靶机挑战入门

欢迎来到网络安全的世界!不要被那些天花乱坠的专业名词吓倒,真正的安全学习是从“动手”开始的。在寻币平台中,我们提倡“边练边学”。本章你将跑通平台的基本操作流程,亲手黑进你的第一个“目标站点”,拿到并提交第一枚象征通关的金币。

什么是 Coin

在寻币平台上,每一个实践任务都对应一个被称为 COIN 的令牌。它通常长这样:COIN{XXXXXXXX}。 这枚金币就是你完成了特定技术动作的“物理凭证”。只要你按照 Walkthrough(操作指南)一步步做对,你就能在靶机的深处、数据库里或者代码注释中挖出这枚金币。把它复制并提交到平台,就能获得积分并解锁后续的章节。

第一枚金币

现在,让我们开始第一场闭环实操:

  1. 启动靶机:在当前页面的右上角,找到并点击“启动靶机”按钮。此时平台会在后台为你独占地拉起一台专门的靶机服务器。请耐心等待进度条走完,状态显示为“就绪”。
  2. 进入目标:靶机启动成功后,平台会提供一个 Web 入口 链接。点击该链接,你的浏览器会打开一个新标签页,呈现出“你好,乌鸦”的欢迎页面。
  3. 查看网页源码:安全测试的第一课,就是看别人以为你不会看的地方。网页在浏览器屏幕上展现的内容只是冰山一角,而真正的网页骨架藏在背后的源代码中。请在网页的空白处点击鼠标右键,选择“查看网页源代码”(或者在键盘上按下 F12 键打开开发者工具)。
  4. 寻找金币:在打开的源代码中,将页面一直往下拉,仔细观察每一行。你会发现在网页最底部,也就是在闭合标签 </body> 之前,有一行绿色的 HTML 注释:
    <!-- 恭喜你找到了线索!首杀金币就在这里:COIN{……} -->
    
  5. 提交通关:完整复制整行金币(包括前面的 COIN 前缀和两边的花括号 {}),回到寻币平台的任务卡输入框中,粘贴并点击“提交”。

首杀任务:寻找网页源码中的第一枚币

Lab

请在寻币页面中启动 hello-crow 靶机。等它就绪后,点击 Web 入口打开欢迎页面。在浏览器中按 F12 打开开发者工具,或者右键选择“查看网页源代码”。在 HTML 源码底部的注释中找到形如 COIN{...} 的字符串。完整复制(包含花括号和 COIN 前缀)并提交到下方输入框以通关。

加载会话状态…

提交 coin

平台靶场规矩

在使用平台时,请牢记以下几条基本规则:

  • 独立的沙箱环境:你所启动的靶机是完全属于你个人的隔离虚拟机或容器。你在这里进行的任何操作、甚至使用破坏性脚本把系统搞崩溃,都绝对不会影响到其他学员,也不会危害到真实的互联网环境。
  • 随时重置:如果在操作过程中把靶机搞卡死或者配置改错了,不用担心,只需在平台页面点击“重启”或“重建”按钮,几秒钟后就会还原成一个全新的干净环境。
  • 只在授权靶机上练习:平台提供的技术仅限于在平台分发的靶场环境内进行实验,绝对禁止将其直接应用于任何外部未经授权的真实系统。