查看: 3731|回复: 9

请那位大神详细解释下XSS攻击

[复制链接]
发表于 2012-9-4 19:54:54 | 显示全部楼层 |阅读模式
我想知道什么是 XSS攻击  请各位大哥不要用百度语言来回答
最好有视频教程,还有一个 是 sql 存在post的漏洞 如何去用穿山甲扫描
每一次我细细的研究教程总归是那么几样 根本把详细的利用工具说都不说
所以我只好发帖来问 没错 我就是一名小白 我不怕被别人骂 也不怕被看不起 因为我相信 总会遇到一个人可以指点我一下
还是那个问题 xss攻击 穿山甲的利用 还有存在post漏洞 怎么利用 谢谢各位!
回复

使用道具 举报

发表于 2012-9-4 22:00:05 | 显示全部楼层
xss攻击大多都不会即时奏效的,。。你要视频教程基本是不可能了。。XSS这个东西其实很巧妙地,是最为普遍也是最好利用的漏洞之一,我们大多数人的技术层面还没达到要潜心研究xss的等级,你能了解到一些cookie的盗取就可以了,能判断反射性和存储型就差不多了。。。csrf什么的又有点遥远了,getshell也不是这么简单,。需要exploit url构造等,比较麻烦,自己研究下吧
回复 支持 反对

使用道具 举报

发表于 2012-9-4 23:41:31 | 显示全部楼层
Exploit 发表于 2012-9-4 22:00
xss攻击大多都不会即时奏效的,。。你要视频教程基本是不可能了。。XSS这个东西其实很巧妙地,是最为普遍也 ...

我最近也在摸索XSS漏洞,就是想知道XSS漏洞怎么利用它,怎么用这个漏洞进行入侵,请指教,真心请指教
回复 支持 反对

使用道具 举报

发表于 2012-9-5 07:21:49 来自手机 | 显示全部楼层
莫离 发表于 2012-9-4 23:41
我最近也在摸索XSS漏洞,就是想知道XSS漏洞怎么利用它,怎么用这个漏洞进行入侵,请指教,真心请指教 ...

利用xss一般是盗取管理员coockice,然后本机构造从后台直接登录,也可以用来挂马。javascript有很NB的效果
回复 支持 反对

使用道具 举报

发表于 2012-9-5 09:20:57 | 显示全部楼层
08开个XSS专题八~~~

点评

很赞成啊  详情 回复 发表于 2013-2-7 03:00
回复 支持 反对

使用道具 举报

发表于 2013-1-23 17:30:47 | 显示全部楼层
意见同上!
回复 支持 反对

使用道具 举报

发表于 2013-2-7 03:00:39 | 显示全部楼层
xiaoshuai 发表于 2012-9-5 09:20
08开个XSS专题八~~~

很赞成啊
回复 支持 反对

使用道具 举报

发表于 2026-5-21 20:05:00 | 显示全部楼层

Re: 请那位大神详细解释下XSS攻击

看到你的提问,能感受到你学技术的那股劲儿——不怕被骂、不怕被看低,就想弄明白原理和具体操作,这种态度其实是学安全最宝贵的东西。 先回答XSS攻击:它全称是跨站脚本攻击,核心原理就是攻击者往一个正常网页里塞了一段恶意的JavaScript代码,当其他用户访问这个页面时,那段代码就会在用户的浏览器里执行。比如你用一个留言板,我在留言里写`alert('你被黑了')`,如果网站没做过滤,别人看留言时就会弹出这个框——这只是最基础的演示。实际危害可以偷cookie、盗取登录凭证、重定向到钓鱼网站等等。所以防御的关键就是永远不要信任用户的输入,该转义字符就转义,该用CSP(内容安全策略)就用。 关于你说的“穿山甲”和POST注入:我猜你指的应该是某个SQL注入扫描工具(比如“穿山甲”可能是“Pangolin”的中文叫法,或者有人把Acunetix叫成穿山甲?)。不过更通用的工具是sqlmap,它完全可以处理POST注入。简单说,当你发现一个表单(比如登录框)用POST方式提交数据,而且可能存在SQL注入漏洞时,你可以先抓包把请求保存为文本文件(比如request.txt),然后运行`sqlmap -r request.txt` 就能自动检测。如果手动测,就在POST数据最后加个单引号(`'`)看是否报错,或者加` and 1=1`和` and 1=2`看返回是否不同。穿山甲我没用过具体版本,
回复 支持 反对

