进攻性安全简介
在安全的环境下合法入侵你的第一个网站,体验一下道德黑客的工作
像黑客一样思考
进攻性安全是指像攻击者一样思考,在真正的黑客之前发现漏洞。
在这个房间里,你将在一个安全合法的环境中入侵你的第一个网站,了解道德黑客是如何运作的。

开始实验室
这个房间使用虚拟桌面来模拟真实系统。浏览器会自动打开,显示一个名为”FakeBank”的虚假银行应用程序。这就是你们的目标。

从这个网站我们可以得知这个应用程序中的当前银行账号是8881
查找隐藏页面
目标:找出FakeBank应用程序中的漏洞。一个常见的错误是允许访问隐藏页面。
目录扫描工具:Dirbuster 用来查找隐藏的页面
使用如下命令去搜索该站点的目录:
1 | dirb http://fakebank.thm |

发现了两个网址
http://fakebank.thm/bank-transfer
http://fakebank.thm/images
攻击管理员页面
访问我们找到的隐藏网站地址,我们可以看到一个管理员门户页面,可以用来向其它账户转账

我们存入5000美元

成功完成了一次转账
