Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
社区首页 >专栏 >在虚拟机上搭建xss平台

在虚拟机上搭建xss平台

作者头像
宸寰客
发布于 2020-08-11 07:51:31
发布于 2020-08-11 07:51:31
2.6K00
代码可运行
举报
文章被收录于专栏:yuancao博客yuancao博客
运行总次数:0
代码可运行

前言:在实施xss攻击的时候,需要有一个平台用来收集攻击获得猎物(cookie,用户名密码等),xss.me就是这样的一个平台。文末有链接

1.将源码放进虚拟机

2.更改配置文件

进入应用根目录(不是网页根目录),找到config.php文件。 主要改3个地方: 数据库信息:账号密码要对,数据库名可以随便写一个 注册信息:将invite改为normal(即将注册功能改为正常) URL:改为http:// 虚拟机 ip 地址 / 应用根目录

3.创建数据库

在数据库里创建一个数据库,库名就是刚刚在config.php文件里写的库名。我这里的库名是xssplatform。 选择utf8_bin格式

4.导入数据库

将应用根目录下的xssplatform.sql文件导入进刚刚新建的xssplatform数据库,执行,xssplatform库里就多了9个表

5.修改域名

进入数据库,将http://xsser.me换成自己的域名(即之前在config.php里修改的url的值)

6.添加.htaccess伪静态文件

在应用根目录下建立一个.htaccess文件 直接建是不行的

那就新建一个1.htaccess文件

然后打开cmd,进入应用根目录 用rename 1.htaccess .htaccess将1.htaccess重命名为.htaccess

在 .htaccess文件里输入以下内容

Apache

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
RewriteEngine On   
RewriteRule ^([0-9a-zA-Z]{6})$ /xsser/index.php?do=code&urlKey=$1 [L]   
RewriteRule ^do/auth/(\w+?)(/domain/([\w\.]+?))?$ /xsser/index.php?do=do&auth=$1&domain=$3 [L]   
RewriteRule ^register/(.*?)$ /xsser/index.php?do=register&key=$1 [L]   
RewriteRule ^register-validate/(.*?)$ /xsser/index.php?do=register&act=validate&key=$1 [L]   
RewriteRule ^login$ /xsser/index.php?do=login [L]  

这里/xsser要改为自己的应用根目录

Nginx

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
rewrite "^/([0-9a-zA-Z]{6})$" /index.php?do=code&urlKey=$1 last;   
rewrite "^/do/auth/(\w+?)(/domain/([\w\.]+?))?$" /index.php?do=do&auth=$1&domain=$3 last;   
rewrite "^/register/(.*?)$" /index.php?do=register&key=$1 last;   
rewrite "^/register-validate/(.*?)$" /index.php?do=register&act=validate&key=$1 last;  

7.使用

主机上访问http://172.16.11.222/xss.me.old/xssplatform/这个地址(即config.php里修改的url)

选择注册

之前改了注册的配置文件,所以邀请码不用填;邮箱随便填一个,没有验证。

填完之后不要急着提交注册,没有用。

回到虚拟机,在应用根目录下进入/themes/default/templates目录。

编辑register.html文件 将type=“button” 改为type=“submit”

然后提交注册

8.提权

回到虚拟机,进入数据库,找到oc_user表,将刚刚创建的账号的adminlevel改为1,即设置管理员权限。

9.测试

创建一个新项目,名称、描述随便填。点击下一步。

选择默认模块,下一步

在浏览器里输入

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
http://172.16.11.222/xss.me.old/xssplatform/qMbkIw?1596597960

(即下图框起来的地址)

