news 2026/10/1 15:45:55

DVWA靶场Web漏洞复现与防御分析

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
DVWA靶场Web漏洞复现与防御分析

DVWA靶场Web漏洞复现与防御分析:SQL注入/XSS/CSRF/命令注入

> 免责声明:本文内容仅为个人在合法靶场(DVWA)环境下的学习记录,所有测试均在授权范围内进行,严禁用于未授权测试。文中涉及的技术仅供学习交流,请遵守《网络安全法》及相关法律法规。

---

一、实验环境

- 攻击机:Kali Linux
- 靶机:Windows Server + DVWA
- 中间件:Apache + PHP + MySQL
- 工具:BurpSuite、SQLMap、Firefox
- 靶场:DVWA(安全级别:Low)

说明:本文所有测试均在本地虚拟化靶场环境中完成,IP地址为192.168.23.0/24.

二、SQL注入攻击与防御

2.1 布尔盲注

通过构造 `and 1=1` 和 `and 1=2` 判断页面差异,逐步猜测数据库名。核心思路是利用页面返回的真假状态推断字符。

猜测数据库库名

2.2 时间盲注

当页面没有明显回显差异时,使用 `sleep()` 函数,通过响应时间判断注入条件是否成立。

猜测数据库库名

2.3 SQLMap自动注入

使用 BurpSuite 抓取登录请求,保存为 request.txt,再用 SQLMap 加载:

```bash
sqlmap -r request.txt --dbs
sqlmap -r request.txt -D dvwa -T users --dump
```

成功导出 dvwa 库 users 表数据。

2.4 防御分析

1. 使用预编译(参数化查询),彻底分离代码与数据;
2. 数据库账号最小权限,禁止root直连;
3. 输入白名单校验;
4. 关闭详细报错信息;
5. 部署WAF作为辅助。

三、XSS跨站脚本攻击与防御

3.1 反射型XSS复现

在 DVWA 反射型XSS模块输入测试 payload,验证脚本是否执行:

html<script>alert(document.cookie)</script>

页面弹窗成功,说明存在反射型XSS。

Windows2008用户登录靶场DVWA,弹出登录Cookie。

在攻击机kali中建立钓鱼网页和恶意链接,恶意链接传输恶意脚本。(脚本代码)

在攻击机中建立接收Cookie的网页,写出php脚本

3.2 会话凭证窃取思路

攻击者构造钓鱼页面,诱导已登录用户点击,恶意脚本将用户 Cookie 发送到攻击者服务器。

模拟Windows用户访问钓鱼网页,点击恶意链接后的页面

攻击机查看收集到的远程主机Cookie值

攻击机利用窃取的Cookie值登录服务器。

3.3 防御分析

1. 对用户输入和输出做严格过滤/编码,禁止特殊字符(`<`、`>`、`'`、`"` 等);
2. 启用 CSP(内容安全策略),限制脚本加载源;
3. Cookie 设置 `HttpOnly`、`Secure`、`SameSite` 属性;
4. 敏感操作需二次验证,不依赖单一会话凭证。

四、CSRF跨站请求伪造与防御

4.1 攻击流程

用户登录 DVWA 后,访问攻击者构造的钓鱼页面,页面自动向靶场发送修改密码请求,利用用户已登录的会话完成操作。

Windows2008用户正常登录靶场

Windows2008执行铭感操作(修改登录密码),测试密码有效性。

攻击机kali建立钓鱼网页,建立恶意链接,伪造用户修改密码。

Windows2008再次测试密码有效性。

4.2 防御分析

1. 关键操作增加 CSRF Token;
2. 校验 Referer;
3. Cookie 设置 `SameSite`;
4. 敏感操作二次验证(如原密码、短信验证码)。

五、命令注入攻击

在 DVWA 命令注入模块输入 `127.0.0.1 && whoami`,验证命令是否被拼接执行。

防御:对用户输入做白名单校验,避免直接拼接系统命令,使用 `escapeshellarg()` 等函数。

六、总结与防御建议

本次实验在 DVWA 靶场中复现了 SQL注入、XSS、CSRF、命令注入等常见 Web 漏洞。核心体会:

1. Web 攻击本质是“找漏洞 + 钻空子”,利用合法入口发送恶意数据;
2. 防御要从输入校验、输出编码、权限控制、日志审计多方面入手;
3. 渗透测试必须在授权范围内进行,注重证据链和合规性;
4. 实验后复盘,把攻击思路转化为防御逻辑。

> 再次声明:本文所有测试均在合法靶场完成,严禁用于未授权测试。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/10/1 15:45:52

靠谱的GEO优化服务商挑选全攻略:聚合AI GEO实力参考

AI搜索营销时代&#xff0c;选对GEO服务商才能破局获客在当下的商业语境中&#xff0c;AI已经成为了企业获客的核心入口。不管是制造企业寻找供应链&#xff0c;还是企业主咨询法律、法务服务&#xff0c;甚至是政企单位采购食材&#xff0c;大部分人都会先通过豆包、DeepSeek、…

作者头像 李华
网站建设 2026/10/1 15:45:45

二氧化碳激光器出光机理

激光器作为现代科技的核心设备&#xff0c;在众多领域发挥着关键作用。其中&#xff0c;CO₂激光器以其独特的优势&#xff0c;成为材料加工、医疗、科研等领域的得力助手。今天&#xff0c;让我们一起深入探索CO₂激光器的出光机理。 CO₂激光器的基本结构 在了解出光机理之前…

作者头像 李华
网站建设 2026/10/1 15:45:39

LLM驱动的智能复盘系统:基于Docker与API的故障根因分析平台

1. 项目概述&#xff1a;Hindsight 不是 hindsight&#xff0c;而是一个 LLM 驱动的“事后诸葛亮”式智能分析平台你有没有过这种体验&#xff1a;系统出问题了&#xff0c;日志堆成山&#xff0c;监控曲线乱跳&#xff0c;但就是找不到根因&#xff1f;团队围在白板前画因果图…

作者头像 李华
网站建设 2026/10/1 15:45:34

小鼠单细胞代谢分析源码解析:从表达矩阵到代谢通路的可复现路径

简介&#xff1a;这份源码资源面向从事单细胞转录组与代谢研究的科研人员及生物信息学初学者&#xff0c;围绕scMetabolism包展开小鼠单细胞代谢激活分数分析&#xff0c;重点解决小鼠基因名向人类基因名转换、以及适配Seurat v4/v5版本进行代谢通路打分的问题。资源包共6个文件…

作者头像 李华
网站建设 2026/10/1 15:44:49

2026年苏州能做内容分发的外贸GEO服务商有哪些:跨境电商GEO服务商行业现状与选择指南

跨境电商GEO服务正在成为2026年外贸圈讨论度较高的话题。过去企业做海外推广&#xff0c;谈的是关键词排名和广告投放&#xff0c;如今采购商的行为逻辑变了&#xff0c;讨论的焦点也随之转向品牌能否出现在AI的回答里。这篇文章从行业基础讲起&#xff0c;梳理市场变化、常见合…

作者头像 李华
网站建设 2026/10/1 15:44:49

国庆反向出游!华为天气90日天气趋势+天气地图,全程规划有参考!

中秋国庆双节连着放&#xff0c;作为一名常年反向操作的社恐上班族&#xff0c;我决定十一从北京自驾去吉林查干湖。别人挤在人山人海里看后脑勺&#xff0c;我去东北大草原上啃全鱼宴&#xff0c;这才是假期最舒坦的打开方式&#xff01;你要是也打算国庆出去玩&#xff0c;我…

作者头像 李华