前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >利用xss漏洞进行键盘记录

利用xss漏洞进行键盘记录

作者头像
C4rpeDime
发布2018-08-29 10:58:29
9620
发布2018-08-29 10:58:29
举报
文章被收录于专栏:黑白安全黑白安全

前因:

最近在做某个测试项目,发现存在存储型xss漏洞,可以打到cookie,但是网站后台进入之后

发现访问一些关键目录时要求输入二级密码,虽然尝试了抓包爆破,有软硬waf没跑出来,

然后想利用xss漏洞来进行键盘记录抓取管理员输入的二级密码,虽然密码最后是靠社工得到的,

不是利用xss键盘记录获取到的,但是还想分享给大家自己利用xss漏洞键盘记录的操作。

这里我本地搭建源码给大家做演示。

第一步:我们去注册个xss平台,网上有免费的,这个没什么要说的,

注册好了登录进去之后创建项目,项目名称自定义,然后下一步。

利用xss漏洞进行键盘记录 渗透测试 第1张
利用xss漏洞进行键盘记录 渗透测试 第1张

接下来我们选择键盘记录模板

利用xss漏洞进行键盘记录 渗透测试 第2张
利用xss漏洞进行键盘记录 渗透测试 第2张

选择完成之后点击下一步

然后进入到了代码页面

利用xss漏洞进行键盘记录 渗透测试 第3张
利用xss漏洞进行键盘记录 渗透测试 第3张
利用xss漏洞进行键盘记录 渗透测试 第4张
利用xss漏洞进行键盘记录 渗透测试 第4张

 我们复制利用代码,留到存在xss的地方即可,和平时我们盗取cookie的操作方法是一样的,只是调用js代码不同而已。

利用xss漏洞进行键盘记录 渗透测试 第5张
利用xss漏洞进行键盘记录 渗透测试 第5张

接下来我们进去后台,模拟管理员操作,并且输入一些相关字符,看能不能获取到。。。。

利用xss漏洞进行键盘记录 渗透测试 第6张
利用xss漏洞进行键盘记录 渗透测试 第6张

ok,现在已经抓取到了

利用xss漏洞进行键盘记录 渗透测试 第7张
利用xss漏洞进行键盘记录 渗透测试 第7张
本文参与 腾讯云自媒体分享计划,分享自作者个人站点/博客。
原始发表:2018-04-114,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档