由于工作需要,客户测试需求不再仅限于网页端B/S架构系统测试,于是开始学习如何测试C/S系统,也就是安装在本地的客户端。同DVWA一样,C/S架构也有一个测试环境,即DVTA。奇怪的是,DVTA的关注者远不如DVWA关注者数量那么多,搜DVWA,从各个难度的教程到代码审计,各个论坛都有不少人发表了自己的见解,然而在网上搜索DVTA该关键字,相关结果中文信息竟然连一页都不到。好在还是有网上大佬写了相关的教程,从搭建靶机,到如何测试,再到工具使用。这篇文章,并非从大佬直接照搬过来,除教程以外,还记录下我在搭建DVTA(包括数据库)时踩过的坑,用来给后人提供解决问题的思路及方法。废话不多说,马上开始。
首先你需要准备的是:一个虚拟机用来安装数据库(主机也可,虚拟机最优),DVTA放在本机进行测试(其实真实测试时最好的情况是两个虚拟机,一个搭建数据库一个用来测试系统,这样的好处是提高测试结果的准确性,)。数据库必须为SQL SERVER,版本最好为SQL SERVER 2008 EXPRESS。我下载的是SQL SERVER 2008 developer,因为我发现其余版本在安装时都与教程不符,所以在和懂数据库的研发同事讨论后,索性下载了较完整的developer版。下载完成,进行安装。







下一步比较重要,设置数据库的账户密码。按照靶机需要,将管理员账户(账户名为sa)密码设置为p@ssw0rd。然后点击添加当前用户,将你当前windows的账户信息添加进去,进行下一步。







CREATE TABLE “users” (
“id” INT NOT NULL,
“username” VARCHAR(100) NOT NULL,
“password” VARCHAR(100) NOT NULL,
“email” VARCHAR(100) NULL DEFAULT NULL,
“isadmin” INT NULL DEFAULT ‘0’,
PRIMARY KEY(“id”)
)
CREATE TABLE “expenses” (
“id” INT NOT NULL,
“email” VARCHAR(100) NOT NULL,
“item” VARCHAR(100) NOT NULL,
“price” VARCHAR(100) NOT NULL,
“date” VARCHAR(100) NOT NULL,
“time” VARCHAR(100) NULL DEFAULT NULL,
PRIMARY KEY(“id”)
)
输入完成后,点击上方执行。提示命令已成功完成


INSERT INTO users values(‘0’,‘admin’,‘admin123’,‘[email protected]’,1)
INSERT INTO users values(‘1’,‘rebecca’,‘rebecca’,‘[email protected]’,0)
INSERT INTO usersvalues(‘2’,‘raymond’,‘raymond’,‘[email protected]’,0)





来源:freebuf.com 2020-03-02 22:57:10 by: 凯信特安全团队
