设置基本安全测试环境有哪些安全注意事项?

信息安全 应用安全 视窗 渗透测试 linux
2021-08-23 11:17:44

我只有两台备用机器,而且都很旧,但我真的很想建立一个环境,以便我可以开始练习安全性。其中一台机器具有 Pentium 4 处理器和 512 MB RAM;另一个较旧(而且我不知道我的头顶上的规格)。

如果可能的话,我想在这些机器上设置一个 VM 环境。
最好的方法是什么,以确保我的网络的其余部分安全?更好的选择是让它们保持原样(Windows XP 机器和 Ubuntu 10.04 服务器)并更改一些设置/安装易受攻击的软件(burp 套件、web goat 等)?

从安全的角度来看,我还应该考虑哪些其他问题?

3个回答

您应该仍然能够在这些机器上成功地运行 VM。关键问题是它们会很慢,所以如果你想对它们进行暴力破解(例如使用开膛手约翰),它们将比最近的机器花费更长的时间。

我有几个虚拟机在比这更老的工具包上运行得非常成功——对于基本的受害者虚拟机(一个有一个类似于 webgoat 的应用程序),它们运行得很好。

我同意 Rory 的观点,这些机器将运行虚拟机,即使速度不是很快。

但是,首先,我会确保您的测试机未连接到互联网如果您正在制造易受攻击的机器供自己使用,请不要让其他人首先破坏它们。给两台机器自己的集线器或交换机。

其次,当您将任何其他机器连接到测试网络时,请断开新机器与互联网的连接。您不希望对测试网络的攻击意外地传到现实世界。

我个人只会使用真实系统而不是虚拟机进行练习。希望你把他们搞砸。然后你可以重新安装操作系统、应用程序等。重新安装可能是一个很好的练习,学习所有配置选项和设置系统的人所采取的步骤。不正确的配置和默认设置是您要攻击的漏洞类型。最重要的是,虚拟机将运行得更慢。VM 的优点是您只需设置一次机器,然后在破坏它之后,您可以恢复映像的副本。尝试安装不同的操作系统。调整它们,破坏它们,然后尝试一个新的。

对于这种类型的计算机,我建议您一次只安装和测试一个 VM,并使用 256ram(或更高,如果可以的话)运行它。使用虚拟盒子是免费且易于使用的。将其安装在 windows xp 主机上,然后在 vbox 中安装易受攻击的虚拟机(称为 guest)。

这里有一个易受攻击的 VM 的列表,我推荐 metasploitable:

http://r00tsec.blogspot.com/2011/02/pentest-lab-vulnerable-servers.html

至于网络,如果您使用的是无线路由器,由于 NAT 和端口转发,您应该是安全的。在 vbox 中,您应该将访客配置为使用桥接设置,并且它应该在您的子网上获取自己的 IP。例如:

测试PC:192.168.1.10(工具可以安装在主机上或来宾VM中)

可选 VM:192.168.15(回溯 5)

带 vbox 的旧电脑:192.168.1.20

访客:192.168.1.30(桥接网络设置)

快乐的黑客。