Cookie窃取与欺骗
实验准备:
1、xss平台(http://manshow.xyz/xss)
2、黑客:172.18.199.27
3、目标:172.18.199.112:8005
1、首先,到xss平台构建Cookie注入脚本,获取注入代码
2、找到目标网站的xss注入点(网站留言板),发现存在存储性xss漏洞。于是我们将事先生成好的Cookie代码注入进去,然后等待结果。
3、管理员登陆后台。
4、管理员查看留言审核
5、可以看到,这里其实是什么都没有的,然后我们插入的cookie其实已经被执行了的。我们可以去我们的xss平台看看我们有没有获取到值。
6、事实上,对方的cookie值已经传回来了的
于是,我们开始测试,利用cookie,直接进入网站后台。为了防止原有cookie对我们进行干扰,我们换一个浏览器,并清楚该浏览器的cookie信息。
7、开始往网站注入我们窃取的cookie值,这里我们通过控制台写入:
8、可以看到,我们已经把cookie写进去了,现在就看看我们能否绕过账号密码进入后台吧。登陆172.18.199.112:8005/admin
可以看到,我们很轻易的就绕过了登陆界面直接进入了网站的后台,说明我们注入成功。我们拿到了正确的cookie值信息
继续阅读与本文标签相同的文章
上一篇 :
支付宝alipay移动支付
下一篇 :
百度地图添加搜索悬浮窗功能
-
ASP.NET Core on K8S深入学习(8)数据管理
2026-05-19栏目: 教程
-
AI翻译新思路,OBTranslate打破非洲城乡居民之间的沟通差距
2026-05-19栏目: 教程
-
物联网平台实用技巧:调用API获取设备状态
2026-05-19栏目: 教程
-
路漫漫其修远兮,吾将上下而求索
2026-05-19栏目: 教程
-
Kerberos使用OpenLDAP作为backend
2026-05-19栏目: 教程
