
Framework Python/Go qui génère des requêtes PoC d'injection SQL, automatise les attaques sqlmap et gère des scripts d'exploitation modulaires avec détection de paramètres et nettoyage.
Auteur : nu11secur1ty
Années : 2023–2026
Langage : Python (avec modules Go optionnels)
Objectif : Générer des requêtes Proof-of-Concept SQLi, automatiser les attaques sqlmap et gérer les modules d'attaque en toute simplicité.
Kousei (こうせい) est un framework agressif pour sqlmap qui peut fonctionner avec n'importe quel scanner web capable de générer des requêtes POST, GET ou autres requêtes HTTP. C'est un utilitaire en ligne de commande qui simplifie le processus de création et d'exécution d'attaques SQL injection Proof-of-Concept (PoC) à l'aide de sqlmap. Il combine des modules Go et Python pour générer des requêtes d'exploitation, lancer sqlmap avec des paramètres avancés et gérer des scripts d'attaque auxiliaires.
exploit.txt).URLi et User-Agent.coloramaYour_dir\sqlmap-nu11secur1ty\sqlmap.py)Cloner le dépôt :
git clone https://github.com/nu11secur1ty/Kousei.git
cd Kousei
Installer les dépendances Python :
pip install colorama
Assurez-vous que Go est installé et présent dans le PATH de votre système.
Vérifiez le chemin de votre sqlmap.py dans le script Python (kousei.py) et ajustez-le si nécessaire.
Lancez le programme Python principal :
python kousei.py
Vous verrez un menu :
===== Kousei Menu =====
1. Generate PoC (exploit.txt)
2. Start sqlmap with PoC
3. Run module: modules/URLi.py
4. Run module: modules/User-Agent.py
5. Run module: modules/HashCracker.py
6. View metadata (modules/exploit_meta.json)
7. Clean evidence (delete exploit.txt and metadata)
8. Exit
Choisissez une option en tapant le numéro correspondant.
Lors de l'utilisation de --create ou du menu interactif, collez la requête HTTP brute complète. L'outil attend que le payload commence par POST ou GET (première ligne) et une ligne vide séparant les en-têtes du corps.
Exemple de payload PoC :
POST /login.php HTTP/1.1
Host: vulnerablehost.com
Content-Type: application/x-www-form-urlencoded
Cookie: PHPSESSID=123456
username=admin&password=pass
L'outil va :
exploit.txt (racine) et modules/exploit.txt avec un petit en-tête de commentaire.modules/exploit_meta.json pour une utilisation ultérieure.Si modules/exploit_meta.json contient vuln_params, l'outil inclura :
-p param1,param2
lors du lancement de sqlmap, en concentrant les tests sur ces paramètres.
Utilisez l'option du menu ou la CLI --clean pour supprimer :
exploit.txt (racine)modules/exploit.txtmodules/exploit_meta.jsonCela aide à supprimer rapidement les preuves des payloads de test. Remarque : certains journaux système peuvent encore subsister en dehors du contrôle de cet outil.
Une petite suite pytest est incluse pour la routine de détection des paramètres.
Exécuter les tests :
pip install pytest
pytest -q
kousei.log (rotatif).--verbose) pour augmenter le niveau de détail des logs et les diffuser vers la console.2023–2026 — Projet initial, CLI + menu interactif, création de PoC, intégration sqlmap.
2026 — Peaufiné : fichier de métadonnées, détection automatique des paramètres, journalisation, CLI argparse, tests unitaires.
Ce projet est sous licence GPL-3.0. Préservez les mentions de licence et l'attribution lors de la redistribution.
Ce logiciel est destiné exclusivement aux tests de sécurité autorisés et à l'éducation. L'auteur n'est pas responsable d'une mauvaise utilisation. Obtenez toujours une autorisation écrite explicite avant de tester des systèmes cibles.
Amusez-vous à hacker de manière responsable. ☠️