极客学BWAPP

极客

极客学BWAPP:哎哟喂,这杯“苦咖啡”我干了,你们随意!

文章链接:极客学BWAPP:从入门到“想摔键盘”的实战日记

极客学BWAPP

嘿,兄弟姐妹们!今天咱不聊那些虚头巴脑的“网络安全大势”,就想跟你们掏心窝子唠唠我最近在“极客学”这条不归路上,硬啃BWAPP这块硬骨头的血泪史,真的,不夸张,我差点把家里那杯凉透了的苦咖啡当成白酒一口闷了,就为了压压惊!

你们知道吗?刚开始接触“极客学BWAPP”这几个字的时候,我心里那叫一个美滋滋啊,哎呀,这不就是一个“漏洞靶场”嘛?不就是让我去打靶的吗?我寻思着,凭我这“赛博鲁班”的称号,那还不是手拿把掐?结果呢?呵呵,现实这记耳光,扇得我那叫一个脆响!

第一课:安装环境?不,是“环境安装我”!

说真的,我一开始以为装个BWAPP能有多难?不就是个PHP加MySQL的事儿嘛!结果呢?我像个无头苍蝇一样在极客学的教程里乱撞,什么XAMPP、什么数据库配置,一堆专业名词砸得我眼冒金星,唉,我跟你们说,当时我那个电脑屏幕啊,仿佛都在嘲笑我的天真。

好不容易把环境搭起来了,打开那个熟悉的界面,我深吸一口气,感觉自己的黑客生涯要从此走向巅峰了,当我点开那个“SQL Injection”的练习模块时,我整个人是懵的,我脑子里只有一个念头:我是谁?我在哪?我为什么要在这里受这份罪?

第二课:SQL注入,我注入的是“寂寞”!

咱说句公道话,极客学里的BWAPP教程真的写得很细,每一步都拆开了揉碎了讲,可是,我的手指头它不听使唤啊!明明是照着教程敲的代码,结果弹出来的不是数据,而是一堆红彤彤的报错,那一刻,我真的想对着屏幕怒吼:“大哥!我要的是admin的密码,不是你的‘Syntax error’啊!”

你们懂那种感觉吗?就像你满心欢喜地去表白,结果对方给你发了张“好人卡”,我对着那个输入框,一遍遍地输入 ' or 1=1 -- ,感觉我注入的不是代码,是我那无处安放的青春和满腔的“寂寞”,好在啊,经过一番“头悬梁、锥刺股”的折腾,当我终于看到那个熟悉的用户信息表出现在我面前时,那种成就感,啧,比大夏天灌了一瓶冰阔落还爽!我直接一拍大腿,哎哟喂,这感觉,值了!

第三课:XSS,原来我才是那个“大冤种”?

搞定了SQL注入,我自信心爆棚,直接冲向了XSS(跨站脚本攻击)的关卡,极客学上不是说嘛,这个漏洞很常见,危害也大,我心想,这回我总该是个“猎人”了吧?

结果,我又天真了,我把自己写的“恶意脚本”啪叽一下丢进那个输入框,然后点击提交,下一秒,浏览器弹窗了!当时给我激动的啊,以为直接拿下了后台Cookie,结果定睛一看,弹窗内容赫然写着三个大字:“大冤种”!我当时就乐了,合着我这半天,是在自己攻击自己啊?

不过说真的,这种“自嗨”式的攻击,恰恰让我彻底搞明白了反射型XSS和存储型XSS的区别,以前看书总觉得抽象,现在好了,我亲自把自己给“存储”进去了,成了极客学论坛里那个“自己弹窗自己”的经典案例,虽然过程有点蠢,但这种“痛并快乐着”的领悟,真的是花钱都买不来的。

咱们来点真心话

现在回头再看看这杯BWAPP的“苦咖啡”,虽然入口苦涩,甚至有点烧喉咙,但回味起来,居然带着一丝丝甘甜,说实话,我最喜欢的还是极客学里那种“逼你动手”的氛围,它不像某些教程,给你一堆PPT,让你看完就忘,它就是要让你亲手去摔一跤,然后再自己爬起来拍怕屁股,恍然大悟:“哦!原来漏洞是这么利用的啊!”

所以呀,那些跟我一样在“极客学”路上奋斗的小伙伴们,如果你也正在被BWAPP折磨得抓耳挠腮,千万别灰心,咬咬牙,喝口凉水,继续肝!等你真正把那几个基础漏洞玩得溜溜转的时候,你回头看看,真的会忍不住感叹一句:“嘿,这杯苦咖啡,没白喝!”

行了行了,不跟你们多说了,我得再去研究研究那个CSRF(跨站请求伪造)了,哼,我就不信这个邪,它再难,还能难得过我这颗想要成为“极客”的骚年之心?咱们下篇见咯!拜拜嘞您呐!

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]