Web 应用入侵模拟

这是一个纯挑战类的 Web 安全项目,涵盖了隐藏攻击面发现、基于注入的数据提取以及连锁式账户接管等实战场景。

网络安全工程师网络安全

💡 本教程由 AI 辅助翻译自英文原版。如需查看原文,您可以 切换至英文原版

简介

这是一门中级纯挑战项目,用于检验你能否将 Web 侦察与漏洞利用连接成完整的入侵路径。你将在三个本地应用中发现隐藏的管理攻击面,通过 SQL 注入提取数据,并串联授权缺陷与模板漏洞完成模拟账户接管。

课程强调基于证据的操作:每个阶段都会留下准确的线索、Cookie、记录或总结,供下一阶段或其他分析人员使用。所有主机、账户、客户记录和密钥均为虚构内容,并限制在训练虚拟机内。

你将学到什么

  • 使用 ffuf 模糊测试 Host 请求头,发现隐藏的管理虚拟主机
  • 使用 Gobuster 枚举敏感应用路径并提取调试参数
  • 将主机、路径和参数发现组合成可复用的入口 URL
  • 根据错误响应确认 SQL 注入,并使用 curl 绕过存在漏洞的登录
  • 使用 sqlmap 枚举并导出指定的 SQLite 数据表
  • 通过 Cookie Jar 建立并保存低权限认证会话
  • 利用 IDOR 缺陷获取权限提升令牌
  • 串联角色提升与服务端模板注入,获取模拟的管理员密钥

本课程适合谁

本课程适合已经练习过基础 Web 侦察、HTTP 请求、SQL 注入和访问控制测试,并希望通过独立项目模拟完整入侵过程的学习者,也适合希望理解多个 Web 缺陷如何组合的渗透测试人员、应用安全分析师和防御人员。

前置要求: 能够使用 Linux Shell;了解 HTTP 请求与请求头、Cookie 与会话、目录和虚拟主机枚举、SQL 注入概念及基础授权测试。

学习环境: Ubuntu 22.04 LabEx 虚拟机,包含三个本地模拟的 Flask/Python Web 应用,以及 ffuf、Gobuster、curl、sqlmap 和 SQLite 等工具。

常见问题

这是一门面向初学者的引导式课程吗?

不是。课程包含三个挑战式评估,会提供要求和预期成果,但命令、故障排查和攻击链需要你自行完成。

我会攻击真实网站或账户吗?

不会。所有 Web 目标都在 127.0.0.1 本地运行,域名、凭据、客户记录、令牌和密钥也全部是虚构的训练数据。

课程实际练习哪些漏洞?

你会练习隐藏虚拟主机与路径发现、通过错误确认 SQL 注入、认证绕过与受控数据提取、基于 IDOR 的令牌泄露,以及服务端模板注入。实验不包含 XSS 练习。

我会产出哪些证据?

你将保存一个可复用的隐藏入口、认证 Cookie 与指定数据库记录,以及一份记录低权限会话、提升令牌和管理员密钥的账户接管总结。

教师

labby
Labby
Labby is the LabEx teacher.