这是一门中级纯挑战项目,用于检验你能否将 Web 侦察与漏洞利用连接成完整的入侵路径。你将在三个本地应用中发现隐藏的管理攻击面,通过 SQL 注入提取数据,并串联授权缺陷与模板漏洞完成模拟账户接管。
课程强调基于证据的操作:每个阶段都会留下准确的线索、Cookie、记录或总结,供下一阶段或其他分析人员使用。所有主机、账户、客户记录和密钥均为虚构内容,并限制在训练虚拟机内。
你将学到什么
- 使用 ffuf 模糊测试
Host请求头,发现隐藏的管理虚拟主机 - 使用 Gobuster 枚举敏感应用路径并提取调试参数
- 将主机、路径和参数发现组合成可复用的入口 URL
- 根据错误响应确认 SQL 注入,并使用
curl绕过存在漏洞的登录 - 使用 sqlmap 枚举并导出指定的 SQLite 数据表
- 通过 Cookie Jar 建立并保存低权限认证会话
- 利用 IDOR 缺陷获取权限提升令牌
- 串联角色提升与服务端模板注入,获取模拟的管理员密钥
本课程适合谁
本课程适合已经练习过基础 Web 侦察、HTTP 请求、SQL 注入和访问控制测试,并希望通过独立项目模拟完整入侵过程的学习者,也适合希望理解多个 Web 缺陷如何组合的渗透测试人员、应用安全分析师和防御人员。
前置要求: 能够使用 Linux Shell;了解 HTTP 请求与请求头、Cookie 与会话、目录和虚拟主机枚举、SQL 注入概念及基础授权测试。
学习环境: Ubuntu 22.04 LabEx 虚拟机,包含三个本地模拟的 Flask/Python Web 应用,以及 ffuf、Gobuster、curl、sqlmap 和 SQLite 等工具。
常见问题
这是一门面向初学者的引导式课程吗?
不是。课程包含三个挑战式评估,会提供要求和预期成果,但命令、故障排查和攻击链需要你自行完成。
我会攻击真实网站或账户吗?
不会。所有 Web 目标都在 127.0.0.1 本地运行,域名、凭据、客户记录、令牌和密钥也全部是虚构的训练数据。
课程实际练习哪些漏洞?
你会练习隐藏虚拟主机与路径发现、通过错误确认 SQL 注入、认证绕过与受控数据提取、基于 IDOR 的令牌泄露,以及服务端模板注入。实验不包含 XSS 练习。
我会产出哪些证据?
你将保存一个可复用的隐藏入口、认证 Cookie 与指定数据库记录,以及一份记录低权限会话、提升令牌和管理员密钥的账户接管总结。





