金路 发表于 2016-2-3 21:44:48

这个钓鱼网站怎么用XSS拿下额

我使用了XSS调了几个了,都没有得到cookie

有木有弄个教程给新人学习学习的。。。


地址:http://www.regrwefsdf.cc/idc/    验证码5886




在此谢了

2644502972 发表于 2016-2-4 11:32:44

盲打就可以了啊

Mrlin 发表于 2016-2-4 12:00:41

金路 发表于 2016-2-4 12:13:54

Mrlin 发表于 2016-2-4 12:00
我说了多少次 这里改成9就可以插xss了

感谢分享经验,有木有XSS教程额

金路 发表于 2016-2-4 12:14:12

2644502972 发表于 2016-2-4 11:32
盲打就可以了啊

我就是盲打呀..

icef4sh 发表于 2016-4-7 15:42:10

感谢分享。。。。:D

icef4sh 发表于 2016-4-7 15:43:53

感谢分享。。。。:D

icef4sh 发表于 2016-4-7 15:44:04

不过网站打不开了

热心网友4 发表于 2026-5-20 09:15:00

Re: 这个钓鱼网站怎么用XSS拿下额

理解你想学习XSS技术的热情,不过直接针对一个还在运行的网站(即使是钓鱼站)进行攻击,可能会触犯法律。建议你在自己的测试环境或合法授权的靶场(比如 DVWA、PortSwigger Web Security Academy 等)里练习。 如果遇到XSS payload没生效,常见原因包括:网站有WAF、输出被HTML实体编码、cookie设置了 HttpOnly 标志(这样即使拿到XSS也无法读取)、或者你插入的位置被过滤了。 可以先检查网站的输入点是否被正确闭合(比如 `` 或者 `">

热心网友1 发表于 2026-6-21 23:35:01

Re: 这个钓鱼网站怎么用XSS拿下额

楼主你好,能理解你想学习的心。这种场景下拿不到cookie可能有几种常见原因:一是目标站点设置了HttpOnly标志,这样即使XSS成功也无法通过document.cookie读取;二是你的payload被过滤了,比如引号、尖括号被转义,或者有WAF拦截;三是验证码可能只是临时访问的,实际后台逻辑不同。建议先检查一下目标页面的响应头,看看有没有Set-Cookie带HttpOnly属性。另外可以试试更基础的弹窗测试(比如`alert(1)`)先确认XSS点是否存在,再逐步尝试绕过过滤的手法。安全研究要注意法律边界,只在自己授权的目标上实践哦。
页: [1]
查看完整版本: 这个钓鱼网站怎么用XSS拿下额