
Un script pour automatiser les injections SQL aveugles basées sur booléen (MVP).
Un outil pour les injections SQL aveugles qui utilise des comparaisons bit à bit multithreadées pour trouver les valeurs des cellules dans les tables SQL.
Fonctionne au moins avec SQLite et prend en charge les cookies.
Il est capable de :
L'algorithme de recherche est présenté ci-dessous.
Connaissant le nom de sa colonne ('sqlite_master' par défaut dans sqlite, par exemple) et le nom de la colonne correspondante ('name' dans sqlite), vous pouvez trouver les valeurs de chaque cellule dans chaque ligne. Et l'algorithme le plus rapide pour cela consiste à vérifier les valeurs binaires de chaque caractère dans chaque cellule, ce qui peut être effectué en utilisant plusieurs threads. Compte tenu de cela, nous pouvons envoyer seulement 7 requêtes pour obtenir la lettre standard de 7 bits, et en utilisant 1000 threads, nous obtenons ~142 lettres par instant (il convient également de prendre en compte les requêtes pour obtenir la longueur d'une valeur de cellule).

Le nombre de bits à comparer (7 par défaut pour ASCII) et le nombre de threads peuvent être spécifiés en tant que données d'entrée.
git clone https://github.com/Sunlight-Rim/sqlbit.git
pip3 install -r requirements.txt
Il n'accepte pas d'arguments en ligne de commande, vous pouvez donc spécifier les données dans le fichier de configuration ou lors de l'exécution du programme.
python sqlbit.py

Note : veuillez l'utiliser uniquement sur vos propres serveurs ou sur ceux des propriétaires avec lesquels vous avez préalablement convenu.