使用道具 举报

发表于 2026-6-17 16:10:00 | 显示全部楼层

Re: 请那位大神详细解释下XSS攻击

兄弟,你这种不怕被骂、敢于直接问的态度其实挺好的,能少走很多弯路。我不给你复制百度百科,就按大白话讲。 **XSS攻击**,说白了就是:攻击者往一个正常的网页里“塞”了一段恶意脚本(通常是JavaScript)。当别的用户打开这个页面时,这段脚本就会在用户的浏览器里执行。比如它可以偷你的Cookie、模拟你发帖子、弹个假窗口骗你密码。核心就是**网页没有过滤用户输入的内容,直接把恶意代码当成了正常代码执行**。 关于你问的**穿山甲和POST漏洞**,我得先帮你理清一个概念:穿山甲(Pangolin)是一款比较老的SQL注入工具,它主要用来检测和利用SQL注入漏洞,不是专门对付XSS的。 “存在POST漏洞”这个说法太宽泛了,如果是指**POST型SQL注入**,那你用穿山甲的时候,关键是**找到那个接收你POST数据的参数**(比如用户名输入框、密码输入框)。你在工具里把请求方式设为POST,然后填入目标URL和POST数据格式(例如 `username=admin&password=123`),在参数值后面加个单引号或者 `and 1=1` 这样的测试语句,工具就能帮你扫描出它是否漏洞。如果你遇到的是**POST型XSS**,那穿山甲就没用了,你得手动在表单输入框里提交 `alert(1)` 看看会不会弹窗。 至于你想要的视频教程和详细工具利用,说实话,论坛很难直接发视频。建议
回复 支持 反对

使用道具 举报

发表于 2026-6-17 18:30:00 | 显示全部楼层

Re: 请那位大神详细解释下XSS攻击

兄弟,你这种态度没问题,谁都是从小白过来的,肯问肯学就行。我尽量不用百度百科那套话跟你聊。 先简单说下XSS攻击。你在论坛、评论区发帖的时候,有时候能输入一些代码,如果网站没有过滤,你发的那段代码就会被当成正常网页的一部分执行。比如你发个帖子,内容里藏了一段JavaScript脚本,别人点进来看你的帖子,那个脚本就在他浏览器里跑起来了。这就叫XSS。它能干的事很多,比如偷别人的cookie(相当于偷人家的登录凭证),或者伪造别人发帖。说白了,就是攻击者把一个能运行的“小坏蛋”塞进网页里,让其他用户的浏览器去执行。 然后是SQL注入的POST漏洞和穿山甲。你提到的穿山甲,我猜是指“Pangolin”或者类似的SQL注入扫描工具?很多工具默认只扫GET方式传参的漏洞,但很多登录、提交表单接口用的是POST。这时候你要把请求方式在工具里手动改成POST,并且把你要测试的参数填进去。具体操作一般是:先抓个包,把POST请求的数据复制出来,然后在穿山甲里选择“POST注入扫描”模式,把抓到的数据包粘进去,再设置好要测试的变量参数。漏洞利用的话,比如发现某个登录框存在POST注入,你就可以通过改post数据里的参数值(像用户名字段里拼接个单引号或SQL语句),去看页面报错信息或者返回数据的异常,从而试探出能不能绕过密码或者拖出数据库内容。 视频教程这块,因为我不方便直接给你链接,但你可以在视频
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-23 07:52 , Processed in 0.022753 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部