XSS学习笔记(一)-点击劫持

所谓的XSS场景就是触发的XSS的场所,多数情况下都是攻击者在网页中嵌入(发表)的恶意脚本(Cross site Scripting),这里的触发攻击总是在浏览器端,达到攻击的者的目的,一般都是获取用户的Cookie(可以还原账户登录状态),导航到恶意网址,携带木马,作为肉鸡发起CC攻击,传播XSS蠕虫等。

总体分为三类:

Dom-Based(Dom式)
Stroed-Based(存储式)
Reflex-Based(反射式)

简单举一个场景:
在一个页面有一个textbox 代码就是 
这里的valuefrom 就是来自用户的输入,如果用户输入的不是valuefrom 的字符串,而是其他的代码就可能出现用户输入的数据被执行,如输入:"/>
当然这里的看得URL太过明显了,咋办? 只要再加个urlencode()等之类的函数就起到模糊视听的作用了。

你可能感兴趣的:(Web渗透学习,信安学习)