从这节课开始,小宅再次更改排版,希望能给大家更好的阅读体验。我们上节课就讲了XSS的基本原理其实就是HTML代码注入。这节课,我们将深入一点,学习一下HowToExploitXSS。
浅析XSS利用技术
XSS能干什么?
在我们学习XSS的利用技术之前,我们很有必要先知道XSS可以干什么?或者说有什么样的危害:
·篡改页面,修改页面内容
· *** 钓鱼
·盗取用户Cookie
·劫持用户(浏览器)会话
·挂广告,刷流量
·DDoS
·网页挂马
·获取客户端信息(例如UA,IP,开放端口)
·传播XSSWorm
……
这些都是XSS能够做到的(当然,有些也受制与XSS存在的环境)。
Cookie是什么?
我们在进一步学习XSS之前,我们先来了解下浏览器Cookie是什么。我们要说Cookie就得先谈到HTTP协议,我们先来想想C/S架构的程序,通常都是Client端链接Server端,通讯完成后就断开连接。
但是HTTP协议不同,他的客户端是浏览器,每次发送HTTP请求和接收HTTP响应就是一次通讯,每次都是一个请求和一个响应,也就是发送请求到结束请求就是通讯过程,完了就断开了。
那么,我们知道,有很多Web程序都是有登录功能的,也就是有用户身份识别功能。但是,每次一请求一响应,就结束了,网站怎么管理用户会话呢?网站如何认证用户呢?
正是利用这个Cookie来验证的,每次浏览器发起HTTP请求就会带上Cookie头,而Cookie则是有每次响应的set-cookie来设置的。
我们总结一下上面讲的,简练的说就是:HTTP连接是无状态连接,所以得使用Cookie来验证用户身份。
我们在Chrome浏览器上可以使用如下 *** 查看我们在网站上的Cookie:
1.访问“chrome://settings/”:
2.更底下有个"显示高级设置...",点一下:
3.有个“隐私设置”:
4.标题下面有个“内容设置”按钮,我们点一下:
5.我们点击“所有Cookie和网站数据...”按钮,我们就能看到,我们在所有网站上的Cookie了:
这是关于运用 Postman 进行浸透测验系列文章的榜首部分。我本来计划只发布一篇文章,但最终发现内容太多了,假如不把它分红几个部分的话,很或许会让读者手足无措。 所以我的计划是这样的: 在这篇文章中...
雅安在哪(中国雅安概述) 雅安位于四川盆地西部边缘,长江上游,域跨北纬2851′10″~3056′40″,东经10156′26″~10323′28″之间,东北邻成都市、东邻眉山市、东南邻乐山市、西连...
咱们亚洲人的胡子天生就比较直又不茂密,做不到欧洲男性那样的络腮胡,最直接的一个事实就是----我们并不适合留太长的胡子,不然会有种“关公”的既视感。 因此,我们不要盲目的去模仿欧洲男性的胡须,那...
在游戏的“应用商店”的搜索栏里输入游戏的名称,在搜索出来的名称中选中它,然后下载安装即可。 在左上角steam菜单选择——设置——下载——steam库文件夹——添加库文件夹,重新将steam库文件夹加...
Copyright 2014 -2019 MDPDA手机网优质APP推荐网站.All rights reserved 豫ICP备20011326号-1 本站近期遭受大规模攻击和黑客入侵,我们...
解码/解混杂代码SharedArrayBuffer的作业原理网上有没有黑客接单盗微信的网站,免杀工具 }歹意链接7、尽可能运用硬件钱包和双要素认证(2FA),用户能够选购Ledger钱包或Trezor...