Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SQLiDetector — Script Python simple accompagné d'un profil BurpBouty qui vous aide à détecter l'injection SQL "basée sur les erreurs" en envoyant plusieurs requêtes avec 14 charges utiles et en vérifiant 152 motifs regex pour différentes bases de données. | Kitploit
Outils/GitHubGitHub/eslam3kl/sqlidetector
Scanners de VulnérabilitésScanners de Vulnérabilités WebSécurité WebTests d'Intrusion
GitHubeslam3kl/sqlidetector

SQLiDetector

Script Python simple accompagné d'un profil BurpBouty qui vous aide à détecter l'injection SQL "basée sur les erreurs" en envoyant plusieurs requêtes avec 14 charges utiles et en vérifiant 152 motifs regex pour différentes bases de données.

Voir le dépôt
640113il y a 1 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

SQLiDetector

Simple python script supported with BurpBouty profile that helps you to detect SQL injection "Error based" by sending multiple requests with 14 payloads and checking for 152 regex patterns for different databases.

root@kitploit:~
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-
| S|Q|L|i| |D|e|t|e|c|t|o|r|
| Codé par : Eslam Akl @eslam3kll & Khaled Nassar @knassar702
| Version : 1.0.0
| Blog : eslam3kl.medium.com
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-

En-tête

Description

L'idée principale de l'outil est de scanner les injections SQL basées sur les erreurs en utilisant différents payloads comme

root@kitploit:~
'123
''123
`123
")123
"))123
`)123
`))123
'))123
')123"123
[]123
""123
'"123
"'123
\123

Et recherche 152 motifs regex d'erreur pour différentes bases de données.
Source : https://github.com/sqlmapproject/sqlmap/blob/master/data/xml/errors.xml

Comment ça marche ?

C'est très simple, organisez vos étapes comme suit

  1. Utilisez votre script ou vos outils de collecte de sous-domaines.
  2. Passez tous les sous-domaines collectés à httpx ou httprobe pour n'obtenir que les sous-domaines actifs.
  3. Utilisez vos outils de liens et d'URL pour récupérer tous les waybackurls comme waybackurls, gau, gauplus, etc.
  4. Utilisez l'outil URO pour les filtrer et réduire le bruit.
  5. Utilisez Grep pour obtenir tous les liens contenant uniquement des paramètres. Vous pouvez utiliser Grep ou l'outil GF.
  6. Passez le fichier d'URL final à l'outil, et il les testera.

Le schéma final des URLs que vous passerez à l'outil doit ressembler à celui-ci

root@kitploit:~
https://aykalam.com?x=test&y=fortest
http://test.com?parameter=ayhaga

Installation et Utilisation

Exécutez simplement la commande suivante pour installer les bibliothèques requises.

root@kitploit:~
~/eslam3kl/SQLiDetector# pip3 install -r requirements.txt 

Pour exécuter l'outil lui-même.

root@kitploit:~
# cat urls.txt
http://testphp.vulnweb.com/artists.php?artist=1

# python3 sqlidetector.py -h
usage: sqlidetector.py [-h] -f FILE [-w WORKERS] [-p PROXY] [-t TIMEOUT] [-o OUTPUT]
A simple tool to detect SQL errors
optional arguments:
  -h, --help            show this help message and exit]
  -f FILE, --file FILE  [File of the urls]
  -w WORKERS, --workers [WORKERS Number of threads]
  -p PROXY, --proxy [PROXY Proxy host]
  -t TIMEOUT, --timeout [TIMEOUT Connection timeout]
  -o OUTPUT, --output [OUTPUT [Output file]

# python3 sqlidetector.py -f urls.txt -w 50 -o output.txt -t 10 

Module BurpBounty

J'ai créé un profil burpbounty qui utilise les mêmes payloads et les injecte à plusieurs positions comme

  • Nom du paramètre
  • Valeur du paramètre
  • En-têtes
  • Chemins

Je pense que c'est plus efficace et sera utile pour les requêtes POST que vous ne pouvez pas tester avec le script Python. burpbounty1

burpbounty2

Comment teste-t-il le paramètre ?

Quelle est la différence entre cet outil et n'importe quel autre ? Si nous avons un lien comme celui-ci https://example.com?file=aykalam&username=eslam3kl, nous avons donc 2 paramètres. Il crée 2 URL potentiellement vulnérables.

  1. Il fonctionnera pour chaque payload comme suit
root@kitploit:~
https://example.com?file=123'&username=eslam3kl
https://example.com?file=aykalam&username=123'
  1. Il enverra une requête pour chaque lien et vérifiera si l'un des motifs existe en utilisant regex.
  2. Pour tout lien vulnérable, il le sauvegardera dans un fichier séparé pour chaque processus.

Mises à jour à venir

  • Option de sortie JSON.
  • Ajout d'option proxy.
  • Ajout de threads pour augmenter la vitesse.
  • Ajout d'une barre de progression.
  • Ajout de plus de payloads.
  • Ajout du profil BurpBounty.
  • Injection des payloads dans le nom du paramètre lui-même.

Si vous souhaitez contribuer, n'hésitez pas. Vous êtes les bienvenus :)

Remerciements à

Merci à Mohamed El-Khayat et Orwa pour les incroyables payloads et idées. Suivez-les et vous apprendrez plus

root@kitploit:~
https://twitter.com/Mohamed87Khayat
https://twitter.com/GodfatherOrwa

Contributeurs

Contributeurs

Restez en contact <3

LinkedIn | Blog | Twitter

Télécharger l’outil