跨站请求伪造-CSRF

什么是CSRF?

在这里插入图片描述
浏览器里面可以存储很多网站cookie
A网站 B网站 c网站
同源性法则:Js只能查看当前网站的cookie ·
A网站登录就有A网站的cookie
B网站·黑客搭建的–Js脚本–指导浏览器去访问A网站·[所以的网站的交互,任何功能都是通过发送数据包来实现的]
你想篡改A网站z用户的个人资料
你搭建了一个B网站,然后Js留了修改A网站个人资料的数据包,然后骗z用户在登陆A网站的情况下来访问。
在这里插入图片描述
在这里插入图片描述
这里可以直接使用burp生成CSRF的攻击包
在这里插入图片描述

生成的数据包拖到网页上就是会让你点击然后才执行对目标网站的篡改(主要还是因为burp不是一款恶意的攻击工具,它的目的还是为了证明它的存在)
一般来说没有人会傻傻的去点
这里有个骚姿势如果想整更高深一点的攻击手法地方话可以使用iframe函数,它的作用就是在一个页面里面创造一个新页面
所以我们可以在index.php文件里将CSRF攻击包以此种方式写入,为了防止别人发现还可以将新页面的高度和宽度设置为0
在这里插入图片描述

  • 1
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值