dvwa

Sagittarius_A*1 天前
安全·web安全·csrf·dvwa
CSRF 跨站请求伪造:伪造请求攻击、绕过手段与底层防御CSRF(跨站请求伪造)本质就是借用户的 Cookie,发伪造的请求。 用户登录了目标网站,浏览器存着会话 Cookie,这时点开恶意链接 / 页面,浏览器会自动带着 Cookie 发请求给目标站,服务器以为是用户本人操作,就执行了敏感操作 —— 改密码、转账、删数据都有可能。
Sagittarius_A*1 天前
网络·安全·web安全·dvwa·命令注入漏洞
Command Injection 命令注入漏洞:系统命令拼接缺陷与执行利用技术上一篇我们详细拆解了 Open HTTP Redirect 开放重定向漏洞的校验缺陷与各类绕过技巧,相信大家对"URL 参数未校验导致的信任滥用"攻击思路已经有了清晰的认识。今天我们继续 Web 漏洞系列,来聊一个危害等级直接拉满、入门 Web 安全必须掌握的经典注入类漏洞——Command Injection(命令注入)。
Sagittarius_A*1 天前
网络·安全·web安全·http·dvwa·burp suite
Open HTTP Redirect 开放重定向漏洞:URL 跳转校验缺陷与绕过技术上一篇我们详细拆解了 CSRF 跨站请求伪造漏洞的攻防全流程,相信大家对"借助用户身份伪造请求"的攻击思路已经有了清晰的认识。今天我们继续 Web 漏洞系列,来聊一个经常被低估、但在真实钓鱼和社工攻击中极其好用的漏洞——Open HTTP Redirect(开放重定向)。
云水一下8 天前
web安全·密码学·dvwa
DVWA从入门到精通(十八):Cryptography(密码学问题)摘要:本文是《DVWA从入门到精通》系列的第十八篇,带你全面掌握Cryptography(密码学问题)模块的攻防全流程。从密码学在Web安全中的基础作用出发,逐步讲解Low、Medium、High三个级别的攻击手法与源码分析,并深入探讨Impossible级别的终极防御方案。文章包含Base64解码与XOR异或逆向、AES-128-ECB电子密码本模式的“剪切-粘贴”重放攻击、密文块拆分与重组构造合法Token、以及GCM认证加密模式等核心技术,让你真正做到“知其然更知其所以然”。
云水一下9 天前
web安全·dvwa·开放重定向
DVWA从入门到精通(十七):Open HTTP Redirect(开放重定向)摘要:本文是《DVWA从入门到精通》系列的第十七篇,带你全面掌握Open HTTP Redirect(开放重定向)模块的攻防全流程。从HTTP重定向的基本原理出发,逐步讲解Low、Medium、High三个级别的攻击手法与源码分析,并深入探讨Impossible级别的终极防御方案。文章包含绝对URL与相对路径的绕过、协议头过滤的多种绕过技巧、参数注入绕过、以及严格白名单防御等核心技术,让你真正做到“知其然更知其所以然”。
云水一下14 天前
web安全·xss·dvwa·存储型
DVWA从入门到精通(十一):XSS (Stored)(存储型XSS)摘要:本文是《DVWA从入门到精通》系列的第十一篇,带你全面掌握XSS (Stored)(存储型XSS)模块的攻防全流程。从存储型XSS的核心原理出发,逐步讲解Low、Medium、High三个级别的攻击手法与源码分析,并深入探讨Impossible级别的终极防御方案。文章包含存储型XSS与反射型XSS的深度对比、htmlspecialchars()与str_replace()的防御差异、大小写混淆与双写绕过、<img>标签事件注入、正则表达式绕过,以及htmlspecialchars()全面转义与参数化
云水一下15 天前
sql·dvwa·sql盲注
DVWA从入门到精通(九):SQL Injection (Blind)(SQL盲注)摘要:本文是《DVWA从入门到精通》系列的第九篇,带你全面掌握SQL Injection (Blind)(SQL盲注)模块的攻防全流程。从SQL盲注的核心原理出发,逐步讲解Low、Medium、High三个级别的攻击手法与源码分析,并深入探讨Impossible级别的终极防御方案。文章包含布尔盲注与时间盲注的完整手工流程、LENGTH()与SUBSTRING()函数的逐字符猜解技术、SLEEP()延时函数的利用、Burp Suite Intruder自动化爆破、以及PDO预处理和参数化查询等企业级防御策略
云水一下15 天前
xss·dvwa·反射型
