Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
SqliSniper — Erweiterter zeitbasierter Blind-SQL-Injection-Fuzzer für HTTP-Header | Kitploit
Tools/GitHubGitHub/danialhalo/sqlisniper
SchwachstellenscannerWebsicherheitFuzzing
GitHubdanialhalo/sqlisniper

SqliSniper

Erweiterter zeitbasierter Blind-SQL-Injection-Fuzzer für HTTP-Header

Repository anzeigen
31350vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

httpx

Funktionen • Installation • Verwendung • SqliSniper ausführen • Mitwirken •

SqliSniper ist ein robustes Python-Tool zur Erkennung von zeitbasierten Blind-SQL-Injection-Angriffen in HTTP-Request-Headern. Es beschleunigt den Sicherheitsbewertungsprozess durch schnelles Scannen und Identifizieren potenzieller Schwachstellen mittels Multithreading für Geschwindigkeit und Effizienz. Im Gegensatz zu anderen Scannern wurde SqliSniper entwickelt, um Fehlalarme zu eliminieren und bei Erkennung Benachrichtigungen zu senden – mit der integrierten Discord-Benachrichtigungsfunktion.

Banner

Hauptfunktionen

  • Erkennung zeitbasierter Blind-SQL-Injection: Identifiziert potenzielle SQL-Injection-Schwachstellen in HTTP-Headern.
  • Multithreaded-Scanning: Schnellere Scanvorgänge durch parallele Verarbeitung.
  • Discord-Benachrichtigungen: Sendet Alarme über Discord-Webhooks bei erkannten Schwachstellen.
  • Falschalarm-Prüfung: Analysiert Antwortzeiten, um echte Treffer von Fehlalarmen zu unterscheiden.
  • Unterstützung benutzerdefinierter Payloads und Header: Erlaubt die Definition eigener Payloads und Header für gezieltes Scannen.

Installation

root@kitploit:~
git clone https://github.com/danialhalo/SqliSniper.git
cd SqliSniper
chmod +x sqlisniper.py
pip3 install -r requirements.txt

Verwendung

Dies zeigt die Hilfe für das Tool an. Hier sind alle unterstützten Optionen.

root@kitploit:~
ubuntu:~/sqlisniper$ ./sqlisniper.py -h


███████╗ ██████╗ ██╗     ██╗    ███████╗███╗   ██╗██╗██████╗ ███████╗██████╗
██╔════╝██╔═══██╗██║     ██║    ██╔════╝████╗  ██║██║██╔══██╗██╔════╝██╔══██╗
███████╗██║   ██║██║     ██║    ███████╗██╔██╗ ██║██║██████╔╝█████╗  ██████╔╝
╚════██║██║▄▄ ██║██║     ██║    ╚════██║██║╚██╗██║██║██╔═══╝ ██╔══╝  ██╔══██╗
███████║╚██████╔╝███████╗██║    ███████║██║╚████║██║██║     ███████╗██║  ██║
╚══════╝ ╚══▀▀═╝ ╚══════╝╚═╝    ╚══════╝╚═╝  ╚═══╝╚═╝╚═╝     ╚══════╝╚═╝  ╚═╝

                            -: By Muhammad Danial :-

usage: sqlisniper.py [-h] [-u URL] [-r URLS_FILE] [-p] [--proxy PROXY] [--payload PAYLOAD] [--single-payload SINGLE_PAYLOAD] [--discord DISCORD] [--headers HEADERS]
                     [--threads THREADS]

Detect SQL injection by sending malicious queries

options:
  -h, --help            show this help message and exit
  -u URL, --url URL     Single URL for the target
  -r URLS_FILE, --urls_file URLS_FILE
                        File containing a list of URLs
  -p, --pipeline        Read from pipeline
  --proxy PROXY         Proxy for intercepting requests (e.g., http://127.0.0.1:8080)
  --payload PAYLOAD     File containing malicious payloads (default is payloads.txt)
  --single-payload SINGLE_PAYLOAD
                        Single payload for testing
  --discord DISCORD     Discord Webhook URL
  --headers HEADERS     File containing headers (default is headers.txt)
  --threads THREADS     Number of threads

SqliSniper ausführen

Einzelner URL-Scan

Die URL kann mit der -u-Flag für einen Einzelseiten-Scan angegeben werden.

root@kitploit:~
./sqlisniper.py -u http://example.com

Dateieingabe

Die -r-Flag ermöglicht es SqliSniper, eine Datei mit mehreren URLs für gleichzeitiges Scannen zu lesen.

