SQL盲注工具(BSQLinjector)

大小:1,696.3M 类别:

官方免费 安全纠错

  • 更新时间2025-04-26
  • 版本V1.2
  • 权限查看
  • 系统Android
  • 语言简体中文
欧洲杯专家预测奥地利 德国vs日本友谊赛预测sql盲注解决方案构造SQL查询时,请使用参数化查询、验证输入对用户输入的数据进行全面安全检查或过滤,尤其注意检查是否包含HTML特殊字符。这些检查或过滤必须在服务器端完成,建议过滤的常见危险字符。仙宝奇缘gm定制版-仙宝奇缘BT商城定制版1.2变态版 BSQLinjector各功能解析--file...

sql盲注解决方案

构造SQL查询时,请使用参数化查询、验证输入对用户输入的数据进行全面安全检查或过滤,尤其注意检查是否包含HTML特殊字符。这些检查或过滤必须在服务器端完成,建议过滤的常见危险字符。仙宝奇缘gm定制版-仙宝奇缘BT商城定制版1.2变态版

BSQLinjector各功能解析

--file(强制),文件包含有效的HTTP请求和SQL注入点(SQLINJECT)。(--file=/tmp/req.txt)

--pattern(强制),当查询为true时,用于查找的模式。(--pattern=truestatement)

--prepend(强制),主要载荷。(--prepend=”abcd'and'a'='b'+union+select+'truestatement'+from+table+where+col%3d'value'+and+substr(password,”

--append,如何结束我们的有效载荷。例如,注释掉剩下的SQL语句。(--append='#

--2ndfile,文件包含有效的HTTP请求,用于二次利用。(--2ndfile=/tmp/2ndreq.txt)

--mode,使用盲模式(在-b(产生少量请求),更少-a(通过使用"<"、">"、"="字符产生更少请求),like-l(完全强制),equals–e(完全强制))。(--mode=l)

--hex,使用十六进制进行比较,而不是字符。

--case,大小写敏感。

--ssl,使用SSL。

--proxy,使用的代理。(--proxy=127.0.0.1:8080)

--test,开启测试模式。不发送请求,仅仅显示完整的有效载荷。

--comma,编码逗号。

--bracket,向substring函数末尾添加括号。--bracket=”))”

--schar,在字符周围放置的字符。在十六进制模式下不使用这个字符。(--schar=”’”)

--special,在枚举中包含所有的特殊字符。

--start,从特定的字符开始枚举。(--start=10)

--max,枚举的最大字符数量。(--max=10)

--timeout,等待响应的超时时间。(--timeout=20)

--verbose,显示详细信息。

使用举例

ruby./BSQLinjector.rb--pattern=truestatement--file=/tmp/req.txt--prepend="abcd'and'a'='b'+union+select+'truestatement'+from+table+where+col%3d'value'+and+substr(password,"--append="'#"--ssl

BSQLinjector是一个Ruby语言编写的SQL盲注工具,它可以从SQL数据库中检索数据实现盲注功能。此工具使用简单,效率更高!建议在将其发送到一个应用程序之前,使用”–test”开关来清楚地查看配置后的负载看起来是什么样的。

sql盲注是什么意思

就是用SQL查询语句去猜解表名、字段、数据等。

盲注和普通的SQL注入原理是一样的,不同在哪里?

普通注入是会显示一些错误信息在页面上给攻击者判断,也就是说它会有多种情况,从而方便攻击者。

而盲注则是只有两种情况,即TRUE和FALSE,这样说并不是很准确,因为SQL查询无非就这两种情况,应该说是盲注的时候你只能得到一个正常的页面或者是什么页面的不存在,甚至你在查询表的记录过程也不会有显示。

SQL盲注是一种SQL注入漏洞,攻击者可以操纵SQL语句,应用会针对真假条件返回不同的值。但是攻击者无法检索查询结果。

由于SQL盲注漏洞非常耗时且需要向Web服务发送很多请求,因而要想利用该漏洞,就需要采用自动的技术。盲注用工具很难进行注入效果仍然不大理想,所以要重视手工注入技巧。