DVWA从入门到精通(十):XSS (Reflected)(反射型XSS)摘要:本文是《DVWA从入门到精通》系列的第十篇,带你全面掌握XSS (Reflected)(反射型XSS)模块的攻防全流程。从XSS跨站脚本攻击的核心原理出发,逐步讲解Low、Medium、High三个级别的攻击手法与源码分析,并深入探讨Impossible级别的终极防御方案。文章包含反射型XSS与存储型XSS、DOM型XSS的对比、基础Payload注入、大小写绕过、双写绕过、黑名单绕过、img标签事件注入、htmlspecialchars函数防御等核心技术,让你真正做到“知其然更知其所以然”。
云水一下16 天前
安全·csrf·dvwa
DVWA从入门到精通(四):CSRF(跨站请求伪造)摘要:本文是《DVWA从入门到精通》系列的第四篇,带你全面掌握CSRF(Cross-Site Request Forgery,跨站请求伪造)模块的攻防全流程。从CSRF的核心原理出发,逐步讲解Low、Medium、High三个级别的攻击手法与源码分析,并深入探讨Impossible级别的终极防御方案。文章包含恶意链接构造、Referer绕过、Token窃取等高阶技术,以及验证码、二次确认等实战防御策略,让你真正做到“知其然更知其所以然”。
淼淼爱喝水1 个月前
网络安全·dvwa
DVWA跨站请求伪造漏洞检测实验1. 掌握跨站请求伪造漏洞的形成的原因或者条件;2. 掌握跨站请求伪造漏洞的的利用方法;3. 掌握跨站请求伪造漏洞的防范方法。
淼淼爱喝水2 个月前
网络·安全·靶场·dvwa
DVWA靶场命令注入漏洞检测实验文件包含漏洞的产生原因是在通过 PHP 的函数引入文件时,由于传入的文件名没有经过合理的校验,从而操作了预想之外的文件,导致意外的文件泄露甚至恶意的代码注入。从定义当中也可以看到,文件包含漏洞存在并被利用的条件是:WEB 应用程序用 include()等文件包含函数通过动态变量的形式引入需要包含的文件,用户能够控制该动态变量。
淼淼爱喝水2 个月前
安全·web安全·php·pikachu·dvwa
DVWA和Pikachu命令注入漏洞检测实验通过 DVWA 的 Command Injection 模块和Pikachu 靶场中的 RCE 模块,理解:
其实防守也摸鱼2 个月前
服务器·网络·安全·靶场·教程·工具·dvwa
DVWA--Brute Force (暴力破解)通关指南本文教两种方法1.万能密码 (看懂代码后直接套,只适用于low等级)2.bp爆破 (操作规范专业一点)
^Tears_smiles^3 个月前
dvwa
DVWA靶场练习-Open HTTP RedirectOpen HTTP Redirect(开放 HTTP 重定向)是指网站未经验证,就将用户直接重定向到用户可控的 URL 地址上,本质是url跳转漏洞,多用于钓鱼。
淼淼爱喝水3 个月前
前端·xss·dom·dvwa
基于DOM型XSS漏洞与利用实验教程1. 什么是 DOM 型 XSSDOM 型 XSS(Document Object Model Based XSS)是一种客户端脚本注入漏洞。其特点是:恶意输入通常不会经过服务器端处理后返回;漏洞发生在浏览器端 JavaScript 对页面 DOM 的操作过程中。
淼淼爱喝水4 个月前
数据库·sql·网络安全·oracle·dvwa
DVWA手动盲注SQL实验(详细教程)基于布尔盲注就是进行SQL注入时根据页面返回的True或者是False来得到数据库中的相关信息,因此可以通过是否返回页面来判断做为条件是的SQL语句的正确性,从而实现盲注的目的。
lightningyang6 个月前
docker·渗透测试·openeuler·dvwa·天枢一体化虚拟仿真靶场平台
DVWA 在 openEuler 系统的安装部署DVWA 是一款很多新手常用的开源Web安全漏洞测试平台,适用于安全学习、渗透测试练习等场景。以下是基于openEuler系统的详细安装部署步骤,包含依赖环境配置、Docker部署,确保部署过程顺畅可用。
week_泽7 个月前
web安全·网络安全·靶场·dvwa
Dvwa靶场搭建_错误汇总相关错误解决:DVWA靶场搭建及错误解决教程 - H轨迹H - 博客园数据库不能用出现下面这种错误,RSRF token
无名修道院7 个月前
数据库·网络安全·渗透测试·靶场·php·dvwa·phpstudy
DVWA 靶场搭建:Windows11(phpstudy 搭建)(步骤 + 截图 + 常见问题)目录合规免责声明思维导图(细化到子步骤)一、前期准备(知识点边界:环境适配 + 权限网络配置)1.1 系统环境要求
重生之我在番茄自学网安拯救世界8 个月前
笔记·学习·网络安全·靶场·dvwa·fofa·google hack
网络安全中级阶段学习笔记(一):DVWA靶场安装配置教程与网络空间搜索语法本文所有知识点均用于网络安全防御技术学习,暴力破解等攻击手段仅可在合法授权的测试环境中使用。未经授权侵入他人系统、窃取信息属违法行为,将承担相应法律责任。网络安全的核心是 “攻防兼备”,掌握攻击手段的同时,更要牢记防护使命,共同维护网络空间安全。