Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
SQLiDetector — Script simple de Python compatible con el perfil de BurpBouty que te ayuda a detectar inyecciones SQL "basadas en errores" enviando múltiples solicitudes con 14 payloads y verificando 152 patrones de regex para diferentes bases de datos. | Kitploit
Herramientas/GitHubGitHub/eslam3kl/sqlidetector
Escáneres de VulnerabilidadesEscáneres de Vulnerabilidades WebSeguridad WebPruebas de Penetración
GitHubeslam3kl/sqlidetector

SQLiDetector

Script simple de Python compatible con el perfil de BurpBouty que te ayuda a detectar inyecciones SQL "basadas en errores" enviando múltiples solicitudes con 14 payloads y verificando 152 patrones de regex para diferentes bases de datos.

Ver Repositorio
64011310hace 9 díasRevisado por Kitploit
Sitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

SQLiDetector

Script simple en Python compatible con el perfil BurpBounty que te ayuda a detectar inyecciones SQL "basadas en errores" enviando múltiples solicitudes con 14 payloads y verificando 152 patrones regex para diferentes bases de datos.

root@kitploit:~
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-
| S|Q|L|i| |D|e|t|e|c|t|o|r|
| Coded By: Eslam Akl @eslam3kll & Khaled Nassar @knassar702
| Version: 1.0.0
| Blog: eslam3kl.medium.com
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-

Header

Descripción

La idea principal de la herramienta es escanear inyecciones SQL basadas en errores utilizando diferentes payloads como

root@kitploit:~
'123
''123
`123
")123
"))123
`)123
`))123
'))123
')123"123
[]123
""123
'"123
"'123
\123

Y buscar coincidencias con 152 patrones de error regex para diferentes bases de datos.
Fuente: https://github.com/sqlmapproject/sqlmap/blob/master/data/xml/errors.xml

¿Cómo funciona?

Es muy sencillo, solo organiza tus pasos de la siguiente manera

  1. Usa tu script o herramienta recolectora de subdominios.
  2. Pasa todos los subdominios recolectados a httpx o httprobe para obtener solo los subdominios vivos.
  3. Usa tus herramientas de enlaces y URLs para obtener todas las waybackurls como waybackurls, gau, gauplus, etc.
  4. Usa la herramienta URO para filtrarlas y reducir el ruido.
  5. Haz grep para obtener todos los enlaces que contengan parámetros. Puedes usar la herramienta Grep o GF.
  6. Pasa el archivo final de URLs a la herramienta, y ella las probará.

El esquema final de las URLs que pasarás a la herramienta debe ser como este

root@kitploit:~
https://aykalam.com?x=test&y=fortest
http://test.com?parameter=ayhaga

Instalación y Uso

Solo ejecuta el siguiente comando para instalar las librerías requeridas.

root@kitploit:~
~/eslam3kl/SQLiDetector# pip3 install -r requirements.txt

Para ejecutar la herramienta en sí.

root@kitploit:~
# cat urls.txt
http://testphp.vulnweb.com/artists.php?artist=1

# python3 sqlidetector.py -h
usage: sqlidetector.py [-h] -f FILE [-w WORKERS] [-p PROXY] [-t TIMEOUT] [-o OUTPUT]
A simple tool to detect SQL errors
optional arguments:
  -h, --help            show this help message and exit]
  -f FILE, --file FILE  [File of the urls]
  -w WORKERS, --workers [WORKERS Number of threads]
  -p PROXY, --proxy [PROXY Proxy host]
  -t TIMEOUT, --timeout [TIMEOUT Connection timeout]
  -o OUTPUT, --output [OUTPUT [Output file]

# python3 sqlidetector.py -f urls.txt -w 50 -o output.txt -t 10

Módulo BurpBounty

He creado un perfil de burpbounty que utiliza los mismos payloads y los inyecta en múltiples posiciones como

  • Nombre del parámetro
  • Valor del parámetro
  • Encabezados
  • Rutas

Creo que es más efectivo y será útil para solicitudes POST que no se pueden probar con el script de Python. burpbounty1

burpbounty2

¿Cómo prueba el parámetro?

¿Cuál es la diferencia entre esta herramienta y cualquier otra? Si tenemos un enlace como este https://example.com?file=aykalam&username=eslam3kl, entonces tenemos 2 parámetros. Crea 2 URLs potencialmente vulnerables.

  1. Funcionará para cada payload de la siguiente manera
root@kitploit:~
https://example.com?file=123'&username=eslam3kl
https://example.com?file=aykalam&username=123'
  1. Enviará una solicitud por cada enlace y verificará si existe alguno de los patrones usando regex.
  2. Para cualquier enlace vulnerable, lo guardará en un archivo separado para cada proceso.

Próximas actualizaciones

  • Opción de salida JSON.
  • Añadir opción de proxy.
  • Añadir hilos para aumentar la velocidad.
  • Añadir barra de progreso.
  • Añadir más payloads.
  • Añadir perfil BurpBounty.
  • Inyectar los payloads en el nombre del parámetro en sí.

Si quieres contribuir, siéntete libre de hacerlo. ¡Eres bienvenido! :)

Agradecimientos

Gracias a Mohamed El-Khayat y Orwa por los increíbles payloads e ideas. Síguelos y aprenderás más

root@kitploit:~
https://twitter.com/Mohamed87Khayat
https://twitter.com/GodfatherOrwa

Contribuyentes

contributors

Mantente en contacto <3

LinkedIn | Blog | Twitter

Descargar herramienta