为啥攻防世界怎么搭建

极客

为啥攻防世界怎么搭建?手把手教你从零搞起一个“黑客练兵场”(附避坑指南)

嘿,兄弟姐妹们!最近是不是老在群里看到有人问“攻防世界怎么搭建”啊?说实话,我一开始听到这个问题也是一脸懵——啥是攻防世界?后来才搞明白,这不就是咱们搞网络安全那帮人用来练手的“虚拟战场”嘛!今天我就以一个踩过无数坑的过来人身份,跟大伙儿唠唠,这攻防世界到底咋搭建,为啥非得搭建它!

为啥攻防世界怎么搭建

先别急着动手,咱得搞清楚“为啥”要搭建

哎呀,我知道你们肯定心急,想着直接上教程,但咱得先想明白一个事儿——为啥要搭建攻防世界?你说你直接去网上找个现成的平台练手不行吗?我跟你说,那可太不行了!

第一,安全性啊朋友! 你在别人的平台上搞攻击测试,万一不小心越界了咋办?那可是要吃牢饭的!自己搭建一个,关起门来随便造,谁也不影响,多踏实。

第二,自由度完全不一样好吗! 我想让它有啥漏洞就有啥漏洞,我想模拟什么样的攻击场景都行,比如说,我最近在研究那个Apache Log4j2的漏洞,我就在自己的攻防世界里搭个靶机,想怎么测就怎么测,完全不受限制。

第三,这才是真正的学习! 你想想,搭建攻防世界的过程本身就是一个绝佳的学习机会,你得理解网络拓扑、虚拟机配置、漏洞原理……这一套下来,比我上十节网课都管用!

好了好了,废话不多说,直接上搭建干货

既然说到了为啥要搭建,那咱现在就切入正题,说说咋搭建,不过我得先提醒一句:这玩意儿真不是点几下鼠标就能搞定的! 你得有耐心,就跟养孩子似的,得一步步来。

第一步:你得有个“地基”——虚拟机环境

我推荐用VMware或者VirtualBox,这俩我都用过,VirtualBox免费但功能稍弱,VMware功能强但收费(嘿嘿,网上有激活码,懂的都懂),我这人比较实在,直接用的VirtualBox,毕竟咱是穷人。

安装虚拟机的时候,有个小坑我必须提醒你:一定要分配足够的内存和CPU! 我一开始就抠抠搜搜地给分配了2G内存,结果搭建到一半直接卡死,气得我差点把电脑给砸了!至少4G,最好是8G以上!

第二步:搭建“攻击方”和“靶场方”

这里就是攻防世界的核心了,你得搞两台虚拟机:

攻击机 —— 我用的是Kali Linux,这系统简直就是为黑客量身定制的,里面预装了几百个渗透测试工具,wireshark、nmap、metasploit……啥都有,不用自己一个个去安装,省去了一大堆麻烦,说真的,第一次用Kali的时候,我激动得差点哭出来,太方便了!

靶机 —— 这个就有讲究了,你可以用DVWA(嗯,一个超级容易上手的漏洞演练平台)、Metasploitable(这个相对难一些),还有WebGoat等等,我个人推荐新手先从DVWA开始,因为人家的界面做得特别友好,每个漏洞都有详细的说明,非常适合入门。

第三步:配置网络,让它们能“干起来”

这一步可真是把我整惨了!我当时搞了半天,Kali和靶机互不相通,我都要怀疑人生了。

这里重点来了! 你得把虚拟机的网络模式设置为“仅主机模式(Host-Only)”或者“NAT模式”,我个人推荐NAT模式,因为这种模式下虚拟机能访问外网,方便你下载依赖包,而且攻击机能访问靶机,靶机又能访问互联网,搭配起来非常灵活。

具体的IP地址配置,我建议可以这样搞:

  • 攻击机Kali:192.168.10.10
  • 靶机:192.168.10.20
  • 子网掩码都是255.255.255.0

设置完之后,你在Kali里敲个ping 192.168.10.20,看到回复的那一刻,我保证你会跟我一样,直接从椅子上蹦起来!那种成就感,简直比吃了撒尿牛丸还爽!

第四步:往靶场里“撒钉子”

现在两台机器通了,但靶场还空荡荡的,没东西可打呀!这一步就是往里面塞各种漏洞环境。

以DVWA为例,你需要把DVWA的源码解压到网站的根目录下,然后配一下数据库连接文件,里面会用到PHP和MySQL,说到这个,我就忍不住想吐槽,我之前配置PHP环境的时候,那个版本兼容性问题真是让我抓狂!PHP5.6配MySQL5.7,结果怎么弄都不对,后来一查,发现是版本太新不支持旧代码。记住我的话:老漏洞用老环境,千万别追求最新版本! 不然你会被各种奇奇怪怪的bug折磨疯掉的。

搭建完了?恭喜你!…

你以为搭建完了就万事大吉了?不是我说你们,图样图森破!搭建好攻防世界只是万里长征第一步,后面还得你自己去“打怪升级”。

咱们想想,搭建攻防世界的根本目的是啥? 是为了学习!是为了提升自己的攻防技术!你要是搭好了当摆设看,不就浪费我上面说的那一堆口水了嘛。

我自己有个习惯,每搭建一个新环境,都会给自己设定一个小目标,比如这周我就要搞定SQL注入,那我就自己写个带SQL注入漏洞的小网页放到靶机里,然后用Kali里的sqlmap去测,全过程记录下,写个笔记发到博客上,这样不但加深了理解,还能跟圈子里的朋友交流交流,多好啊!

最后的碎碎念

好啦,说了这么多,也不知道你听明白没有,总之一句话,搭建攻防世界真的没那么难,难的是坚持学习和实践!

如果看到这里你还是不清楚“攻防世界怎么搭建”,那我只能说……你再把文章从头到尾看一遍!哈哈!开个玩笑,实在不行私信我,我看到必回!

对了,搭好之后,别忘了把这些经验分享给你的朋友哦,毕竟咱们是攻防世界的实践者,就要有点共享精神嘛!下次咱们再聊聊怎么用搭建好的环境去挖漏洞,那才真的是刺激又有趣呢!

加油吧,未来的网络安全大佬们!咱们攻防世界里见真章!

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]