文章 | 入侵攻击 | 安全防御 | 操作系统 | 网站建设 | 网络编程 | 路由交换 | 灾难恢复 | 新闻资讯 | 安全公告
下载 | 漏洞扫描 | 加密破解 | 入侵攻击 | 后门木马 | 溢出程序 | 综合工具 | 安全防护 | 原创发布 | 动画教程
论坛 | 黑客军火 | 配服务器 | 黑客情感 | 免费资源 | 美女贴图 | 灌水无罪 | 在线服务 | 会员照片 | 网站首页
 当前位置:主页 >> 技术文摘 >> 入侵攻击 >> 文章内容  
 

 
XSS与社会工程学

www.hx99.org 阅读: 时间:2007-07-09 整理:华西黑盟
------------------------------------------------------------------
 作者:茄子宝

一直以来大家都认为XSS不能造成很大的危害,因而一直忽略它到最后完全无视,偶然看到milw0rm上一个外国佬演示的叫XSSinjectioninimageformats的录象,绕过论坛对上传图片文件的验证而上传了一个带脚本的图片文件,当然这个IE的大漏洞已经是N年的事了,IE是不管文件扩展名的,它会直接解析任意文件扩展名的HTML文件,为什么一个这样的看似简单的漏洞外国佬如此重视?

 首先XSS是一种被动式的攻击,现在流行的XSS攻击方式最主要的便是伪造提交,如果你是一个网站的管理员,当你操作更新网站程序的时候,任何一个操作都和提交有关,更新文章,添加会员,删除附件等等,网站程序接受管理员的提交的参数便做出相应的动作.

 OK,废话了那么多!试想一下一段这样的脚本,可以模仿管理员提交各式各样已经原先设置好的参数,完成各种管理员才能做的事,你会想怎么样?!不用怀疑,这个就是XSS(跨站脚本).

 回头想一想外国佬上传一个有脚本的图片是不是有点SB,管理员会看吗?如果有人这样想,我还真想敲你两下,你忘记社会工程学了吗?

 我们可以预先设置一个圈套,猥琐点~咱直接告诉管理员,您网站有黄色图片,他会不会去看?会不会去删除呢?如果那个图片是一段XSS(跨站脚本),功能是把普通会员提升为管理员,这个站是不是拿下了.

 看看国内那些WEB程序大都还忽略着这类漏洞,动网从开发到现在好象一直没注意过图片里有脚本会怎么样,花点心思要自动得WEBSHELL都行的,其他一些WEB程序过滤了但是还是有办法饶过的.

 所以说XSS在以后一定是一类重要的攻击方式,并不象大家说得和鸡肋似的,关键是你有没有这个思路!好好用社会工程学把被动变主动!
   -------------------------------------------------------------------------------------------
  上一篇:C-BLOG最新漏洞之直接拿shell
  下一篇:教你学会软件破解
   -------------------------------------------------------------------------------------------
用户名:
Email:
评论内容:
 
  精品推荐
最新网吧免费上网方法
五招查出想要知道的IP地址
让星空极速彻底下岗,破解
QQ技术攻略-原来隐藏着这
网吧漏洞-自己加会员卡,丰
简单网站入侵(适合菜鸟)
恶搞!如何将你的QQ性别改
黑客最起码要懂的16个问题
如何利用QQ邮件发木马
我的黑客技术学习方法,仅
你会用Google?估计你会用
10秒钟让你和任意QQ号聊天
简单进网站后台(适合菜鸟)
只需一行代码就能让IE 6崩
菜鸟入门的八种安全工具
网上电影随意看 破解在线
推荐:挖掘鸡使用教程
Radmin密码破解新招
QQ聊天记录文件解密方式
一招就能搜尽所有QQ隐身好
菜鸟挖漏洞,黑站就是这么
电脑菜鸟必懂 常见木马连
找到肉鸡后如何做个好后门
推荐:3389的密码嗅探
2007.12 免费QQ秀
关于我们 | 发展历程 | 在线投稿 | 核心监督 | 友情链接 | 网站地图 | 网站留言 | 联系我们
Copyright © 2004-2007 Www.Hx99.Net
版本:华西黑盟网站系统V5.0 Email:root#hx99.org
中国·西安·宝鸡 请使用IE6.0版本, 分辩率1024×768进行浏览
版权所有 任意抄袭 注意完整
陕ICP备06000444号