概述
- 绝对的高危,一个网站有一个就是绝对的不行
有可能考公的就是去做国产化的工作
国产化有很多不完美的地方。但是整个中国就是在推进这个进程。
能考研就考研,能考编就考编,想工作的考证。
计算机等级考试三级,相同条件下,比别人更有优势一点。
网站将该当成文本的字符串当成了可执行命令去执行了
危害
用社会工程学去钓鱼。
XSS
原理
过程重现与分析
篡改页面
钓鱼伪造
xss攻击盗取COokie
beef框架攻击
实验过程
存储型跨站攻击,成功在数据库中植入一条简单的alert语句
源代码中可以看见
篡改页面
钓鱼网站
首先自己搭建一个一模一样的。
将鱼饵做好
抛勾,提交评论,诱导人去评论(登录两次就是偷)
上钩
cookie攻击
cookie原理
其实就是存在客户端浏览器的一些和网站交互的信息.
session原理
其实就是存在服务器之上的客户端身份信息.
sessionID还是要通过cookie来返回\返回服务器.
XSS盗取cookie实验环境
原理就是冒充了别人的身份(通过使用cookie)
kali黑客机子装好攻击脚本,功能是将当前网页的cookie发送到黑客的个人网站之中.
JS脚本传来数据,php接收,信息保存到cookie.html文件中
将html文件清零,同时可以看到xss下有3个文件,专门用来做cookie.
设置一下目标网站的配置配合实验.
提交评论后就马上刷新了,打开了kali设置的文件
管理员上钩
成功看到
使用一个能自定义cookie访问的工具
用刚刚获取到的cookie去访问原网站,发现自己不用用户密码,照样能登录后台.
跨站攻击平台
在beef黑进去的情况下,进行flash钓鱼攻击
跨站攻击检测:关闭XSS管理,然后用上课的方法检查反射型和存储型
防范
跨站请求伪造攻击与防范.
有着get和post方式
XSS和CSRF区别