Kim-San04/AppSec-Pentest-Lab-Black_Box

GitHub: Kim-San04/AppSec-Pentest-Lab-Black_Box

一个应用安全实战项目,整合了 XSS 漏洞分析与修复、Web 高可用架构部署以及完整的黑盒渗透测试报告。

Stars: 1 | Forks: 0

![Header](https://capsule-render.vercel.app/api?type=waving&color=0:0d1117,100:00f2ff&height=120§ion=header&text=&fontSize=0)
# ⚔️ AppSec 与 Pentest — 黑盒测试
![Kali Linux](https://img.shields.io/badge/Kali_Linux-557C94?style=for-the-badge&logo=kalilinux&logoColor=white) ![OWASP](https://img.shields.io/badge/OWASP_Top_10-000000?style=for-the-badge&logo=owasp&logoColor=white) ![Burp Suite](https://img.shields.io/badge/Burp_Suite-FF6633?style=for-the-badge&logo=burpsuite&logoColor=white) ![Metasploit](https://img.shields.io/badge/Metasploit-2596CD?style=for-the-badge&logo=metasploit&logoColor=white) ![PHP](https://img.shields.io/badge/PHP-777BB4?style=for-the-badge&logo=php&logoColor=white) ![Efrei](https://img.shields.io/badge/Efrei_Bordeaux-Mastère_Cybersécurité-purple?style=flat-square) ![Type](https://img.shields.io/badge/Type-Black_Box_Pentest-red?style=flat-square) ![Status](https://img.shields.io/badge/Status-Terminé-success?style=flat-square)
## 📖 项目简介 本目录汇集了三项由团队完成的应用安全任务,涵盖漏洞分析、黑盒渗透测试以及 Web 基础设施的高可用性部署。 ## ⚡ 任务 1 — XSS 与代码加固 **目标:** 识别并利用 PHP Web 应用中的 XSS(跨站脚本攻击)漏洞,随后进行代码加固。 **已利用的漏洞:** - 搜索表单上的反射型 XSS - 通过评论表单进行的存储型 XSS - 绕过客户端验证 **已实施的修复:** - 使用 `htmlspecialchars()` 进行系统性的输出编码 - 在服务器端进行输入验证和过滤 - 实施内容安全策略 (CSP) ## 🏗️ 任务 2 — 高可用性与负载均衡 **目标:** 为 Web 应用部署具备负载均衡的高可用性架构。 **已部署的架构:** - HAProxy 作为前端负载均衡器 - 2 台 Apache 后端服务器(轮询调度) - 自动化的健康检查 - 发生故障时自动切换 ## 🕵️ 任务 3 — “Hulk-Buster”黑盒渗透测试 **目标:** 在没有任何源代码和文档访问权限的情况下,对未知应用进行全面的黑盒渗透测试。 **方法论 (OWASP Testing Guide):** | 阶段 | 操作 | 工具 | | :--- | :--- | :--- | | 信息收集 | 枚举、指纹识别 | Nmap, WhatWeb | | 扫描 | 漏洞检测 | Nikto, OWASP ZAP | | 漏洞利用 | 漏洞利用 | Burp Suite, SQLMap | | 后渗透 | 权限提升 | Metasploit | **发现的关键漏洞:** - 登录表单上的 SQL 注入 - 暴露的敏感目录(`/admin`、`/backup`) - 管理界面的默认密码 - 通过配置不当的 `sudo` 权限进行权限提升 ## 🛠️ 技术栈 - **攻击:** Kali Linux, Nmap, WPScan, Hydra, NetDiscover, OWASP Xenotix - **防御/基础设施:** HAProxy, Apache2, WampServer - **语言与工具:** PHP, MySQL, Git, GNU Nano
[![Portfolio](https://img.shields.io/badge/Portfolio-00f2ff?style=for-the-badge&logo=firefox&logoColor=black)](https://kim-san04.github.io) [![LinkedIn](https://img.shields.io/badge/LinkedIn-0077B5?style=for-the-badge&logo=linkedin&logoColor=white)](https://linkedin.com/in/hakim-sawadogo) [![GitHub](https://img.shields.io/badge/GitHub-181717?style=for-the-badge&logo=github&logoColor=white)](https://github.com/Kim-San04) ![Footer](https://capsule-render.vercel.app/api?type=waving&color=0:00f2ff,100:0d1117&height=80§ion=footer)
标签:CISA项目, CTI, OpenVAS, PHP, Web安全, Web报告查看器, 漏洞复现, 网络安全研究, 蓝队分析, 负载均衡