天下网吧 >> 网吧天地 >> 网吧技术 >> 网吧安全 >> 正文

使用Tamper Data提交XSS攻击数据

2012-12-27博客51CTO

  作为 Firefox 的插件, Tamper Data 简单易用,功能强大,可以用来查看和修改 HTTP/HTTPS 的头部和 POST 参数,模型web攻击;可以用来跟踪 HTTP 请求和响应并记时

  作为 Firefox 的插件, Tamper Data 简单易用,功能强大,可以用来查看和修改 HTTP/HTTPS 的头部和 POST 参数,模型web攻击;可以用来跟踪 HTTP 请求和响应并记时

  一. 简介

  作为 Firefox 的插件, Tamper Data 简单易用,功能强大,可以用来查看和修改 HTTP/HTTPS 的头部和 POST 参数,模型web攻击;可以用来跟踪 HTTP 请求和响应并记时;

  二. 使用

  Tamper提供请求监控和修改功能

  2.1 请求监听

\

  工具页面分为:

  监控窗口:

  firefox所有tab打开网页发送的 HTTP 请求及其对应的响应都会被 Tamper Data 监控下来(默认状态)

  左下角窗口为每个请求的头信息。类似Firebug。

  右下角窗口为每个请求的返回头信息,类似Firebug。请求返回的详细信息,要通过鼠标右键 点击http请求-view source来显示。

  注:Filter 可以只显示指定域名的请求。

  2.2 拦截请求

  在点击Start Tempar之后,会弹窗:

\

  点击Tamper:

\

  右键,可以:添加新的请求参数、请求头,在参数名上右键,可以弹出菜单,其中有 xss/sql/data 选项,xss有预定义xss script脚本。或者直接修改 参数对应的value。点击确定之后,就会提交请求。

  XSS攻击示例

  对接口,自定义皮肤:http://t.163.com/user.do?action=updateUserConfig进行非法数据提交(xss)

  Start Tamper,点击页面的保存按钮。

  会弹窗:

\

  "Tamper"操作:

  修改为:

  提交之后:

\

  服务器返回555,后台禁止 非法数据提交。

  原理:

\

  三. Tamper Option

  默认不支持图片拦截,可以在Option选项中启用。Context Menu也可以添加一些自定义数据。

  四. xss攻击常用符号

  [1] <>(尖括号)

  [2] "(引号)

  [3] '(单引号)

  [4] %(百分比符号)

  [5] ;(分号)

  [6] (括号)

  [7] &(& 符号)

  [8] +(加号)

本文来源:博客 作者:51CTO

声明
声明:本站所发表的文章、评论及图片仅代表作者本人观点,与本站立场无关。文章是出于传递更多信息之目的。若有来源标注错误或侵犯了您的合法权益,请作者持权属证明与本网联系,我们将及时更正、删除,谢谢。 Email:support@txwb.com,系统开号,技术支持,服务联系微信:_WX_1_本站所有有注明来源为天下网吧或天下网吧论坛的原创作品,各位转载时请注明来源链接!
天下网吧·网吧天下
  • 本周热门
  • 本月热门
  • 阅读排行