1. 从零搭建Vulfocus靶场环境
第一次接触Vulfocus时,我被它的"漏洞即容器"理念惊艳到了。这个开源平台把各种常见漏洞环境打包成Docker镜像,就像乐高积木一样可以自由组合。下面我会手把手带你完成环境搭建,过程中遇到的坑都会提前预警。
先解决基础设施问题。建议准备一台4核8G以上的云服务器,物理机也行但记得关闭防火墙。我测试过,2G内存跑三个容器就会频繁OOM崩溃。系统首选Ubuntu 20.04,对Docker兼容性最好。安装Docker时有个细节要注意:
bash复制# 官方推荐安装方式
curl -fsSL https://get.docker.com | sh
# 千万别漏了这个权限配置
sudo usermod -aG docker $USER
拉取Vulfocus镜像时可能会遇到网络问题。有一次我在阿里云上卡了半小时,后来发现是DNS解析抽风。这里分享两个加速技巧:
- 使用国内镜像源:
docker pull registry.cn-hangzhou.aliyuncs.com/fofapro/vulfocus - 先导出再导入:在能翻墙的机器保存镜像后
docker save导出,再docker load导入目标机器
启动容器时有个关键参数经常被忽略:-v /var/run/docker.sock:/var/run/docker.sock。这个挂载让Vulfocus能直接调用宿主机的Docker API,没它就无法创建靶场容器。完整启动命令示例:
bash复制docker run -d --restart=always -p 8080:80 \
-v /var/run/docker.sock:/var/run/docker.sock \
-e VUL_IP=192.168.1.100 \
vulfocus/vulfocus:latest
访问8080端口看到登录页后,第一件事就是改默认密码!有次我没改密码,第二天发现被人上传了挖矿容器。安全建议:
- 密码长度至少16位,包含大小写+特殊字符
- 如果暴露在公网,建议用Nginx配置BasicAuth二次认证
- 定期检查
docker ps看是否有异常容器
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 漏洞镜像的选型策略
刚开始玩Vulfo
