ScopeBot hilft Unternehmen, in wenigen Minuten den passenden Pentest zu finden. Anforderungen einfach per Chat beschreiben, passende Pentest-Pakete und Add-ons erhalten und anschließend direkt ein individuelles PDF-Angebot im Pentest Factory Konfigurator erstellen.
Lies weiterActive Directory absichern: Angriffspfade, Härtung & Pentest 2026
Wie Angreifer in Active Directory zum Domain-Admin werden – und wie Sie es verhindern. Angriffspfade, Härtung nach BSI und der AD-Pentest im Überblick.
Lies weiterIn 4-Schritten: Den richtigen Pentest für Ihr Unternehmen auswählen
Erfahren Sie, welcher Pentest für Ihr Unternehmen sinnvoll ist: ISO 27001, TISAX, Webanwendungen, APIs, AI-Services oder Assume-Breach-Szenarien. Verständliche Erklärung zu Black Box, Grey Box und White Box Pentests sowie Tipps zur Auswahl eines professionellen Pentest-Anbieters mit transparenten Preisen.
Lies weiterCOM-Hijacking
COM-Hijacking wird häufig nach einer erfolgreichen Systemkompromittierung eingesetzt und bietet Angreifern eine effektive Möglichkeit, dauerhaft Zugriff zu behalten. Diese Technik kann unbemerkt Schadcode ausführen und stellt somit ein erhebliches Risiko für die Systemsicherheit dar. In unserem Beitrag zeigen wir, wie COM-Hijacking funktioniert, welche Gefahren es birgt und welche Maßnahmen helfen, solche Angriffe zu erkennen und zu verhindern.
Lies weiterClickFix & FileFix: Die unterschätzte Gefahr im Social Engineering
Technische Schwachstellen stehen oft im Fokus der IT-Security – doch die größte Angriffsfläche bleibt der Mensch. Zwei aktuelle Methoden zeigen, wie einfach sich Schutzmechanismen umgehen lassen:
✅ ClickFix: Täuschend echte CAPTCHA-Seiten verleiten Nutzer dazu, harmlose Tastenkombinationen auszuführen. In Wirklichkeit starten sie PowerShell-Befehle – ohne Warnung, ohne Admin-Prompt.
✅ FileFix: Noch perfider – über die Adresszeile des Windows Explorers wird ein vermeintlicher Dateipfad eingefügt, der in Wahrheit ein Systembefehl ist.
Beide Techniken nutzen Vertrauen, Routine und UI-Tricks, nicht technische Exploits. Klassische AV-Lösungen erkennen das kaum.
Schutz? Kombination aus Monitoring, restriktiven Policies und vor allem: Awareness. Nutzer müssen diese Täuschungen kennen, bevor sie klicken.
Das Ende von HTTP/1.1: Request Smuggling unter der Lupe
Neue Sicherheitsforschung zeigt gravierende Schwachstellen im HTTP/1.1-Protokoll. Die Angriffstechnik „Request Smuggling“ betrifft auch moderne Webserver und bleibt vielfach unerkannt. Die empfohlene Lösung: Umstieg auf HTTP/2 für eine bessere Absicherung der Webanwendungen.
#Cybersecurity #RequestSmuggling #HTTP2
Lies weiterWie aus einer initialen SQL-Injection eine Recherche zum Thema URL-Normalisierung und mod_rewrite wurde
Der Artikel beleuchtet, wie eine SQL-Injection-Sicherheitsanalyse zur tiefergehenden Untersuchung der URL-Normalisierung und der Apache-Funktion mod_rewrite führte. Dabei wird erklärt, wie unterschiedliche URL-Darstellungen durch mod_rewrite zu einheitlichen Pfaden umgeleitet werden können – ein Prozess, der jedoch Sicherheitsrisiken birgt, wenn er nicht korrekt umgesetzt wird. Besonders im Fokus steht die Gefahr, dass durch unzureichende Normalisierung Angriffsvektoren entstehen, etwa durch doppelte Slashes oder alternative Kodierungen. Der Beitrag bietet technische Einblicke und zeigt Lösungsansätze zur sicheren Konfiguration von Rewrite-Regeln.
Lies weiterDie Wichtigkeit von OSINT
In einer Zeit, in der Cyberangriffe täglich raffinierter und gezielter werden, ist ein ganzheitlicher Blick auf die eigene IT-Angriffsfläche essenziell. Viele Unternehmen investieren bereits in regelmäßige Penetrationstests, um ihre Systeme und Applikationen auf Schwachstellen zu prüfen.
Was dabei jedoch häufig übersehen wird: Der erste Schritt eines realen Angreifers ist in der Regel nicht der aktive Scan, sondern die passive Informationsgewinnung. Auch bekannt als Open Source Intelligence (OSINT) oder Passive Reconnaissance.
Lies weiterPentestszenarien der realen Welt – 0x01: SQLMap und seine Eigenheiten
In diesem Artikel analysieren wir, wie SQL-Injections trotz Anti-CSRF-Maßnahmen mit SQLMap ausgenutzt werden können. Dabei beschreiben wir ein real angetroffenes Pentesting-Szenario, in dem gängige Schutzmechanismen umgangen wurden.
Während unserer Tests stießen wir auf einen bisher unbekannten Bug in SQLMap, der dazu führte, dass das Tool in bestimmten Fällen nicht wie erwartet funktionierte und wie wir dennoch in der Lage waren, die Schwachstelle auszunutzen.
Zum praktischen Nachvollziehen haben wir eine CTF-Challenge erstellt, die es ermöglicht, diese Techniken selbst auszuprobieren. Unser Ziel ist es, praxisnahe Einblicke in moderne Angriffsmethoden und deren Abwehr zu geben.
Lies weiter





