首页
社区
课程
招聘
一个好玩的Web漏洞靶机系统
发表于: 2018-8-7 18:07 23247

一个好玩的Web漏洞靶机系统

2018-8-7 18:07
23247

之前,有个人对我说 “如果你想搞懂一个漏洞,比较好的方法是:你可以自己先制造出这个漏洞,然后再利用它,最后再修复它”。

我说:好的。之后,我每学习一个漏洞,都自己用代码先把它“制造”出来,搞着搞着就搞出一个“pikachu”。

Pikachu

Pikachu是一个带有漏洞的Web应用系统,在这里包含了常见的web安全漏洞。 如果你是一个Web渗透测试学习人员且正发愁没有合适的靶场进行练习,那么Pikachu可能正合你意。

Pikachu上的漏洞类型列表如下:

  1. -Burt Force(暴力破解漏洞)
  2. -XSS(跨站脚本漏洞)
  3. -CSRF(跨站请求伪造)
  4. -SQL-Inject(SQL注入漏洞)
  5. -RCE(远程命令/代码执行)
  6. -Files Inclusion(文件包含漏洞)
  7. -Unsafe file downloads(不安全的文件下载)
  8. -Unsafe file uploads(不安全的文件上传)
  9. -Over Permisson(越权漏洞)
  10. -../../../(目录遍历)
  11. -I can see your ABC(敏感信息泄露)
  12. -PHP反序列化漏洞
  13. -XXE(XML External Entity attack)
  14. -不安全的URL重定向
  15. -SSRF(Server-Side Request Forgery)
  16. -管理工具
  17. -More...(找找看?..有彩蛋!)

管理工具里面提供了一个简易的xss管理后台,以方便你搞xss时测试钓鱼和捞cookie~
后续有时间会持续更新一些新的漏洞进来,每类漏洞根据不同的情况又分别设计了不同的子类
同时,为了让这些漏洞变的有意思一些,在Pikachu平台上为每个漏洞都设计了一些小的场景,你们自己玩的时候可能会发现,点击漏洞页面右上角的"提示"可以查看到部分提示信息。

如何安装和使用

Pikachu使用世界上最好的语言PHP进行开发-_-

数据库使用的是mysql,因此运行Pikachu你需要提前安装好"PHP+MYSQL+中间件(如apache,nginx等)"的基础环境,建议在你的测试环境直接使用 一些集成软件来搭建这些基础环境,比如XAMPP,WAMP等,作为一个搞安全的人,这些东西对你来说应该不是什么难事。接下来:

-->把下载下来的pikachu文件夹放到web服务器根目录下;

-->根据实际情况修改inc/config.inc.php里面的数据库连接配置;

-->访问h ttp://x.x.x.x/pikachu,会有一个红色的热情提示"欢迎使用,pikachu还没有初始化,点击进行初始化安装!",点击即可完成安装


github地址:426K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6Y4K9i4c8Z5N6h3u0Q4x3X3g2U0L8$3#2Q4x3V1k6*7K9s2g2A6k6X3g2F1k6%4y4Z5j5h3!0F1K9h3q4F1K9r3q4F1L8s2g2Q4x3V1k6H3K9h3E0S2j5$3S2#2


这个世界太浮躁,我想,春会来,你期待的花会儿总会开,请切记  "少就是多,慢就是快".


pikachu截图:





[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 8
支持
分享
最新回复 (12)
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
积累到位,自然升华
2018-9-30 14:40
0
雪    币: 1085
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
不错不错,谢谢分享!
2018-10-17 11:22
0
雪    币: 54
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
感谢分享
2018-11-18 19:16
0
雪    币: 1199
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
感谢lz分享
2018-11-25 10:50
0
雪    币: 444
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
哈,感谢分享,下载去玩玩
2018-12-10 15:11
0
雪    币: 243
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
7
中文的还是看着友好啊,之前用webgoat英语看着确实累
2019-1-21 14:22
0
雪    币: 199
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
感谢分享
2019-2-18 16:45
0
雪    币: 2359
活跃值: (288)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
这个都有,实在佩服
2019-3-4 19:48
0
雪    币: 239
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
10
感谢分享,学习的思路也很不错
2019-3-31 23:36
0
雪    币: 1826
活跃值: (657)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
这个不错,但是有没有教程啊。
2020-10-11 10:43
0
雪    币: 0
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
感谢分享,不错的思路
2020-11-14 13:47
0
游客
登录 | 注册 方可回帖
返回