BSQLinjector是一個Ruby語言編寫的SQL盲注工具,它可以從SQL數(shù)據(jù)庫中檢索數(shù)據(jù)實現(xiàn)盲注功能。此工具使用簡單,效率更高!建議在將其發(fā)送到一個應用程序之前,使用”–test”開關(guān)來清楚地查看配置后的負載看起來是什么樣的。
sql盲注是什么意思
就是用SQL查詢語句去猜解表名、字段、數(shù)據(jù)等。
盲注和普通的SQL注入原理是一樣的,不同在哪里?
普通注入是會顯示一些錯誤信息在頁面上給攻擊者判斷,也就是說它會有多種情況,從而方便攻擊者。
而盲注則是只有兩種情況,即TRUE和FALSE,這樣說并不是很準確,因為SQL查詢無非就這兩種情況,應該說是盲注的時候你只能得到一個正常的頁面或者是什么頁面的不存在,甚至你在查詢表的記錄過程也不會有顯示。
SQL盲注是一種SQL注入漏洞,攻擊者可以操縱SQL語句,應用會針對真假條件返回不同的值。但是攻擊者無法檢索查詢結(jié)果。
由于SQL盲注漏洞非常耗時且需要向Web服務發(fā)送很多請求,因而要想利用該漏洞,就需要采用自動的技術(shù)。盲注用工具很難進行注入效果仍然不大理想,所以要重視手工注入技巧。
盲注是不能通過直接顯示的途徑來獲取數(shù)據(jù)庫數(shù)據(jù)的方法。在盲注中,攻擊者根據(jù)其返回頁面的不同來判斷信息(可能是頁面內(nèi)容的不同,也可以是響應時間不同)。一般情況下,盲注可分為三類。
Booleanbase
Timebase
Errorbase
sql盲注解決方案
構(gòu)造SQL查詢時,請使用參數(shù)化查詢、驗證輸入對用戶輸入的數(shù)據(jù)進行全面安全檢查或過濾,尤其注意檢查是否包含HTML特殊字符。這些檢查或過濾必須在服務器端完成,建議過濾的常見危險字符。
BSQLinjector各功能解析

--file(強制),文件包含有效的HTTP請求和SQL注入點(SQLINJECT)。(--file=/tmp /req.txt)
--pattern(強制),當查詢?yōu)閠rue時,用于查找的模式。(--pattern= truestatement)
--prepend(強制),主要載荷。(--prepend=”abcd'and'a'='b'+union+select+' truestatement'+from+table+where+col% 3d'value'+and+substr(password,”
--append,如何結(jié)束我們的有效載荷。例如,注釋掉剩下的SQL語句。(--append= '#
--2ndfile,文件包含有效的HTTP請求,用于二次利用。(--2ndfile=/tmp/2ndreq.txt)
--mode,使用盲模式(在-b(產(chǎn)生少量請求),更少-a(通過使用"<"、">"、"="字符產(chǎn)生更少請求),like -l(完全強制),equals –e(完全強制))。(--mode=l)
--hex,使用十六進制進行比較,而不是字符。
--case,大小寫敏感。
--ssl,使用SSL。
--proxy,使用的代理。(--proxy=127.0.0.1:8080)
--test,開啟測試模式。不發(fā)送請求,僅僅顯示完整的有效載荷。
--comma,編碼逗號。
--bracket,向substring函數(shù)末尾添加括號。--bracket=”))”
--schar,在字符周圍放置的字符。在十六進制模式下不使用這個字符。(--schar=”’”)
--special,在枚舉中包含所有的特殊字符。
--start,從特定的字符開始枚舉。(--start=10)
--max,枚舉的最大字符數(shù)量。(--max=10)
--timeout,等待響應的超時時間。(--timeout=20)
--verbose,顯示詳細信息。
使用舉例
ruby ./BSQLinjector.rb --pattern=truestatement --file=/tmp/req.txt --prepend="abcd'and'a'='b'+union+select+'truestatement'+from+table+where+col%3d'value'+and+substr(password," --append="'#" --ssl
- PC官方版
- 安卓官方手機版
- IOS官方手機版
















下載
下載
下載
下載
下載
下載
PVE 8.3鏡像包8.3-1 中文版
VMware Contour控制器1.32.0 中文版
VMware ca-clusterissuer最新版0.0.2 中文版
Vmware vsphere hypervisor (esxi) 8.0官方最新免費版8.0U3e 中文版
VMware Harbor管理工具2.13.1 中文版
VMware Local Consumption Inter-f-ace最新版9.0.1 中文版
VMware MinIO儲存方案2.0.10 中文版
vSphere Kubernetes Service最新版3.4+v1.33 中文版
Velero vSphere Operator備份恢復工具1.8.1 中文版
ESXi Mac Learning dvFilter地址管理插件1.0 中文版
Salt Supervisor Service管理組件0.10 中文版
vSAN Hardware Compatibility Assessment Tool最新版3.1 中文版
VMware Event Broker Appliance (VEBA)0.8.0 中文版
Avi Kubernetes Operator 1.13.31.13.1 中文版
VMware Avi Load Balancer Conversion Tool鏡像包2.9.1 中文版
VMware Cloud Provider Lifecycle Manager鏡像包1.7.0 中文版
Vmware alp 2.1.22.1.2.2 中文版
Virtual SAN File Services Appliance 7.0U3f7.0U3f 中文版
vSAN File Services Appliance 8.0U28.0U2 中文版
Virtual SAN File Services Appliance 8.08.0.0 中文版
VirtualSAN Witness 8.0U3鏡像包8.0U3 中文版
Wing FTP Server Corporate(企業(yè)FTP服務器)7.1.1 x64免費完美版
華為云ECS批量管理工具2020免費版
FTP服務器軟件(FileZilla Server)3.46.0 官方中文版
iis7遠程桌面連接工具1.3.0 綠色版
護衛(wèi)神主機大師搭建網(wǎng)站3.2.0 官方最新版
phpstudy2020軟件8.0.9.3 正式版【64位】
寶塔Windows面板6.4免費版 官方正式版
遠程拷機工具5.61 簡體中文綠色版
微軟web服務器配置安裝工具(Web Platform Installer)5.0 官方最新版
Web服務管理器1.7官方最新版





Xmanager簡體中文版5.0.1 官方最新版
吾愛破解3389批量管理器2.0 免費最新版
ESXi 8.0U3g集成全版免費下載8.0U3g-248598
3389批量遠程桌面1.5 2015版
ESXi 8.0U3慧與定制版ESXi-8.0.3-24674464-
3389/Mstsc服務器批量登錄管理軟件2013.5.2
服務器常用軟件合輯【服務器軟件大全】共15
IP監(jiān)視器(VS IP Monitor)1.5.10.0 注冊版
服務器登陸監(jiān)控系統(tǒng)(ServerLoginMonter)2
Windows XP_MSSQL個人版