aktuellen Infos zu unseren Lösungen, Terminen und wichtige Brancheninfos für Experten.

Dieses Feld dient zur Validierung und sollte nicht verändert werden.
Name*
Datenschutz*
Sie können den Newsletter jederzeit abbestellen.

dddddddd