1. DVWA靶场环境搭建与基础配置
1.1 DVWA靶场简介
Damn Vulnerable Web Application(DVWA)是一个专门设计用于网络安全学习的PHP/MySQL Web应用靶场。作为安全从业者必备的实战训练平台,它通过模拟真实Web应用中的各类安全漏洞,为学习者提供合法的渗透测试环境。DVWA最大的特点是允许用户自由调整安全等级(Low/Medium/High/Impossible),非常适合从零开始循序渐进地掌握Web安全攻防技能。
DVWA包含十大经典漏洞模块:
- Brute Force(暴力破解)
- Command Injection(命令注入)
- CSRF(跨站请求伪造)
- File Inclusion(文件包含)
- File Upload(文件上传)
- Insecure CAPTCHA(不安全的验证码)
- SQL Injection(SQL注入)
- SQL Injection (Blind)(盲注)
- XSS (Reflected)(反射型跨站脚本)
- XSS (Stored)(存储型跨站脚本)
1.2 本地环境部署指南
1.2.1 XAMPP集成环境安装
推荐使用XAMPP作为本地测试环境,它集成了Apache、MySQL、PHP等必要组件。以下是详细安装步骤:
- 从Apache Friends官网下载最新版XAMPP(Windows推荐7.4.x版本)
- 运行安装程序时注意:
- 安装路径避免包含中文和空格(如直接使用默认的C:\xampp)
- 安装组件全选Apache、MySQL、PHP和phpMyAdmin
- 安装完成后启动控制面板,依次启动Apache和MySQL服务
- 验证安装:浏览器访问
http://localhost应看到XAMPP欢迎页
注意:如果遇到端口冲突(如80端口被占用),可在
xampp\apache\conf\httpd.conf中修改Listen端口号
1.2.2 DVWA部署与配置
- 下载DVWA最新版(GitHub官方仓库)
- 解压后将文件夹重命名为
dvwa并放入xampp\htdocs目录 - 关键配置文件修改:
- 复制
config/config.inc.php.dist为config.inc.php - 修改数据库连接配置(默认XAMPP的MySQL用户名为root,密码为空):
php复制$_DVWA['db_user'] = 'root'; $_DVWA['db_password'] = ''; $_DVWA['db_database'] = 'dvwa';
- 复制
- 初始化数据库
