DVWA靶场练习-soc视角
DVWA
本文章环境介绍:kali linux作为攻击机,windows10作为DVWA靶机,SIEM采集用的是wazuh



Brute Force
low
攻击
将密码设定为变量,使用爆破集来爆破
根据相应长度判断password为正确密码

防御
在wazuh中可以看见来自kali的DHCP记录Suricata保存相应的pcap可用于分析
C:\Program Files\Suricata\log/log.pcap.1785822920

直接搜索包含admin的流量可以看见大量的爆破记录
查看apache日志也可看见大量的爆破记录

medium
攻击
这一关当登陆失败后会堵塞2秒来防止爆破
把密码当做变量然后,用密码集爆破,但是用单请求和每个请求间隔2100ms来规避
依旧是根据回应长度来判断那个是正确密码
防御
查看日志和SIEM可以发现特征基本一致
可能是因为我的爆破速度太慢了没能识别为危险行为
Vulnerability: Command Injection
low
攻击
这个攻击是开发者想要用用户输入的命令直接在shell后执行,但攻击者可以用分隔符来添加自己想要执行的恶意命令

在后面加di显示主机的敏感信息
防御

SIEM采集到执行命令的信息,详细的查看systom

查看流量包也有相关的回应

medium
同样是对一些特殊字符做处理但是,任然可以绕过
CSRF
lowreferen
攻击
主要是利用残留的chiock来确认用户消息可靠,用于修改密码等
防御
可以查看sucarita流下的流量包来溯源

medium
中等难度的就是加了个referer头效验,但是burpsuit抓包依旧可以改变
File Upload
low
攻击
本来是要传送图片,我们可以改变文件后缀,抓包改变文件形式的方法来攻击
防御
可以看见siem系统采集到关于文件落地信息,
查询symon日志,一开始并没有发现日志在,于是我添加规则上传指定路径和jpg格式的文件后才有记录
