从这节课开始,小宅再次更改排版,希望能给大家更好的阅读体验。我们上节课就讲了XSS的基本原理其实就是HTML代码注入。这节课,我们将深入一点,学习一下HowToExploitXSS。
浅析XSS利用技术
XSS能干什么?
在我们学习XSS的利用技术之前,我们很有必要先知道XSS可以干什么?或者说有什么样的危害:
·篡改页面,修改页面内容
· *** 钓鱼
·盗取用户Cookie
·劫持用户(浏览器)会话
·挂广告,刷流量
·DDoS
·网页挂马
·获取客户端信息(例如UA,IP,开放端口)
·传播XSSWorm
……
这些都是XSS能够做到的(当然,有些也受制与XSS存在的环境)。
Cookie是什么?
我们在进一步学习XSS之前,我们先来了解下浏览器Cookie是什么。我们要说Cookie就得先谈到HTTP协议,我们先来想想C/S架构的程序,通常都是Client端链接Server端,通讯完成后就断开连接。
但是HTTP协议不同,他的客户端是浏览器,每次发送HTTP请求和接收HTTP响应就是一次通讯,每次都是一个请求和一个响应,也就是发送请求到结束请求就是通讯过程,完了就断开了。
那么,我们知道,有很多Web程序都是有登录功能的,也就是有用户身份识别功能。但是,每次一请求一响应,就结束了,网站怎么管理用户会话呢?网站如何认证用户呢?
正是利用这个Cookie来验证的,每次浏览器发起HTTP请求就会带上Cookie头,而Cookie则是有每次响应的set-cookie来设置的。
我们总结一下上面讲的,简练的说就是:HTTP连接是无状态连接,所以得使用Cookie来验证用户身份。
我们在Chrome浏览器上可以使用如下 *** 查看我们在网站上的Cookie:
1.访问“chrome://settings/”:
2.更底下有个"显示高级设置...",点一下:
3.有个“隐私设置”:
4.标题下面有个“内容设置”按钮,我们点一下:
5.我们点击“所有Cookie和网站数据...”按钮,我们就能看到,我们在所有网站上的Cookie了:
“国产商务 magnet-【水花长】” QQ号:446***509QQ号:535***590为了真实、安全、靠谱,贵阳兼职模特看图预约,但联系方式:微信号、qq群、电话、电话手机号码只对会员提供!...
涉事电商辟谣无此赚钱方法提醒:当心泄露个人信息 本报讯(华商晨报掌中沈阳客户端记者孙笑天)“签到给钱!马云弄的新品‘微赚赚宝’教你们另一个赚钱方法,有微信就行。” 近来,网络上盛传这样一个帖子。根...
一、怎么补报名怎么找黑客 1、找黑客网站如果你想被视为黑客,你的行为必须表明你有这种态度。怎么补报名类似找出目标以获取信息。接单黑客还有一群人对自己是黑客大喊大叫,但他们不是。 2、否则,你会发现你...
脱发越来越严重如何治疗?我想这是脱发朋友们比较关心的问题了,脱发越来越严重的确是很困扰的一件事情,想要解决这个状况,大家可以通过植发手术或是激光局部照射疗法来进行治疗,那么具体的治疗方法,下面让我们一...
表达效果有哪些(这六种表达模型)人生需要说话的时刻,还真的挺多的。 面对这些时刻,你能说或不能说,给人留下的印象真的会大相径庭。 然而,成为一个会说话的人,并非一朝一夕的事情。没有大量的付出和坚持...
据报道,博鳌亚洲论坛2018年年会将在4月8日到11日在海南博鳌举行。今天,有关今年博鳌亚洲论坛的新闻发布会在北京召开。 博鳌亚洲论坛时间:4月8日-11日地点:海南博鳌博鳌亚洲论坛于2001年2月...