BSQLinjector - 盲SQL注入开发工具

2018 年 5 月 31 日 黑白之道



BSQLinjector是一个用ruby编写的盲注SQL开发工具。


它使用盲方法从SQL数据库中检索数据。我建议使用“--test”开关清楚地看到配置的有效载荷在发送到应用程序之前的样子。


选项:


  - 文件必须 - 包含有效HTTP请求和SQL注入的文件 点(SQLINJECT)

(--file = / TMP / req.txt)  - 模式强制 - 模式查询何时查询为真。

(--pattern = truestatement)  - 预留强制 - 主要有效负载。

(--prepend =“abcd'and'a '=' B ' 工会 选择 ' truestatement”   从 表,其中 COL%3d'value' 和 SUBSTR(密码”  --append如何结束我们的有效载荷。

例如注释掉SQL的其余部分 声明。(--append ='#)  - 字符放在字符周围。

这个字符不被使用  以十六进制模式。

(--schar = “”“)  --2ndfile包含第二顺序使用的有效HTTP请求的文件开发。

(--2ndfile = / TMP / 2ndreq.txt)  - 模式使用盲模式(在 -  b之间(产生较少的请求), moreless  -  a(通过使用“<”生成较少的请求, “>”,“=”字符),像 -  l(完全暴力), 等于 -  e(完全力))。

(--mode = 1)  --hex使用十六进制来比较而不是字符。 

  -  case大小写敏感。  --ssl使用SSL。  - 代理使用。

(--proxy = 127.0.0.1:8080)  - 测试启用测试模式。不发送请求,只显示完整的有效载荷。  --special在枚举中包含所有特殊字符。  

- 开始从指定的字符开始枚举。

(--start = 10)  --max枚举的最大字符数。

(--max = 10)  - 超时等待响应。

(--timeout = 20)  --only-final停止显示每个枚举的信件。

  --comma编码逗号。 

 --bracket将括号添加到子字符串函数的末尾。

--bracket = “))” 

 --hexspace使用空格而不是括号来分割十六进制值。 

 --verbose显示详细消息。


用法示例:


ruby ./BSQLinjector.rb --pattern = truestatement --file = / tmp / req.txt --schar =“'” --prepend =“abcd'and'a '=' B ' union select ' truestatement”
from table where col%3d'value' and substr(password,“--append =”'#“--ssl

下载地址

https://github.com/enjoiz/BSQLinjector/archive/master.zip


仅供于学习研究使用,不得非法使用,如非法操作,责任自行承担

文章出处:http://www.effecthacking.com,由华盟网翻译排版,转载请注明华盟网

你可能喜欢

jSQL注入 - 一个跨平台的SQL注入工具

个人收集整理sql注入关键字

SQLite-lab:基于SQLite设计的SQL注入实践靶场

登录查看更多
0

相关内容

SQL 全名是结构化查询语言,是用于数据库中的标准数据查询语言,IBM 公司最早使用在其开发的数据库系统中。
【2020新书】使用高级C# 提升你的编程技能,412页pdf
专知会员服务
56+阅读 · 2020年6月26日
FPGA加速系统开发工具设计:综述与实践
专知会员服务
63+阅读 · 2020年6月24日
知识图谱推理,50页ppt,Salesforce首席科学家Richard Socher
专知会员服务
105+阅读 · 2020年6月10日
【实用书】Python爬虫Web抓取数据,第二版,306页pdf
专知会员服务
115+阅读 · 2020年5月10日
【资源】100+本免费数据科学书
专知会员服务
105+阅读 · 2020年3月17日
【新书】Java企业微服务,Enterprise Java Microservices,272页pdf
【干货】大数据入门指南:Hadoop、Hive、Spark、 Storm等
专知会员服务
94+阅读 · 2019年12月4日
CALDERA 一款对手自动模拟工具
黑白之道
20+阅读 · 2019年9月17日
用 Python 开发 Excel 宏脚本的神器
私募工场
26+阅读 · 2019年9月8日
携程用ClickHouse轻松玩转每天十亿级数据更新
DBAplus社群
11+阅读 · 2019年8月6日
渗透某德棋牌游戏
黑白之道
12+阅读 · 2019年5月17日
ISeeYou一款强大的社工工具
黑白之道
29+阅读 · 2019年5月17日
Pupy – 全平台远程控制工具
黑白之道
43+阅读 · 2019年4月26日
百度开源项目OpenRASP快速上手指南
黑客技术与网络安全
5+阅读 · 2019年2月12日
Knowledge Based Machine Reading Comprehension
Arxiv
4+阅读 · 2018年9月12日
Bidirectional Attention for SQL Generation
Arxiv
4+阅读 · 2018年6月21日
VIP会员
相关VIP内容
【2020新书】使用高级C# 提升你的编程技能,412页pdf
专知会员服务
56+阅读 · 2020年6月26日
FPGA加速系统开发工具设计:综述与实践
专知会员服务
63+阅读 · 2020年6月24日
知识图谱推理,50页ppt,Salesforce首席科学家Richard Socher
专知会员服务
105+阅读 · 2020年6月10日
【实用书】Python爬虫Web抓取数据,第二版,306页pdf
专知会员服务
115+阅读 · 2020年5月10日
【资源】100+本免费数据科学书
专知会员服务
105+阅读 · 2020年3月17日
【新书】Java企业微服务,Enterprise Java Microservices,272页pdf
【干货】大数据入门指南:Hadoop、Hive、Spark、 Storm等
专知会员服务
94+阅读 · 2019年12月4日
相关资讯
CALDERA 一款对手自动模拟工具
黑白之道
20+阅读 · 2019年9月17日
用 Python 开发 Excel 宏脚本的神器
私募工场
26+阅读 · 2019年9月8日
携程用ClickHouse轻松玩转每天十亿级数据更新
DBAplus社群
11+阅读 · 2019年8月6日
渗透某德棋牌游戏
黑白之道
12+阅读 · 2019年5月17日
ISeeYou一款强大的社工工具
黑白之道
29+阅读 · 2019年5月17日
Pupy – 全平台远程控制工具
黑白之道
43+阅读 · 2019年4月26日
百度开源项目OpenRASP快速上手指南
黑客技术与网络安全
5+阅读 · 2019年2月12日
Top
微信扫码咨询专知VIP会员