电脑桌面
添加小米粒文库到电脑桌面
安装后可以在桌面快捷访问

利用burpsuite手工挖掘XSS漏洞

利用burpsuite手工挖掘XSS漏洞_第1页
1/7
利用burpsuite手工挖掘XSS漏洞_第2页
2/7
利用burpsuite手工挖掘XSS漏洞_第3页
3/7
手工测试 xss 没啥技术含量,只是把自己手工挖 xss 的简单心得和大家分享下。 Xss 的形成原因无非是用户输入的 xss 代码经过服务器之后原封不动的返回到客户端中,这样攻击者就可以写出带有恶意行为的 js 脚本,传送给受害者,使得脚本在受害者机子上进行执行,最常见的就是盗取用户的 cookies。复杂的就需要懂很多 javascript 知识。 现在的网站几乎大部分都会有与用户交互的功能,用户可以提交数据之类的,再加上开发对用户输入的数据过滤检查不严格,这样就很容易造成 xss。 很多的工具可以扫到 xss 漏洞,工具的扫描过程有可能是对一个网址开始进行爬虫,查找用户可以输入的参数,可能是 get 方法的,可能是 post 方法的,更改输入参数值,使用自带的 xss 测试语句进行测试,观察返回的数据中有没有这些测试语句。 但是很多的扫描工具扫描的并不是很全面。有可能漏掉很多。 使用手工测试 xss 和工具扫描的原理是一样的,更改传递给服务器的参数值,观察返回的数据中参数值的变化,一般测试时,我习惯输入,这样若是返回的页面源代码中含有,那这个站 90%的就可以进行 xss,当然若要触发的话大多数情况下还需要你进行闭合操作。 在手工测试 xss 中最重要的就是对一个站或是一个网址数据包的抓取及修改的过程,这样的工具很多,fiddler、brupsuite 等代理工具就可以实现抓包、改报的操作。 我测试时喜欢 brupsuite,虽然免费的功能有所限制,但是对于自己抓包完全够用了。 对于 brupsuite 的资料现在中文的貌似不是很多,自己也是一点点的摸索出来的。下面使用 brupsuite 做个简单的使用介绍。 使用 brupsuite,首先需要对浏览器进行代理设置,推荐 firefox+proxy,用 ie 的话该代理,本机上网都会通过这个代理。 打开 brupsuite, 先把 intercept 关掉,否则访问网页需要你手工放行。在你想更改参数给服务器时可以利用,例如在玩 flash 游戏最后有个提交参数,打开 intercept,修改得分值,你就可以修改成任何你想要的分数。 下面我使用的是 owasp 的练习系统简单说下手工查找xss 漏洞。 设置好代理访问网页,可以看到 brupsuite 抓到的数据包如图: 我选取的是post 方法提交的参数值,在上面可以看到有对勾的就是该网址可以传递参数,体积的参数查看很简单,自己找下。 下面的user 和 pass 的参数值是可以传递给服务器的,这样就可以修改这些参数,我刚开...

1、当您付费下载文档后,您只拥有了使用权限,并不意味着购买了版权,文档只能用于自身使用,不得用于其他商业用途(如 [转卖]进行直接盈利或[编辑后售卖]进行间接盈利)。
2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。
3、如文档内容存在违规,或者侵犯商业秘密、侵犯著作权等,请点击“违规举报”。

碎片内容

利用burpsuite手工挖掘XSS漏洞

确认删除?
VIP
微信客服
  • 扫码咨询
会员Q群
  • 会员专属群点击这里加入QQ群
客服邮箱
回到顶部