前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >基于WAVSEP的靶场搭建指南

基于WAVSEP的靶场搭建指南

作者头像
FB客服
发布2018-02-23 15:28:25
1.5K0
发布2018-02-23 15:28:25
举报
文章被收录于专栏:FreeBufFreeBuf

日常工作学习安全知识的过程中,时常需要有个练习环境;测试安全设备时,有时候也需要有个第三方的安全检测环境,这里我们就介绍一款叫做WAVSEP(WebApplication Vulnerability Scanner Evaluation Project )的漏洞检测环境或者称"靶场"。

WAVSEP 是一个包含漏洞的web应用程序,目的是帮助测试web应用漏洞扫描器的功能、质量和准确性。WAVSEP 收集了很多独特的包含漏洞的web页面,用于测试web应用程序扫描器的多种特特性。

目前WAVSEP支持的漏洞包括:

Reflected XSS: 66 test cases, implemented in 64 jsp pages (GET & POST Error Based SQL Injection: 80 test cases, implemented in 76 jsp pages (GET & POST ) Blind SQL Injection: 46 test cases, implemented in 44 jsp pages (GET & POST ) Time Based SQL Injection: 10 test cases, implemented in 10 jsp pages (GET & POST )

下载WAVSEP<点击原文查看链接>

基础环境信息

安装mysql、tomcat

代码语言:javascript
复制
apt-get install tomcat6    
apt-get install tomcat6-admin    
apt-get install mysql-server-5.5

如果没有安装java,安装jdk

代码语言:javascript
复制
apt-get installopenjdk-7-jdk

配置mysql密码

由于tomcat和mysql在同机,默认配置root@localhost 的密码就ok了

配置tomcat管理员账户

编辑tomcat-user.xml文件即可,默认路径为/etc/tomcat6/tomcat-users.xml

增加如下内容:

代码语言:javascript
复制
<role rolename="manager-gui"/>

<user username="tomcat" password="密码" roles="manager-gui"/>

登录tomcat管理后台并上传WAR包

启动WAVSEP

创建DB目录

代码语言:javascript
复制
mkdir /var/lib/tomcat6/dbchown -R tomcat6:tomcat6 /var/lib/tomcat6/db/

初始化WAVSEP

访问初始化页面http://你的IP/wavsep/wavsep-install/install.jsp

输入你的本地数据库信息即可,安装成功会显示以下信息:

靶场安装完毕

默认地址为http://你的IP/wavsep/

HelloWorld

以WAVSEP演示的SQL注入漏洞为例:<点击原文查看链接>

使用sqlmap测试效果如下:

本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2017-02-12,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 下载WAVSEP<点击原文查看链接>
  • 基础环境信息
  • 安装mysql、tomcat
  • 配置mysql密码
  • 配置tomcat管理员账户
  • 登录tomcat管理后台并上传WAR包
  • 初始化WAVSEP
相关产品与服务
脆弱性检测服务
脆弱性检测服务(Vulnerability detection Service,VDS)在理解客户实际需求的情况下,制定符合企业规模的漏洞扫描方案。通过漏洞扫描器对客户指定的计算机系统、网络组件、应用程序进行全面的漏洞检测服务,由腾讯云安全专家对扫描结果进行解读,为您提供专业的漏洞修复建议和指导服务,有效地降低企业资产安全风险。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档