没有合适的资源?快使用搜索试试~ 我知道了~
首页OWASP Mutillidae 靶机实验指导书
OWASP Mutillidae 靶机实验指导书

该指导书对每个页面存在漏洞进行了详细分类,对OWASP Top 10 应用安全风险-2017中的漏洞举例说明,结合靶机使用还不错。
资源详情
资源评论
资源推荐

OWASP Mutillidae II 实验指导书 目录
第 1 页/共 108 页
目录
OWASP Mutillidae Ⅱ 实验指导书 ............................................................................................................. 3
使用说明 ...................................................................................................................................................... 3
可选配置 ............................................................................................................................................. 3
顶级菜单栏中 .................................................................................................................................... 3
左侧菜单栏 ......................................................................................................................................... 3
漏洞列表 ............................................................................................................................................. 4
视频 ...................................................................................................................................................... 4
页面提示 ............................................................................................................................................. 4
安全模式 ............................................................................................................................................. 4
“帮助我”按钮 ..................................................................................................................................... 4
气泡提示 ............................................................................................................................................. 4
请给我一些提示 ............................................................................................................................... 5
注意 ...................................................................................................................................................... 5
白皮书 .................................................................................................................................................. 5
漏洞清单 ...................................................................................................................................................... 6
OWASP Top 10 应用安全风险-2017 ........................................................................................................... 15
A1-Injection 注入 .................................................................................................................................... 15
1.1 SQL 注入 ................................................................................................................................... 15
1.2 应用日志注入 ......................................................................................................................... 30
1.3 缓冲区溢出 ............................................................................................................................. 31
1.4 层叠样式表注入 .................................................................................................................... 31
1.5 CBC 字节翻转 .......................................................................................................................... 32
1.6 命令注入 .................................................................................................................................. 34
1.8 帧源注入 .................................................................................................................................. 37
1.9 HTML 注入 ................................................................................................................................. 37
1.10 HTTP 参数污染 ..................................................................................................................... 42
1.11 JavaScript 注入 ................................................................................................................. 43
1.12 JSON 注入 ............................................................................................................................... 44
1.13 参数添加 ................................................................................................................................ 51
1.14 XML 外部实体注入 .............................................................................................................. 51
1.15 XML 实体扩展 ........................................................................................................................ 54
1.16 XML 注入 ................................................................................................................................. 55
1.17 XPath 注入 ............................................................................................................................ 55
A2-失效的身份认证和会话管理 ........................................................................................................ 57
2.1 身份验证绕过 ......................................................................................................................... 57
2.2 特权升级 .................................................................................................................................. 58
2.3 用户名枚举 ............................................................................................................................. 59
A3-敏感数据泄露 .................................................................................................................................... 60
3.1 信息披露 .................................................................................................................................. 60
3.2 应用程序路径披露 ................................................................................................................ 72
3.3 平台路径披露 ......................................................................................................................... 72

OWASP Mutillidae II 实验指导书 目录
第 2 页/共 108 页
3.3 SSL 配置错误 .......................................................................................................................... 72
A4-XML 外部实体(XXE) .................................................................................................................. 73
4.1 XML 外部实体注入 ................................................................................................................. 73
A5-失效的访问控制 ............................................................................................................................... 76
5.1 不安全的直接对象应用 ...................................................................................................... 76
5.2 缺少功能级访问控制 ........................................................................................................... 79
A6-安全配置错误 .................................................................................................................................... 84
6.1 目录浏览 .................................................................................................................................. 84
6.2 方法篡改 .................................................................................................................................. 84
6.3 用户代理模拟 ......................................................................................................................... 85
6.4 无限制的文件上传 ................................................................................................................ 85
6.5 SSL 配置错误 .......................................................................................................................... 96
6.6 robots.txt ............................................................................................................................. 96
6.7 缓存控制 .................................................................................................................................. 97
6.8 点击劫持 .................................................................................................................................. 97
A7-跨站脚本(XSS) ............................................................................................................................ 98
A8-不安全的反序列化 ........................................................................................................................ 106
A9-使用含有已知漏洞的组件........................................................................................................... 107
9.1 CBC 字节翻转 ........................................................................................................................ 107
9.2 SSL 配置错误 ........................................................................................................................ 107
A10-不足的日志记录和监控 ............................................................................................................. 108

