xss学习记录一

本文详细介绍了在XSS攻击中常用的多种编码方式,包括HTML实体编码、JavaScript编码、URL编码、Base64编码及JSUnicode编码。并探讨了这些编码在不同场景下的应用,如利用HTML实体编码绕过过滤在浏览器环境中执行恶意代码,或通过JavaScript编码和Base64编码在特定上下文中执行JS代码。

0x00 xss常用到的编码:

1. html 实体编码(10进制和十六进制):
  例如[<]编码为:html 十进制:&#60; html 十六进制:&#x3c;
  
2. javascript 八进制和十六进制:
  例如 [<]编码为: javascript 八进制:\74  javascript 十六进制:\x3c
  
3.url编码和base64编码:
   例如[<]编码为:url编码: %3c  base64: PA==
   
4.jsunicode 编码:
   例如[<]编码为:jsunicode:\u003c

0x01 各类编码在xss使用场合:

1.html实体编码:浏览器会在html标签里解析html实体编码。($colon;=>(冒号) &NewLine;=>(换行)

2.javascript 编码:javascript 中识别的编码有:Jsunicode  js八进制  js十进制 当标签的属性引用了javascript伪协议,就可以执行代码  
例如<a href="javascript:;"></a> 可以在href跳转时执行js代码。当我们输入的值存入了某一个变量,且出现在一个能把字符串当作js代码执行的函数里面。eval()   setlnterval()  setTimeout()

3.base64 编码:如果有可控点,但过滤了' '' < > javascript 等,可以尝试base64
例如:<a                 href="data:text/html;base64,payload(base64编码过的)">test</a>

0x02总结:

之前一直搞不懂大佬们写的payload,为啥可以这样插可以,换一个就不可以,就是对于编码和浏览器的解析不了解,小白的我可以说是稀里糊涂的,所以做不到灵活应用,还是要把原理的东西搞懂,才能活用呀,加油学习哦!

内容概要:本文详细介绍了种基于Simulink的表贴式永磁同步电机(SPMSM)有限控制集模型预测电流控制(FCS-MPCC)仿真系统。通过构建PMSM数学模型、坐标变换、MPC控制器、SVPWM调制等模块,实现了对电机定子电流的高精度跟踪控制,具备快速动态响应和低稳态误差的特点。文中提供了完整的仿真建模步骤、关键参数设置、核心MATLAB函数代码及仿真结果分析,涵盖转速、电流、转矩和三相电流波形,验证了MPC控制策略在动态性能、稳态精度和抗负载扰动方面的优越性,并提出了参数自整定、加权代价函数、模型预测转矩控制和弱磁扩速等优化方向。; 适合人群:自动化、电气工程及其相关专业本科生、研究生,以及从事电机控制算法研究与仿真的工程技术人员;具备定的电机原理、自动控制理论和Simulink仿真基础者更佳; 使用场景及目标:①用于永磁同步电机模型预测控制的教学演示、课程设计或毕业设计项目;②作为电机先进控制算法(如MPC、MPTC)的仿真验证平台;③支撑科研中对控制性能优化(如动态响应、抗干扰能力)的研究需求; 阅读建议:建议读者结合Simulink环境动手搭建模型,深入理解各模块间的信号流向与控制逻辑,重点掌握预测模型构建、代价函数设计与开关状态选择机制,并可通过修改电机参数或控制策略进行拓展实验,以增强实践与创新能力。
评论 3
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
红包 添加红包
表情包 插入表情
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值