Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ghauri — एक उन्नत क्रॉस-प्लेटफ़ॉर्म उपकरण जो SQL इंजेक्शन सुरक्षा दोषों का पता लगाने और उनका शोषण करने की प्रक्रिया को स्वचालित करता है | Kitploit
उपकरण/GitHubGitHub/r0oth3x49/ghauri
भेद्यता स्कैनरवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगडेटाबेस सुरक्षा
GitHubr0oth3x49/ghauri

ghauri

एक उन्नत क्रॉस-प्लेटफ़ॉर्म उपकरण जो SQL इंजेक्शन सुरक्षा दोषों का पता लगाने और उनका शोषण करने की प्रक्रिया को स्वचालित करता है

रिपॉजिटरी देखें
4.1k42210 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

GitHub release GitHub stars GitHub forks GitHub issues GitHub license

Ghauri को पसंद करने वालों, कृपया डेवलपर का समर्थन करने पर विचार करें

Buy Me A Coffee

Ghauri

SQL इंजेक्शन सुरक्षा खामियों का पता लगाने और उनका शोषण करने की प्रक्रिया को स्वचालित करने वाला एक उन्नत क्रॉस-प्लेटफ़ॉर्म टूल।

ghauri-banner

आवश्यकताएँ

  • Python 3
  • Python pip3

स्थापना

  • ghauri निर्देशिका में जाएँ।
  • आवश्यकताएँ स्थापित करें: python3 -m pip install --upgrade -r requirements.txt
  • चलाएँ: python3 setup.py install या python3 -m pip install -e .
  • आप ghauri --help कमांड के साथ ghauri तक पहुँच और चला सकेंगे।

या

  • स्थापना संबंधी समस्या होने पर इस स्थापना दिशानिर्देश का पालन करें।

Ghauri डाउनलोड करें

आप GitHub रिपॉजिटरी को क्लोन करके Ghauri का नवीनतम संस्करण डाउनलोड कर सकते हैं।

root@kitploit:~
git clone https://github.com/r0oth3x49/ghauri.git

विशेषताएँ

  • निम्नलिखित प्रकार के इंजेक्शन पेलोड का समर्थन करता है:
    • बूलियन आधारित
    • त्रुटि आधारित
    • समय आधारित
    • स्टैक्ड क्वेरीज़
  • निम्नलिखित DBMS के लिए SQL इंजेक्शन का समर्थन करता है:
    • MySQL
    • Microsoft SQL Server
    • Postgres
    • Oracle
    • Microsoft Access (बूलियन ब्लाइंड के मामले में अभी केवल फिंगरप्रिंट का समर्थन करता है)
  • निम्नलिखित इंजेक्शन प्रकारों का समर्थन करता है:
    • GET/POST आधारित इंजेक्शन
    • हेडर आधारित इंजेक्शन
    • कुकी आधारित इंजेक्शन
    • मल्टीपार्ट फ़ॉर्म डेटा इंजेक्शन
    • JSON आधारित इंजेक्शन
    • SOAP/XML आधारित इंजेक्शन
  • प्रॉक्सी विकल्प --proxy का समर्थन करता है।
  • txt फ़ाइल से अनुरोध पार्स करने का समर्थन करता है: इसके लिए स्विच -r file.txt
  • dbs/tables/columns/dump के लिए डेटा निष्कर्षण को सीमित करने का समर्थन करता है: स्विच --start 1 --stop 2
  • सभी चरणों को फिर से शुरू करने का समर्थन जोड़ा गया।
  • URL एनकोडिंग छोड़ने का स्विच जोड़ा गया: --skip-urlencode
  • बूलियन/समय आधारित इंजेक्शन के मामले में निकाले गए वर्णों को सत्यापित करने का समर्थन जोड़ा गया।
  • उपयोगकर्ता की माँग पर रीडायरेक्ट को संभालने का समर्थन जोड़ा गया।
  • sql-shell स्विच के लिए समर्थन जोड़ा गया: --sql-shell (प्रायोगिक)
  • ताज़ा क्वेरी स्विच के लिए समर्थन जोड़ा गया: --fresh-queries
  • हॉस्टनेम निष्कर्षण के लिए स्विच जोड़ा गया: --hostname

उन्नत उपयोग

root@kitploit:~

लेखक: नासिर खान ()

उपयोग: ghauri -u URL [OPTIONS]

एक क्रॉस-प्लेटफ़ॉर्म पायथन आधारित उन्नत SQL इंजेक्शन पहचान और शोषण उपकरण।

सामान्य:
  -h, --help          सहायता दिखाता है।
  --version           संस्करण दिखाता है।
  --update            ghauri को अपडेट करता है
  -v VERBOSE          वर्बोसिटी स्तर: 1-5 (डिफ़ॉल्ट 1)।
  --batch             उपयोगकर्ता इनपुट कभी न पूछें, डिफ़ॉल्ट व्यवहार का उपयोग करें
  --flush-session     वर्तमान लक्ष्य के लिए सत्र फ़ाइलें फ्लश करें
  --fresh-queries     सत्र फ़ाइल में संग्रहीत क्वेरी परिणामों को अनदेखा करें
  --test-filter       शीर्षकों के अनुसार परीक्षण पेलोड चुनें (प्रायोगिक)

लक्ष्य:
  लक्ष्य को परिभाषित करने के लिए इनमें से कम से कम एक विकल्प प्रदान किया जाना चाहिए।

  -u URL, --url URL   लक्ष्य URL (जैसे 'http://www.site.com/vuln.php?id=1)।
  -m BULKFILE         टेक्स्ट फ़ाइल में दिए गए एकाधिक लक्ष्यों को स्कैन करें
  -r REQUESTFILE      फ़ाइल से HTTP अनुरोध लोड करें

