
Framework de Python/Go que genera solicitudes PoC de inyección SQL, automatiza ataques de sqlmap y gestiona scripts de exploit modulares con detección de parámetros y limpieza.
Autor: nu11secur1ty
Años: 2023–2026
Lenguaje: Python (con módulos opcionales en Go)
Propósito: Generar solicitudes Proof-of-Concept de SQLi, automatizar ataques con sqlmap y gestionar módulos de ataque con facilidad.
Kousei (こうせい) es un framework agresivo para sqlmap que puede funcionar con cualquier escáner web capaz de generar solicitudes POST, GET u otras solicitudes HTTP. Es una utilidad de línea de comandos que simplifica el proceso de elaborar y ejecutar ataques de Proof-of-Concept (PoC) de inyección SQL usando sqlmap. Combina módulos en Go y Python para generar solicitudes de exploit, lanzar sqlmap con parámetros avanzados y gestionar scripts de ataque auxiliares.
exploit.txt).URLi y User-Agent.coloramaYour_dir\sqlmap-nu11secur1ty\sqlmap.py)Clona el repositorio:
git clone https://github.com/nu11secur1ty/Kousei.git
cd Kousei
Instala las dependencias de Python:
pip install colorama
Asegúrate de que Go esté instalado y en el PATH de tu sistema.
Verifica la ruta de tu sqlmap.py en el script de Python (kousei.py) y ajústala si es necesario.
Ejecuta el programa principal de Python:
python kousei.py
Verás un menú:
===== Kousei Menu =====
1. Generate PoC (exploit.txt)
2. Start sqlmap with PoC
3. Run module: modules/URLi.py
4. Run module: modules/User-Agent.py
5. Run module: modules/HashCracker.py
6. View metadata (modules/exploit_meta.json)
7. Clean evidence (delete exploit.txt and metadata)
8. Exit
Elige una opción escribiendo el número correspondiente.
Al usar --create o el menú interactivo, pega la solicitud HTTP en bruto completa. La herramienta espera que el payload comience con POST o GET (primera línea) y una línea en blanco que separe las cabeceras del cuerpo.
Ejemplo de payload PoC:
POST /login.php HTTP/1.1
Host: vulnerablehost.com
Content-Type: application/x-www-form-urlencoded
Cookie: PHPSESSID=123456
username=admin&password=pass
La herramienta hará lo siguiente:
exploit.txt (raíz) y modules/exploit.txt con una pequeña cabecera de comentario.modules/exploit_meta.json para su uso posterior.Si modules/exploit_meta.json contiene vuln_params, la herramienta incluirá:
-p param1,param2
al iniciar sqlmap, enfocando las pruebas en esos parámetros.
Usa la opción del menú o el CLI --clean para eliminar:
exploit.txt (raíz)modules/exploit.txtmodules/exploit_meta.jsonEsto ayuda a eliminar rápidamente la evidencia de los payloads de prueba. Nota: algunos registros del sistema aún pueden permanecer fuera del control de esta herramienta.
Se incluye una pequeña suite de pytest para la rutina de detección de parámetros.
Ejecutar las pruebas:
pip install pytest
pytest -q
kousei.log (rotativo).--verbose) para aumentar el detalle del registro y transmitir los registros a la consola.2023–2026 — Proyecto inicial, CLI + menú interactivo, creación de PoC, integración con sqlmap.
2026 — Pulido: archivo de metadatos, detección automática de parámetros, logging, CLI con argparse, pruebas unitarias.
Este proyecto está licenciado bajo GPL-3.0. Conserva los avisos de licencia y la atribución al redistribuirlo.
Este software está destinado exclusivamente a pruebas de seguridad autorizadas y educación. El autor no se responsabiliza de su mal uso. Obtén siempre permiso explícito y por escrito antes de probar cualquier sistema objetivo.
Disfruta hackeando de forma responsable. ☠️