news 2026/8/13 21:00:07

【全面实战】从DVWA搭建到全漏洞复现(1)

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
【全面实战】从DVWA搭建到全漏洞复现(1)

一、实验环境准备

  • 靶机:Windows 10 + DVWA + PHPStudy。

1.靶机win10

网上搜索虚拟机win10安装

最好不要选择在本机,在虚拟机中最合适不过了。

需要ios映像文件或者虚拟机软件可以在评论区@博主

2.搭建DVMA


警告!

网页应用真是太易受攻击了!不要将其上传到主机提供商的公共html文件夹或任何面向互联网的服务器,因为它们会被攻破。建议使用虚拟机(如 VirtualBox 或 VMware),并将其设置为 NAT 网络模式。

免责声明

我们不对任何人使用本应用(DVWA)的方式负责。我们已明确说明申请的目的,不应被恶意使用。我们已发出警告并采取措施,防止用户在在线服务器上安装DVWA。如果您的网页服务器因安装DVWA而被攻破,这不是我们的责任,而是上传和安装者的责任。

之前我讲过linux中搭建DVMA搭建DVWA(linux)(点击跳转),此次实战我们在win10中搭建DVMA。

首先我们知道,DVWA 一共包含了十个攻击模块,分别是:

  • Brute Force(暴力(破解))
  • Command Injection(命令行注入)
  • CSRF(跨站请求伪造)
  • File Inclusion(文件包含)
  • File Upload(文件上传)
  • Insecure CAPTCHA (不安全的验证码)
  • SQL Injection(SQL注入)
  • SQL Injection(Blind)(SQL盲注)
  • XSS(Reflected)(反射型跨站脚本)
  • XSS(Stored)(存储型跨站脚本)。

包含了 OWASP TOP10 的所有攻击漏洞的练习环境,一站式解决所有 Web 渗透的学习环境。

1.所需web支撑环境安装

此处我们需要用到phpstudy来作为我们的基础支撑环境来搭建网站

此处可以去官方下载安装

官方地址:Windows版phpstudy下载 - 小皮面板(phpstudy)

也可以关注我,我的主页中,选择资源

点击适用于win10的php进入下载(如果没有权限无法查看下载的可以在评论区或者私信博主,可以评论区踢我,包括win10的ios映像文件等都可以发)

然后可以点击WNMP启动或者自己选择对应套件启动

鼠标放在这里可以设置指定服务/中间件

此处我选择手动点击需要环境

2.靶场资源下载与安装

可以去官方下载,但官方最新的DVWA它需要mysql版本为8.0.16,而最新版的phpstudy中最高只支持8.0.12,所以此粗我们选用之前版本的DVWA

如果有需要最新版的可以去官方下载

digininja/DVWA: Damn Vulnerable Web Application (DVWA)

或者我放到了我主页,可以关注我去主页资源中下载

如果特殊情况可以评论区@我

我们这次要使用的版本我放在了迅雷

链接:https://pan.xunlei.com/s/VOg_xpkt3FjejJTctgJ_T0MeA1#
提取码:ixxs

提取成功了吗!给个关注吧😭!小赞一下也可以🥰

这里可以下载完zip文件后拖进虚拟机,如何你拖不进去虚拟机可能是因为虚拟机的tool工具没有安装好

如果安装了还是不行

这里我教大家一种方法,打开设置-选项-共享文件夹-总是启用-在windows客户机中映射为网络驱动

如何选择你要共享的文件夹

完成后就会发先多了一个网络驱动

点进去就是我们刚刚共享的那个文件夹

如果这个没有生效可以重新启用或者先在刚刚的设置中先禁用再从新开始

然后解压DVWA到某路径准备使用

3.靶场搭建

点击网站后,点击创建网站,然后输入此虚拟机的ip

不知道ip可以win+r打开cmd输入ipconfig查询ip,一般为Ethernet0口

输入对应的ipv4地址后改一下端口,改成81(其它也可以)避免端口冲突

然后在更目录那行选择浏览然后选择你刚刚解压后的DVWA源码文件,注意这里的根目录不能有中文

然后选择创建数据库(需要设置账号密码)和同步hosts

然后点击确定

4.配置DVWA

我们可以选择在虚拟机中访问也可以在本机中访问虚拟机的那个ip:端口号,这里因为还需要配置一些东西所以我们先在虚拟机里面搞

如果有的打开是报错

打开config目录,把config.inc.php.dist复制一份,然后把复制的那份的后缀dist删除,然后点击config.inc.php文件,你可能是config.inc,因为我显示了后缀所以有php不影响使用

进入主页后发现这里面有一些红色错误需要配置

问题1:

原因说明:

文件包含漏洞是 Web 安全中常见的漏洞类型,攻击者可以利用该漏洞通过修改包含文件的参数,包含恶意文件来执行任意代码。开启allow_url_include后,DVWA 中的文件包含漏洞测试模块才能完整复现通过远程 URL 包含文件的攻击场景,帮助学习者更深入理解和掌握此类漏洞的原理、利用方式。

修改phpstudy中php相关配置文件(注意是phpstudy目录下的…)

在其中可以按住ctrl+f查找这一行,然后把off改为On(注意大小写可能影响)

重启刷新

问题2:

需要申请key,可以自己去生成,可以直接找网上的

https://www.google.com/recaptcha/admin/create(自己生成网站)

