Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
isr-sqlget — ISR-sqlget Es una herramienta de inyección SQL ciega desarrollada en Perl. | Kitploit
Herramientas/GitHubGitHub/infobyte/isr-sqlget
Análisis de VulnerabilidadesExplotación de Aplicaciones WebPruebas de PenetraciónSeguridad de Bases de Datos
GitHubinfobyte/isr-sqlget

isr-sqlget

ISR-sqlget Es una herramienta de inyección SQL ciega desarrollada en Perl.

Ver Repositorio
141414hace 13 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

-- ISR - Infobyte Security Research -- | ISR-sqlget | www.infobytesec.com |

..:: DESCRIPCIÓN

ISR-sqlget: Es una herramienta de inyección SQL ciega desarrollada en Perl. Permite obtener esquemas de bases de datos y filas de tablas. Usando un único GET/POST puedes acceder silenciosamente a la estructura de la base de datos y usando un único GET/POST puedes volcar cada fila de tabla a un archivo tipo csv.

Bases de datos soportadas:

- IBM DB2
- Microsoft SQL Server
- Oracle
- Postgres
- Mysql
- IBM Informix
- Sybase
- Hsqldb (www.hsqldb.org)
- Mimer (www.mimer.com)
- Pervasive (www.pervasive.com)
- Virtuoso (virtuoso.openlinksw.com)
- SQLite
- Interbase/Yaffil/Firebird (Borland)
- H2 (http://www.h2database.com)
- Mckoi (http://mckoi.com/database/)
- Ingres (http://www.ingres.com)
- MonetDB (http://www.monetdb.nl)
- MaxDB (www.mysql.com/products/maxdb/)
- ThinkSQL (http://www.thinksql.co.uk/)    
- SQLBase (http://www.unify.com)

Características de evasión:

- Codificación Unicode de ancho completo/medio ancho
- Bypass CR no estándar de Apache
- Bypass de mod_security
- Transformación aleatoria de mayúsculas en la petición
- PHP Magicquotes: codifica cada cadena usando la función CHR de la base de datos o similar.
- Convertir peticiones a valores hexadecimales
- Evitar el reemplazo de espacios por /**/ o (\t) tabulación
- Evitar la concatenación con || o + usando la función concat de la base de datos o similar.
- User-agent aleatorio
- Proxy-server aleatorio
- Retardo aleatorio en la petición

Características comunes:

- Lista negra de descarga de esquemas de base de datos
- Soporte de arrays de cookies
- Soporte SSL
- Soporte de servidor proxy
- Información de la base de datos volcada en formato csv

Informes:

- Graficación de la estructura de la base de datos para crear informes ejecutivos de impacto
  requiere la librería Graphviz (http://www.graphviz.org/)

..:: USO

La herramienta necesita la siguiente información:

  • : ¿Qué acción realizar?
  • : ¿Dónde?

Las posibles ACCIONEs son:

Primero:
1. Obtener el esquema de la base de datos.

Luego:
2.a Obtener las filas de las tablas (formato csv).
2.b Obtener el esquema gráfico de la base de datos.

..:: Ejemplo:

Objetivo: http://target.infobytesec.com/helloworld.php?id=

Código fuente de helloworld.php:

"; while ($tr = $database->fetch_row()) { print ""; print $tr['name']; print ""; } print ""; ?>

Lea el ejemplo de sesión (archivo de configuración): ./helloworld.pm

Obtener el esquema de la base de datos:

; bash# ./ISR-sqlget.pl -s -n helloworld ; -------------------------------------------------- ; Action: Get dbschema, Session name: helloworld ; -------------------------------------------------- ; ; http://target.infobytesec.com/helloworld.php?id=,id=1 union select 1,COALESCE((select nspname from pg_namespace ; where a.relnamespace =pg_namespace.oid),'0'::text)||'[]'||COALESCE(relname,'0'::text)||'[]'||COALESCE(attname,'0'::text); ; ||'[__]'||COALESCE((select typname from pg_type where oid=b.atttypid),'0'::text) from (pg_attribute b JOIN pg_class a ON ; (a.oid = b.attrelid)) where (attnum > 0 and ((a.relkind = 'r'::"char") OR (a.relkind = 's'::"char"))) --' ; from sqlite_master where type='table' --,GET ; ; bash#

