日韩精品中文字幕一区二区-日韩精品中文字幕一区-日韩精品中文字幕视频-日韩精品在线一区二区三区-第一页在线-第一福利视频

東坡下載:內容最豐富最安全的下載站!

幫助|文件類型庫|最新更新|下載分類|排行榜

上傳下載服務器軟件遠程監控網絡相關主頁瀏覽主頁制作電子郵件網站優化網絡儲存常用瀏覽器迅雷百度云盤

首頁網絡軟件服務器軟件 → SQL盲注工具(BSQLinjector)

SQL盲注工具(BSQLinjector)

SQL盲注工具(BSQLinjector)

  • 大。8KB
  • 語言:中文
  • 平臺:WinAll
  • 更新:2016-01-16 10:38
  • 等級:
  • 類型:服務器軟件
  • 網站:http://www.nlktpj.cn
  • 授權:免費軟件
  • 廠商:
  • 產地:國產軟件
好用好玩 50%(0)
坑爹 坑爹 50%(0)
軟件介紹軟件截圖相關軟件軟件教程網友評論下載地址

BSQLinjector是一個Ruby語言編寫的SQL盲注工具,它可以從SQL數據庫中檢索數據實現盲注功能。此工具使用簡單,效率更高!建議在將其發送到一個應用程序之前,使用”–test”開關來清楚地查看配置后的負載看起來是什么樣的。

sql盲注是什么意思

就是用SQL查詢語句去猜解表名、字段、數據等。

盲注和普通的SQL注入原理是一樣的,不同在哪里?

普通注入是會顯示一些錯誤信息在頁面上給攻擊者判斷,也就是說它會有多種情況,從而方便攻擊者。

而盲注則是只有兩種情況,即TRUE和FALSE,這樣說并不是很準確,因為SQL查詢無非就這兩種情況,應該說是盲注的時候你只能得到一個正常的頁面或者是什么頁面的不存在,甚至你在查詢表的記錄過程也不會有顯示。

SQL盲注是一種SQL注入漏洞,攻擊者可以操縱SQL語句,應用會針對真假條件返回不同的值。但是攻擊者無法檢索查詢結果。

由于SQL盲注漏洞非常耗時且需要向Web服務發送很多請求,因而要想利用該漏洞,就需要采用自動的技術。盲注用工具很難進行注入效果仍然不大理想,所以要重視手工注入技巧。

盲注是不能通過直接顯示的途徑來獲取數據庫數據的方法。在盲注中,攻擊者根據其返回頁面的不同來判斷信息(可能是頁面內容的不同,也可以是響應時間不同)。一般情況下,盲注可分為三類。

Booleanbase

Timebase

Errorbase

sql盲注解決方案

構造SQL查詢時,請使用參數化查詢、驗證輸入對用戶輸入的數據進行全面安全檢查或過濾,尤其注意檢查是否包含HTML特殊字符。這些檢查或過濾必須在服務器端完成,建議過濾的常見危險字符。

BSQLinjector各功能解析

--file(強制),文件包含有效的HTTP請求和SQL注入點(SQLINJECT)。(--file=/tmp /req.txt)

--pattern(強制),當查詢為true時,用于查找的模式。(--pattern= truestatement)

--prepend(強制),主要載荷。(--prepend=”abcd'and'a'='b'+union+select+' truestatement'+from+table+where+col% 3d'value'+and+substr(password,”

--append,如何結束我們的有效載荷。例如,注釋掉剩下的SQL語句。(--append= '#

--2ndfile,文件包含有效的HTTP請求,用于二次利用。(--2ndfile=/tmp/2ndreq.txt)

--mode,使用盲模式(在-b(產生少量請求),更少-a(通過使用"<"、">"、"="字符產生更少請求),like -l(完全強制),equals –e(完全強制))。(--mode=l)

--hex,使用十六進制進行比較,而不是字符。

--case,大小寫敏感。

--ssl,使用SSL。

--proxy,使用的代理。(--proxy=127.0.0.1:8080)

--test,開啟測試模式。不發送請求,僅僅顯示完整的有效載荷。

--comma,編碼逗號。

--bracket,向substring函數末尾添加括號。--bracket=”))”

--schar,在字符周圍放置的字符。在十六進制模式下不使用這個字符。(--schar=”’”)

--special,在枚舉中包含所有的特殊字符。

--start,從特定的字符開始枚舉。(--start=10)

--max,枚舉的最大字符數量。(--max=10)

--timeout,等待響應的超時時間。(--timeout=20)

--verbose,顯示詳細信息。

使用舉例

ruby ./BSQLinjector.rb --pattern=truestatement --file=/tmp/req.txt --prepend="abcd'and'a'='b'+union+select+'truestatement'+from+table+where+col%3d'value'+and+substr(password," --append="'#" --ssl

PC官方
安卓官方手機版
IOS官方手機版

SQL盲注工具(BSQLinjector)截圖

下載地址

SQL盲注工具(BSQLinjector)

熱門評論
最新評論
昵稱:
表情: 高興 可 汗 我不要 害羞 好 下下下 送花 屎 親親
字數: 0/500 (您的評論需要經過審核才能顯示)

編輯推薦

報錯

請簡要描述您遇到的錯誤,我們將盡快予以修正。

轉帖到論壇
輪壇轉帖HTML方式

輪壇轉帖UBB方式

主站蜘蛛池模板: 生理卫生课程| 张钰凰| 李顺大造屋| 电影《来的都是客》| 李欣聪个人资料| 微信头像男生| 康斯但丁| 三年电影免费完整版| 节目单| 39天 电影| 我和我的姐妹| 曹东| 狼来了ppt免费下载| 在线播放三级| s0hu搜狐| 延边卫视节目表今天| 拔萝卜无删减| 爆操大胸美女| 公公在线| 湖南卫视直播| 辕门外三声炮歌词| 郑中基的电影全部作品| 免费在线观看勇士| 情人电影在线观看高清完整版泰剧| 守株待兔的老农夫音乐教案| 天天影视网色| 快乐到家| 画皮电影| 大唐诡事录之西行免费观看| 抖音电脑直播| 金猴降妖 动漫| 形象管理| 12123交强险查询入口| 鸡毛信电影| 5.25心理健康日主题班会ppt| 日韩欧美电影网| 傲娇与章经| 奇妙的植物世界阅读短文答案| 格伦鲍威尔| ?1,| 王安宇演的电视剧大全|