root@kitploit:~
./sqlisniper.py -r url.txt

URLs per Pipe übergeben

SqliSniper kann auch mit Pipeline-Eingabe über die -p-Flag arbeiten.

root@kitploit:~
cat url.txt | ./sqlisniper.py -p

Die Pipeline-Funktion erleichtert die nahtlose Integration mit anderen Tools. Beispielsweise können Sie Tools wie subfinder und httpx verwenden und deren Ausgabe an SqliSniper für Massenscans weiterleiten.

root@kitploit:~
subfinder -silent -d google.com | sort -u | httpx -silent | ./sqlisniper.py -p

Scannen mit benutzerdefinierten Payloads

Standardmäßig verwendet SqliSniper die Datei payloads.txt. Über die --payload-Flag kann jedoch eine benutzerdefinierte Payload-Datei bereitgestellt werden.

root@kitploit:~
./sqlisniper.py -u http://example.com --payload mssql_payloads.txt

Beim Verwenden einer benutzerdefinierten Payload-Datei stellen Sie sicher, dass Sie die Schlafzeit durch %__TIME_OUT__% ersetzen. SqliSniper passt die Schlafzeit iterativ an, um mögliche Fehlalarme zu reduzieren. Die Payload-Datei sollte wie folgt aussehen:

root@kitploit:~
ubuntu:~/sqlisniper$ cat payloads.txt 
0\"XOR(if(now()=sysdate(),sleep(%__TIME_OUT__%),0))XOR\"Z
"0"XOR(if(now()=sysdate()%2Csleep(%__TIME_OUT__%)%2C0))XOR"Z"
0'XOR(if(now()=sysdate(),sleep(%__TIME_OUT__%),0))XOR'Z

Scannen mit einzelnen Payloads

Wenn Sie nur mit einem einzelnen Payload testen möchten, kann die --single-payload-Flag verwendet werden. Ersetzen Sie die Schlafzeit durch %__TIME_OUT__%.

root@kitploit:~
./sqlisniper.py -r url.txt --single-payload "0'XOR(if(now()=sysdate(),sleep(%__TIME_OUT__%),0))XOR'Z"

Scannen benutzerdefinierter Header

Header werden in der Datei headers.txt gespeichert. Zum Scannen benutzerdefinierter Header speichern Sie den benutzerdefinierten HTTP-Request-Header in der Datei headers.txt.

root@kitploit:~
ubuntu:~/sqlisniper$ cat headers.txt 
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64)
X-Forwarded-For: 127.0.0.1

Senden von Discord-Benachrichtigungen

SqliSniper bietet auch Discord-Benachrichtigungen, die die Funktionalität durch Echtzeit-Alarme über Discord-Webhooks erweitern. Diese Funktion ist besonders wertvoll bei umfangreichen Scans, da sie eine sofortige Benachrichtigung bei Erkennung ermöglicht.

root@kitploit:~
./sqlisniper.py -r url.txt --discord <web_hookurl>

Multithreading

Die Anzahl der Threads kann mit der --threads-Flag festgelegt werden.

root@kitploit:~
 ./sqlisniper.py -r url.txt --threads 10

Hinweis: Es ist wichtig zu bedenken, dass eine höhere Anzahl von Threads zu potenziellen Fehlalarmen oder übersehenen gültigen Ergebnissen führen kann. Aufgrund der Natur zeitbasierter SQL-Injection wird empfohlen, eine niedrigere Thread-Anzahl für genauere Erkennungen zu verwenden.


Rechtlicher Haftungsausschluss

Die Verwendung dieses Tools zum Angreifen von Zielen ohne vorherige gegenseitige Zustimmung ist strengstens untersagt. Es liegt in der Verantwortung des Endbenutzers, alle geltenden lokalen, staatlichen und bundesstaatlichen Gesetze einzuhalten. Die Entwickler übernehmen keine Haftung und sind nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Programm verursacht werden.


Mitwirken

Beiträge zu SqliSniper sind jederzeit willkommen. Ob Funktionserweiterungen, Fehlerbehebungen oder Dokumentationsverbesserungen – jede Hilfe wird geschätzt.

Lizenz

SqliSniper wird unter der MIT-Lizenz verteilt.


SqliSniper wurde in Python mit viel 💙 von @Muhammad Danial erstellt.

Tool herunterladen