多语言展示
当前在线:1484今日阅读:26今日分享:39

如何利用xss绕过360网盾做防360拦截空间!详解

很多人都觉得有360,什么金山毒霸,神马的就不怕被钓鱼了把!其实事实并不如此,有时候一个看起来很安全,可信的链接也有可能达成钓鱼。那又是如何达成的呢?起因是本人做百度竞价推广,经常有客户网站被360拦截了,让我想想办法...屌丝只好从命,琢磨一番360网盾了~ 几个页面+服务器安全狗+两个空间,就可以实现此功能!URL跳转,利用XSS, 401认证 ,Csrf利用 ,可插恶意代码 ,木马各种安全软件不是会拦截吗,攻击者依旧有办法绕过,数字网盾神马的,其实都是渣渣。俗话说的好上有政策,下有对策道高一尺,魔高一丈!下面就来揭秘网站如何绕过360网盾及360浏览器的拦截:
工具/原料
1

XSS工具,服务器安全狗,虚拟主机空间,

2

XSS工具:sessionIE,Webscan,XSS Inject Scanner 任意一款即可

3

服务器安全狗:在你的服务器上下载安装一款名为安全狗的服务器安全软件

4

主机空间:有高仿360技术即可,可以截住360数据包就行

方法/步骤
1

未解除之前的状态 :

2

code 区域<%Dim ua ua = Request.ServerVariables('HTTP_USER_AGENT')If (Instr(ua, 'Windows NT 5.1') = 0 or Instr(ua, 'Windows NT 6.1') = 0)  and Instr(ua, 'MSIE')>0 Then '除了 xp win7 以外的系统Response.Redirect('index1.asp')elseResponse.Redirect('index2.asp')End IF%>

3

index1.asp内容:code 区域<% dim url y=''''url = 'http://www.已被拦截域名.com/?'  response.redirect url%>这里目的可以看下拦截页面源码//忽略警告,继续访问function forceOpenUrl() { if(warn_from=='se6'){        external.AppCmd(external.GetSID(window),'sesafe','safebrowsing_openurl', ucode,'', function(i1,s1){})        location.href = jump;                                              return;        }else{     document.getElementById('safemon').submit(); }} function closeWindow(){    window.opener=null;    window.open('','_self');    window.close(); }

4

z7y.php内容:code 区域

5

修复后:

6

我做这个演示,并不是让做非法网站的站长钻空子,而是希望帮助到一部分被误拦截的站长而伤透脑筋有这个方法可行,如果还有什么专业问题不能解决,代码不明白,可以问我

注意事项
1

代码中中文字体替换为你自己的网站域名

2

服务器操作系统各不相同,操作方法也大同小异,如果你没有相关经验,可以查阅相关资料

推荐信息