Advanced_XSS_Test

前史与背景 现有剧情未提及本次行动发生前的相关历史事件,故事主线围绕攻击者发起的一场高级XSS测试行动展开,行动核心目标为定向窃取目标客户端内存储的用户敏感数据,全程未提及除攻击者外的其他参与方信息。 恶意脚本伪装预埋 攻击者为规避安全检测机制,避免攻击意图提前暴露,没有直接投放攻击性代码,而是将用于实施数据窃取的恶意JavaScript脚本嵌入到伪装成正常内容的载体中,借助正常内容的掩护完成恶意载荷的预埋,成功将恶意代码送入目标客户端的可执行环境,为后续的窃取动作完成了全部前置准备,整个预埋过程未触发目标侧的安全告警,实现了攻击载荷的隐蔽投放。 敏感数据窃取上报 恶意脚本在目标客户端成功触发执行后,攻击者按照预设流程开展多维度数据窃取操作,首先批量拉取document.cookie的全部内容,随后导出localStorage内存储的所有数据并转换为JSON字符串,还专门定向提取了wonderland_access_token、wonderland_refresh_token、wonderland_user_id三项高价值本地存储键值,将其封装为独立的tokens对象,最终通过f...

世界设定

技术设定

应用系统设定

安全实践设定

认证与会话设定

攻击流程与利用方式设定

Web前端与存储架构设定

风险与安全特征设定

角色档案

无角色

查看当前页面