DVWA基于windows平臺搭建及Burpsuit安裝和配置

(多圖預警)


DVWA( Damn Vulnerable Web App )是一個用來進行安全脆弱性鑒定的PHP/MySQL Web應用,旨在為安全專業(yè)人員測試自己的專業(yè)技能和工具提供合法的環(huán)境有梆,幫助web開發(fā)者更好的理解web應用安全防范的過程赁炎。


?DVWA共有十個模塊:


1.Brute Force(暴力(破解))


2.Command Injection(命令行注入)


3.CSRF(跨站請求偽造)


4.File Inclusion(文件包含)


5.File Upload(文件上傳)


6.Insecure CAPTCHA (不安全的驗證碼)


7.SQL Injection(SQL注入)


8.SQL Injection(Blind)(SQL盲注)


9.XSS(Reflected)(反射型跨站腳本)


10.XSS(Stored)(存儲型跨站腳本)


?Quote from?http://blog.csdn.net/u011781521/article/details/54933424


0x00 XAMPP安裝

一醉箕、安裝Xampp

搭建DVWA之前,先搭建建站平臺徙垫,為PHP以及MySQL提供本地虛擬服務器環(huán)境讥裤,這里推薦簡單易用的XAMPP(Apache+MySQL+PHP+PERL),下載安裝后姻报,點擊運行

二己英、創(chuàng)建環(huán)境

在Apache及MySQL選擇行中點擊start便可創(chuàng)建虛擬環(huán)境

三、測試

打開瀏覽器輸入localhost測試是否搭建成功吴旋,顯示該頁面則搭建完成


0x01 DVWA搭建

一损肛、安裝

點擊DVWA官網(wǎng)中Download進行下載,文件名DVWA-master.zip

二邮府、解壓

將文件解壓至XAMPP目錄下的htdocs文件夾中,打開dvwa/config溉奕,修改config.inc.php.bak為config.inc.php褂傀,隨后打開瀏覽器輸入localhost/dvwwa/setup.php打開設置頁面,并點擊頁面下方Create/Reset Database,這里我將dvwa-master更名為dvwa便于訪問


三加勤、報錯解決

這里可能有的小伙伴會出現(xiàn)報錯“Could not connect to the database - please check the?config?file”仙辟,原因是:$_DVWA[‘db_password’]=‘p@ssword’;這個密碼必須和MySQL?root用戶的密碼一致。


解決:打開dvwa目錄下的config鳄梅,打開config.inc.php叠国,在圖中第21行的

$_DVWA[ 'db_password' ] = 'root';

改為

$_DVWA[ 'db_password' ] = '';


之后成功Create Database

四、登陸

數(shù)秒后自動轉(zhuǎn)至Login界面戴尸,默認帳號為admin粟焊,密碼為password


成功登陸DVWA

0x02 Burpsuit安裝和配置

一、burpsuit概述

Burp Suite 是用于攻擊web 應用程序的集成平臺孙蒙。它包含了許多工具项棠,并為這些工具設計了許多接口,以促進加快攻擊應用程序的過程挎峦。

二香追、功能列舉

Proxy——是一個攔截HTTP/S的代理服務器,作為一個在瀏覽器和目標應用程序之間的中間人坦胶,允許你攔截透典,查看晴楔,修改在兩個方向上的原始數(shù)據(jù)流。

Spider——是一個應用智能感應的網(wǎng)絡爬蟲峭咒,它能完整的枚舉應用程序的內(nèi)容和功能税弃。

Scanner[僅限專業(yè)版]——是一個高級的工具,執(zhí)行后讹语,它能自動地發(fā)現(xiàn)web 應用程序的安全漏洞钙皮。

Intruder——是一個定制的高度可配置的工具,對web應用程序進行自動化攻擊顽决,如:枚舉標識符短条,收集有用的數(shù)據(jù),以及使用fuzzing 技術探測常規(guī)漏洞才菠。

Repeater——是一個靠手動操作來補發(fā)單獨的HTTP 請求茸时,并分析應用程序響應的工具。

Sequencer——是一個用來分析那些不可預知的應用程序會話令牌和重要數(shù)據(jù)項的隨機性的工具赋访。

Decoder——是一個進行手動執(zhí)行或?qū)贸绦驍?shù)據(jù)者智能解碼編碼的工具可都。

Comparer——是一個實用的工具,通常是通過一些相關的請求和響應得到兩項數(shù)據(jù)的一個可視化的“差異”蚓耽。

三渠牲、安裝Burpsuit


四、設置監(jiān)聽端口及代理服務器使數(shù)據(jù)流經(jīng)Burpsuit

1.設置Burpsuit監(jiān)聽端口8080

2.代理服務器設置步悠,點擊Internet屬性->局域網(wǎng)設置->為LAN使用代理服務器签杈,點擊高級,設置與Burpsuit一樣的地址和端口

3.進行攔截測試鼎兽,下圖為成功攔截答姥,點擊Forward可正常發(fā)送請求包,Drop為丟棄谚咬。

4.添加證書使Burpsuit攔截時能正常訪問https


使用HTTPS時鹦付,瀏覽器無法與代理服務器進行SSL握手,因為這樣會破壞安全隧道择卦。由于我們設置了代理敲长,在HTTPS/TLS模式下,瀏覽器發(fā)現(xiàn)A發(fā)送給B的流量并不是直接到達的秉继,而是經(jīng)過了一個C代理潘明,它會質(zhì)疑C的安全性(中間人攻擊就是這樣的網(wǎng)絡架構),所以需要C出示證書證明自己是安全的秕噪,否則就阻止訪問钳降,這時候要讓流量正常通過就需要按它的要求“C要出示自己的證書”,具體到操作上就是“安裝C的證書腌巾,以信任C是安全的”? 遂填,我們在設置burpsuite代理的時候铲觉,這個burpsuite就是代理者,也就是C吓坚,所以我們要安裝Burpsuite的證書


