当前位置: 首页 > news >正文

XSS详解

目录

2. XSS工具

2.1 XSS平台

​编辑

2.1 Beef工具

1.beef-xss安装

2.页面介绍

3.使用方法

案例1:获取靶机信息

案例2:弹窗alert

 案例3:浏览器重定向

案例4:会话劫持 

3. XSS检测和利用

3.1 XSSer工具

xsser安装


2. XSS工具

2.1 XSS平台

        由于XSS的各种payload语句构建起来比较复杂,所以一般情况下都是使用XSS平台自动生成的payload去获取相关的cookie。但是在XSS平台使用过程中也需要注意平台否存在其他的恶意代码,同时在你测试某一个网站的时候信息会发送到这个平台,平台有就会知道这个漏洞,所以还是需要注意。
  至于XSS平台的话,网上有很多的XSS平台,但是有可能不是很安全,我们自己搭建一个xss-platform平台。

2.2 xss-platform平台搭建

环境:windows+phpstudy

xss-platform是一个非常经典的XSS渗透测试管理系统

xss-platform下载与配置

xss-platform源码下载:https://github.com/thickforest/xss_platform

下载了之后,将其解压在www目录下的XSS目录下

修改config.php配置文件

数据库密码和phpstudy数据库密码一样

注册配置改为normal

url配置和我一样,之后访问时就是访问该网址

新建储存xss数据的库

这里用的别人的图,数据库名用xssplatform,与前面的config.php对应;编码用第一个

导入数据库,文件在WWW/xss目录下

执行成功

接着我们执行一条sql语句,因为xss数据库里面的sql文件里面的站点域名是作者的,我们将其更新替换成自己的。

UPDATE oc_module SET

code=REPLACE(code,'http://xsser.me','http://127.0.0.1/xss')

执行后可以看到更新成功

配置伪静态页面(.htaccess)

1,如果是Apache服务器,.htaccess的一个模板如下:

RewriteEngine On
RewriteBase /
RewriteRule ^([0-9a-zA-Z]{6})$ /index.php?do=code&urlKey=$1 [L]
RewriteRule ^do/auth/(\w+?)(/domain/([\w.]+?))?$ /index.php?do=do&auth=$1&domain&#

http://www.xdnf.cn/news/55873.html

相关文章:

  • 神经网络直接逆控制:神经网络与控制的结合入门级结合
  • 树莓派超全系列教程文档--(38)config.txt视频配置
  • SpringBoot中PDF处理完全指南
  • JVM学习
  • 【Linux网络】构建UDP服务器与字典翻译系统
  • 完美解决Microsoft Edge浏览器无法同步/一直在同步中/更新失败等问题
  • 后端如何生成验证码
  • 4U带屏基于DSP/ARM+FPGA+AI的电力故障录波装置设计方案,支持全国产化
  • 解析三大中间件:Nginx、Apache与Tomcat
  • 【KWDB 创作者计划】_本地化部署与使用KWDB 深度实践
  • ASP.NET Core 分层项目中EFCore的使用
  • Linux下 REEF3D及DIVEMesh 源码编译安装及使用
  • CGAL 计算直线之间的距离(3D)
  • 红队专题-漏洞挖掘-代码审计-反序列化
  • C++初阶的应用-日期管理系统的设计与实现
  • SSM--事务
  • 【TeamFlow】4 团队管理系统
  • 卡洛诗以“中式西餐”为锚点
  • C++运算符重载详解
  • puzzle(0531)脑力航迹
  • 【计量地理学】实验八 土壤重金属Zn污染范围的界定与不确定性分析
  • SpringCloud
  • 火箭姿态控制系统
  • RV1126网络环境TFTPNFS搭建(四)
  • C++学习:六个月从基础到就业——内存管理:内存泄漏与避免
  • 一文读懂Python之numpy模块(34)
  • 02_解决Class com.sun.tools.javac.tree.JCTree
  • STM32基础教程——HEX数据包接收
  • 域名解析,配置Linux系统的固定IP地址
  • 用python + PIL 实现图片格式转换工具