当前位置: 首页 > news >正文

dvwa靶场详细通关教程三(CSRF跨站请求伪造)

CSRF(跨站请求伪造),全称为Cross-site request forgery。CSRF攻击利用了Web应用程序对用户的信任,攻击者通过诱使用户访问恶意网站或点击恶意链接,使受害者在已登录的状态下访问目标网站。然后攻击者利用受害者的身份在目标网站上执行恶意请求。

LOW等级

测试一下密码123456,先测试一下原来的密码(原来的密码就是你登录DVWA的密码)

原来的密码很明显已经不行了,然后测试一下123456密码正确

攻击方式可以利用第三方网站生成短链接

站长之家:https://tool.chinaz.com/tools/dwz.aspx

发送链接给受害者诱导其点击即可

也可以新开一个2网页,然后修改url中的参数,现在密码已经被修改成111222了

Medium等级

在正常登录的界面可以修改密码

在新开的页面修改密码失败了(比如是攻击者的恶意链接)

burp抓包发现已登录的网页和新打开的网页包对比发现少了Referer字段内容

把referer内容加上就可以了

hig等级

可以使用xss获取token值在进行攻击或者使用插件(我这里使用bp插件)

抓包发现多了token值

安装CSRF Token Tracker绕过token验证插件:

接下来每次发送都会随机token的值

http://www.jsqmd.com/news/298827/

相关文章:

  • 详细介绍:MLOps 的CI/CD VS DevOps 的CI/CD
  • 2026年合肥东辰职业学校推荐,合肥东辰职业学校教研成果多吗?
  • 说说浙江办公家具生产企业价格,合理之选在这里
  • 盘点更值得选的防爆润滑油泵厂家,宁波迪奥机械口碑佳
  • 2026年推荐的贫瘦煤厂家盘点,选哪家更靠谱?
  • 2026年连续镀靠谱厂家排行榜,快来了解一下
  • 2026年精密机械慢走丝十大品牌公布,上海汉霸数控口碑如何?
  • 关于“浔川社团福利发放活动疑似存在风险”消息回应公告
  • 基于单片机的机房环境监测系统设计与实现
  • 春熙路火锅评测:本地人常去的成都火锅品牌盘点,川渝火锅/老火锅/火锅店/特色美食/重庆火锅/火锅,成都火锅品牌口碑推荐
  • 这精神状态期末能及格吗。
  • 深入解析:KGGEN: 用语言模型从纯文本中提取知识图
  • Npm
  • Flutter实战:从零实现俄罗斯方块(一)数据结构与核心算法
  • Flutter实战:从零实现俄罗斯方块(三)交互控制与事件处理
  • 基于单片机的模拟量检测与限值报警系统设计
  • 【计算机毕业设计案例】基于springboot的日用品销售系统基于springboot+vue的日用品销售系统设计与实现(程序+文档+讲解+定制)
  • 西门子1200模板:三轴机械手联动控制及结构化编程实现案例
  • 【计算机毕业设计案例】基于springboot的挂号就诊管理系统社区诊所在线挂号与排队系统(程序+文档+讲解+定制)
  • Hudi Flink 集成分析
  • Excel CHAR函数实战:从自动换行到特殊符号,这些技巧让效率翻倍
  • 2026年细聊合肥东辰职业学校,其奖学金政策如何你了解吗
  • 2026年安徽办公家具品牌制造商排名Top10
  • 升降平台生产厂哪家合作案例多的排名情况
  • 2026气肥煤值得推荐的厂家,新疆硕华金腾等品牌口碑佳!
  • 2026年江苏连续镀信誉良好厂家推荐,选哪家更靠谱?
  • 解读哪个电加热导热油炉生产厂性价比高,排名给你参考
  • 升降平台哪个厂商价格合适,固佳工业设备令人放心
  • 炭黑分散度测试仪制造企业哪家性价比高,汇诚仪器是优选
  • 2026年新疆优质气肥煤厂家排名揭晓,新疆硕华金腾商贸口碑咋样?