Burp Suite + DVWA: лаборатория веб‑запросов на локальном стенде

⚖️ Безопасность и законность. Выполняйте лабораторию только на своих устройствах, в изолированной виртуальной сети или при наличии письменного разрешения владельца. Не сканируйте, не перехватывайте и не атакуйте чужие системы, Wi‑Fi и домены. Примеры ниже намеренно используют localhost, тестовые стенды, собственные файлы и RFC 5737/документационные домены.

Что изучаем

DVWA — намеренно уязвимое приложение для локального обучения. Burp будет прокси между браузером и контейнером; запросы не должны покидать ваш компьютер.

1. Запустить стенд

docker run --rm --name dvwa-lab -p 127.0.0.1:8080:80 ghcr.io/digininja/dvwa:latest
# открыть в браузере http://127.0.0.1:8080

Оставляйте привязку к 127.0.0.1. После занятия остановите контейнер: docker stop dvwa-lab.

2. Настроить Burp

Установите Burp Suite Community, включите Proxy → Intercept и настройте браузер на HTTP‑прокси 127.0.0.1:8080 (если DVWA использует этот порт, выберите для Burp, например, 8081 и запускайте контейнер на 8080). Для HTTPS в реальной тестовой среде сертификат Burp устанавливается только в отдельный профиль.

3. Наблюдать и повторять запрос

  1. Войдите в DVWA с тестовыми учётными данными стенда.
  2. В Proxy → HTTP history найдите запрос к локальному приложению.
  3. Отправьте копию в Repeater, измените только один параметр и сравните статус, длину ответа и заголовки.
  4. Сохраните скриншот без паролей и составьте таблицу «запрос → наблюдение → риск → исправление».
curl -i http://127.0.0.1:8080/
curl -s -o /dev/null -w '%{http_code}\n' http://127.0.0.1:8080/

4. Закрыть лабораторию

Выключите Intercept, удалите контейнер и очистите историю прокси. Не переносите DVWA на публичный IP: его уязвимости предназначены только для изолированного обучения.

Web Security Academy · DVWA на GitHub

Комментарии