说明本手册作为教学的一部分供大家参考。

具体的关于web漏洞的学习大家可以参考《web渗透测试-常见漏洞解析课程》

http://edu.51cto.com/course/course_id-5281.html

---------------------------------------

1.    系统介绍

DVWA(dema vulnerable web application)是一个基于PHP/MYSQL环境写的一个web应用。他的主要目的是帮助安全专业员去测试他们的技术和工具在合法的环境里面也帮助开发人员更好的理解如何加固他们开发的web系统同时帮助老师或者学生去教或者学习web应用安全在教学环境里面。如果你想学习web渗透测试测试遇见DVWA是你的幸运。

DVWA是randomstorm的一个开源项目。如果你更多的了解randomstorm的服务和产品你可以访问他们官方网站www.randomstorm.com

DVWA项目开始与2008年的12月并且在发布后人气一直稳定增长。他现在被全球大量的安全专业人员老师和学生使用。DVWA现在被很多流行的渗基于linux发行版本的透测试系统所引用比如samuriai 和其他

1.    授权说明

这个文档是DVWA的一部分。

DVMA是一个免费的软件你可以发布或者修改他在GNU授权标准下。包括所有的版本。

2.    安全警告

DVWA是一个包含有很多漏洞的web系统所以千万不要将他放到你的工作服务器上以免其他应用受到牵连。我们建议你将他安装在你的内网的测试机器上且仅供测试使用。

3.    DVWA的除初始化安装

DVWA是基于PHP/mysql环境开发的所有需要PHP/MYSQL环境来支持的运行在安装它前建议直接使用XAMPP集成软件来搭建PHP/Mysql环境。下面将介绍他在windows环境下的安装。

1.安装环境

1到http://www.xampps.com/下载xampp的windows版本安装即可。

2到http://www.dvwa.co.uk/下载dvwa的的zip压缩包。

2. dvwa的安装步骤

1将dvwa-1.9.zip文件解压并将文件名修改为dvwa,将文件拷贝到XAMPP安装目录下的\xampp\htdocs目录下。

2通过xampp的控制台启动XAMPP的apache和mysql服务。3通过浏览器访问dvwa所在主机访问的地址为http://x.x.x.x/dvwa进入dvwa的web安装界面见下图

通过该页面的“create/resetdatabase”可以直接将DVWA的数据库建立起来在创建之前请修改\xampp\htdocs\dvwa\config里面config.php里面连接mysql数据库的密码。XAMPP集成环境里面MYSQL的默认登陆密码为root/root,请根据实际情况修改。修改示例如下

修改后点击保存。

回到dvwa的setup页面点击“create/reset database”显示如下页面即表示安装成功。

此时会自动跳转到DWVA的登陆界面或者点击login打开登陆界面。默认的登陆账号信息为

Username: admin

Passwod:password

5.    DVWA上的漏洞列表

DVMA正如他的名字一样是一个包含了很多漏洞的应用系统。DVWA的漏洞包括了OWASP oepen web application security project的web 10大漏洞。这里提一下Owasp top10 2010年发布的数据

The OWASP Top 10 Web ApplicationSecurity Risks for 2010 are:

A1: Injection  // 注入漏洞

A2: Cross-Site Scripting (XSS)  //跨站脚本

A3: Broken Authentication and Session Management  //错误的授权和会话管理

A4: Insecure Direct Object References //不正确的直接对象引用

A5: Cross-Site Request Forgery (CSRF)//伪造跨站请求

A6: Security Misconfiguration//安全性错误配置

A7: Insecure Cryptographic Storage//不安全的加密存储

A8: Failure to Restrict URL Access//未验证的重定向和传递

A9: Insufficient Transport Layer Protection//不足的传输层防护

A10: Unvalidated Redirects and Forwards//无效的重定向和转发

DVWA里面具体包括如下这些漏洞:

1.暴力破解漏洞通过brute force登录页面进入到该漏洞的测试位置。这个漏洞是用来测试暴力破解工具和展示不安全的弱密码。

2.命令执行漏洞在存在风险的系统上执行命令。

3.CSRF伪造跨站请求漏洞,允许攻击者去修改应用的管理员密码。

4.SQL注入,DVWA包括盲注和错误型注入两种SQL注入漏洞类型。

5.不安全的文件上传漏洞,允许攻击者上传恶意的文件到web服务器上

6.XSS跨站脚本漏洞,允许攻击者注入他们自己的脚本到web服务器上。DVWA系统里面包含了反射性XSS和存储型XSS两种类型。

7.文件包含漏洞,允许进行本地文件包含执行和远程文件包含执行

8.验证码绕过(但由于验证码使用了google的,我们网络太和谐,需要代理或者VPN连接,经过VPN环境测试,也不太靠谱)

