- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
网御WAF交流
管道符|可以连接多个OS命令。 脚本注入,PHP有 eval,ASP支持 Execute LDAP://ldapserver;(givenName = GUILL);cn,telephoneNumber,department * Ajax爬虫与DOM_XSS检测 王智勇 2013-01-16 两种爬虫引擎比较 事件驱动: 1.目标资源在javascript脚本中,或者嵌入到DOM中,需要爬虫理解并触发事件行为 2.DOM事件处理以及动态DOM内容的检索 传统爬虫引擎 Ajax爬虫引擎 协议驱动: 1.通过socket建立连接,收集请求与返回内容 2.分析返回页面,收集新的链接,脚本,flash等数据 一.独立的JS解析器 Ruby - rbnarcissus Python - pynarcissus (Google) 二. 浏览器(IE)自动机(Automation) Ruby - Watir Python - selenium(多语言平台,包含java等) Java - HtmlUnit(无界面,JUnit的底层) 参考文档:Crawling_AJAX_SShah 事件驱动爬虫解决方案 项目地址:/ HtmlUnit简介 基于Htmlunit的Ajax爬虫 1.检索页面中所有触发事件on*,定位到每个元素 2.检查对应元素类型,赋予相应值,例如 3.模拟浏览器触发事件 4.将捕获到的ajax请求保存,放入到普通爬虫队列中 基于Htmlunit的Ajax爬虫 优势: 1.无界面,速度快 2.完全模拟浏览器操作,无需担心解析错误或跨域等问题 3.开源,浏览器内核,可自定义浏览器底层接口(强于selenium等) 基于Htmlunit的DOM_XSS检测 有了Htmlunit的JS引擎及DOM树交互遍历API,检测DOM XSS实际已变得非常简单。我们可以尝试在页面中插入标签或属性,看看他会不会被htmlunit解析出来,如果可以则认为有漏洞。 来看个简单的例子,如下图,test.html存在DOM XSS漏洞,我们尝试在test.html中插入恶意标签scriptalert(111)/script,如果系统成功解析出script标签(触发window.alert),则说明检测到DOM XSS漏洞。除了插入标签,对于img,iframe等特殊标签,我们也可尝试插入属性。或者如果在DOM遍历出了异常的节点,也可以说明存在DOM XSS漏洞。 基于Htmlunit的DOM_XSS检测 基于Htmlunit的DOM_XSS检测 基于Htmlunit的DOM_XSS检测 这里只是举了一个最简单的DOM XSS例子,实际上有些DOM XSS需要一些JS点击动作才能触发,对此我们可以遍历执行所有的点击动作再交互遍历DOM节点,找出异常节点。 后期工作: 有些DOM XSS需要在特定的if逻辑里才能触发,我们可以Hook HtmlUnit的JS引擎,遍历所有JS路径。 基于Htmlunit的DOM_XSS检测 一种关于Eval等可执行函数过滤不严导致的XSS 基于Htmlunit的DOM_XSS检测 关于这类XSS,目前的方法可以通过HOOK JS引擎,或者将payload设置为alert()来触发。 管道符|可以连接多个OS命令。 脚本注入,PHP有 eval,ASP支持 Execute LDAP://ldapserver;(givenName = GUILL);cn,telephoneNumber,department *
您可能关注的文档
最近下载
- 现代预算制度改革背景下一般公共预算松弛研究--以浦东新区G镇为例.pdf
- 2025年海关监管仓库建设项目可行性研究报告.docx
- 日常生活能力量表(ADL)量表.docx VIP
- 2025年事业单位招聘考试时事政治考试题(含附参考答案).docx VIP
- 光伏废水处理技术方案.doc VIP
- 乌帕替尼缓释片-临床用药专业解读.pptx VIP
- 互花米草高分辨率遥感监测技术规范.pdf VIP
- C语言程序设计精髓(哈尔滨工业大学)中国大学MOOC慕课章节测验答案.pdf VIP
- SYT7412-2018 油气长输管道突发事件应急预案编制规范.pdf VIP
- 新《固废法》解读PPT课件(72页).pptx
文档评论(0)