前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >靶场搭建—bWAPP

靶场搭建—bWAPP

作者头像
字节脉搏实验室
发布2020-04-20 11:13:41
1.7K0
发布2020-04-20 11:13:41
举报

作者-墨子辰

首先介绍一下bWAPP是什么:

bWAPP是一个检测错误的Web应用程序,旨在帮助安全爱好者,开发人员和学生发现和防止Web漏洞。这个安全学习平台可以帮助您为成功的渗透测试和道德黑客项目做好准备。

它有超过100个网络漏洞数据,包括所有主要的已知网络漏洞。XSS、SSRF、命令执行、sql注入等等

【非常适合用于学习web安全的靶场平台】

如何安装:

在这里我就不多做讲解【安装环境是学习安全的必经之路】

附上安装教程连接---->>>>https://blog.csdn.net/ssjjtt1997/article/details/99299265

如果是数据库配置有问题的,请参考下面连接【本地搭建bwapp需要导入数据库信息】

https://www.jianshu.com/p/f68294d0bb21

如果是Linux系统搭建,只需docker安装即可

这里是选择漏洞环境

这里是选择漏洞安全等级

在这我介绍其中几种漏洞

1、SQL Injection (GET/Select)

随便选择一个,发现如下疑似注入点

输入 ' 报错

分别输入

1 and 1=1#

1 and 1=2#

通过返回的信息确定存在注入

多次尝试后发现字段数为6

1 order by 6#

接下来我们就可以查询数据库了

?movie=1 union select 1,2,3,4,5,6#&action=go

通过我的厂商发现并没有返回信息,这时候我们就要考虑让前面某个信息出错这样也行能返回我们需要的信息。第一个应该想到的就是查询数据库里面没有的信息,比如负数

?movie=-1 union select 1,2,3,4,5,6#&action=go

这时候就能够成功返回我们需要的信息

2、OS Command Injection

| &都可以绕过,让网页ping的时候执行逻辑运算符后面的代码

和我们命令行输入一样的效果

本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2020-04-15,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 字节脉搏实验室 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
数据库
云数据库为企业提供了完善的关系型数据库、非关系型数据库、分析型数据库和数据库生态工具。您可以通过产品选择和组合搭建,轻松实现高可靠、高可用性、高性能等数据库需求。云数据库服务也可大幅减少您的运维工作量,更专注于业务发展,让企业一站式享受数据上云及分布式架构的技术红利!
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档