Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
SleuthQL — SleuthQL هي أداة مطوّرة استنادًا إلى python3، تُستخدم للزحف الجماعي على عناوين المواقع التي قد تحوي ثغرات SQL. ويمكن دمجها مع burp + sqlmap لإجراء عمليات الحقن الجماعي. وبالمقارنة مع sqlmap اليدوي أحادي الخيط الذي يتولّى تحديد نقاط الحقن واحدة تلو الأخرى، فإنها توفر سهولة أكبر بكثير. | Kitploit
أدوات/GitHubGitHub/ianxtianxt/sleuthql
الاستطلاعتحليل الثغرات الأمنيةالبرمجة النصية والأتمتةاستغلال تطبيقات الويبأمن الويباختبار الاختراقالأدوات والمكونات
GitHubianxtianxt/sleuthql

SleuthQL

عرض المستودع
166منذ 6 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

SleuthQL هي أداة مطوّرة استنادًا إلى python3، تُستخدم للزحف الجماعي على عناوين المواقع التي قد تحوي ثغرات SQL. ويمكن دمجها مع burp + sqlmap لإجراء عمليات الحقن الجماعي. وبالمقارنة مع sqlmap اليدوي أحادي الخيط الذي يتولّى تحديد نقاط الحقن واحدة تلو الأخرى، فإنها توفر سهولة أكبر بكثير.

مشاركة

وصف SleuthQL

SleuthQL هو سكربت بلغة python3 لتحديد المعاملات والقيم التي تحتوي على صيغة شبيهة بـ SQL. وبمجرد تحديدها، يقوم SleuthQL بإدراج معرّفات SQLMap (*) في كل معامل تم فيه تحديد المتغيرات الشبيهة بـ SQL.

أنواع الطلبات المدعومة

يتطلب SleuthQL تصديرًا لسجل الوكيل في Burp. للحصول على هذا التصدير، انتقل فقط إلى تبويب سجل الوكيل، وحدد كل عنصر وانقر على "Save Items". تأكد من حفظ كل طلب باستخدام ترميز base64. عندما يفحص SleuthQL ملف سجل الوكيل، بالإضافة إلى معاملات URL العادية، سيكون قادرًا على تحديد المعاملات القابلة للاستغلال من أنواع محتوى الطلبات التالية:

  • application/json
  • application/x-www-form-urlencoded
  • multipart/form-data

هناك حالات قد تتعطل فيها هذه الأداة. وتحديدًا، إذا كانت هناك أنواع محتوى متداخلة (مثل معامل مشفّر بـ base64 داخل بيانات JSON)، فلن تتمكن من تحديد تلك المعاملات. كما أنها لا تغطي Cookies، لأنه في كثير من الأحيان قد تضع أداة مثل CloudFlare علامة على معامل لا يهمنا.

لماذا لا Burp Pro؟

ماسح Burp Pro رائع، لكنه ليس بمستوى SQLMap من حيث الميزات. لذا، إذا تمكنا من ترتيب أولويات الطلبات لتغذية SQLMap بطريقة دفعية والبحث عن النتائج بهذه الطريقة، يمكننا زيادة معدل اكتشاف حقن SQL.

الاستخدام

root@kitploit:~
Usage: 
                .:/+ssyyyyyyso+/:.                
            -/s                    s/.            
         .+|        SleuthQL         |y+.         
       -s| SQL Injection Discovery Tool |s-       
     .shh|                              |ohs.     
    +hhhho+shhhhhhhhhhhs/hhhhhhhhhhhhhhhh.-hh/    
  `shhhhhhy:./yo/:---:/:`hhhhhhhhhhhhhhhs``ohho   
  shhhhhhhhh-`-//::+os: +hhhhhhhhhhh+shhhh.o-/hhho  
 +hhhhhhhhh:+y/.:shy/  /hhhhhhhhh/`ohhh-/h-/hhhh/ 
.hhhhhhhhhsss`.yhhs` .shhhhhhhh+-o-hhh-/hh`ohhhhh`
+hhhhhhhhhhhhyoshh+. `shhhhhs/-oh:ohs.ohh+`hhhhhh/
shhhhhhhhhhhhhhhhhhh/  -//::+yhy:oy::yhhy`+hhhhhho
yhhhhhhhhhhhhhhhhhhh:-:.   `+y+-/:/yhhhy.-hhhhhhhs
shhhhhhhhhhhhhhhhhhh+ :/o+:.``  -hhhhhs`.hhhhhhhho
+hhhhhhhs/hhhhhhhhhhy::/:/yhhhy: .+yy/ :hhhhhhhhh/
.hhhhhhh:.hhhhhhhhhhhhhhhhhhhhhhs/-  -shhhhhhhhhh`
 +hhhhhh+ /hhhhhhhhhhhhhhhhhhhhho/:`+hhhhhhhhhhh/ 
  shhhhy+  -shhhhhhhhhhhhhhhhhhh.// yhhhhhhhhhho  
  `ohh+://+/.`-/++ooooooooooyhhhhy.`hhhhhhhhhho   
    /hhhhhhhhhso++//+++oooo+:`sh+`-yhhhhhhhhh/    
     .s                                    s.     
       -s      Rhino Security Labs       s-       
         .+y    Dwight  Hohnstein     y+.         
            ./s                    s/.            
                .:/+osyyyyyyso+/-.                

sleuthql.py -d example.com -f burpproxy.xml

SleuthQL is a script for automating the discovery of requests matching
SQL-like parameter names and values. When discovered, it will display
any matching parameters and paths that may be vulnerable to SQL injection.
It will also create a directory with SQLMap ready request files.



Options:
  -h, --help            show this help message and exit
  -d DOMAINS, --domains=DOMAINS
                        Comma separated list of domains to analyze. i.e.:
                        google.com,mozilla.com,rhinosecuritylabs.com
  -f PROXY_XML, --xml=PROXY_XML
                        Burp proxy history xml export to parse. Must be base64
                        encoded.
  -v, --verbose         Show verbose errors that occur during parsing of the
                        input XML.

ملفات الإخراج

لكل طلب يحتمل أن يكون قابلًا للاختراق، سيتم حفظ طلب SQLMap المُجهز بالمعاملات تحت $(pwd)/$domain/ كملفات نصية.

فيديو توضيحي

https://youtu.be/Sp3FevOAmCs

الترخيص

هذا الكود مرخّص بموجب رخصة BSD 3-Clause Clear License، والتي تحدّ من المسؤولية والضمان واستخدام براءات الاختراع لهذا الكود. راجع license.txt لمزيد من التفاصيل.

تنزيل الأداة