已阅读5页,还剩9页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
Web攻击实验报告实验目的:建立DVWA实验环境,用一些相关的软件(bruter等),知道网页的漏洞并知道如何利用与攻击,也能使用webgoat平台。实验内容:1.暴力破解(Brute Force)对DVWA实施口令破解(bruter)2.XSSDVWA XSS (Reflected)和XSS (Stored)3.SQL注入DVWA SQL Injection和SQL Injection(Blind)注:由于360浏览器无法弹出xss窗口,故后面的由IE浏览器完成。实验过程:环境的配置首先,从http:/www.dvwa.co.uk/ (当然我是睿思下的)下载DVWA,并将文件安装。修改配置文件configconfig.inc.php ,设置数据库连接账号及默认的安全级别:$_DVWA db_server = localhost;$_DVWA db_database = dvwa;$_DVWA db_user = root;$_DVWA db_password = 123456;$_DVWAdefault_security_level = low;然后,访问http:/localhost/dvwa-1.9/login.php下图为初始界面:用户名:admin密码:password之后我们就可以开始进行实验了。暴力破解(Brute Force)这里,我们计划采取Bruter破解,有三种难度。低难度下图为bruter的配置图:破解结果图为:故我们破解出为低难度的密码中难度调整难度如图:破解方法与低难度一样故不一一赘述。高难度与上述方法一样可以进行破解。跨站脚本攻击(xss)DVWA XSS REFLECTED低难度可以看一下源码我们随便输一个NAME可知通过分析源码再输入alert(xss)可得:故低难度下攻击成功。中难度首先查看源码:通过对源码的分析可知需要输入:alert(xss)故攻击图为:高难度一样首先查看源代码虽然此代码已过滤掉了script标签,但我们还可以使用别的标签,故可以输如为:结果图也与上述一样。DVWA XSS STORED低难度一样,首先要看源码对于源码的分析可知我们的脚本可以直接的存入数据库,故输入alert(xss)宇Message栏中,Name栏输入任意。结果图:攻击成功中难度我们首先打开源代码,发现Message过滤了所有的标签,故我们要从Name着手,修改Name所提供的最多长度,我将maxlength改为40.然后输入alert(xss)。攻击可以成功。高难度源码:Name栏输入发现可以成功。图与上述一样弹出xss,故不列出了。SQL 注入SQL INJECTION低难度源码图:输入union select user,password from users#可以成功获取数据库中的用户名和密码中难度源码:我们可以采用修改前段源代码入手成功截图:高难度源码:与低难度一样的解决办法,结果图也类似。SQL INJECTION(BLIND)由于知识水平有限,没有做出来。实验结论:通过了近一个月的努力学习与实践运用,终于较为合理、圆满的完成了本实验的各项实验要求,取得了应有的实验效果。基本完成了:1.口令破解(Brute Force)针对DVWA实施口令破解(bruter)2.XSSDVWA XSS (Reflected)和XSS (Stored)3.SQL注入DVWA SQL Injection和SQL Injection(Blind)实验体会:(碰到的问题、如何解决、有何体会)通过自学,亲自动手,一点一滴的积累并实现,完成了对口令破解,xss攻击,sql注入攻击的基本操作,受益良多。首先学习了dvwa实验环境的搭建,对一些web攻击的目标环境有了一定的了解,方便了对攻击的学习。然后再通过使用brute软件进行学习攻击实验,对这款软件的功能有了一定的了解,它支持GET、POST方法,支持FTP,多线程,可以设置COOKIE,可使用代理破解密码,常被用于研究暴力破解。同时通过brute对dvwa环境进行暴力破解,xss攻击,sql注入,对web攻击的基本技术有了一定了了解。 通过近一个月的学习、理解、实践、掌握、应用brute,我对新知识、新事物的学习、实
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 河北环境工程学院《思想道德与法治》2021-2022学年第一学期期末试卷
- 河北环境工程学院《生态保护概论》2021-2022学年第一学期期末试卷
- 体育健身服饰行业发展趋势预测及战略布局建议报告
- 可食用塑料产业行业风险投资态势及投融资策略指引报告
- 体育设备出租行业未来三年发展洞察及预测分析报告
- 头发漂白制剂市场发展现状调查及供需格局分析预测报告
- 家政服务保险行业市场前瞻与未来投资战略分析报告
- 洁肤霜产业运行及前景预测报告
- 游戏厅行业市场现状分析及未来三至五年行业预测报告
- 水疗服务行业市场现状分析及未来三至五年行业预测报告
- 2024年执业药师资格继续教育定期考试题库附含答案
- 蚯蚓与土壤肥力提升2024年课件
- 天津市和平区2024-2025学年高一上学期11月期中英语试题(含答案含听力原文无音频)
- 2024年高中化学教师资格考试面试试题与参考答案
- DB11-T 2315-2024消防安全标识及管理规范
- 全科医生转岗培训结业考核模拟考试试题
- 吃动平衡健康体重 课件 2024-2025学年人教版(2024)初中体育与健康七年级全一册
- 部编版(2024秋)语文一年级上册 第七单元 阅读-7.两件宝课件
- 2025届湖南省新课标高三英语第一学期期末综合测试试题含解析
- 电力安全事故典型案例分析
- 2024年四川省宜宾市中考地理试卷(含答案与解析)
评论
0/150
提交评论