IT数码 购物 网址 头条 软件 日历 阅读 图书馆
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
图片批量下载器
↓批量下载图片,美女图库↓
图片自动播放器
↓图片自动播放器↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁
 
   -> 网络协议 -> 【beef工具-01】神器beef的安装与简介 -> 正文阅读

[网络协议]【beef工具-01】神器beef的安装与简介

1 beef概述

1 beef简介

BeEF:Browser Exploitation Framework(BeEF) 是目前最强大的浏览器开源渗透测试框架。 它是一款专注于网络浏览器的渗透测试工具。通过XSS漏洞配合JS脚本和 Metasploit进行渗透; BeEF是基于Ruby语言编写的,并且支持图形化界面,操作简单 。

随着人们越来越担心针对客户端(包括移动客户端)的网络攻击,BeEF 允许专业的渗透测试人员通过使用客户端攻击向量来评估目标环境的实际安全状况。 与其他安全框架不同,BeEF 超越了加固的网络边界和客户端系统,并在一扇敞开的门的上下文中检查可利用性:Web 浏览器。 BeEF 将挂钩一个或多个 Web 浏览器,并将它们用作启动定向命令模块的滩头阵地,进一步攻击浏览器系统。

1.2 beef的相关文件与启动

beef是一个XSS神器,也是是XSS漏洞的利用平台,其相关文件与启动如下:

(1)工具目录 : /usr/share/beef-xss

(2)配置文件 : config.yaml

(3)启动beef 工具的方法

  • beef-xss
  • /usr/share/beef-xss/beef
    注意启动时需要修改默认密码
    在这里插入图片描述

2 beef安装

新版kali里面没有自带该软件,需要安装,安装前请确保kali虚拟机能正常上网。对于kali虚拟机连接真实网络,图形化的网络信息配置方法请查看《kali中间人攻击》中的3.1节相关内容;通过配置文件永久性的网络信息配置可参考《【Linux系统】第11节 Linux系统网络信息查看与配置(包括CentOS和Kali)》中的3.1节相关内容。
beEF安装的具体步骤如下:
(1)打开终端,并输入命令sudo -i 切换到管理员账户。
在这里插入图片描述

(2)输入安装命令apt-get install beef-xss,安装过程如下,若碰到询问是否执行时,输入y。在接近结束时,提示有几个包没能安装。
在这里插入图片描述
在这里插入图片描述
(3)根据提示,使用命令apt-get update
在这里插入图片描述

(4)再次使用命令安装apt-get install beef-xss,执行过程如下,成功安装.在安装过程中有弹出询问是否继续执行,选择是。
在这里插入图片描述
在这里插入图片描述

(5)启动beEF软件。使用beef-xss启动beEF软件。第一次启动时会强制要求修改密码,此处修改为123456。
在这里插入图片描述

(6)当命令执行完毕后弹出此窗口,账户为beef,密码为我们刚刚修改的123456。
在这里插入图片描述

3 beef的重要网址

在启动beEF时,终端命令行中出现以下三个重要网址,功能介绍如下:

  • Web界面管理控制台:http://127.0.0.1:3000/ui/panel。用于查看上钩的鱼儿以及对不同的目标进行管理操作
  • shellcode探针:http://127.0.0.1:3000/hook.js,只要有人运行该文件,就会在管理控制台上线(上钩)。
  • 测试网址:http://127.0.0.1:3000/demos/butcher/index.html,只要有人访问该网站,也会在管理控制台上线(上钩)。
    注意,其他机器访问时则是将上述127.0.0.1换成kali系统的IP地址。
    在这里插入图片描述

4 简单测试

(1)Kali系统,打开神器beef,当命令执行完毕后弹出此窗口,账户为beef,密码为我们刚刚修改的123456。
在这里插入图片描述
在这里插入图片描述
(2)win2008系统打开IE浏览器,访问http://172.16.1.10:3000/demos/butcher/index.html,测试能否上钩。注意,在测试前win2008与kali处于同一个局域网。
在这里插入图片描述

(3)回到Kali系统,在界面管理控制台可以看到已有一条鱼儿上钩。
在这里插入图片描述
(4)在Command窗口,存放着一些可以执行的命令,不同颜色命令表示靶机浏览器的反应程度:

  • 绿色模块:表示模块适用当前用户,并且执行结果对用户不可见;
  • 灰色模块:模块为在目标浏览器上测试过;
  • 橙色模块:模块可用,但结果对用户可见;
  • 红色模块:表示模块不适用当前用户,有些红色模块也可以执行,会有较大反应。
    在这里插入图片描述

5 总结

掌握beEF的安装与启动方法;
了解beEF的功能与简单使用。

参考文章

[1]《beEF官网

  网络协议 最新文章
使用Easyswoole 搭建简单的Websoket服务
常见的数据通信方式有哪些?
Openssl 1024bit RSA算法---公私钥获取和处
HTTPS协议的密钥交换流程
《小白WEB安全入门》03. 漏洞篇
HttpRunner4.x 安装与使用
2021-07-04
手写RPC学习笔记
K8S高可用版本部署
mySQL计算IP地址范围
上一篇文章      下一篇文章      查看所有文章
加:2022-06-06 17:32:48  更:2022-06-06 17:32:50 
 
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁

360图书馆 购物 三丰科技 阅读网 日历 万年历 2024年11日历 -2024/11/26 0:49:22-

图片自动播放器
↓图片自动播放器↓
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
图片批量下载器
↓批量下载图片,美女图库↓
  网站联系: qq:121756557 email:121756557@qq.com  IT数码