ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

零基础三个月拿下SRC首杀,我的漏洞挖掘环境搭建实录

零基础三个月拿下SRC首杀,我的漏洞挖掘环境搭建实录 为什么从虚拟机开始而不是直接买云服务器三个月前我还是个连Linux命令都敲不利索的纯小白现在已经在两个SRC平台拿到了首笔奖金。回头看整个起点就是一台装好的Kali虚拟机。很多人建议新手直接租云服务器但我劝你别急——本地虚拟机零成本、可快照回滚、网络环境完全可控把基础动作练熟再上线比一上来就对着公网IP手忙脚乱强得多。我的环境是Windows 11宿主机 VMware Workstation 17 Player免费版够用。选VMware而不是VirtualBox纯粹因为后者在我这台机器上USB驱动总出问题而VMware的拖拽复制更稳。如果你用MacUTM或者Parallels都可以核心思路一样隔离、快照、可恢复。网络安全学习路线学习资源Kali Linux安装别在分区步骤上浪费两小时Kali官网下载ISO时注意选Installer而不是Live后者重启后配置会丢失。新建虚拟机时VMware自动识别Debian 11没问题但有个细节硬盘类型选SCSI比默认的NVMe兼容性更好我第一台虚拟机用NVMe装完启动找不到盘重来了三遍。资源分配建议CPU给2核内存至少4GB硬盘50GB起步。Kali默认带的几百个工具占空间不小后期还要装靶场和字典。安装过程中的关键步骤语言选英文别图方便选中文后续很多工具路径和报错都是英文中文环境反而增加理解成本网络配置保持DHCP除非你知道自己在做什么设置用户名密码时记下来我第一遍设了个复杂密码重启后死活想不起来只能重装装完第一件事是更新源和系统sudo nano /etc/apt/sources.list # 注释掉默认源换成中科大或清华镜像 deb http://mirrors.ustc.edu.cn/kali kali-rolling main non-free contrib sudo apt update sudo apt full-upgrade -y这个过程可能持续20-40分钟取决于网络。去泡杯咖啡回来继续。坑一VMware Tools装完还是无法复制粘贴这是新手期最打击人的坑。我按照教程sudo apt install open-vm-tools-desktop装完重启后宿主机和虚拟机之间依然无法复制粘贴拖拽文件也没反应。排查过程先确认服务状态systemctl status vmtoolsd显示running但注意看Loaded行如果路径是/usr/bin/vmtoolsd而不是/usr/sbin/vmtoolsd说明装的是open-vm-tools但缺少桌面集成组件。解决顺序彻底卸载现有包sudo apt remove --purge open-vm-tools open-vm-tools-desktop -y安装完整套件sudo apt install open-vm-tools-desktop -y关键步骤——手动挂载VMware自带的ToolsVMware菜单栏 → 虚拟机 → 重新安装VMware Tools此时桌面会出现光盘图标挂载并安装mkdir -p /mnt/cdrom mount /dev/cdrom /mnt/cdrom cp /mnt/cdrom/VMwareTools-*.tar.gz /tmp/ cd /tmp tar -xzf VMwareTools-*.tar.gz cd vmware-tools-distrib/ sudo ./vmware-install.pl -d重启虚拟机sudo reboot第六步验证在宿主机复制一段文字到Kali的终端里右键粘贴成功即修复。如果还不行检查VMware设置 → 选项 → 客户机隔离确认启用复制粘贴已勾选。Burp Suite配置Community版完全够用去PortSwigger官网下载JAR包不要用Kali自带的旧版本。启动命令java -jar burpsuite_community.jar首次启动选Temporary project后续熟悉了再建持久化项目。代理配置是基本功Burp → Proxy → Options确认监听127.0.0.1:8080。然后在Chrome装FoxyProxy插件添加代理模式指向同一地址。拦截开关打开后访问任何HTTP站点Burp的Intercept标签页应该能抓到包。坑二CA证书导入后浏览器仍然报证书错误这是让我卡了整整一个下午的问题。按教程把Burp的CA证书导出、导入系统信任区Chrome依然红色警告您的连接不是私密连接。问题根源Chrome在Linux上不信任系统证书库而是用自己的NSS存储。解决顺序在Burp中导出证书Proxy → Options → Import/export CA certificate → Export → 选Certificate in DER format保存为cacert.der转换为PEM格式openssl x509 -inform DER -in cacert.der -out cacert.pem安装到系统信任区sudo cp cacert.pem /usr/local/share/ca-certificates/burp.crt sudo update-ca-certificates关键步骤——导入Chrome的NSS数据库certutil -d sql:$HOME/.pki/nssdb -A -t C,, -n BurpCA -i cacert.pem验证certutil -d sql:$HOME/.pki/nssdb -L应该能看到BurpCA条目如果certutil命令不存在先装libnss3-toolssudo apt install libnss3-tools -y。重启Chrome访问任意HTTPS站点拦截开关打开时应不再报证书错误。