Metasploit:web应用渗透之XSS和SQL注入(一)

web应用漏洞举例

其实主要就两种web应用攻击技术
SQL注入和XSS攻击
2011年CSDN被SQL注入攻击了

新浪微博被XSS攻击了

web应用漏洞扫描经典语录

扫描类型有限,可能有的只会扫描XSS和SQL注入漏洞
另一方面扫描水平有限,误报

较好的扫描XSS和SQL漏洞工具

一次简单的XSS攻击

先下载XSSF
然后在metasploit中加载XSSF
本次目标:将某一个链接存到目标服务器中,等待用户登录,然后攻击其中一个登录用户
Metasploit:web应用渗透之XSS和SQL注入(一)_第1张图片
输入命令进行查看配置
我们使用的是存储型XSS
比如提交博客,将js代码永久存到目标服务器中

看到登录该网站的用户

查看特定主机信息
Metasploit:web应用渗透之XSS和SQL注入(一)_第2张图片
我们发现它安装IE6
攻击前准备

Metasploit:web应用渗透之XSS和SQL注入(一)_第3张图片
开始攻击

但是攻击使用什么攻击模块呢??
Metasploit:web应用渗透之XSS和SQL注入(一)_第4张图片
那就使用第十四个吧

结果

你可能感兴趣的:(Metosploit)