news 2026/4/25 20:54:25

dvwa靶场详细通关教程三(CSRF跨站请求伪造)

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
dvwa靶场详细通关教程三(CSRF跨站请求伪造)

CSRF(跨站请求伪造),全称为Cross-site request forgery。CSRF攻击利用了Web应用程序对用户的信任,攻击者通过诱使用户访问恶意网站或点击恶意链接,使受害者在已登录的状态下访问目标网站。然后攻击者利用受害者的身份在目标网站上执行恶意请求。

LOW等级

测试一下密码123456,先测试一下原来的密码(原来的密码就是你登录DVWA的密码)

原来的密码很明显已经不行了,然后测试一下123456密码正确

攻击方式可以利用第三方网站生成短链接

站长之家:https://tool.chinaz.com/tools/dwz.aspx

发送链接给受害者诱导其点击即可

也可以新开一个2网页,然后修改url中的参数,现在密码已经被修改成111222了

Medium等级

在正常登录的界面可以修改密码

在新开的页面修改密码失败了(比如是攻击者的恶意链接)

burp抓包发现已登录的网页和新打开的网页包对比发现少了Referer字段内容

把referer内容加上就可以了

hig等级

可以使用xss获取token值在进行攻击或者使用插件(我这里使用bp插件)

抓包发现多了token值

安装CSRF Token Tracker绕过token验证插件:

接下来每次发送都会随机token的值

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/25 13:44:47

Flutter实战:从零实现俄罗斯方块(三)交互控制与事件处理

Flutter实战:从零实现俄罗斯方块(三)交互控制与事件处理 文章目录 Flutter实战:从零实现俄罗斯方块(三)交互控制与事件处理摘要前言一、键盘事件监听1.1 RawKeyboardListener的基本用法1.2 如何映射按键到游…

作者头像 李华
网站建设 2026/4/21 20:41:51

【计算机毕业设计案例】基于springboot的挂号就诊管理系统社区诊所在线挂号与排队系统(程序+文档+讲解+定制)

博主介绍:✌️码农一枚 ,专注于大学生项目实战开发、讲解和毕业🚢文撰写修改等。全栈领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java、小程序技术领域和毕业项目实战 ✌️技术范围:&am…

作者头像 李华
网站建设 2026/4/15 4:12:59

【开题答辩全过程】以 基于Django技术的药品批发管理系统为例,包含答辩的问题和答案

个人简介一名14年经验的资深毕设内行人,语言擅长Java、php、微信小程序、Python、Golang、安卓Android等开发项目包括大数据、深度学习、网站、小程序、安卓、算法。平常会做一些项目定制化开发、代码讲解、答辩教学、文档编写、也懂一些降重方面的技巧。感谢大家的…

作者头像 李华
网站建设 2026/4/18 9:26:26

从“炫彩活体检测”到“权威比对”:解码人脸核身技术如何为互联网医疗实现高等级身份认证

随着“互联网医疗健康”模式的快速发展,线上问诊、电子处方、医保结算、远程会诊等服务日益普及。然而,便捷性背后也伴随着身份冒用、信息伪造等安全风险。如何确保医疗服务对象身份的真实性和可追溯性,成为行业亟需解决的关键问题。在此背景…

作者头像 李华