黑帽子学BWAPP

极客

黑帽子学BWAPP:嘿,这破站居然让我栽了跟头!

开头先吐槽两句

兄弟们,姐妹们,你们有没有过这种体验?就是那种——明明觉得自己已经够“黑”了,结果一上手BWAPP,直接被按在地上摩擦的酸爽感,哎哟喂,我跟你讲,我昨天就干这事儿来着,戴着我的小帽子(黑的,必须的),泡了杯浓咖啡,准备在BWAPP里大展拳脚,结果呢?呵呵,差点把键盘给砸了,真的,不是夸张,要不是心疼我的机械键盘,我可能已经跟显示器说再见了,今天我就想跟你们唠唠,我这个“黑帽子”是怎么在BWAPP里一边摔跟头一边学东西的,顺便也给你们排排雷,别跟我似的那么狼狈。

黑帽子学BWAPP

第一次遇见BWAPP:什么玩意儿,门槛这么高?

先说说刚开始吧,我之前自认为在DVWA里混得还算风生水起,SQL注入、XSS这些基础活儿,那不是信手拈来吗?就飘了嘛,觉得换个靶场还不是一样“乱杀”?结果BWAPP一上来就给了我一个响亮的大逼斗,哎,它的题目分什么初级、中级、高级,还有那该死的“XML外部实体注入”和“服务器端请求伪造”,我一看就傻眼了,这啥呀这是?英文缩写一堆,界面还密密麻麻的,我当时心里那个火啊,嘴上就开始碎碎念:“这破站设计得真不友好,就不能整得跟DVWA一样简简单单吗?哼!”

但咱毕竟是带“黑帽子”的人,面子不能丢,咬咬牙,硬着头皮点开了“SQL Injection (GET/Search)”,好嘛,输入了个 1,返回正常,输入了个 1',直接报错,诶,有戏!我心里一阵窃喜,这熟悉的味道回来了!可当我兴冲冲地构造好union select语句,准备一把梭的时候,它居然给我把空格过滤了,我盯着屏幕,“woc,这怎么玩?”注释符也试了,大小写也变了,就是不行,那一刻,我感觉BWAPP就像一个面无表情的考官,冷冷地看着我说:“就这?你还黑帽子呢?”哎呀,给我气的呀,咖啡都喝出白酒的味儿了。

死磕SQL注入:感觉自己像个憨憨

不行,我不能认输,我泡了杯新的咖啡,决定跟这个中级难度的SQL注入死磕到底,我查资料、看payload,啊,原来过滤空格可以用注释符 或者用括号包裹呀!我试着输入 1'/**/UNION/**/SELECT/**/1,2,3/**/FROM/**/users-- -,哎呦喂,页面居然真的变了!那一刻,我激动得差点从椅子上跳起来,嘴里喊着:“成了成了!我就说嘛,还是老子厉害!” 是不是很像个傻子?嗯,确实有点,但那种在绝境里找到突破口的快乐,真的比喝了冰可乐还爽。

可是,爽不过三秒,当我继续往下,碰到那个“Blind SQL Injection”的时候,我又傻眼了,页面既不报错,也不显示数据,就一个“存在”或者“不存在”,天哪,这不就是猜谜吗?我像个憨憨一样,一个字母一个字母地试,用二分法,用SUBSTRING函数,嘴里不停念叨:“这个字符是a吗?不是?那是b吗?也不是?哎哟喂,急死我了!” 这种感觉,就像是在漆黑的房间里找一根针,而我的手机还没电了,这哪里是黑帽子学习啊,这分明是在锻炼我的耐心和爆粗口的能力,哎呀,不瞒你们说,当时我甚至有点理解那些搞爆破的兄弟了,真不是人干的活儿。

从抗拒到真香:BWAPP教会我的事儿

虽然过程很痛苦,头发也掉了好几根,但说实话,这个“黑帽子学BWAPP”的过程,真的是又爱又恨,经过那次死磕,我发现自己对SQL注入的理解不再只是停留在“啊,这里有注入点”的层面,而是思考“如果开发者这样过滤了,我还能怎么绕”,这难道不是进步吗?嘿嘿,好像有点“真香”了。

后来我还尝试了那个“HTML Injection”和“Command Injection”,虽然也被虐得体无完肤,但每一次绕过WAF或者成功执行命令的时候,我都会有那种“哈哈哈哈,我真是个天才!”的错觉,我知道,这种错觉很危险,但架不住它爽啊!我甚至觉得,BWAPP就像是一个严格的武术教练,一边骂你“废物”,一边又手把手教你真功夫。

我跟你们说,要是你们也跟我一样,戴着黑帽子想学点真本事,千万别被BWAPP那个破界面吓跑。它就像一个满脸胡茬、脾气暴躁的大叔,但肚子里全是干货,你被他骂哭了没关系,擦干眼泪,看看他给你的报错信息,那就是他给你的最好提示,哎,我觉得我能坚持下来,真是给自己点个赞。

结尾了,我还想唠叨两句

好了好了,不吹牛了,这通篇下来,你们可能觉得我像个疯疯癫癫的菜鸟,但这就是我一个真实“黑帽子”在学BWAPP的心路历程啊。有抓狂,有惊喜,有绝望,也有吹牛逼的时刻,我不会说什么“万丈高楼平地起”这种大道理,我就觉得,如果你真想在安全的路上走远点,BWAPP这个坎,你绕不过去,别怕丢人,咱们都是一路从“菜鸡”互啄过来的,今天我在BWAPP里栽的跟头,就是明天我在实战里躲过的子弹,嗯,这话听着好像挺有道理?嘿嘿,我也这么觉得。

反正,路还长着呢,我这顶黑帽子还得继续戴着,在BWAPP这个坑里摸爬滚打,你们要是也有什么好玩的、被虐的经历,或者过关的小技巧,赶紧来跟我唠唠,咱们一起进步嘛!好啦,我继续去跟那个“CSRF”较劲了,祝我好运吧!

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]