主题
第四阶段 · 工具与靶场
目标:把知识变成手感。本阶段开始动手实践——但只在本机。
本阶段课程
- Burp Suite 上手:截获、重放、爆破 —— 代理原理、证书导入、Repeater 与 Intruder
- 本地靶场 DVWA:搭起来、玩明白 —— 两种搭建方式 + 一条通关路线,对照前两个阶段的原理
- 法律红线:什么时候你能动手,什么时候会出事 —— 授权边界、越界行为、发现漏洞后的正确处理
⚖️ 一句话原则:只打你自己搭的靶场,和明确书面授权范围内的目标。
环境说明
你的 Kali 虚拟机(桌面那份 kali-linux-2026.2 VM)自带大部分工具。靶场一律跑在虚拟机里,用 localhost 访问——永远不要把带漏洞的靶场部署到公网(原因见知识库《目录遍历与敏感信息泄露》第四节的暴露面自查思路,以及本文后续详细说明)。