渗透测试27---xss漏洞实战

结合钓鱼网站就可以做坏事
上次演示是用nc临时接收是可以的,但是在长期的使用中,必须要有一个平台
在一个服务器上面,可以做:获取cookie,ip,用户名,密码
抓到session之后,可以做权限维持。放到自己的数据库里面,随时能抓到最新的额sessionid,别人一点察觉没有

蓝莲花xss数据接收平台
渗透测试27---xss漏洞实战_第1张图片

https://github.com/firesunCN/BlueLotus_XSSReceiver
需要解压到web的根目录下面(www下面),第一次运行的时候是这个网址:http://127.0.0.1/bluelotus/install.php第一次使用需要配置一下
http://127.0.0.1/bluelotus/admin.php    登录密码:bluelotus

你可能感兴趣的:(渗透测试)