网站建设、公众号开发、微网站、微商城、小程序就找牛创网络 !

7*24小时服务专线: 152-150-65-006 023-68263070 扫描二维码加我微信 在线QQ

web安全团结互助,让我们共同进步!

当前位置:主页 > 技术资讯 > 网络安全 > web安全 >

我们的优势: 10年相关行业经验,专业设计师量身定制 设计师一对一服务模式,上百家客户案例! 企业保证,正规流程,正规合作 7*24小时在线服务,售后无忧

新一代探测工具xssfork:安全高效的检测xss安全漏洞

文章来源:重庆网站建设 发布时间:2019-12-27 12:38:48 围观次数:
分享到:

摘要:xssfork是新一代的xss漏洞检测工具,旨在帮助安全从业人员有效地检测xss安全漏洞。 该工具分为两个部分:xssfork和xssforkapi,当在网站上对xss进行fuzz xss,xssfork将调用更多payload。

xssfork是新一代的xss漏洞检测工具,旨在帮助安全从业人员有效地检测xss安全漏洞。 与传统的检测工具相比,xssfork使用Webkit内核浏览器phantomjs,可以很好地模拟浏览器。 该工具分为两个部分:xssfork和xssforkapi,当在网站上对xss进行模糊处理时,xssfork将调用更多有效负载。

XSS(Cross-site scripting)被翻译为跨站点脚本攻击,是日常Web渗透测试中最常见的攻击方法之一。 它将可执行代码注入网页,并被浏览器成功执行。 它可以达到攻击目的并形成有效的XSS攻击。 一旦攻击成功,它就可以获取用户的联系人列表,然后向该联系人发送虚假的欺诈信息。  可以删除用户日志等,有时还可以实施其他攻击,例如对服务器和数据库的SQL注入攻击,单击劫持,相对链接劫持.

  传统的xss检测工具通常使用payload in response ,即在发送带有有效负载的HTTP请求之后,通过检测响应数据包中有效负载的完整性来进行判断。 这种方法有很多缺陷。

环境依赖性

  Python 2.x

  相关的python库(存在于项目request.txt中)

 安装教程

  git clone https://github.com/bsmali4/xssfork

  python2 -m pip install -rrequestments.txt

  python2 xssfork.py -h

  出现以下显示,指示安装成功

blob.png

内置有效载荷


  该工具的开发人员收集了当前流行的xss有效负载,大量的欧洲有效负载(当前有70个内置有效负载),并且有效负载文件存在于xssfork \ thirdparty \ fuzz_dic \ payloads.dic文件中

blob.png

添加上各种闭合的情况

blob.png

内置编码


  为了更智能地进行测试,还在测试过程中添加了绕过方法,并提供了四种编码方法供所有人使用

  在此阶段,提供了四个脚本:十进制,十六进制,随机大小写和关键字覆盖。

  [0] 10hex_encode十进制

  [1] 16hex_encode十六进制

  [2] addkeywords关键字覆盖

  [3]大写随机大小写

  查看命令是:python xssfork.py -list

blob.png

blob.png

反射型xss使用场景

python2 xssfork.py -u "http://xssfork.codersec.net/xssdemo.php?id=23"

带大小写绕过使用场景

python2 xssfork.py -u "http://xssfork.codersec.net/xssdemo.php?id=23" -t uppercase

dom型xss使用场景

python2 xssfork.py -u "http://xssfork.codersec.net/xssdemo.php?id=23"

post型xss使用场景

python2 -u "http://xssfork.codersec.net/xssdemo.php" -d "name=123"

验证cookie型xss使用场景

python2 xssfork.py -u "http://xssfork.codersec.net/xssdemo.php?id=23" -c "user=fdsfds;pass=123"

本文由 重庆网站建设 整理发布,转载请保留出处,内容部分来自于互联网,如有侵权请联系我们删除。

相关热词搜索:探测工具 xssfork 安全高效 检测 xss 安全漏洞

上一篇:及时更新安全保护措施,避免被加密劫持
下一篇:PyExfil:用于检测系统对数据泄露的抵抗力

热门资讯

鼠标向下滚动