6.    DVWA的安全级别和漏洞位置说明

在DVWA上有三种安全级别分别是

  • High:在这个级别下所有有漏洞的代码都被修补过了你可以通过查看源代码来查看修补过的漏洞。通过高级别漏洞代码的查看可以跟低级别的代码做一些对比从而让安全人员更加深入的理解漏洞是怎么出现的。

  • Medium中级别表示代码已经被开发人员尝试加固过了但是加固的不够彻底因此漏洞还是存在。这让开发人员能够跟进一步认识漏洞。同时对学习者来说因为这个漏洞加大了难度要拿下这个漏洞也是一个挑战。

  • Low在个级别下所有的漏洞均没有被修复过。你可以在这个级别下测试所有的漏洞。并且通过查看源代码来了解漏洞是如何发生的。

在LOW级别下你可以通过下面的指引找到对应的漏洞

BruteForce/Weak Passwords;

http://127.0.0.1/dvwa/login.php

http://127.0.0.1/dvwa/vulnerabilities/brute/

CommandExecution;

http://127.0.0.1/dvwa/vulnerabilities/exec/

CrossSite Request Forgery (CSRF);

http://127.0.0.1/dvwa/vulnerabilities/csrf/

FileInclusion;

http://127.0.0.1/dvwa/vulnerabilities/fi/?page=include.php

SQLInjection;

http://127.0.0.1/dvwa/vulnerabilities/sqli/

http://127.0.0.1/dvwa/vulnerabilities/brute/

InsecureFile Upload;

http://127.0.0.1/dvwa/vulnerabilities/upload/

ReflectedCross Site Scripting;

http://127.0.0.1/dvwa/vulnerabilities/xss_r/

StoredCross Site Scripting;

http://127.0.0.1/dvwa/vulnerabilities/xss_s/

Fullpath Disclosure;

Site wide. Set PHPSESSID to NULL. (NullSession Cookie) http://www.owasp.org/

index.php/Full_Path_Disclosure

Authenticationbypass;

If the admin changes the default password(password) and the 'attacker' knows what

the default password is. The 'attacker' mayaccess http://127.0.0.1/dvwa/setup.php

to reset the database including the defaultpassword.

Authenticationbypass;

If the admin changes the default password(password) and the 'attacker' knows what

the default password is. The 'attacker' mayaccess http://127.0.0.1/dvwa/setup.php

to reset the database including the default password.

所有的漏洞用户都可以在对应的页面点击“view source ”的按钮通过这个按钮用户可以看到对应漏洞的原代码。同时可以比较不同级别下的源代码从而让安全学习人员和开发人员能够更加进一步的认识漏洞。

PHP-IDS是一款流行的PHP入侵检测系统就像我们知道的WAFweb应用防火墙一样PHP-IDS可以像WAF一样保护我们的系统。在DVWA上应用了php-ids,你可以通过页面上的开关来将PHP-IDS关闭或者打开PHP-ids在开启的情况下会检查提交的恶意代码从而进行安全防护。

7.    DVWA上的漏洞示例-存储型XSS

这里以反射性XSS为例来演示如何使用DVWA上的漏洞。

第一步登录DVWA

第二步将dvwa-security-里面的安全级别调到最低级别

第三步选择XSS(Reflected)页面

第四步输入测试脚本<script>alert(\xss\)</script>点击提交

第五步由于此处存在反射性XSS漏洞浏览器会弹出“\xss\”

第六步将安全级别依次调到medium以及high级别并分别使用相关的技巧对其进行突破

通过对漏洞的不同的级别的练习可以帮助你理解漏洞的原理以及提高渗透测试技巧。

具体的关于web漏洞的学习大家可以参考《web渗透测试-常见漏洞解析课程》

http://edu.51cto.com/course/course_id-5281.html

本文出自 “毫不尴尬的吃掉最后一块肉” 博客,请务必保留此出处http://taiji007.blog.51cto.com/11034834/1738532

dvwa安装和使用指南相关推荐

  1. APC UPS网络管理卡 (AP9606/9617/9618/9619)的快速安装及配置指南

    APC UPS网络管理卡 (AP9606/9617/9618/9619)的快速安装及配置指南 本文说明如何配置APC UPS网络管理卡所需的基本网络参数 在正确使用网络管理卡之前,必须对其基本参数进行 ...

