xssFlash攻击
1) 概要
通过插入xss语句使用户跳转到设置好的钓鱼页面,下载flash组件,反弹木马。实现钓鱼攻击
2) 要求
再去github下载flash源码
在本地搭建好环境,访问下载好的flash源码
再去flash官网下载一个安装包
1、此时将两个文件一起压缩
2、更改文件名
点击高级自解压选项,常规
3、解压路径->绝对路径
C:windowstemp。
4、设置
提取后运行
C:windowstempflash.exe
C:windowstempflashplayer_install_cn.exe
5、模式
安静模式->全部隐藏
6、更新
更新方式->解压并更新文件
覆盖方式->覆盖所有文件
生成好文件,我们改下图标,让它逼真一点
制作完成
此时我们修改下页面
把两个HTML页面修改完成.
打开靶机试验一下
插入语句
成功弹出
跳转成功
下载到本地
此时msf开启监听状态
打开文件,弹出安装程序
此时msf接收到shell