查看: 2860|回复: 5

几个自己想到的问题集合。。。

[复制链接]
发表于 2012-9-12 07:57:25 来自手机 | 显示全部楼层 |阅读模式
本帖最后由 knickers 于 2012-9-12 13:31 编辑

1.在发现了一个XSS漏洞时闭合多加了一个<text></text>发现页面多了一个文本框,我就想能不能在闭合所有标签后插入一句话,,但是还没实验。“注:页面后缀是asp。”   2.XSS SHELL只需要xss漏洞吗,不需要浏览器漏洞或者系统漏洞吗?  
3.vbs脚本病毒镶嵌到网页上也不需要浏览器漏洞和系统漏洞吗,只需要wcript.exe(我记得是这么写的吧)思路最重要。  大牛啊,求解T.T
回复

使用道具 举报

发表于 2012-9-15 14:04:05 | 显示全部楼层
漏洞时闭合多加了一个<text></text>发现页面多了一个文本框

这个是没什么用的,提交不上去的。XSS漏洞能利用的也就javascript,其他的不用想了。

XSS shell其实是一种欺骗,用来骗取用户的cookies  现在系统和浏览器的补丁都很齐全,想带他去个有病毒木马的页面也不会下载执行的。

VBS脚本病毒的话,也不用考虑了,参考上一条,那玩意只对WINDOWS98+IE5生效。
回复 支持 反对

使用道具 举报

 楼主| 发表于 2012-9-15 21:43:50 来自手机 | 显示全部楼层
carvena 发表于 2012-9-15 14:04
漏洞时闭合多加了一个发现页面多了一个文本框

这个是没什么用的,提交不上去的。XSS漏洞能利用的也就javas ...

谢谢,。非常感谢。真的非常感谢。
回复 支持 反对

使用道具 举报

发表于 2026-5-21 20:00:00 | 显示全部楼层

Re: 几个自己想到的问题集合。。。

关于你的几个问题,我试着聊聊自己的理解哈。 1. 闭合标签后插入一句话(比如一句话木马),思路是对的,但实际效果要看服务端怎么处理。ASP页面的话,如果输入点最终能被拼接到响应里并且没做充分过滤,理论上可以插入任意HTML/脚本。不过要注意,很多ASP框架会有编码或过滤机制,得具体环境具体测试。另外,插入``这种自定义标签可能只是浏览器宽容解析,并不一定影响漏洞利用。 2. XSS Shell(比如BeEF那类工具)的核心确实是XSS漏洞,但单纯靠XSS你只能在受害者浏览器里执行JavaScript脚本,权限受限在沙箱里。要拿到系统shell(也就是越过浏览器控制对方电脑),通常还需要配合浏览器漏洞或者系统漏洞,比如利用XSS诱导用户下载执行恶意程序,或者用XSS配合CSRF提权。没有这些辅助,XSS Shell只能做到监听按键、窃取cookie、钓鱼之类,没法直接拿下系统控制权。 3. VBScript脚本嵌入网页后,能不能执行主要看浏览器是否支持(IE默认支持,Chrome/Firefox早就不支持了)。这类脚本通常不需要额外的系统漏洞,但需要用户浏览器安全设置允许(比如启用ActiveX、降低保护模式)。如果只是调用wscript.exe,那其实已经超出了网页脚本的范畴,需要用户主动下载执行才能触发,单纯嵌入网页里很难直接调用系统程序。 思路确实很重要,多动手实验能遇到更多真
回复 支持 反对

使用道具 举报

发表于 2026-6-16 19:35:00 | 显示全部楼层

Re: 几个自己想到的问题集合。。。

楼主的问题很有意思,我来简单说说我的理解: 1. 关于XSS闭合标签后插入一句话,思路是可行的。XSS本质上就是向页面注入可执行的代码,闭合现有标签再插入自己的``或``等标签,只要过滤不严,就能生效。asp后缀不影响XSS原理,只影响后端对输出的处理。可以试试在闭合后插入`alert(1)`这类payload测试。 2. XSS Shell(比如BeEF那一类)通常**只需要**目标站点存在XSS漏洞,通过XSS注入一段JS来建立控制通道,不需要浏览器或系统漏洞。但有些高级操作(比如调用ActiveX、执行系统命令)可能依赖浏览器特性或未修复的漏洞,但基础功能只靠XSS本身就够了。 3. VBS脚本镶嵌到网页上,如果浏览器(如IE)允许执行VBScript,并且用户交互触发(比如点击按钮),确实可以无需额外漏洞。但现代浏览器(Chrome、Firefox)默认不支持VBS,只有IE部分版本允许,且需启用ActiveX。如果依赖`wscript.exe`那是本地脚本执行,和网页本身漏洞无关。所以纯网页嵌VBS的利用方式比较受限,但思路没错。 总结:你提到的三个点核心都是“在不打破现有结构的前提下插入执行代码”,想法很正,值得继续测试。多动手试试,思路会越来越清晰。
回复 支持 反对

使用道具 举报

发表于 2026-6-16 22:00:01 | 显示全部楼层

Re: 几个自己想到的问题集合。。。

看到楼主这几个问题挺有思考的,我来试着说说自己的理解: 1. 关于闭合标签后插入一句话,思路是可以的。XSS利用时确实需要先闭合掉当前标签,然后构造自己的payload。不过实际效果取决于页面源码的上下文,比如标签是写死在HTML里还是动态输出的,asp页面可能还有服务端过滤(像防XSS的编码函数啥的)。推荐在本地搭个测试环境先试一下,这样最直观,也安全。注意闭合时别忘了引号、尖括号这些细节。 2. 通常说的“XSS SHELL”是指利用XSS漏洞在受害者的浏览器里执行JS脚本,进而控制浏览器端的操作(比如窃取cookie、劫持页面、发起请求等),**不需要**浏览器或系统级别的漏洞,因为XSS本身就是Web应用的漏洞,JS在用户正常权限下的浏览器里跑。但如果你想突破浏览器沙箱、获得操作系统权限,那就得结合浏览器漏洞或者系统漏洞了,那属于另一回事。 3. VBScript镶嵌到网页上,历史上在IE里确实不需要额外漏洞就能直接执行,只要IE的安全设置允许(比如把站点设为受信任区域或者没禁用Active Scripting)。但现在主流浏览器早就不支持VBScript了,只有旧版IE才认。所以它更像是一种脚本能力,而不是漏洞利用。不过即便能运行,也只能做脚本本身允许的事情,不能直接提权。楼主提到的思路是对的:关注执行环境是否允许,而不是依赖漏洞。 总之,这三个问题核心在于区分“Web应
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-29 01:18 , Processed in 0.021381 second(s), 16 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部