XSS

用途:钓鱼 制造蠕虫

攻击方式
常用的XSS攻击手段和目的有:
1、盗用cookie,获取敏感信息。
2、利用植入Flash,通过crossdomain权限设置进一步获取更高权限;或者利用Java等得到类似的操作。
3、利用iframe、frame、XMLHttpRequest或上述Flash等方式,以(被攻击)用户的身份执行一些管理动作,或执行一些一般的如发微博、加好友、发私信等操作。
4、利用可被攻击的域受到其他域信任的特点,以受信任来源的身份请求一些平时不允许的操作,如进行不当的投票活动。
5、在访问量极大的一些页面上的XSS可以攻击一些小型网站,实现DDoS攻击的效果。

xss分类:
1.存储型
触发:提交框
原理解析:构造xss脚本,提交web应用程序,写入数据库
类型对比:数据库中

2.反射型
触发:url
原理解析:访问携带xss脚本的连接,web发送请求,后端解析请求参数到响应中,返回到浏览器,触发xss
类型对比:url中

3.DOM型
触发:url哈希中 例如:localhost?#恶意代码
原理解析:访问应用,解析URL内容输出到DOM中,触发xss

反射型和DOM型区别?
dom型是通过前端js脚本触发xss
反射型是通过后端应用程序写入到web响应页面中渲染页面时才触发xss

课程回顾
xss对比

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值