В данной статье, я расскажу про виртуальные лаборатории, которые вы сами можете настроить. Но не рекомендую. Существуют лаборатории виртуальные и обычные. Виртуальные лаборатории предназначены для VirtualBox. Вы скачиваете лабораторию, устанавливаете на вирт.машину и практикуетесь. В обычных лабораториях, вы просто заходите на сайт, где находится лаборатория и практикуетесь.
Категория: CTF — (capture the flag — захват флага), это сайты с различными заданиями, флагом в которых является файл, текст, символ либо ссылка который нужно найти в ходе решения задачи.
Сейчас, я покажу только 4 вирт.машин. Все образы основаны на Ubuntu Linux.
- Metasplotable 2 - виртуальная машина, специально спроектированна на максимальную уязвимость для тренировки, тестов эксплойтов и обучения новичков. В отличие от других уязвимых виртуальных машин, Metasploitable фокусируется на уязвимостях в операционной системе Linux и сетевых сервисах, а не на отдельных приложениях. Данная ОС является консольной, логин и пароль для входа msfadmin. Затем в терминале нужно вписать ifconfig и по показанному IP перейти в браузере. Перед вами будут такие уязвимые приложения как DVWA и Mutillidae, также вход в PHPMyAdmin. Скачать: https://sourceforge.net/projects/metasploitable/files/Metasploitable2/
- Bee-Box. bWAPP — это бесплатное, с открытым исходным кодом, намеренно небезопасное веб-приложение. Оно помогает энтузиастам по безопасности, разработчикам и студентам обнаруживать и предотвращать веб-уязвимости. bWAPP подготавливает для проведения успешных тестов на проникновение и участия в проектах этичного хакинга. Логин bee и пароль bug. Скачать: https://sourceforge.net/projects/bwapp/files/bee-box/
- Basic Pentesting 1 — Ваша цель состоит в том, чтобы удаленно атаковать VM и получить привилегии суперпользователя. После того, как вы закончите, попытайтесь найти другие векторы. Скачать: https://www.vulnhub.com/entry/basic-pentesting-1,216/
4. Web Security Dojo — это проект с открытым исходным кодом, цель которого быть — обучающей средой, которую можно использовать как платформу для тестирования на проникновение, поскольку в неё уже включены уязвимые службы и приложения. Логин и пароль dojo. Скачать: https://sourceforge.net/projects/websecuritydojo/files/