2. 文中内容仅为学习交流,涉及到的工具和方法均不能用于破坏网络安全
该笔记仅在CSDN中发表,如转载请大家注明出处。
本文地址:https://blog.csdn.net/elang6962/article/details/104764765
本文环境:
PhpStudy=0.4公测版
OS:Kali Linux 2019.4
在诸多教程和先辈的建议中,Web安全都是渗透测试和漏洞挖掘等方向的安全入门必修课,其中SQL注入和XSS注入又是Web安全的基础和重点。
任何技术都需要在基础理论学习后进行大量的实践,逐渐把理论转化为自身的技能,并且在实践中不断加深对理论的理解。网络安全更是如此,这一点应该有一部分大学和研究生安全专业的同学有共鸣。
安全专业的实践与其他学科有一个关键的区别就在于,刚刚入门时根本没有可供实践的场所。别说是法律不允许了,即使法律允许,能被三角猫的功夫用于实践的网站或者系统应该也不容易找到。因此和我一般的入门者就需要靶场这种神奇的系统,本文详细的介绍了作者在Kali 2019.4中搭建DVWA和sqli-labs的过程,全文多图预警,详细到几乎每一次点击鼠标都有介绍。
PhpStudy是一个网站搭建的集成环境,包括apache、nginx、mysql、php等网站环境都可以一键安装,可以使用phpmyadmin管理数据库,在Linux版本中使用网页进行网站服务器管理。
Linux版本不提供安装包,安装过程最好到官网照着来(目前的域名是https://www.xp.cn/linux.html),或者直接按照如下步骤:
wget -O install.sh https://download.xp.cn/install.sh && sudo bash install.sh
,非root用户要加sudo
=================安装完成==================
请用浏览器访问面板http://1XX.XX.XX.XX:9080/0XXXX
系统初始账号:admin
系统初始密码:QJ6XXXX7tZ
官网https://www.xp.cn
如果使用的是云服务器,请至安全组开放9080端口
如果使用ftp,请开放21以及30000-30050端口
如果在虚拟机安装,请将ip换成虚拟机内网ip
===========================================
不要理会提示中的ip,直接在浏览器中输入127.0.0.1:9080/0XXXX,使用初始帐号和密码登录即可。后面的0XXXX叫做授权码,每次登录网页面板都必须输入,但是初始授权码可以修改。
sudo xp
,选择‘1’开启phpstudy,在面板中开启apache。在浏览器输入127.0.0.1,可测试是否安装成功。AllowOverride All
下面添加,修改完成重启apache服务。最终结果是
DirectoryIndex index.php index.html error/index.html
AllowOverride All
Require all denied
Require ip 127.0.0.1
Require host localhost
不清楚此条在Linux中是否有必要,但修改后等于用户本人接管了phpstudy对网站的管理,其他配置项会全部消失。每次进入配置文件时系统会提示是否恢复,选择“恢复”后用户对配置文件的修改会删除。
DVWA是Web安全渗透测试的综合平台,难度有low、medium、high、impossible四个等级,除了直接练习,还能结合网页代码进行分析,可谓是新手必备提升信心之佳品。
/www/admin/localhost_80/wwwroot/dvwa/config/
下的‘config.inc.php.dist’复制一份改名为‘config.inc.php’双击打开,修改数据库用户名和密码后保存关闭:$_DVWA = array();
$_DVWA[ 'db_server' ] = '127.0.0.1';
$_DVWA[ 'db_database' ] = 'dvwa';
$_DVWA[ 'db_user' ] = 'root'; #此处如新建了用户请填写其用户名
$_DVWA[ 'db_password' ] = 'password'; #此处填写用户名对应的密码
$_DVWA[ 'default_security_level' ] = 'low'; #设置dvwa的默认难度为low,否则是impossible
127.0.0.1/dvwa
,直接拉到最下面,点击Create/Reset Database
,等待数据库建立后自动进入登录界面,用户名admin,密码password。恭喜!可以开始练习了。如果考虑到后续会同时使用更多的靶场,最省事的做法是不要修改默认网站的网站目录,将每个靶场的文件夹都复制到这个目录内,在浏览器中使用127.0.0.1/dvwa
这类的地址进入不同的靶场。
/www/admin/localhost_80/wwwroot/sqli-labs/sql-connections
打开db-creds.inc,修改数据库用户名和密码:$dbuser ='root'; #数据库用户名
$dbpass ='pass'; #密码
$dbname ="security"; #靶场建立的第一个数据库
$host = 'localhost';
$dbname1 = "challenges"; #靶场建立的第二个数据库
从上面的配置可以看到,虽然建立了2个数据库,但只有一个用户名起作用,而在mysql里没办法在不同的数据库中使用相同的用户名,也就是说必须使用数据库的root用户进行连接。
3. 初始化。127.0.0.1/sqli-labs
进入,点击Setup/reset Database for labs
,如果没有报错就算成功了。回到首页,点击SQLi-LABS Page-1(Basic Challenges)
就可以选择题目。
sqli-labs-usermanual-cn.pdf
,醒目的cn
字样,诱人的中文教程。2个靶场的搭建就算完成了,并且搭建好phpstudy的平台后,再搭建这一类靶场都变得非常简单。愿自己和大家都能坚持下去,实现自己的目标!