点击劫持是一种视觉上的欺骗手段。攻击者使用一个透明的、不可见的iframe,覆盖在一个网页上,然后诱使用户点击透明的iframe页面。通过调整iframe页面的位置,可以诱使用户恰好点击在iframe页面的功能按钮上。
打开Burp,拷贝攻击代码
打开web页面,F12进入开发者模式,进入控制台,粘贴攻击代码
burp会加载该web页面,点击 “start” 开始。
DENY:浏览器会拒绝当前页面加载任何frame页面
SAMEORIGIN:则frame页面地址只能为同源域名下的页面
ALLOW-FROM origin:则可以定义允许frame加载的页面地址
1 <system.webServer> 2 <httpProtocol> 3 <customHeaders> 4 <add name="X-Frame-Options" value="SAMEORIGIN" /> 5 </customHeaders> 6 </httpProtocol> 7 </system.webServer>
原文:https://www.cnblogs.com/Excellent-person/p/12131079.html