DVWA通关教程之环境搭建

dvwa环境包含了十二个模块:

1.Brute Force(暴力(破解))

2.Command Injection(命令行注入)

3.CSRF(跨站请求伪造)

4.File Inclusion(文件包含)

5.File Upload(文件上传)

6.Insecure CAPTCHA (不安全的验证码)

7.SQL Injection(SQL注入)

8.SQL Injection(Blind)(SQL盲注)

9.Weak Session IDs(脆弱的Session)

10.XSS(DOM)(DOM型跨站脚本)

11.XSS(Reflected)(反射型跨站脚本)

12.XSS(Stored)(存储型跨站脚本)

同时平台设置了四个难度的等级,low,medium,high,impossible.

同时可以查看的后台源代码,对于你的代码审计能力有很大的帮助,每一个等级的过滤机制,实现过程一目了然

那么,让我们从0开始吧!

0.安装并配置环境

首先下载安装包,获取渠道很多,这里推荐一个:http://www.dvwa.co.uk/

0.1 VMware环境:

1.安装Windows Server 2008操作系统,设置IP地址为:192.168.33.1,物理地址设置为192.168.33.2,要保证虚拟机能和物理机能正常ping通,并在虚拟机中安装phpstudy软件搭建PHP+MySQL的环境和 DVWA靶机。(建议安装2003操作系统,因为它只能支持低版本的php,对dvwa中使用的一些PHP语法不支持,会导致无法正常解题,当然,如果你觉得PHP学得好,直接改源码也是没问题的。)

 

 

相互能够ping通:

0.2 安装DVWA

把DVWA压缩包解压并放到phpstudy的www目录下

编辑文件:

修改好了之后,就可以直接访问了:

接下来创建我们的dvwa数据库:(点击按钮自动创建数据库,记得保存上面修改的配置文件,否则创建数据库会失败)

创建好了之后,会自动跳转:

然后登陆,默认账号:admin  密码:password

我们可以查看下dvwa的数据库:

我们也可以查看下dvwa数据库文件:

发现其所有的用户密码都进行了MD5加密。

0.3 安装Kali环境,设置IP地址为192.168.XX.2 (ip地址只要在同一网段即可)

0.4 安装火狐插件HackBar和 “菜刀”工具

“菜刀” 工具自行安装,百度一大堆。

这里要说的是火狐插件HackBar 现在已经开始收费了:

如何解决并免费使用,可参考这篇博客:HackBar破解方法(绕过收费版许可证密钥)

 

  • 4
    点赞
  • 22
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
DVWA(Damn Vulnerable Web Application)是一个专门用于测试和学习Web应用安全的漏洞实验平台。CSRF(Cross-Site Request Forgery)跨站请求伪造是一种常见的Web安全漏洞。下面是一个简单的DVWA CSRF通关教程: 1. 下载和安装DVWA:首先,你需要从DVWA官方网站下载DVWA实验平台,并将其部署到你的本地服务器或虚拟机中。 2. 启动DVWA:在你的服务器上启动DVWA,并确保它可以通过浏览器访问。 3. 注册并登录:使用你的浏览器访问DVWA,并注册一个新用户。然后,使用你的新用户登录到DVWA。 4. 寻找CSRF漏洞:在DVWA的主界面上,点击"CSRF"标签,进入CSRF页面。 5. 查看源代码:在CSRF页面上,查看页面的HTML源代码。寻找包含表单提交功能的表单。 6. 构造恶意请求:根据HTML源代码,构造一个恶意请求,该请求可能会执行一些不安全的操作,例如更改用户密码或删除帐户。 7. 利用CSRF漏洞:使用构造的恶意请求,通过其他方式引导用户访问你构建的恶意请求链接。当用户访问这个链接时,他们的操作将被执行,而他们可能并不知情。 8. 验证漏洞:通过在DVWA中检查相关操作是否被执行,来验证是否成功利用了CSRF漏洞。 请注意,在进行漏洞测试时,确保只在授权范围内操作,并遵循合法的道德规范。漏洞测试应该仅用于学习和安全研究目的,不应用于非法活动。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值