出现如下代码,即为搭建成功

10.资源

xss平台 提取码: xbtw

本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
原始发表:2020/08/05 ,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
搭建xss跨站脚本攻击平台教程
这篇文章打算很久以前就发了但是总是忘记刚刚看了一下i春秋 源码下载:链接:http://pan.baidu.com/s/1gfdUYiB 密码:efp1 下载之后解压源码,放到网站目录,然后修改配置文件:config.php 将根目录下的数据库文件(xssplatform.sql)导入到mysql数据库中 不过导入的时候出了点问题: 源文件里的数据库文件没有“`pvicnikh_xss`”这个数据库: 然后导致导入.sql文件的时候出错了,mmp 解决办
奶糖味的代言
2018/04/16
1.6K0
实战|记一次虚拟主机应急
由于传播、利用本公众号亿人安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号亿人安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢!
亿人安全
2023/12/11
2050
实战|记一次虚拟主机应急
记一次xss平台的搭建
一直都在学xss,不过苦于没有xss平台啊,又不愿意去用别人的免费的xss平台(善于装x的人都这样!!!),所以就一直没有盲打实战的机会。近来这几天就寻思着在我vps上搭建一个,在搭建的过程中遇见了各种各样的问题啊,最后在我的好友yichin的帮助下,终于搞好啦,所以发篇博客记录一下,让想自己搭建xss平台的小伙伴们有个参考。
用户1879329
2023/02/27
1.4K0
Web安全之XSS Platform搭建及使用实践
XSS Platform 是一个非常经典的XSS渗透测试管理系统,原作者在2011年所开发,由于后来长时间没有人维护,导致目前在PHP7环境下无法运行。
汤青松
2018/12/08
2.6K0
ZBLOG PHP程序伪静态规则集合 - Apache/Nginx/IIS/Lighttpd
虽然老蒋部落采用的是WordPress搭建的,但是帮助客户企业网站,以及平时折腾的较多的还是ZBLOG CMS居多,前者稍许用户使用多一些而且插件和主题以及文档较多,对于一个可能比较长久的网站还是比较妥当的,唯一不足的是占用资源比较大。如果我们需要占用资源轻量级CMS,个人比较推荐ZBLOG PHP或者TYPECHO,两者占用资源都比较小的。
老蒋
2021/12/27
2K0
yii2美化url(www.yii2.com/site/index)
第二步:在backend\web里面创建一个.htaccess文件(复制粘贴下来的代码)
贵哥的编程之路
2021/12/23
4310
yii2美化url(www.yii2.com/site/index)
搭建漏洞环境-实战-6
XSS测试平台是测试XSS漏洞获取cookie并接受Web页面的平台,XSS可以做JS能做的所有事情,包括但不限于窃取cookie,后台增删改文章,利用XSS漏洞进行传播,修改网页代码,网站重定向,这里使用的是基于xsser.me的源码。这里我给大家提供资源。
Baige
2022/03/18
3660
搭建漏洞环境-实战-6
小柏实战学习Liunx(图文教程三十一)
3.官方下载typecho  : https://typecho.org/download
shaun
2025/01/25
540
小柏实战学习Liunx(图文教程三十一)
记一次WordPress网站.htaccess文件感染病毒
今天碰到一个比较厉害的病毒,会自动感染网站目录下面的index.php和.htaccess等文件,感染之后网站打不开,其他的影响不清楚,这里记录一下病毒分析和解决方法。
子润先生
2021/06/09
8330
最新搭建upload-labs和XSS漏洞测试平台
upload-labs是一个使用PHP语言编写的、专门收集渗透测试和CTF中遇到的各种上传漏洞的靶场,旨在帮助大家对上传漏洞有一个全面的了解。目前一共20关,每一关都包含不同的上传方式。GitHub仓库为c0ny1/upload-labs/,推荐使用Windows系统,因为除了Pass-19必须在Linux系统中运行,其余Pass都可以在Windows系统中运行。可以参考GitHub页面上的说明进行安装。Docker的安装命令如下:
Ms08067安全实验室
2023/08/18
8350
最新搭建upload-labs和XSS漏洞测试平台
Typecho防黑安全加固
好了。现在你可以访问你的域名/pipixia/了。这就是你的新的后台地址,原来的你的域名/admin/已经不能访问了。
季春二九
2023/03/22
1K0
Apache之Rewrite和RewriteRule规则梳理以及http强转https的配置总结(完整版)
一. 简单实例介绍 一般来说,apache配置好http和https后,如果想要做http强转到https,需要设置url重定向规则,大致需要下面几个步骤即可完成配置:
洗尽了浮华
2018/09/28
32K0
Thinkphp框架的项目规划总结和踩坑经验
1、项目分为PC端、移动端、和PC管理端,分为对应目录为 /Application/Home,/Application/Mobile,/Application/Admin;
PM吃瓜
2019/08/12
2.5K0
Thinkphp框架的项目规划总结和踩坑经验
Nginx/Apache之伪静态设置 - 运维小结
一、什么是伪静态 伪静态即是网站本身是动态网页如.php、.asp、.aspx等格式动态网页有时这类动态网页还跟"?"加参数来读取数据库内不同资料,伪静态就是做url重写操作(即rewrite)。很典
洗尽了浮华
2019/05/25
12.8K0
记 ThinkPHP 项目部署
用户花了几百块购买了一份 ThinkPHP 一个后台管理的网站源码,要求更换下部分失效接口,或是重写一个类似这样的网站。我想既然都有源码了,我改改不就完事了,这不比重写一个来的省事。虽说我不是主学 PHP 的,但至少我学过一丢丢的 PHP,接触过 ThinkPHP 项目的。不过层面都是局限在本地,部署到生产环境与本地还是有比较大的差别的,于是便有了这篇文章来记录一下自己部署 ThinkPHP 所遇到的一些坑。
愧怍
2022/12/27
1.6K0
记 ThinkPHP 项目部署
typecho如何去掉/隐藏index.php
Typecho后台设置永久链接后,会在域名后加上index.php,很多人都接受不了。例如如下网址:https://www.jichun29.cn/index.php/archives/37/,但我们希望最终的形式是这样:https://www.jichun29.cn/archives/37.html。那么我们如何做到这样的效果?
季春二九
2023/03/22
1.9K0
typecho如何去掉/隐藏index.php
如何删除WordPress 的“多站点”模式(multisite)?
WordPress 中有一个“多站点”模式(multisite),即通过一个WordPress 程序管理多个站点。其默认是不开启的,如果你开启了但又想恢复为原来的“单站点”模式,该如何做? (注意:本文不会说明如何开启WordPress 的“多站点”模式,若不知,请自行搜索。) 步骤如下: 1、备份网站数据!(安全第一,有备无患); 2、通过ftp 或者在线修改 或者 下载修改又上传 等方式对WordPress 安装根目录下的 wp-config.php 进行操作; 3、删除下的代码: define( 'M
Jeff
2018/01/19
1.5K0
WordPress固定链接伪静态设置图文教程
在默认情况下,刚安装的WordPress的所有网页,都带“问号”的PHP动态链接,虽然搜索引擎不抵触动态页面,但是静态页面依然是现在网站的主流。
聚优云惠
2019/12/17
4.2K0
CentOS 7安装WordPress具体步骤
WordPress是一种使用PHP语言开发的博客平台,用户可以在支持PHP和MySQL 数据库的服务器上架设自己的网志,本篇文章重点为大家讲解一下CentOS 7安装WordPress具体步骤。
会长君
2023/04/26
1.4K0
CI框架 — URL
如果你的 Apache 服务器启用了 mod_rewrite ,你可以简单的通过一个 .htaccess 文件再加上一些简单的规则就可以移除 index.php 了。
全栈程序员站长
2022/07/05
1.6K0
相关推荐
搭建xss跨站脚本攻击平台教程
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
本文部分代码块支持一键运行,欢迎体验
本文部分代码块支持一键运行,欢迎体验