从这节课开始,小宅再次更改排版,希望能给大家更好的阅读体验。我们上节课就讲了XSS的基本原理其实就是HTML代码注入。这节课,我们将深入一点,学习一下HowToExploitXSS。
浅析XSS利用技术
XSS能干什么?
在我们学习XSS的利用技术之前,我们很有必要先知道XSS可以干什么?或者说有什么样的危害:
·篡改页面,修改页面内容
· *** 钓鱼
·盗取用户Cookie
·劫持用户(浏览器)会话
·挂广告,刷流量
·DDoS
·网页挂马
·获取客户端信息(例如UA,IP,开放端口)
·传播XSSWorm
……
这些都是XSS能够做到的(当然,有些也受制与XSS存在的环境)。
Cookie是什么?
我们在进一步学习XSS之前,我们先来了解下浏览器Cookie是什么。我们要说Cookie就得先谈到HTTP协议,我们先来想想C/S架构的程序,通常都是Client端链接Server端,通讯完成后就断开连接。
但是HTTP协议不同,他的客户端是浏览器,每次发送HTTP请求和接收HTTP响应就是一次通讯,每次都是一个请求和一个响应,也就是发送请求到结束请求就是通讯过程,完了就断开了。
那么,我们知道,有很多Web程序都是有登录功能的,也就是有用户身份识别功能。但是,每次一请求一响应,就结束了,网站怎么管理用户会话呢?网站如何认证用户呢?
正是利用这个Cookie来验证的,每次浏览器发起HTTP请求就会带上Cookie头,而Cookie则是有每次响应的set-cookie来设置的。
我们总结一下上面讲的,简练的说就是:HTTP连接是无状态连接,所以得使用Cookie来验证用户身份。
我们在Chrome浏览器上可以使用如下 *** 查看我们在网站上的Cookie:
1.访问“chrome://settings/”:
2.更底下有个"显示高级设置...",点一下:
3.有个“隐私设置”:
4.标题下面有个“内容设置”按钮,我们点一下:
5.我们点击“所有Cookie和网站数据...”按钮,我们就能看到,我们在所有网站上的Cookie了:
5月25鸡课堂答案是什么?小鸡宝宝考考你,什么动物吃仙人掌都不觉得扎嘴?还不知道答案的小伙伴们,下面小编就为大家带来了正确的答案。 支付宝蚂蚁庄园5月25日一题: 小鸡宝宝考考你,什么动物吃仙...
每日要闻内部人就可以的, 朋友认证的还可以如何窃取他人的微信聊天记录呢? 怎么破解别人微信密码不被发现(黑客远程窃取微信聊天记录) 查看他人的微信聊天记录,除非可以拿到对方手机,直接登陆微信账户...
伴随着互联网和数字化的普及化,每一个人的互联网技术观念都逐渐提升,刚开始大量地充分利用网络给自己服务。除开一切正常的要求以外,或许有某一妒忌心爆满的男孩儿要想黑掉女友的社交媒体账户,看一下她都跟哪些人...
及时报警。国家已经出台政策了,现在很多网上金钱交易,24小时都能撤销。几千元,数目不小,可以立案的。还有,不要想歪点子。首先找黑客就是违法行为。 假的大家不要信,一切网络金钱交易都别搞了,到此为止被...
iPhone手机上下载的手机铃声如何删除(2种删掉iPhone自定手机铃声方式 )以前我为大伙儿共享过数篇iPhone自定手机铃声或是导进手机铃声方式 ,有小伙伴们表明,导进的手机铃声过多,不想要...
B站除夕夜被攻击是怎么回事? 他的口嗨导致了其他不同意网友的抵制和公愤。bilibili被攻击事件 2017年1月27日除夕夜时,部分bilibili使用者节操值被扣除,⑨bishi在微博表示“某些大...