
一、XSS概述1、XSS被称为跨站脚本攻击由于和CSS重名所以改为XSS2、XSS主要基于JavaScript语言完成恶意的攻击行为因为JavaScript可以非常灵活的操作html、CSS和浏览器**3、原理**XSS就是通过利用网页开发时留下的漏洞由于Web应用程序对用户的输入过滤不足巧妙的将恶意代码注入到网页中使用户浏览器加载并执行攻击者制造的恶意代码以达到攻击的效果。这些恶意代码通常是JavaScript但实际上也可以包括Java、VBScript、ActiveX、Flash或者普通的HTML4、 XSS原理图5、 可能受到XSS攻击的位置只要对用户的输入没有进行严格的过滤就有可能遭到XSS攻击微博、留言板、聊天室等收集用户输入信息的地方都有可能遭到XSS攻击6、实施XSS脚本攻击的前提条件1、需要向Web页面注入精心构造的恶意代码2、对用户的输入没有做过滤恶意代码能够被浏览器成功的执行7、XSS的攻击语法8、XSS的危害9、XSS的分类1、反射型2、存储型3、DOM型DOM一般指文档对象模型。文档对象模型Document Object Model简称DOM二、XSS的payload构造1、2、3、4、三、XSS payload的变形1、2、3、4、5、6、三、XSS跨站脚本的实例在进行XSS攻击时可以先查看网页的源代码获取信息打开浏览器访问http://ip/dvwa/login.php输入Usernameadmin和Passwordpassword登陆靶场先把级别设置为LOW对反射型、存储型和DOM型进行攻击1、反射型在文本框内输入“”点击“Submit”提交输入的payload弹框触发XSS漏洞结果弹窗XSS2、存储型的XSSname 那一行有字符限制只能输入10个字符所以我们考虑在Message那一栏进行XSS攻击同样输入结果同样是XSS弹窗但是他的数据是永久性的写到了数据库里面你下次打开还是会有弹窗3、DOM型 XSS攻击不会跟服务器有交互直接在网页进行攻击先随便选一个在URL上进行XSS攻击结果还是出现XSS弹窗这就是LOW级别的三种类型XSS攻击先把靶机DVWA的网站数据库复位把级别调成Medium1、反射型XSS攻击我们先按低级的思路来试试看输入这个结果说明结果说明我们换个思路试试改一下payload改大小写输入试试看结果攻击成功出现弹窗查看网站源码2、存储型XSS攻击我们还是先用低级思路试一下输入结果我们试试上一个做法改大小写 输入结果还是被过滤掉了说明网站过滤大小写我们可以考虑从Name那一栏进行入手但是只能输入10个字符我们可以用Burpsuite进行抓包然后在里面设置payload打开Burpsuite和浏览器代理进行抓包这里不进行演示设置payload,设置好点击forword我们输入大写的结果出现弹窗3、DOM型 XSS攻击还是跟前面的思路一样先试试行不行结果没有弹窗改大小写也不行我们可以查看网页源码发现可能是闭合问题因为大小写都不行我们改写另一种payload基于报错机制的如下图结果就出来了先把数据库清除我们接下来把级别调成High1、反射型XSS我们按照上面的方法试一试当用事件触发来攻击发现结果成功了跟DOM型中等难度的方法一样输入img src1 onerroralert(‘xss’)2、存储型XSS攻击我们的思路还是从简单开始发现都如下图结果:出现弹窗3、DOM型XSS攻击思路我们尝试上面的方法都不行这时我们可以尝试用注释符#来无视我们输入的语句总结XSS攻击我们可以通过改不同的payload来应对不同的情况例如小写不行改大写大写不行换别的payload类型上面有说到如何系统学习网络安全网络安全作为数字时代的核心技术基石已成为保障各行业安全稳定运行的坚实屏障。筑牢网络安全的防线掌握先进的防护策略和技能正上升为国家与企业发展的战略优先级。构建稳固的网络安全能力是一个体系的工程需要从夯实基础理论出发持续深化到攻防对抗与应急响应的实战层面。如果你是准备学习网络安全黑客或者正在学习我可以把我自用的360独家内部资料分享给你包含以下内容你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】