IT数码 购物 网址 头条 软件 日历 阅读 图书馆
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
图片批量下载器
↓批量下载图片,美女图库↓
图片自动播放器
↓图片自动播放器↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁
 
   -> 网络协议 -> 跨站请求伪造 -> 正文阅读

[网络协议]跨站请求伪造

使用dvwa靶场:

1.csrf_low

CSRF简介
CSRF(Cross Site Request Forgery:跨站请求伪造),攻击者盗用合法的用户身份,以合法用户的名义去发出恶意请求,但这对服务器来说确识完全合法的,通过CSRF可以完成密码重置,管理员账户添加,转账等高位操作。

  • DVWA_CSRF_low延时)在输入框内输入password

?

使用bp拦截,并构造CSRF POC

?

构造出的HTML代码

?

可以将该HTML保存到本地,或者点击Test in browser

点击copy复制网址,并在浏览器打开

?

点击submit request即可完成

显示密码修改成功

2.csrf_medium

?

可以看到,Medium级别的代码检查了保留变量HTTP_REFERER (http包头的Referer参数的值,表示来源地址)中是否包含SERVER_NAME,_ (http包头的Host参数,及要访问的主机名,这里是虚拟机的物理地址),希望通过这种机制抵御CSRF攻击

通过burpsuite抓包获取

将所生成的cookie值复制到所用的html文件中,加入自己更改的密码

通过访问127.0.0.1/6666.html

?

点击submit request进入及密码修改成功

使用pikachu靶场

1.访问百度

按照步骤点击

?

把图中框里面的地址改为https://www.baidu.com

?

访问成功

2.使用http协议读info1.php诗;

第一步:打开目标网站,并根据提示点击。

?

?

观察URL,发现它传递了一个URL给后台
第二步:我们可以把 url 中的内容改成内网的其他服务器上地址和端口,探测内网的其他信息,比如端口开放情况,下面这个例子就探测出127.0.0.1这台机器开放了3306端口

?

3.使用file协议读passwd文件内容

第一步:访问目标网站,并根据提示点击

第二步:危害
file_get_content 可以对本地和远程的文件进行读取,比如
http://127.0.0.1/pikachu/vul/ssrf/ssrf_fgc.php?file=file:///D:\phpstudy_pro\WWW\00\123.txt

?

4.使用http协议进行存活ip探测;

5.使用http协议进行端口探测;

?

?

  网络协议 最新文章
使用Easyswoole 搭建简单的Websoket服务
常见的数据通信方式有哪些?
Openssl 1024bit RSA算法---公私钥获取和处
HTTPS协议的密钥交换流程
《小白WEB安全入门》03. 漏洞篇
HttpRunner4.x 安装与使用
2021-07-04
手写RPC学习笔记
K8S高可用版本部署
mySQL计算IP地址范围
上一篇文章      下一篇文章      查看所有文章
加:2022-03-06 13:32:18  更:2022-03-06 13:35:05 
 
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁

360图书馆 购物 三丰科技 阅读网 日历 万年历 2024年10日历 -2024/10/5 13:22:56-

图片自动播放器
↓图片自动播放器↓
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
图片批量下载器
↓批量下载图片,美女图库↓
  网站联系: qq:121756557 email:121756557@qq.com  IT数码