盲注是不能通过直接显示的途径来获取数据库数据的方法。在盲注中,攻击者根据其返回页面的不同来判断信息(可能是页面内容的不同,也可以是响应时间不同)。一般情况下,盲注可分为三类。

Booleanbase

Timebase

Errorbase

展开内容

应用信息

  • 厂商:北京字节跳动科技有限公司
  • 包名:com.def.photo
  • MD5:b9dc4bb7d6414354b538ba58f1f40fc3
  • 年龄:12+
  • 备案号:备案号:粤9X-202368530-93K
  • 无需网络 无广告

猜您喜欢

类似应用

  • 学童点读app下载-学童点读平台1.0安卓版

    9.3/1,159.6M

    学童点读是专门为学生打造的教材同步辅导,以点读学习为特点,集教学视频、趣味课堂、工具查找、交流互助于一体的纯绿色软件。所有课本均完全免费,软件内不含任何广告,也...

    查看
  • 上海随申行app下载-上海随申行app2.00.23 安卓版

    8.5/295.0M

    上海市绿色出行一体化平台“随申行”APP上线!“随申行”APP1.0版内设“公共交通”“打车出行”和“上海停车”三大功能模块,提供一站式的出行服务。从公交、地铁...

    查看
  • 飞扬动力(进销存工具)V5.2 官方安装版

    9.1/326.9M

    对于一些中小型企业来说,一款好用的进销存软件就可以帮助到他们很大的忙,节省住自己很多不必要的麻烦,而飞扬动力就是这么的一款软件!飞扬动力介绍飞扬动力主要对货物、...

    查看
  • 顷松app下载-顷松app1.0.9 安卓版

    8.6/1,703.2M

    顷松app是一款帮助你放松心情的软件,提供冥想、敲木鱼等方式,帮助用户放松身心,可以帮助用户有效的缓解自己的压力,使用户可以进行情绪的调整。顷松app介绍顷松结...

    查看
  • 淄博医保app2.9.3.6 安卓版

    7.7/372.4M

    淄博医保app是一个便民生活服务软件,帮助用户管理自己的医保卡、社保卡等信息,大大方便了居民的生活!软件介绍提供医保信息查询、医保缴费、政策咨询以及便民服务等便...

    查看
  • 掌上找粮油app下载-掌上找粮油软件21.1.1安卓版

    9.8/247.6M

    掌上找粮油软件一款为您精心设计的、使用方便、体积小巧的粮油供求信息软件。如果你对粮油需要采购,可以直接从该平台进行获取的。掌上找粮油软件功能【供应列表】查看最新...

    查看
  • 浣熊模拟器游戏下载-浣熊模拟器官方正版1.024 最新版

    8.7/478.1M

    浣熊模拟器是一款好玩的趣味小游戏,全新的模拟游戏玩法,玩家在这里将会和浣熊开展一场独特的冒险之旅,在这里将扮演小浣熊,在森林中为了生存下去开始冒险。喜欢模拟游戏...

    查看
  • 宅学宝下载-宅学宝app1.0.0官方安卓版

    9.6/1,306.8M

    宅学宝app是一款非常优质的一对一家教服务软件,用户下载这款软件就能够在上进行下单服务,app是双端登录端口,用户端可以直接进行登录,家教端也有相应的端口,非常...

    查看
  • 航天信息开票软件181203官方版

    8.4/786.0M

    航天信息开票软件是爱信诺财税服务平台推出的开票软件,其中包含诺诺服务旗下的极速开票、诺诺助手,又称诺诺开票软件集成安装包,安装此开票软件可以体验完整的诺诺服务!...

    查看
  • 人教版小学四年级数学下册课件-加减法的简便计算ppt课件免费下载【小学四年级数学】

    9.7/189.1M

    《加减法的简便计算》是在掌握加法运算定律的基础上,进一步学习从一个数里连续减去两个数,等于从这个数里减去两个减数的和”的运算规律,会运用这种规律进行简便计算。以...

    查看

网友评论

502人参与,102条评论
  • 评论需审核后才能显示

同类排行

即下(1,696.3M)