这个坑的诡异之处在于Firefox通常没问题只有Chrome特殊处理证书存储。DVWA靶场数据库初始化权限不足的解决安装DVWA最简单sudo apt install dvwa -y然后访问http://localhost/dvwa。但点击Create / Reset Database时我遇到了红色报错“Access denied for user ‘dvwa’‘localhost’”。问题根源MySQL/MariaDB的root密码与DVWA配置文件不匹配或者dvwa用户未正确创建。解决顺序登录MySQLsudo mysql -u root查看现有用户SELECT user, host FROM mysql.user;创建dvwa用户并授权CREATE USER IF NOT EXISTS dvwalocalhost IDENTIFIED BY pssw0rd; GRANT ALL PRIVILEGES ON dvwa.* TO dvwalocalhost; FLUSH PRIVILEGES; EXIT;修改DVWA配置文件sudo nano /usr/share/dvwa/config/config.inc.php找到以下行并确认$_DVWA array(); $_DVWA[ db_server ] 127.0.0.1; $_DVWA[ db_database ] dvwa; $_DVWA[ db_user ] dvwa; $_DVWA[ db_password ] pssw0rd;关键步骤——创建数据库sudo mysql -u root -e CREATE DATABASE IF NOT EXISTS dvwa CHARACTER SET utf8mb4 COLLATE utf8mb4_unicode_ci;返回浏览器刷新点击Create / Reset Database看到Setup successful即完成默认登录账号admin/password进去后把安全级别调到Low开始练习。建议每个漏洞类型从Low到Impossible都过一遍理解防御是怎么层层升级的。信息收集实战subfinderNmap组合出击环境搭好只是开始真正的SRC挖掘从信息收集起步。我的第一次有效发现就是用这套组合拳扫出了一个教育类SRC目标的隐藏管理后台。子域名枚举subfinder -d target.edu.cn -silent -o subdomains.txt-silent过滤掉进度信息只输出结果。我通常会多跑几个工具交叉验证assetfinder --subs-only target.edu.cn | tee -a subdomains.txt sort -u subdomains.txt -o subdomains.txt当时subfinder返回了47个子域名其中admin-portal.target.edu.cn这个命名引起了注意。端口与服务探测sudo nmap -sS -sV -sC -p- -T4 --min-rate 1000 -iL subdomains.txt -oA nmap_full参数拆解-sSSYN半开扫描速度快且相对隐蔽-sV版本探测识别具体服务-sC执行默认脚本获取额外信息-p-全端口扫描不局限于常见端口-T4激进时间模板SRC授权测试可用--min-rate 1000保证最低发包率避免某些网络环境下扫描过慢扫描结果中admin-portal.target.edu.cn的8443端口开着Nmap识别为http-proxy进一步访问发现是某厂商的OA系统登录页。这个发现直接构成了后续漏洞挖掘的入口——一个暴露在外网、但域名隐蔽的管理后台。目录爆破补充ffuf -u https://admin-portal.target.edu.cn:8443/FUZZ -w /usr/share/wordlists/dirb/common.txt -mc 200,301,302 -t 50-mc过滤状态码-t控制并发。这里我踩过一个坑初始字典太大导致请求量爆炸被目标WAF临时封了IP。后来学会先用小字典快速探测有发现再针对性深入。我的漏洞挖掘Checklist这张表是我从第一次漏测中总结出来的现在每次开新目标前都会过一遍阶段检查项工具/方法常见遗漏点资产发现主域名及子域名枚举subfinder、assetfinder、amass三级以下子域名、过期域名未回收端口服务全端口扫描服务识别nmap -p-非标准端口的高危服务、Docker API暴露Web指纹技术栈识别whatweb、Wappalyzer插件版本号隐藏但通过特定路径可探测目录文件敏感路径爆破ffuf、dirsearch备份文件(.bak, .zip)、.git泄露参数分析URL参数、表单、HeaderBurp Spider、手动浏览隐藏参数、API版本差异(v1/v2)认证测试登录、注册、找回密码Burp Intruder逻辑绕过、暴力破解限制缺失会话管理Cookie、Token、SessionBurp Repeater固定会话、未授权访问业务逻辑功能流程遍历手动Burp Flow越权、支付逻辑、积分兑换实际使用时我会在每个检查项后面标注完成时间和发现摘要。这不是为了形式而是强迫自己每个点都覆盖到——新手最容易犯的错误就是看到一两个接口有漏洞就兴奋得忘了继续深挖结果错过更隐蔽的高危点。三个月下来这套环境陪我提交了7个有效漏洞虽然金额不大但验证了从零到一的完整链条。现在回头看那些装环境时的报错、证书问题的烦躁、数据库权限的困惑都是必须交的学费。关键是把每个坑的解决过程记录下来变成可复现的文档下次遇到同样的错误五分钟就能定位而不是再卡一下午。本文转自 https://blog.csdn.net/yiyiyi0322/article/details/164063610?spm1001.2014.3001.5501如有侵权请联系删除。
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进