Esto genera un archivo de esquema local en: ./template/helloworld.dbschema

Luego obtenga las filas de las tablas:

; bash# ./ISR-sqlget.pl -d -n helloworld ;-------------------------------------------------- ;Action: Get DBDATA, Session name: helloworld ;-------------------------------------------------- ;-------------------------------------------------- ;Action: Get DBDATA, Session name: helloworld, DbSchema: helloworld.dbschema ;-------------------------------------------------- ;------------------------------------------------------------------------------------------------------------------------------------------------------ ;http://target.infobyte.com.ar/helloworld.php?id=,id=1 union all select id||'[]'||name||'[]'||address from ;company.clients --,GET ;Save source table: ./datos/helloworld.company.clients.sql.html ;Save csv table: ./datos/helloworld.company.clients.csv ;------------------------------------------------------------------------------------------------------------------------------ ;.....

En el directorio "./datos/" tendrás dos archivos por tabla como los siguientes:

[sessionname].[database].[table].sql.html # fuente html [sessionname].[database].[table].csv # valores separados por comas

Ten en cuenta que "./datos" puede especificarse con el parámetro $conf::outputdb en el archivo de configuración de la sesión.

..:: Avanzado

La herramienta usa solo un tipo de columna text/varchar/etc en la consulta SQL. Usando sentencias UNION puedes obtener "en esa columna" todo el esquema de la base de datos usando "[__]" como delimitador.

Cuando ya hayas guardado el esquema local de la base de datos, podrás:

1.a Obtener las filas de las tablas: Usando la misma técnica puedes obtener todas las filas de cada tabla de la base de datos. Las columnas con tipos de datos no compatibles con text se transforman al tipo de dato text usando funciones propias de la base de datos.

1.b Obtener el gráfico del esquema de la base de datos.

La herramienta usa para cada acción un archivo de configuración de sesión. Este archivo de configuración define los parámetros necesarios para explotar la inyección SQL. El parámetro @conf::path especifica la forma en que se parsea el HTML crudo para trabajar con la herramienta.

Detalles de ayuda:

Usage: ./ISR-sqlget.pl [ACTION] [OPTIONS]

Action: -c: Verificar el módulo del parser -t: Obtener página de prueba -a: Obtener todos los nombres de bases de datos (solo mssql) -s: Obtener la/las estructura/s de la base de datos -d: Obtener la/las información/es de la base de datos (formato csv) -g: Estructura gráfica de la base de datos (formato gif)

Options: -n: Nombre de la sesión -p: (Usar con la acción -c, especificar la página fuente para verificar el módulo); Default ./template/$SESSION.testpage -v: Verboso -h: Ayuda

-t: Usando el archivo de sesión obtienes una tabla corta del sistema de datos para ser usada con la acción "-c" para parsear el HTML crudo posteriormente.

-c: Por defecto usa ./template/[session-name].testpage. Se usa para desarrollar y probar el parser de HTML crudo. Puedes elegir otro archivo html usando la opción "-p".

-a: Todos los motores de base de datos usan el siguiente orden para obtener las filas de las tablas: 1. "-s" obtener estructura (guarda el esquema de la base de datos en un archivo local). 2. "-d" obtener datos de las tablas.

Debido a las tablas del sistema de MSSQL tenemos que añadir un paso previo:
1. "-a" Obtener todos los nombres de bases de datos del /schema/catalog (guarda los nombres en un archivo local).
2. "-s" obtener estructura (guarda el esquema de la base de datos en un archivo local).
3. "-d" obtener datos de las tablas.

-s: obtener estructura (guarda el esquema de la base de datos en un archivo local).
-d: obtener datos de las tablas.

-g: Usando el archivo de esquema local de la base de datos obtenido previamente para obtener el gráfico del esquema de la base de datos (formato gif)

-n: Especifica el nombre del archivo de configuración de la sesión.

..:: Notas

Descargar herramienta