OWASP Mutillidae II 实验指导书 使用说明
第 3 页/共 108 页
OWASP Mutillidae Ⅱ 实验指导书
使用说明
Mutillidae 通过 PHP 实现了 OWASP 2013 年、2010 年和 2007 年十大漏洞。
此外,各种页面上还添加了 SANS Top 25 编程错误和选择信息泄露的漏洞。
可选配置
教学视频可用于帮助设置 HTTPS TLS 证书或 Apache 虚拟主机
如何在 Apache 中创建自签名证书:
https://www.youtube.com/watch?v=sJd0ir9-jSc
如何在 Apache 创建虚拟主机:
https://www.youtube.com/watch?v=79mOiU3GfnQ
顶级菜单栏中
主页:将用户带到主页
登录/注册:使用户登录页面
切换提示:显示或隐藏易受攻击页面
上的提示显示弹出提示:显示页面易受攻击区域的弹出提示
切换安全性:更改不安全,客户端安全和安全
强制 SSL 之间的安全级别:强制执行时,Mutillidae 自动将所有 HTTP 请求
重定向到 HTTPS
重置 DB:删除并重建所有数据库表并重置项目
View Log:让用户查看日志
查看捕获的数据:让用户查看捕获的数据
左侧菜单栏
左侧的菜单按类别和漏洞进行组织。由于类别之间存在重叠,因此某些漏洞
将存在多个类别中。Mutillidae 中的每个页面都会暴露多个漏洞。某些页面在
同一页面上有六个和/或多个关键漏洞。该页面将显示在每个漏洞下的菜单中。

OWASP Mutillidae II 实验指导书 使用说明
第 4 页/共 108 页
漏洞列表
见漏洞清单。
视频
Webpwnized YouTube 频道上的视频可能会有所帮助。视频包括安装、使用
Burp-Suite 等工具以及针对各种漏洞的攻击。
视频教程:http://www.youtube.com/user/webpwnized
页面提示
除了菜单,这将是新手的最重要的功能。要启用提示,请切换“显示提示”
按钮(顶部菜单栏)。如果页面包含漏洞,则会出现提示部分。提示是“智能”
的,仅显示有助于特定页面的提示。
安全模式
Mutillidae 目前有三种模式:完全不安全,客户端安全和安全。在不安全和
客户端模式下,页面至少容易受到菜单中的主题的影响。请注意,客户端安全模
式与不安全模式一样容易受到攻击,但 JavaScript 验证或 HTML 控件使攻击更加
困难。
在安全模式下,Mutillidae 尝试使用服务器端脚本保护页面。此外,提示被
禁用。
可以使用顶部菜单栏上的“切换安全性”按钮更改模式。
“帮助我”按钮
“帮助我”按钮提供了用户应尝试利用的页面上的漏洞的基本描述。使用此
按钮可快速获取问题列表。使用提示查看更多详细信息。
气泡提示
如果启用了“气泡提示”(顶部菜单栏),当用户将鼠标悬停在易受攻击的字
段或区域上时,一些易受攻击的位置将弹出气泡提示。

OWASP Mutillidae II 实验指导书 使用说明
第 5 页/共 108 页
请给我一些提示
提 示 通 常 会 提 供 一 些 漏 洞 。 用 于 测 试 Mutillidae 的 已 知 漏 洞 位 于
/documentation/mutillidae-test-scripts.txt 中。每个漏洞都有一些文档可
以解释用法和位置。
注意
Mutillidae 是一个“现场”系统。漏洞是真实的而不是模仿的。这消除了
必须“知道作者想要什么”的挫败感。因此,可能存在未记录的漏洞。此外,该
项目危及其运行的任何机器。最佳做法是在与网络隔离的虚拟机中运行
Mutillidae,该虚拟机仅在使用 Mutillidae 时启动。已尽一切努力使 Mutillidae
能完全脱机运行。
白皮书
项目白皮书可用于解释 Mutillidae 的特征和建议的用例。
OWASP Mutillidae II Web 笔测试培训环境简介:
https://www.sans.org/reading-
room/whitepapers/application/introduction-owasp-mutillidae-ii-web-
pen-test-training-environment-34380
剩余107页未读,继续阅读
















如果不曾相见
- 粉丝: 2
- 资源: 3
上传资源 快速赚钱
我的内容管理 收起
我的资源 快来上传第一个资源
我的收益
登录查看自己的收益我的积分 登录查看自己的积分
我的C币 登录后查看C币余额
我的收藏
我的下载
下载帮助

会员权益专享
最新资源
- Xilinx SRIO详解.pptx
- Informatica PowerCenter 10.2 for Centos7.6安装配置说明.pdf
- 现代无线系统射频电路实用设计卷II 英文版.pdf
- 电子产品可靠性设计 自己讲课用的PPT,包括设计方案的可靠性选择,元器件的选择与使用,降额设计,热设计,余度设计,参数优化设计 和 失效分析等
- MPC5744P-DEV-KIT-REVE-QSG.pdf
- 通信原理课程设计报告(ASK FSK PSK Matlab仿真--数字调制技术的仿真实现及性能研究)
- ORIGIN7.0使用说明
- 在VMware Player 3.1.3下安装Redhat Linux详尽步骤
- python学生信息管理系统实现代码
- 西门子MES手册 13 OpcenterEXCR_PortalStudio1_81RB1.pdf
资源上传下载、课程学习等过程中有任何疑问或建议,欢迎提出宝贵意见哦~我们会及时处理!
点击此处反馈



安全验证
文档复制为VIP权益,开通VIP直接复制

评论1