Woche 12 — Sicherheit in Cloud, Mobile und IoT
Lernziele
- Einen Cloud-Pentest im Modell der geteilten Verantwortung einordnen.
- Die für mobile Anwendungen typischen Angriffsvektoren erkennen.
- Die IoT-Angriffsfläche verstehen und wissen, warum sie oft verwundbarer ist als der Rest.
Cloud — Das eigentliche Risiko ist die Konfiguration
Softwareschwachstellen existieren weiterhin, aber die überwältigende Mehrheit der Cloud-Vorfälle stammt von zu freizügigen IAM-Konfigurationen, exponierten Speicherdiensten und Klartext-Secrets in Git-Repositories.
Worauf wir zuerst schauen:
- IAM-Richtlinien mit
Action: "*"oderResource: "*". - Anonym erreichbare S3-Buckets / Blob-Container.
- Langlebige Zugriffsschlüssel ohne Rotation.
- Von Anwendungen erreichbare Instanzmetadaten (SSRF → Rollendiebstahl).
Werkzeuge: pacu, prowler (AWS), scoutsuite (Multi-Cloud), azure-hound (AAD).
Mobile
Wesentlicher Unterschied zum Web: Der Client läuft auf dem Gerät des Nutzers, also auf Hardware, die ein Angreifer vollständig kontrollieren kann, wenn er will.
Klassische Vektoren:
- Fest einprogrammierte Secrets in der APK (API-Schlüssel, signiertes Token).
- Unverschlüsselter lokaler Speicher (SharedPreferences, plist).
- Fehlendes Certificate Pinning → triviales Abfangen von TLS.
- Unnötig exportierte Android-Komponenten.
Werkzeuge: apktool, jadx, frida, objection.
IoT
Vernetzte Geräte häufen Probleme an: alte Firmware, seltene Updates, Standardkonten, unverschlüsselte Dienste. Ein IoT-Pentest geht selten über die Grundlagen hinaus:
- Standardkonten, nicht änderbare Passwörter.
- Über HTTP exponierte Verwaltungsoberflächen.
- Herunterladbare und entschlüsselbare Firmware mit Secrets.
- Physisch zugängliche serielle Schnittstellen.
Bei dieser Art von Auftrag legt der Bericht den Schwerpunkt auf organisatorische Abhilfemaßnahmen: Inventar, Netzwerksegmentierung, Update-Zyklus.
Bonuskapitel — WPA2 und gehackte Kameras
Nach dem Quiz behandelt ein vollständiges Kapitel zu WiFi und IoT-Kameras
ausführlich, warum WPA2-PSK 2026 immer noch knackbar ist, wie Kameras in der Praxis
kompromittiert werden (Mirai, Standardpasswörter, RTSP, ONVIF) und welche Verteidigungen
wirklich standhalten — für Privatpersonen, Unternehmen und Hersteller. Dreiviertelstunden
Lesezeit, mit den exakten Befehlen (airodump-ng, hcxdumptool, hashcat -m 22000) und den
Angriffstechniken von 2018–2026 (PMKID, Evil Twin, Dragonblood).