零基础玩转bWAPP靶场(六十二):使用Bee-Box虚拟机快速部署
摘要:本文详细介绍了如何使用官方 Bee-Box 虚拟机快速搭建 bWAPP 漏洞靶场。只需下载、解压、导入三步,即可拥有一个配置完整的渗透测试实验环境。适合网络安全初学者快速上手,无需折腾复杂的 PHP、MySQL 环境配置。
一、为什么选择 Bee-Box?
如果你一路跟着本系列做下来,前面的每一篇文章都需要手动搭建环境才能复现漏洞。对于新手来说,配置 PHP、MySQL、Apache 以及各种扩展是一件非常头疼的事情,还有就是由于一些关卡只有通过bee-box才可以实现。
Bee-Box 就是 bWAPP 官方提供的“懒人包”:
基于 Ubuntu 的虚拟机镜像
预装了 Apache、MySQL、PHP
预配置了 bWAPP 所有依赖
开箱即用,无需任何配置
你只需要下载、导入、开机——三分钟就能开始练习。
系统要求:
电脑安装有 VMware Workstation 或 VMware Player(VirtualBox 也可用)
至少 4GB 内存(推荐 8GB)
至少 10GB 可用硬盘空间
二、下载 Bee-Box 虚拟机镜像
2.1 下载地址
访问 SourceForge 项目页面:
https://sourceforge.net/projects/bwapp/files/bee-box/或直接使用下载链接:
https://sourceforge.net/projects/bwapp/files/bee-box/bee-box_v1.6.7z/download2.2 下载说明
| 项目 | 说明 |
|---|---|
| 文件名 | bee-box_v1.6.7z |
| 文件大小 | 约 1.2 GB |
| 格式 | 7z 压缩包 |
| 解压后大小 | 约 4 GB |
2.3 解压文件
下载完成后,使用7-Zip、WinRAR或Bandizip等解压软件解压。
解压后得到bee-box文件夹,里面包含:
bee-box.vmx— VMware 虚拟机配置文件bee-box.vmdk— 虚拟磁盘文件其他辅助文件
三、导入虚拟机
3.1 VMware 用户
步骤一:打开虚拟机
打开 VMware Workstation 或 VMware Player,选择菜单:文件 → 打开 (Ctrl+O)
导航到bee-box文件夹,选择bee-box.vmx文件,点击“打开”。
步骤二:导入完成
虚拟机会被添加到 VMware 的库中,名称显示为bee-box。
3.2 VirtualBox 用户
注意:Bee-Box 官方镜像为 VMware 格式,VirtualBox 需要手动转换或新建虚拟机挂载已有虚拟硬盘。
方法一(推荐):使用 VMware 导入后,在 VirtualBox 中新建虚拟机,选择“使用已有的虚拟硬盘文件”,选择转换后的 vmdk 文件。
方法二:直接用 VMware Player(免费且足够使用)。
3.3 网络配置(重要)
建议将虚拟机的网络模式设置为NAT 模式:
右键点击虚拟机 →设置
选择网络适配器
勾选NAT 模式
NAT 模式的优势:
虚拟机可以访问外网(方便更新工具)
宿主机可以直接访问虚拟机
无需额外网络配置
不会与宿主机网络冲突
四、启动虚拟机
4.1 开机
点击 VMware 界面上的“开启此虚拟机”按钮。
虚拟机启动后,会进入 Ubuntu 桌面环境。
4.2 系统凭证
| 账户 | 密码 |
|---|---|
bee | bug |
root | bug |
4.3 访问 bWAPP
方式一:在虚拟机内访问
双击桌面上的bWAPP - start图标,系统会自动打开 Firefox 浏览器并进入 bWAPP 登录页。
方式二:在宿主机访问
在虚拟机终端输入
ifconfig查看 IP 地址在宿主机浏览器中输入:
http://[虚拟机IP地址]/bWAPP/login.php例如:http://192.168.0.105/bWAPP/login.php
4.4 bWAPP 登录凭证
| 字段 | 值 |
|---|---|
| Login | bee |
| Password | bug |
五、常见问题排查
5.1 键盘输入错乱
现象:输入字母时出现乱码或符号不匹配。
原因:默认键盘布局与物理键盘不匹配。
解决方法:
进入虚拟机系统设置 → 键盘
添加English (US)或中文键盘布局
删除其他无关布局
重启虚拟机
5.2 无法访问 bWAPP
检查虚拟机网络适配器是否为NAT 模式
确认虚拟机的 IP 地址是否正确(
ifconfig查看)检查宿主机防火墙是否阻止了连接
尝试在虚拟机内直接访问
http://localhost/bWAPP/login.php
5.3 虚拟机无法联网
检查宿主机网络是否正常
在虚拟机中执行
sudo dhclient重新获取 IP重启虚拟机网络服务
5.4 性能卡顿
为虚拟机分配更多内存(建议 2GB 以上)
关闭不必要的后台应用
在 VMware 设置中启用 3D 加速(可选)
六、快速使用指南
6.1 切换安全级别
登录 bWAPP 后,在页面左侧的“Set your security level”下拉菜单中选择:
low— 最低安全级别(漏洞最明显)medium— 中等安全级别high— 最高安全级别(部分漏洞被修复)
点击“Set”按钮生效。
6.2 选择漏洞模块
在“Choose your bug”下拉菜单中选择要练习的漏洞类型:
SQL Injection
XSS
Command Injection
File Inclusion
等等……
点击“Hack”按钮进入对应关卡。
6.3 重置环境
点击顶部的“Reset”按钮可以重置所有设置,恢复到初始状态。
七、与本地环境对比
| 对比项 | Bee-Box | 手动搭建(XAMPP 等) |
|---|---|---|
| 上手难度 | 极低 | 较高 |
| 配置时间 | 5 分钟 | 30 分钟以上 |
| 环境一致性 | 完全一致 | 依赖系统 |
| 依赖完整性 | 全部预装 | 需要手动安装 |
| 兼容性 | 开箱即用 | 可能遇到各种问题 |
| 适用场景 | 新手学习、快速测试 | 深度定制、开发调试 |
| 磁盘占用 | ~4GB | 取决于安装内容 |
八、安全注意事项
仅限实验环境:Bee-Box 包含大量漏洞,绝对不要部署到公网。
快照备份:在开始练习前,建议在 VMware 中创建快照(Snapshot),方便随时恢复到初始状态。
主机隔离:建议在 NAT 模式下使用,避免 Bee-Box 直接暴露在局域网中。
实验后关机:完成练习后及时关闭虚拟机,减少攻击面。
九、总结
Bee-Box 是学习 Web 安全的最佳起点——它把所有复杂的环境配置都帮你做好了,你只需要专注于理解漏洞本身。下载、解压、导入、开机,四步走完就能开始练习。建议在开始每个漏洞模块前,先熟悉一下虚拟机的基本操作,然后在 VMware 中创建一个快照,这样万一搞坏了可以一键恢复。记住:工具只是辅助,理解漏洞原理才是核心。
重要声明:本教程及文中所有操作仅限于合法授权的安全学习与研究。作者及发布平台不承担因不当使用本教程所引发的任何直接或间接法律责任。请务必遵守中华人民共和国网络安全相关法律法规。
如果这篇文章帮你解决了实操上的困惑,别忘记点击点赞、分享,也可以留言告诉我你遇到的其它问题,我会尽快回复。你的关注是我坚持原创和细节共享的力量来源,谢谢大家。
