其实主要就两种web应用攻击技术
SQL注入和XSS攻击
2011年CSDN被SQL注入攻击了
新浪微博被XSS攻击了
扫描类型有限,可能有的只会扫描XSS和SQL注入漏洞
另一方面扫描水平有限,误报
先下载XSSF
然后在metasploit中加载XSSF
本次目标:将某一个链接存到目标服务器中,等待用户登录,然后攻击其中一个登录用户
输入命令进行查看配置
我们使用的是存储型XSS
比如提交博客,将js代码永久存到目标服务器中
看到登录该网站的用户
查看特定主机信息
我们发现它安装IE6
攻击前准备
开始攻击
但是攻击使用什么攻击模块呢??
那就使用第十四个吧
结果