首页 > 其他分享 >beef-xss实现XSS详细教程

beef-xss实现XSS详细教程

时间:2023-07-25 14:12:09浏览次数:43  
标签:xss beef web 用户 漏洞 XSS

XSS作为OWASP TOP 10之一。

XSS中文叫做跨站脚本攻击(Cross-site scripting),本名应该缩写为CSS,但是由于CSS(Cascading Style Sheets,层叠样式脚本)重名,所以更名为XSS。XSS(跨站脚本攻击)主要基于javascript(js)来完成恶意的攻击行为。

XSS是一种经常出现在web应用中的计算机大全漏洞,也是web中最主流的攻击方式。那么什么是XSS呢?

XSS是指恶意攻击者利用网站对用户提交的数据进行转义处理或者过滤不足的缺点,进而添加一些代码,嵌入到web页面中去。使别的用户访问都会执行相应的嵌入代码。

从而盗取用户资料、利用用户身份进行某种动作或者访问者进行病毒侵害的一种攻击方式。

 

下面进入使用环节:

如果是liunx系统可以用以下指令安装:

apt-get update
apt-get install beef-xss

在 Kali 用以下指令启动(默认kali是不带beef的,需要自行安装):

beef-xss

也可以进入以下地址:

http://127.0.0.1:3000/demos/basic.html

下面连接肉鸡,example字段:

刷新 beef 会发现出现靶机IP的信息(标红的是一些关键信息):

下面获取目标的cookie:

链接跳转 Redirect Browser:

输入框事件记录:

获取当前用户键盘值:

利用之前发现的漏洞:

里面的功能很强大,可以当枪使用,后续漏洞复现的时候也会用到。

标签:xss,beef,web,用户,漏洞,XSS
From: https://www.cnblogs.com/n5you/p/17579741.html

相关文章

  • xss绕过
    httponly如果您在cookie中设置了HttpOnly属性,那么通过js脚本将无法读取到cookie信息,这样能有效的防止XSS攻击。绕过httponly的两种思路:1.浏览器未保存账号密码:需要xss产生登录地址,利用表单劫持。2.浏览器保存账号密码:产生在后台的xss,一般为存储型xss,浏览器读取xss。常见的xss......
  • XSS
    XSS漏洞(js代码可控)XSS被称为跨站脚本攻击(Cross-sitescripting),本来应该缩写为CSS,但是由于和CSS(CascadingStyleSheets,层叠样式脚本)重名,所以更名为XSS。XSS(跨站脚本攻击)主要基于javascript(JS)完成恶意的攻击行为。JS可以非常灵活的操作html、css和浏览器。XSS通过将精心构造的代码(J......
  • xss-labs靶场1-20关详解
    靶场下载链接https://github.com/do0dl3/xss-labs在线靶场https://xssaq.com/yx/Level1(直接注入)源码<!DOCTYPEhtml><!--STATUSOK--><html><head><metahttp-equiv="content-type"content="text/html;charset=utf-8"><scr......
  • dvwa-xss漏洞演示
    又叫CSS(CrossSiteScript),跨站脚本攻击原理:指的是恶意攻击者往Web页面里插入恶意JS代码,当用户浏览该页之时,嵌入其中Web里面的JS代码会被执行,从而达到恶意的特殊目的xss漏洞通常是通过php的输出函数将javascript代码输出到html页面中,通过用户本地浏览器执行的,所以xss漏洞关键就......
  • xss漏洞总结
    Xss漏洞(跨站脚本攻击)原理通过网页插入恶意脚本,如前端的HTML和JavaScript。当用户浏览网页时,浏览器执行用户输入的JS代码,实现控制用户浏览器危害获取用户的cookie,利用cookie盗取用户对该网站的操作权限;获取用户联系人列表,利用被攻击者的身份向特定的目标群发送垃圾信息XSS的......
  • web安全学习日志---xss漏洞(跨站脚本攻击)
    1.反射性xss(reflacted) 仅执行一次,非持久型。主要存在于攻击者将恶意脚本附加到url的参数中,发送给受害者,服务端未经严格过滤处理而输出在用户浏览器中,导致浏览器执行代码数据。利用场景:直接插入JS代码,修改url参数  攻<script>alert('hack')</script>防$name=str_replac......
  • xss跨站脚本攻击
    xss跨站脚本攻击2023年3月29日8:26又叫CSS(CrossSiteScript),跨站脚本攻击原理:指的是恶意攻击者往Web页面里插入恶意JS代码,当用户浏览该页之时,嵌入其中Web里面的JS代码会被执行,从而达到恶意的特殊目的xss漏洞通常是通过php的输出函数将javascript代码输出到html页面中,通过用......
  • nginx配置头 防止xss攻击
    server{ listen8080; server_namelocalhost; add_headerX-Frame-Options"SAMEORIGIN"; add_headerX-XSS-Protection"1;mode=block"always; add_headerX-Content-Type-Options"nosniff"always; add_headerX-Permitted-Cross......
  • XSS(0628)
    xss盲打#搜索框中搜索<script>alert(/xss/)</script><script>confirm(/xss/);</script><script>confirm('xss');</script><script>prompt('xss');</script>固定会话攻击进入xss平台创建项目项目配置完成后打开项目代码将代码插入......
  • xss漏洞攻击复现(xssgame靶场通关)
     这篇文章简单的介绍下xssgame的通关方法,从名字可以看出,xssgame就是针对xss攻击进行专门的漏洞复现,由易到难。 链接:https://pan.baidu.com/s/1F9I7iBdu7MPLLvegM5kAQg 提取码:469c 这是xssgame的安装包,将它放到phpstudy/WWW文件夹下访问即可 第一关 这一关没有任......