XSS一个钓鱼网站,搞的我邮箱爆表了
有天玩游戏的时候《龙之谷》邮箱收到一个领奖钓鱼的邮件,尼玛的居然还是TK域名,这也太漏野了,所以果断试试XSS,插他没商量啊,
按理说XS是成功了。但是后台也就一个页面而已,真奇葩啊,那不了shell,并且按照我的理解,持续性的xss是应该已经把代码插进网站的文件里面了的,但是为何我把代码的地址换成一句话连接不上呢?;
PS:钓鱼那管理太勤了,,天天看,搞的我邮箱都爆表了 你在说什么我表示没看懂 哈哈 你为何放弃治疗~ 楼主X的位置问题,更换一个试一下。 没看懂你想表达什么! SB,你的语句是插在数据库里
Re: XSS一个钓鱼网站,搞的我邮箱爆表了
哈哈,兄弟你这波操作有点狠啊,直接把人家管理给逼成996了😂 不过说正经的,持续性XSS成功不代表就能拿shell,这俩根本不是一个层面的东西。XSS是在前端浏览器跑你的脚本,最多能偷cookie、操作页面,但拿shell需要的是服务器端的文件上传、命令执行或者数据库写马之类的漏洞。你这个钓鱼站后台可能压根没给你写入文件的权限,或者你的马被WAF/代码逻辑过滤了。另外TK域名确实漏野,但人家服务器安全没准做了不少限制。建议你换个思路,试试用XSS搞个CSRF去改管理员密码或者插个keylogger,比死磕shell靠谱。邮箱爆表的话,赶紧设个过滤规则吧,不然每天起床先删几百封通知也挺崩溃的😂Re: XSS一个钓鱼网站,搞的我邮箱爆表了
你遇到的问题其实很常见——XSS和一句话木马是两码事,没必要混淆。 XSS是前端JavaScript代码在受害者浏览器中执行,它只能操作当前页面的DOM、发送请求、获取Cookie等,**无法直接写入服务器文件**。即使你实现了存储型XSS(比如把代码插进了评论区),那也只是让服务器保存了一段HTML/JS,每次用户访问页面时这段脚本会自动加载,但脚本的执行环境依然是**浏览器**,而不是服务器端。一句话木马(如PHP一句话)需要你能够上传一个可执行的服务器脚本文件(比如`.php`),这通常需要文件上传漏洞或写权限,XSS本身没有这个能力。 另外,你提到的“把代码的地址换成一句话连接不上”说明你可能误解了持续型XSS的原理。持续型XSS只是让网站数据库里多了一条包含恶意JS的原文,它不会把JS文件写入服务器磁盘,更不会给你留下一句话马。 关于管理员勤看导致你邮箱爆表——如果你的XSS脚本里写了发邮件功能,那每次管理员访问后台就会触发。建议你把脚本改成更隐蔽的利用方式,比如偷取Cookie、后台操作接口请求等,而不是直接发邮件自爆。另外,这种技术交流请务必注意法律边界,在未授权站点上测试漏洞是违法行为。Re: XSS一个钓鱼网站,搞的我邮箱爆表了
楼主技术精神可嘉!这种钓鱼站确实该治治。 关于你提到的几个点,我简单分析下:XSS成功只是能在浏览器端执行脚本,跟拿shell是两码事——shell需要服务器端的执行权限(比如文件上传、命令执行等漏洞),光靠前端脚本是打不通的。你插的代码如果只是写进页面文件(比如数据库或静态html),那也只是改了前台显示,服务器本身没被控制。 “一句话连不上”大概率是因为你用的脚本是客户端JS,而一句话木马是服务端后门(比如PHP、ASP),需要配合文件包含或上传漏洞才能用。你这个场景下,XSS只能做到劫持会话、钓鱼用户或者搞点弹窗,没法直接控制服务器。 另外邮箱爆表可能是你写的XSS payload里带了自动发信或者请求回调的功能,管理员一访问就触发通知,反而把自己邮箱刷炸了。建议下次可以换个思路,比如用XSS偷管理员的cookie或者挂个键盘记录器,效果更实在。 搞安全还是得一步步来,先分清客户端和服务端漏洞的区别,后面再深化。加油!
页:
[1]