随笔分类 - Web安全(靶场)
简单的web
摘要:一.渗透目的 在上一次的渗透中,不是有思考嘛,没想到这么快,我们又要见面了! 本次任务很简单,就是提升自己的权限,原来是普通用户的权限,现在要提升到 管理员的权限!然后得到flag! 二.提权步骤 1.先进行后门连接,打开虚拟终端。 在图中我们已经用小马连接上了服务器,对C盘的访问是没有权限的,E盘
阅读全文
摘要:1.目标靶场 认真读题,这题是是一个题的延申! 2.详细步骤 首先,利用上题中的cookie值,登录后台管理页面,cookie : ASPSESSIONIDSSCARTAB=ALOOKMECDIIOLPAMAEJDAMGF; flag=zkz{xsser-g00d},ADMINSESSIONIDCS
阅读全文
摘要:1.靶场介绍 在本次的打靶中,首先以封神台这个靶场为例,靶场链接在这:https://hack.zkaq.cn/,大家有空也去看看! 2.目标靶场 这次,我们打的靶场与XSS有关,靶场地址为:https://hack.zkaq.cn/battle/target?id=4f845e5bd308ba0d
阅读全文
摘要:DVWA-XSS XSS概念:XSS全称跨站脚本(Cross Site Scripting),为不和层叠样式表(Cascading Style Sheets, CSS)的缩写混淆,故缩写为XSS。跨站点脚本(XSS)攻击是一种注射型攻击,攻击者在可信的网页中嵌入恶意代码,用户访问可信网页时触发XSS
阅读全文
摘要:1.首先登录dvwa,默认登录账号和密码。 2. 本次我们在low级别下进行测试,然后进行安全等级的逐次升级。 ** low:** 使用脚本 <script>alert("xss")</script> ,可以得到弹窗 使用脚本 `<script>alert(document.cookie)</scr
阅读全文
摘要:1.跨站请求伪造漏洞(CSRF) 首先属于代码执行漏洞,常被称为‘沉睡中的巨人’。 在理解CSRF原理之前,我们应该知道cookie和Session。 cookie:1.Cookie 是浏览器访问服务器后,服务器传给浏览器的一段数据。 2. 浏览器需要保存这段数据,不得轻易删除。 3. 此后每次浏览
阅读全文
摘要:一.XSS的原理和分类 跨站脚本攻击XSS(Cross Site Scripting),为了不和层叠样式表(Cascading Style Sheets, CSS)的缩写混淆,故将跨站脚本攻击缩写为XSS。恶意攻击者往Web页面里插入恶意Script代码,当用户浏览该页之时,嵌入其中Web里面的Sc
阅读全文

浙公网安备 33010602011771号