Quote from?http://blog.csdn.net/alimsah/article/details/61912781


打開瀏覽器輸入127.0.0.1:8080撵幽,點擊頁面右上角CA certificate下載證書


打開并安裝證書,隨后便可正常訪問https網(wǎng)站

0x03??Author's words

剛開始學習Web安全不久礁击,在計劃學習的路線的過程中盐杂,感覺對于初學者實在門檻不低,有太多系統(tǒng)體系和編程基礎知識要了解哆窿、要去運用链烈。

努力成為信息安全領域大牛!記錄和分享自己的歷程和經(jīng)驗挚躯,愿與各位有志之士相互勉勵强衡,共同探討,歡迎留言码荔!

最后編輯于
?著作權歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末漩勤,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子缩搅,更是在濱河造成了極大的恐慌越败,老刑警劉巖,帶你破解...
    沈念sama閱讀 211,817評論 6 492
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件硼瓣,死亡現(xiàn)場離奇詭異究飞,居然都是意外死亡,警方通過查閱死者的電腦和手機巨双,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,329評論 3 385
  • 文/潘曉璐 我一進店門噪猾,熙熙樓的掌柜王于貴愁眉苦臉地迎上來霉祸,“玉大人筑累,你說我怎么就攤上這事∷坎洌” “怎么了慢宗?”我有些...
    開封第一講書人閱讀 157,354評論 0 348
  • 文/不壞的土叔 我叫張陵,是天一觀的道長奔穿。 經(jīng)常有香客問我镜沽,道長,這世上最難降的妖魔是什么贱田? 我笑而不...
    開封第一講書人閱讀 56,498評論 1 284
  • 正文 為了忘掉前任缅茉,我火速辦了婚禮,結果婚禮上男摧,老公的妹妹穿的比我還像新娘蔬墩。我一直安慰自己译打,他們只是感情好,可當我...
    茶點故事閱讀 65,600評論 6 386
  • 文/花漫 我一把揭開白布拇颅。 她就那樣靜靜地躺著奏司,像睡著了一般。 火紅的嫁衣襯著肌膚如雪樟插。 梳的紋絲不亂的頭發(fā)上韵洋,一...
    開封第一講書人閱讀 49,829評論 1 290
  • 那天,我揣著相機與錄音黄锤,去河邊找鬼搪缨。 笑死,一個胖子當著我的面吹牛猜扮,可吹牛的內(nèi)容都是我干的勉吻。 我是一名探鬼主播,決...
    沈念sama閱讀 38,979評論 3 408
  • 文/蒼蘭香墨 我猛地睜開眼旅赢,長吁一口氣:“原來是場噩夢啊……” “哼齿桃!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起煮盼,我...
    開封第一講書人閱讀 37,722評論 0 266
  • 序言:老撾萬榮一對情侶失蹤短纵,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后僵控,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體香到,經(jīng)...
    沈念sama閱讀 44,189評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,519評論 2 327
  • 正文 我和宋清朗相戀三年报破,在試婚紗的時候發(fā)現(xiàn)自己被綠了悠就。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 38,654評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡充易,死狀恐怖梗脾,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情盹靴,我是刑警寧澤炸茧,帶...
    沈念sama閱讀 34,329評論 4 330
  • 正文 年R本政府宣布,位于F島的核電站稿静,受9級特大地震影響梭冠,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜改备,卻給世界環(huán)境...
    茶點故事閱讀 39,940評論 3 313
  • 文/蒙蒙 一控漠、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧悬钳,春花似錦盐捷、人聲如沸柬脸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,762評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽倒堕。三九已至,卻和暖如春爆价,著一層夾襖步出監(jiān)牢的瞬間垦巴,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,993評論 1 266
  • 我被黑心中介騙來泰國打工铭段, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留骤宣,地道東北人。 一個月前我還...
    沈念sama閱讀 46,382評論 2 360
  • 正文 我出身青樓序愚,卻偏偏與公主長得像憔披,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子爸吮,可洞房花燭夜當晚...
    茶點故事閱讀 43,543評論 2 349

推薦閱讀更多精彩內(nèi)容

  • Spring Cloud為開發(fā)人員提供了快速構建分布式系統(tǒng)中一些常見模式的工具(例如配置管理芬膝,服務發(fā)現(xiàn),斷路器形娇,智...
    卡卡羅2017閱讀 134,633評論 18 139
  • Composer Repositories Composer源 Firegento - Magento模塊Comp...
    零一間閱讀 3,956評論 1 66
  • 2017年11月28日 慢讀《非暴力溝通》 第十三章 表達感激 贊揚也可能造成人與人的隔閡锰霜,這聽起來似乎很奇怪。 ...
    梧桐居閱讀 182評論 0 0
  • 一季季花開友存, 一幕幕別離。 感謝你們陶衅, 陪我走過的那些日子屡立。 在最單純那幾年里, 我們肆無忌憚万哪,天真爛漫侠驯。 我們幾...
    雪之華閱讀 328評論 0 0
  • 假期第一天我和老公去了株洲的方舟學院抡秆。這個學院是以華德福教育理念為基礎奕巍,學院座落在一個偏遠的農(nóng)業(yè)科技園里...
    云云習習閱讀 263評論 5 0