***************************** Webgoat.NET **********************************
Diese Webanwendung ist eine Lernplattform, die versucht, über allgemeine Websicherheitslücken zu lehren. Sie enthält generische Sicherheitslücken, die auf die meisten Webanwendungen zutreffen. Sie enthält auch Lektionen, die speziell das .NET-Framework betreffen. Die Übungen in dieser App sollen über Websicherheitsangriffe lehren und wie Entwickler diese überwinden können.
WARNUNG: DIESE WEBANWENDUNG ENTHÄLT ZAHLREICHE SICHERHEITSLÜCKEN, DIE IHREN COMPUTER WÄHREND DES BETRIEBS SEHR UNSICHER MACHEN! ES WIRD DRINGEND EMPFOHLEN, IHREN COMPUTER WÄHREND DES BETRIEBS VOLLSTÄNDIG VON ALLEN NETZWERKEN ZU TRENNEN!
Hinweise:
- Google Chrome führt eine Filterung für reflektierte XSS-Angriffe durch. Diese Angriffe funktionieren nicht, es sei denn, Chrome wird mit dem Argument --disable-xss-auditor ausgeführt.
- Einige (aber nicht alle!) Lektionen erfordern eine funktionierende SQL-Datenbank. Einrichtungsrichtlinien sind unten dargestellt.
So bauen und ausführen Sie unter Mac OS X und Linux:
- Voraussetzungen
a. Mono-Framework für Ihr jeweiliges Betriebssystem. Es kann unter
http://www.go-mono.com/mono-downloads/download.html heruntergeladen werden. Stellen Sie sicher,
dass ALLE Komponenten installiert werden, einschließlich GTK und xsp.
b. Eine Datenbank für einige der Lektionen. Sqlite3 wird empfohlen, da es
schneller und einfacher für die Zwecke dieser Lektionen zu verwenden ist.
Binärdateien finden Sie hier: http://www.sqlite.org/download.html
- Installieren Sie das Mono-Framework und die sqlite3-Binärdateien.
- WICHTIG: Stellen Sie sicher, dass sich die Mono-Ausführungsdatei in Ihrem PATH befindet.
- Holen Sie sich WebGoat.NET und wechseln Sie ins Stammverzeichnis.
- Führen Sie 'xbuild' aus. Es kann ein paar Warnungen geben, aber es sollten keine
Fehler auftreten! Falls doch, lassen Sie es uns bitte wissen.
- Wechseln Sie in das WebGoat-Projektverzeichnis und führen Sie 'xsp4' aus. Öffnen Sie dann Ihren
bevorzugten Browser und gehen Sie zu http://localhost:8080 (oder dem Port, den Ihr
xsp4 verwendet, falls Sie nicht den Standard verwenden). Hinweis: Der erste Start
kann etwas Zeit in Anspruch nehmen, da alles im laufenden Betrieb kompiliert wird.
- Wenn Sie die WebGoat.NET-Seite sehen, sind Sie fast am Ziel! Der nächste
Schritt ist, auf 'Set Up Database!' zu klicken.
- Sie sollten ein Formular mit einer Reihe von Einrichtungsinformationen für die
Datenbank sehen. Wählen Sie für 'Data Provider' Sqlite. Geben Sie für 'Data File Path'
'db.sqlite3' ein und für 'Client Executable' die sqlite3-Ausführungsdatei
Ihres Betriebssystems (normalerweise /usr/bin/sqlite3) ein.
- Klicken Sie auf 'Test Configuration', gefolgt von 'Rebuild Database' und
hoffentlich können Sie loslegen! Viel Spaß bei Ihrem Hackathon!
So bauen und ausführen Sie unter Windows:
- Voraussetzungen:
a. Visual Studio 2010 und höher.
b. Eine laufende Mysql-Datenbank mit mindestens einem bereits eingerichteten
Benutzer mit vollständigen Berechtigungen.
- Öffnen Sie die WebGoat.sln-Datei über Visual Studio und klicken Sie auf Debug.
- Sie sollten die WebGoat.NET-Seite sehen. Klicken Sie dann auf
'Set Up Database'.
- Sie sollten ein Formular mit einer Reihe von Einrichtungsinformationen für die
Datenbank sehen. Wählen Sie für 'Data Provider' MySql. Sie müssen die
entsprechenden Daten für Ihre mysql-Datenbank ausfüllen. 'Client Executable'
und 'Data File Path' sind für MySql nicht erforderlich, daher können Sie sie
leer lassen.
- Klicken Sie auf 'Test Configuration', gefolgt von 'Rebuild Database' und
hoffentlich können Sie loslegen! Viel Spaß bei Ihrem Hackathon!