AutoSQLi، الطريقة الجديدة التي يخترق بها صغار القراصنة المواقع
الميزات
- نظام الحفظ
- يوجد نظام حفظ كامل يمكنه الاستئناف حتى عند تعطل جهازك.
- التكنولوجيا رائعة
- الدوركينغ (Dorking)
- من سطر الأوامر (دورك واحد): نعم
- من ملف: لا
- من معالج تفاعلي: نعم
- Waffing
- بفضل Ekultek، أصبح لدى WhatWaf الآن وظيفة إخراج JSON.
- لذا فهي منتهية إلى حد كبير :)
- تحديث: WhatWaf تعمل بالكامل مع AutoSQLi. Sqlmap هي الخطوة الكبيرة التالية
- Sqlmapping
- سأبحث إذا كان هناك نوع من واجهة برمجة تطبيقات sqlmap، لأنني لا أريد استخدام
execute هذه المرة (:
- Sqlmap رائع
- التقارير: نعم
- واجهة برمجة تطبيقات REST: لا
المهام المستقبلية:
الخطة
هذه الخطة قديمة بعض الشيء، لكنها ستتبع هذه الفكرة
- ستكون AutoSQLi تطبيق بايثون سيعيد تلقائيًا، باستخدام دورك يقدمه المستخدم، قائمة بمواقع الويب المعرضة لحقن SQL.
- للعثور على مواقع الويب المعرضة للخطر، يقدم المستخدمون أولاً دورك DOrking، والذي يتم تمريره إلى findDorks.py، والذي يعيد قائمة بعناوين URL المقابلة له.
- ثم ستقوم AutoSQLi ببعض الفحوصات الأساسية جدًا (TODO: ربما باستخدام SQLMAP ووظيفتي --smart و --batch) للتحقق مما إذا كان التطبيق محميًا بواسطة Waf، أو إذا كانت إحدى معلماته ضعيفة.
- أحيانًا، تكون مواقع الويب محمية بواسطة جدار حماية تطبيقات الويب، أو باختصار WAF. لتحديد هذه WAFs والتغلب عليها، ستستخدم AutoSQLi WhatWaf.
- أخيرًا، ستستغل AutoSQLi موقع الويب باستخدام sqlmap، وتعطي الخيار لفعل ما يريد!
Tor
أيضًا، يجب أن تعمل AutoSQLi باستخدام Tor افتراضيًا. لذا يجب التحقق من توفر tor عند بدء التشغيل.
الأسئلة الشائعة
رائع :)
شكرًا
يبدو مثل SQLiDumper، أليس كذلك؟
نعم، أعرف.
لا تفسد الأمور
هذا المشروع لأغراض العرض التوضيحي. لا ينبغي لأي شخص تشغيل AutoSQLi أبدًا. حقًا.
اختراق قواعد البيانات ممتع، لكن كما تعلم، هناك أناس مثلي ومثلك لا يريدون أن يُفسد عملهم بالكامل. لا تريد أن تجعلهم ينتفون شعرهم، أليس كذلك؟