[特殊字符] XSS漏洞演示靶场 - 交互式XSS攻击演示平台,包含钓鱼攻击、Cookie窃取演示,适合安全教育教学

工具简介

这是一个拟真的XSS(跨站脚本攻击)漏洞演示靶场,模拟真实的技术论坛场景,帮助安全研究者和开发者理解XSS攻击的原理和防御方法。🎯 XSS漏洞演示靶场 - 交互式XSS攻击演示平台,包含钓鱼攻击、Cookie窃取演示,适合安全教育教学 。

演示入口页面
论坛主页面
钓鱼登录页面
凭据查看页面
Cookie查看页面

✨ 功能特性

  • 🎣 钓鱼攻击演示 - 窃取用户账号密码
  • 🍪 Cookie窃取演示 - 窃取用户会话信息
  • 📝 存储型XSS - 留言板评论功能
  • 🔍 反射型XSS - 搜索功能演示
  • 🎨 拟真界面 - 模拟真实技术论坛
  • 📊 实时数据查看 - 查看窃取的凭据和Cookie

🚀 快速开始

环境要求

  • PHP 5.6 或更高版本
  • Apache/Nginx Web服务器
  • 现代浏览器(Chrome、Firefox、Edge等)

安装步骤

  1. 克隆项目
bash 复制代码
git clone https://github.com/Guojin0826/xss-lab.git
cd xss-lab
  1. 配置Web服务器

将项目目录指向Web服务器的根目录或虚拟主机目录。

Apache配置示例:

apache 复制代码
<VirtualHost *:80>
    DocumentRoot "D:/www/xss-lab"
    ServerName xss-lab.local
</VirtualHost>
  1. 设置目录权限

确保 data/ 目录可写:

bash 复制代码
chmod 755 data/
  1. 访问演示

打开浏览器访问:http://localhost/demo.php

📚 使用指南

演示流程

  1. 访问演示入口 - 打开 demo.php
  2. 注入恶意代码 - 在论坛评论区输入XSS Payload
  3. 触发攻击 - 刷新页面或点击触发按钮
  4. 查看结果 - 访问凭据查看器查看窃取的数据

攻击类型

攻击类型 演示文件 说明
钓鱼攻击 forum.php 窃取用户账号密码
Cookie窃取 forum.php 窃取用户会话信息
存储型XSS forum.php 评论功能注入
反射型XSS forum.php 搜索功能注入

工具下载

复制代码
https://github.com/Guojin0826/xss-lab
相关推荐
运行时异常3 小时前
【WMS 仓储系统集成 AI Agent 实战】第 8 讲(终篇):生产部署与并发安全——Semaphore 放进 Flux.defer 的坑,压测抓了一晚上
人工智能·安全
FungLeo3 小时前
成为全栈·React 管理后台篇·总复盘:从“接口能调通”到“后台值得使用”
前端·react.js·前端框架·项目复盘·成为全栈
虹科网络安全3 小时前
“顶会”看安全(十八):超越越狱:揭示由能力边界模糊引发的 LLM 应用安全风险
人工智能·安全
hasty3 小时前
OAuth 登录成功,不代表邮箱可信:Flarum 账号关联漏洞的安全编码启示
安全
Csvn4 小时前
并发模式:让渲染学会排队、插队和让路
前端
可乐鸡翅yeah_4 小时前
新手梳理:M3U8 线上问题,哪些是前端锅,哪些是后端锅
前端·ios·音视频·实时音视频·m3u8·音视频在线播放
Flynt4 小时前
Linear 用 1000 个 PR 换掉 styled-components,我写了 200 个按钮,把这笔账复现了一遍
前端·css·preact
国科安芯5 小时前
断电也隔离、听得真:ASL3159S 单通道 SPDT 模拟开关的“断电保护 + 音频保真“账
单片机·嵌入式硬件·安全·商业航天·抗辐射
hasty5 小时前
2026软件供应链安全政策全景
安全·安全威胁分析·代码复审
JavaGuide5 小时前
NVIDIA 又开源了!这次给 AI Agent 加上权限管控
前端·后端