  2. Oracle Grid Control 11g for linux安装和配置指南

    2019独角兽企业重金招聘Python工程师标准>>> Oracle Grid Control 11g for linux安装和配置指南 原创 candon123 2010-07-1 ...

  3. 学习笔记:Windows 下Keras安装和配置指南

    目录: 目录: Windows下Keras安装和配置指南 Keras 框架搭建 安装 本系列参考官方文档官方文档 这就是keras可以参考前篇:这就是keras 学习笔记 Keras:一些基本概念 一 ...

  4. Anaconda安装和使用指南教程:环境管理、包管理、离线安装第三方包

    本文介绍anaconda的安装,和使用anaconda对Python进行环境管理. Anaconda安装和使用指南教程 1 概述 2 安装 3 环境管理 3.1 检查conda 3.2 创建环境 3. ...

  5. Mentor PADS 9.5下载安装及破解指南

    Pads,是一款用于设计.模拟电子线路及设计电路板的电脑软件,原由Innoveda公司开发,其后改名为PowerPCB,在2002年4月Innoveda被Mentor Graphics收购,近年再次改 ...

  6. P6 EPPM 16.1 安装和配置指南 1

    安装和配置指南 下一topiccontents 这些指南解释如何安装和配置数据库服务器,和P6 EPPM,模块:他们还提供在P6 EPPM能够解决所有模块的概述. 标准指南帮助您配置和部署应用程序向导 ...

  7. 请检查virtualboxapi是否正确安装_MBR膜组件安装施工方案指南

    在水处理系统建设时,往往要考虑到MBR膜组件安装施工方面的问题,而且很多公司对于MBR膜组件安装不够了解,在MBR膜分离池施工时没注意到后续安装问题,导致后面安装选型受限. MBR膜安装施工前的注意事 ...

  8. U盘加载硬盘控制卡驱动安装Windows 2003 指南

    U盘加载硬盘控制卡驱动安装Windows 2003 指南 http://www.dell.com/Support/Article/cn/zh/cnbsd1/SLN263067 posted on 20 ...

  9. 在 Windows 上安装Rabbit MQ 指南

    转载自张善友博客园:http://www.cnblogs.com/shanyou/p/4067250.html rabbitMQ是一个在AMQP协议标准基础上完整的,可服用的企业消息系统.他遵循Moz ...

最新文章

  1. POJ1741:Tree——题解+树分治简要讲解
  2. C++ code:数值计算之矩形法求解积分问题
  3. python 解析xml 文件: SAX方式
  4. 能让你纵享丝滑的SSR技术,转转这样实践
  5. Centos7访问本地电脑共享文件夹遇到的问题
  6. Error creating bean with name ‘tokenBean‘ defined spring找不到Bean
  7. python编程(编写opengl程序)
  8. cas与java锁_JAVA之锁-cas
  9. gin 打linux环境包问题解决
  10. delphi listview怎么自动宽度_黑龙江胶带纸管切割机企业该怎么选择
  11. 论文排版——Latex正文中参考文献标注方式
  12. PyCharm入门教程——多个插入符号
  13. 如何实现网页视频聊天?
  14. 电脑解锁后黑屏有鼠标_电脑开机后黑屏只有鼠标怎么办
  15. python牛顿法求方程的根_python计算方程式根的方法 如何用python计算三元方程
  16. 《k3s 源码解析3 ---- k3s集群搭建》
  17. git pull 和 git fecth 的区别
  18. 网页无插件视频流媒体播放器EasyPlayer.JS切换多清晰度码流播放报错,该如何调试?
  19. Java in Tarena_Spring Note04
  20. EXCEL函数篇之一文读懂VLOOKUP精准查找、近似查找、模糊查找的区别

热门文章

  1. Debian下安装Lrzsz软件提供rz sz命令
  2. 乐学python慕课答案_乐学软件工程
  3. 乐学偶得python视频_乐学偶得 - 课程
  4. os中的判断文件是否存在
  5. PTA乙级-1061 判断题-C语言版
  6. JDO及相关资源介绍
  7. 自动化立体库管理系统软硬件实训
  8. 高级搜索算法之迭代加深
  9. 图像局部特征(五)--斑点检测之SIFT算法原理总结
  10. SEO网站诊断所要考虑的方面大全