DVNA:Node.js打造的开源攻防渠道

访客5年前黑客文章1251

这是一款仍在活跃研制中的软件,假如你想要现在测验它现有缝隙,需求确保自己添加了Express结构。
DVNA简介
首要,期望咱们多多支撑UX/UI,协助咱们修正bug和优化文档。
DVNA(Damn Vulnerable Node Application),它是一款由Node.js打造的闻名WEB缝隙测验渠道,或许有些朋友现已运用过。它是用来给运用Node的WEB开发人员演示怎么进行安全编码,以及让 *** 安全爱好者进行夺旗竞赛的渠道。其间,这个渠道里包括常见的WEB缝隙,而且分级成不同层次。
装置进程
这儿咱们选用的是Ubuntu 15.10渠道,首要你需求装好git,它能够办理node的版别:
sudo apt-get install git
wget -qO- https://raw.github.com/creationix/nvm/master/install.sh | sh
source ~/.bashrc
nvm install 5.3.0
nvm use 5.3.0
git clone https://github.com/quantumfoam/DVNA.git
cd DVNA/
npm install express
node vulnerabilities/command_injection.js
navigate to http://localhost:6666/
装好软件今后,就去阅览源码文件,想想怎么运用那些缝隙吧。当然,不是一切的缝隙需求Express结构。在某种意义上来讲,一切的缝隙都在同一UI下,能够依据缝隙提示信息去拜访每个等级的缝隙。
现在每个缝隙类别的测验内容有些重复,这有点枯燥乏味,咱们还并没有为缝隙应战独自弄个UI模板(不过应该快了)。
免责声明
咱们并不为任何运用DVNA的人担任,此前现已明确指出它不应该用在歹意用处。咱们给予了用户正告,而且采取了办法阻挠用户把DVNA装置到用于出产环境的WEB服务器上。假如你的WEB服务器由于DVNA被人黑了,咱们不会为此担任。
答应
本文件是DVNA的一部分。
DVNA是一款免费软件:你能够依据GNU GPL里的条款,在此版别或许今后的版别里,对它进行提交修正。
咱们期望这款软件会有用,但不对它做任何确保,概况请参阅GNU GPL条款。
本项目文件夹里附上了GNU GPL条款的副本,假如里边没有的话,请参阅http://www.gnu.org/licenses/。
 

相关文章

一名代码审计新手的实战阅历与感悟

blueCMS介绍 个人认为,作为一个要入门代码审计的人,审计流程应该从简略到困难,逐渐提高。因而我主张咱们的审计流程为——DVWA——blueCMS——其他小众CMS——结构。一起做总结,搞清楚缝隙...

Kerberos中继攻击:滥用无约束委派(下)-黑客接单平台

上一篇文章,我只讲了中继进犯的基本理论,这篇文章,我会举两个示例来及详细阐明。 示例1:运用计算机帐户和SpoolService缝隙获取DC同步权限 在第一种情况下,咱们将乱用我的internal.c...

Ostap:超过34,000行的JavaScript下载器用于TrickBot分发活动中-黑客接单平台

要挟行为者在损害体系时,一般需求考虑怎么进入方针网络才干防止被检测到,而传递歹意附件的网络垂钓邮件往往就充当了初始感染前言的人物。 此外,攻击者还需求一种办法,在安全监控产品的眼皮底下履行代码。最常见...

好用的Google缝隙爬虫:Google Mass Explorer

这是一款根据谷歌搜索引擎的自动化爬虫。 爬虫介绍 爬虫大体机制便是: 先进行一次谷歌搜索,将成果解析为特定格局,然后再提供给exp运用。 我们能够测验运用–help来列出一切参数。 这个项目笔者会持...

阿里如此盾Web使用防火墙深度测评

在本年的WitAwards 2019互联网安全年度评选中,阿里如此盾Web运用防火墙(WAF)以其技能和服务赢得了群众和评委的认可,斩获「年度云安全产品及服务」奖项。实际上,WAF已经成为企业看护we...

服务端模板注入:现代WEB长途代码履行

0x01 开发Exploit 许多的模板引擎都会企图约束模板程序履行恣意代码才能,来防止应用层逻辑对表达式引擎的进犯。还有一些模板引擎则测验经过沙盒等手法来安全处理不可信的用户输入。在这些办法之下,开...