黑客风云——风云网络
设为首页 加入收藏 我要投稿 网站地图

您现在的位置: 黑客风云 >> 黑客文章 >> 黑客入门 >> 黑软介绍 >> 正文
·Google 的 XSS 检测工具07-08·系统任务托盘使用小技巧07-08
·巧设系统连接数 让在线电07-08·Servebyte提供可绑米静态07-08
·xp下也能像vista那样快速07-07·利用ajax跨域盗取cookie07-07
·风讯注入工具07-07·Union查询注入技巧07-07
·服务中国提供最大2G全能07-07·六方法搞定系统终止操作07-05
·诚信联合提供100M/ftp免07-05·Server Application Err07-04
·Serv-U“无法连接到服务07-04·批量删除Word中回车的方07-04
·把脉问药 让硬盘摆脱五大07-04·绿色高效 Win+R启动常用07-04
·幻宇科技提供100M/ftp全07-04·几秒钟破解任意MD5值(附07-03
·让Windows  2008共享访问07-03·拍拍乐提供无限免费相册07-03
·易生网络科技提供50M-1G07-03·设置策略 让Windows 20007-02
·与时俱进 让IE8也用上狗07-02·受益无穷 学会任务管理器07-02
·Fileupper提供免费文件存07-02·Overpic提供免费图片文件07-02
·Microsoft IE location及07-01·Oblog最新注入漏洞分析07-01
[图文]Google 的 XSS 检测工具:Ratproxy
        ★★★★★

Google 的 XSS 检测工具:Ratproxy

文章整理发布:黑客风云 文章来源:www.05112.com 更新时间:2008-7-8 9:39:23

跨站脚本攻击(XSS, Cross Site Scripting) 可能是目前所有网站都比较头疼的问题,Google 也不例外。这次 Google 又做了一次雷锋,把内部用来审计 XSS 的工具开源了:ratproxy

Google_ratProxy.png

Ratproxy 工作流程:

  • 1) 运行脚本后,会在本地启动一个代理服务器,默认端口是 8080 ;
  • 2) 浏览器设置这个地址 (http://localhost:8080)为 代理地址 ;
  • 3) 浏览要测试的 Web 页面,进行实际登录,填写表单等操作(这些动作会被代理服务器捕捉并做点"手脚"发给待检测的页面),ratproxy 会在后台记录相关的 Log ;
  • 4) 用 ratproxy 提供的工具解析 Log 并输出 HTML 进行分析;
  • 5) 修正比较严重的问题后,跳回到第一步,知道评估通过为止。

在我的 Ubuntu 下测试了一下,需要说一下的是,本地系统需要安装 libssl-dev 与 openssl 。

$ sudo apt-get install libssl-dev openssl
$ cd ratproxy ;  make

然后就可以提交类似:

$ ./ratproxy -v . -w foo.log -d foo.com -lfscm

然后,人肉点击相关的页面进行测试了。这个工具的设计思路还是很值得借鉴的,推荐对安全感兴趣的同学读一下源代码。

ratproxy 的作者是 MIchal Zalewski,一个波兰的白帽子黑客。他的个人主页上能找到更多有趣的工具。

文章录入:cainiaowang    责任编辑:xinlian 
  • 上一篇文章:

  • 下一篇文章: 没有了
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    VIP 专 区
    Copyright @2006 黑客风云 ●业务联系:QQ 联系怪人 联系奇人 Email:给怪人发邮件 给奇人发邮件
    ICP备案:冀06009886