此处我使用网上的

然后打开刚刚的那个config.inc.php文件中

把key放入对应的‘ ’;中(注意不要更改除了‘ ’之外的内容)

$_DVWA[ 'recaptcha_public_key' ] = '6LdK7xITAAzzAAJQTfL7fu6I-0aPl8KHHieAT_yJg'; $_DVWA[ 'recaptcha_private_key' ] = '6LdK7xITAzzAAL_uw9YXVUOPoIHPZLfw2K1n5NVQ';

同时还要修改最上面的数据库名账号密码(就是我们一开始创建数据库时写的)

注意,只修改格式是’xxxxx’;里面的内容,不要删除其他的(因为我这个是新版本,如果是以前的版本可能就没有前面这些get什么的)

然后重启刷新

问题3:

这个问题只有最新版的DVWA才有,我们不用管

问题4:

最后一步就是点击最下方的创建数据库

点击后创建成功,然后自动跳转到登陆界面

输入默认密码登录(admin/password)

成功!恭喜你离超越自己更近一步!

至此,整个安装过程就结束啦!感谢支持🥊

留下您的点赞和关注,给予我动力!🥊

文件上传漏洞复现请看专栏下一节[[【全面实战】从搭建DVMA到文件上传漏洞复现(2)]]

《法律与责任声明》

本内容仅用于网络安全中文件上传漏洞的技术研究、学习与交流。

一、合法性要求

  • 严格遵守《中华人民共和国网络安全法》及相关法律法规,严禁将所学技术用于非法活动,如未经授权的攻击、窃取信息等。例如,不得对未授权的真实生产环境网站做漏洞测试。
  • 漏洞测试须在合法授权环境进行,可使用自己搭建的DVWA靶场或获书面授权的目标系统,否则将担法律责任。

二、风险与责任

  • 参考本内容进行DVWA搭建和漏洞复现,可能有系统崩溃、数据丢失等风险,本人不承担直接或间接责任,请操作前备份数据、谨慎行事。
  • 若因参考本内容对第三方造成损失,本人不承担法律责任,使用者自行担责。

三、传播限制

  • 禁止将本内容用于恶意传播,如制作恶意教程、培训非法黑客组织,应维护良好网络安全环境。
  • 发现有人利用本内容非法活动,应及时举报。

四、版权声明

本文为本人独立创作,有完整知识产权。未经书面许可,任何单位或个人不得转载、复制或以其他方式使用,违者依法追责。

阅读并使用本内容即表示同意声明条款,不同意请停止使用。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/13 19:47:44

《gdb 与 cgdb 深度解析:命令行调试的效率革命》

在图形化调试工具普及的今天,为何资深开发者仍偏爱 gdb/cgdb?答案很简单:极致的灵活性、跨平台兼容性,以及对底层逻辑的深度掌控力。gdb 凭借丰富的命令集,能应对从用户态到内核态、从单机到分布式的各类调试场景&…

作者头像 李华
网站建设 2026/8/13 13:40:29

国产时序数据库崛起:金仓凭什么在复杂场景中碾压InfluxDB

在物联网、工业互联网与智能运维高速发展的当下,时序数据的处理需求正呈指数级增长。从设备监控到智能决策,企业对数据库的要求早已不再局限于“能写能查”,而是追求高吞吐、低延迟、强一致性以及多维度分析能力。过去,InfluxDB凭…

作者头像 李华
网站建设 2026/8/12 12:09:17

脚本网页 地球演化

<!DOCTYPE html> <html lang"zh-CN"> <head><meta charset"UTF-8"><meta name"viewport" content"widthdevice-width, initial-scale1.0, maximum-scale1.0, user-scalableno"><title>地球生命演…

作者头像 李华
网站建设 2026/8/12 12:06:55

AXI-A7.4.9 Atomic transaction dependencies

这些规则定义了在执行AtomicLoad、AtomicSwap和AtomicCompare事务时,管理器(Master)和从设备(Subordinate)之间握手信号(VALID和READY)的时序约束。其核心目标是在保证原子操作正确性的前提下,最大限度地维持AXI协议的流水线化和通道独立性优势。 信号依赖关系核心原则…

作者头像 李华
网站建设 2026/8/12 11:41:58

【AI黑科技】6.89%性能炸裂!ASFR框架让知识图谱“开天眼“,小白程序员也能玩转大模型增强技术

摘要 当前知识图谱通常存在不完整性的挑战&#xff0c;可以通过链接预测任务对缺失信息进行补全来缓解这一问题. 然而&#xff0c;大部分知识图谱补全方法过度关注对嵌入特征的提取&#xff0c;没有充分考虑预测节点邻域信息、全局特征信息和方向特征信息中所包含的复杂语义&am…

作者头像 李华
网站建设 2026/8/13 19:45:10

Google最新AI Agents课程全解析!337页白皮书浓缩精华,从入门到精通,手把手教你成为Agent开发大神!

上周我分享了[Google推出的Agents入门课程及相关白皮书]。课程中重点推荐了5篇Google最新的Agents技术白皮书&#xff0c;内容涵盖从架构设计到生产实践的全面总结&#xff0c;共计337页&#xff0c;约十万余字。考虑到内容篇幅较大&#xff0c;我将其浓缩整理为一份约5000字的…

作者头像 李华