XSS渗透与防御

XSS渗透与防御

http复习
复制代码
#请求方式
    get:请求从服务器获取资源
    head:获取报头,与get类似,知识不返回数据实体
    post:向服务器提交数据
    put:替换服务器内容
#http特点:请求应答模式,灵活扩展、可靠传输无状态 stateless
#cookie的特点:
            1、明文
            2、可修改
            3、大小受限(视浏览器而定)
    cookie的用途:
            1、记住登录状态
            2、跟踪用户行为
#服务端的session
    cookie保存在客户端
    session保存在服务器
#JavaScript操作cookie
利用插件cookie editer来整体搬移cookie
​
#JavaScript语法(在浏览器console中操作)
获取:document.cookie;或者(alert(document.cookie))弹窗显示
设置:document.cookie="username=wuya";
修改与删除则只能以新盖旧的形式操作
xss脚本注入网页
复制代码
#脚本注入网页:xss
利用hackbar进行注入
​
#XSS类型:
        1、存储型xss:脚本保存在服务器内(服务端)
        2、反射型xss:单次请求,单次获取
#获得cookie发送邮件
在网页或文章中插入脚本,通过脚本内写好的邮箱,当别人浏览或评论网页或文章时,攻击就会形成,利用邮箱获取对方cookie值。
​
DVWA靶场xss
复制代码
xss(reflected)  low (<script>alert('xxx')</script>)
•           medium  (可以以双写或大小写绕过)
•           high   (img src="xxx" onerror="alert("xss")")
XSStrike
复制代码
在kali中xsstrike得python版本配置切换 vim ~/.bashrc 可以看到python版本切换命令
检测xss漏洞
使用xsser或xsstrike
防御xss漏洞

使用正则表达式

入口 出口(发送给服务器)
识别:正则:<script>; 处理:<scr_ipt> 也可以使用modsecurity等waf工具对xss类跨站脚本攻击进行阻止 echo ""; document.write(); 处理使用htmlspecialchars函数对其进行转义为实体符
相关推荐
黄金龙PLUS3 小时前
如何基于置换算法来设计对称加密算法
算法·网络安全·密码学·哈希算法·同态加密
王大傻09285 小时前
堆叠注入(Stacked Queries Injection)详解:原理、利用与防御
服务器·网络·数据库·web安全·网络安全
芯盾时代11 小时前
从《人工智能安全治理框架3.0》看智能体安全治理
人工智能·安全·网络安全·智能体
ggb喔13 小时前
52pojie 的桌面工具:为什么它们总在高分屏上模糊、资源管理器重启后失效
windows·python·网络安全·软件工程·个人开发·用户界面·用户体验
小杉泽14 小时前
【长三角WP】长三角网络安全攻防大赛初赛WP(Misc&Crypto&数据安全)
安全·网络安全
学逆向的1 天前
win32远程线程
网络安全·api·win32
pencek1 天前
MazeSec-113
网络安全
白猫不黑1 天前
网络安全专业:从入门到进阶的完整学习路线
学习·安全·web安全·计算机·网络安全·信息安全·编程
菩提小狗1 天前
每日安全情报报告 · 2026-10-07
网络安全·漏洞·cve·安全情报·每日安全
白猫不黑1 天前
AI自动化漏洞挖掘从入门到进阶超详细学习路线
人工智能·学习·web安全·网络安全·信息安全·渗透测试·自动化