摘要: Beef-XSS框架无疑是当今最强大的浏览器攻击框架,网络上也存在很多关于它的教程,但是大部分都是基于内网环境下的教学,这就使得攻击效果大打折扣,另外大部分XSS教程只是实现一个aler(1)便证明达到了效果,而Beef-XSS要保证完整效果就要加载hook.js文件,在存在一定过滤的情况下,这是有一定难度的。于是便有了今天的文章,希望对大家有所帮助。
都是老司机注册这里就不说了,直接讲如何开通tcp代理。
点击管理面板左侧栏里的隧道管理—>开通隧道,点击右下角那个免费的点击开通,当然如果你觉得想要稳定的可以选择付费版:
接下来我们要对隧道进行配置,选择tcp协议,隧道名称和端口号自己填,如果端口号已经被占用,点击确定后会有提示:
注意这里远程端口号要和本地端口号保持一致,正常情况下可以不用这么填,但是hook.js在发送请求的时候会在后面自动追加端口号,造成无法成功请求,所以我就干脆设置成一样的了。
下图这个clientid要保存好等下连接的时候要用。
接下来就是下载客户端,进行连接了。在这个地址
(http://www.ngrok.cc/download.html)
下载相应的客户端版本。
具体命令是:
一般来说我们要加载一个js文件只需加入下边一行代码就可以:
但今天准备的网站对<script>的标签进行了过滤,不能实现直接注入:
执行成功,如图我们控制台已经成功连接:
至此,就可以进行深入的浏览器攻击了!
转载于:http://dankeanquan.com/post-18.html