⚖️ Безопасность и законность. Выполняйте лабораторию только на своих устройствах, в изолированной виртуальной сети или при наличии письменного разрешения владельца. Не сканируйте, не перехватывайте и не атакуйте чужие системы, Wi‑Fi и домены. Примеры ниже намеренно используют localhost, тестовые стенды, собственные файлы и RFC 5737/документационные домены.
Что изучаем
DVWA — намеренно уязвимое приложение для локального обучения. Burp будет прокси между браузером и контейнером; запросы не должны покидать ваш компьютер.
1. Запустить стенд
docker run --rm --name dvwa-lab -p 127.0.0.1:8080:80 ghcr.io/digininja/dvwa:latest
# открыть в браузере http://127.0.0.1:8080Оставляйте привязку к 127.0.0.1. После занятия остановите контейнер: docker stop dvwa-lab.
2. Настроить Burp
Установите Burp Suite Community, включите Proxy → Intercept и настройте браузер на HTTP‑прокси 127.0.0.1:8080 (если DVWA использует этот порт, выберите для Burp, например, 8081 и запускайте контейнер на 8080). Для HTTPS в реальной тестовой среде сертификат Burp устанавливается только в отдельный профиль.
3. Наблюдать и повторять запрос
- Войдите в DVWA с тестовыми учётными данными стенда.
- В Proxy → HTTP history найдите запрос к локальному приложению.
- Отправьте копию в Repeater, измените только один параметр и сравните статус, длину ответа и заголовки.
- Сохраните скриншот без паролей и составьте таблицу «запрос → наблюдение → риск → исправление».
curl -i http://127.0.0.1:8080/
curl -s -o /dev/null -w '%{http_code}\n' http://127.0.0.1:8080/4. Закрыть лабораторию
Выключите Intercept, удалите контейнер и очистите историю прокси. Не переносите DVWA на публичный IP: его уязвимости предназначены только для изолированного обучения.
Комментарии