1、蠕虫(xss的究极魅力)2、获取cookie3、获取被攻击者真是ip: javascript 本身不具有此功能。但可以通过调用API4、识别用户安装的软件5、xss钓鱼 6、截图7、键盘记录8、访问浏览器访问记录9、内网扫描