अनुरोध:
  इन विकल्पों का उपयोग यह निर्दिष्ट करने के लिए किया जा सकता है कि लक्ष्य URL से कैसे कनेक्ट करें

  -A , --user-agent   HTTP User-Agent हेडर मान
  -H , --header       अतिरिक्त हेडर (जैसे "X-Forwarded-For: 127.0.0.1")
  --mobile            HTTP User-Agent हेडर के माध्यम से स्मार्टफोन का अनुकरण करें
  --random-agent      यादृच्छिक रूप से चयनित HTTP User-Agent हेडर मान का उपयोग करें
  --host              HTTP Host हेडर मान
  --data              POST के माध्यम से भेजा जाने वाला डेटा स्ट्रिंग (जैसे "id=1")
  --cookie            HTTP Cookie हेडर मान (जैसे "PHPSESSID=a8d127e..")
  --referer           HTTP Referer हेडर मान
  --headers           अतिरिक्त हेडर (जैसे "Accept-Language: fr\nETag: 123")
  --proxy             लक्ष्य URL से कनेक्ट करने के लिए प्रॉक्सी का उपयोग करें
  --delay             प्रत्येक HTTP अनुरोध के बीच सेकंड में विलंब
  --timeout           टाइमआउट कनेक्शन से पहले प्रतीक्षा करने के लिए सेकंड (डिफ़ॉल्ट 30)
  --retries           कनेक्शन संबंधी त्रुटि होने पर पुनः प्रयास (डिफ़ॉल्ट 3)
  --confirm           इंजेक्ट किए गए पेलोड की पुष्टि करें।
  --ignore-code       (समस्या उत्पन्न करने वाले) HTTP त्रुटि कोड को अनदेखा करें (जैसे 401)
  --skip-urlencode    पेलोड डेटा के URL एनकोडिंग को छोड़ें
  --force-ssl         SSL/HTTPS के उपयोग को बाध्य करें

अनुकूलन:
  इन विकल्पों का उपयोग ghauri के प्रदर्शन को अनुकूलित करने के लिए किया जा सकता है

  --threads THREADS   समवर्ती HTTP(s) अनुरोधों की अधिकतम संख्या (डिफ़ॉल्ट 1)

इंजेक्शन:
  इन विकल्पों का उपयोग यह निर्दिष्ट करने के लिए किया जा सकता है कि किन पैरामीटरों का परीक्षण करना है,
  कस्टम इंजेक्शन पेलोड और वैकल्पिक टैम्परिंग स्क्रिप्ट प्रदान करना

  -p TESTPARAMETER    परीक्षण योग्य पैरामीटर
  --dbms DBMS         प्रदान किए गए मान के लिए बैक-एंड DBMS को बाध्य करें
  --prefix            इंजेक्शन पेलोड उपसर्ग स्ट्रिंग
  --suffix            इंजेक्शन पेलोड प्रत्यय स्ट्रिंग
  --safe-chars        विशिष्ट वर्ण(ों) का URL एनकोडिंग छोड़ें: (जैसे: --safe-chars="[]")
  --fetch-using       विभिन्न ऑपरेटर(ों) का उपयोग करके डेटा प्राप्त करें: (जैसे: --fetch-using=between/in)

पहचान:
  इन विकल्पों का उपयोग पहचान चरण को अनुकूलित करने के लिए किया जा सकता है

  --level LEVEL       प्रदर्शन करने के लिए परीक्षणों का स्तर (1-3, डिफ़ॉल्ट 1)
  --code CODE         जब क्वेरी को True के रूप में मूल्यांकित किया जाता है तो मिलान करने के लिए HTTP कोड
  --string            जब क्वेरी को True के रूप में मूल्यांकित किया जाता है तो मिलान करने के लिए स्ट्रिंग
  --not-string        जब क्वेरी को False के रूप में मूल्यांकित किया जाता है तो मिलान करने के लिए स्ट्रिंग
  --text-only         केवल पाठ्य सामग्री के आधार पर पृष्ठों की तुलना करें

तकनीकें:
  इन विकल्पों का उपयोग विशिष्ट SQL इंजेक्शन तकनीकों के परीक्षण को समायोजित करने के लिए किया जा सकता है

  --technique TECH    उपयोग करने के लिए SQL इंजेक्शन तकनीकें (डिफ़ॉल्ट "BEST")
  --time-sec TIMESEC  DBMS प्रतिक्रिया में विलंब करने के लिए सेकंड (डिफ़ॉल्ट 5)

गणना:
  इन विकल्पों का उपयोग बैक-एंड डेटाबेस प्रबंधन प्रणाली की जानकारी, संरचना और तालिकाओं में निहित डेटा की गणना करने के लिए किया जा सकता है।

  -b, --banner        DBMS बैनर प्राप्त करें
  --current-user      वर्तमान DBMS उपयोगकर्ता प्राप्त करें
  --current-db        वर्तमान DBMS डेटाबेस प्राप्त करें
  --hostname          DBMS सर्वर होस्टनेम प्राप्त करें
  --dbs               DBMS डेटाबेस की गणना करें
  --tables            DBMS डेटाबेस तालिकाओं की गणना करें
  --columns           DBMS डेटाबेस तालिका स्तंभों की गणना करें
  --count             तालिका(ों) के लिए प्रविष्टियों की संख्या प्राप्त करें
  --dump              DBMS डेटाबेस तालिका प्रविष्टियाँ डंप करें
  -D DB               गणना करने के लिए DBMS डेटाबेस
  -T TBL              गणना करने के लिए DBMS डेटाबेस तालिका(एँ)
  -C COLS             गणना करने के लिए DBMS डेटाबेस तालिका स्तंभ
  --start             dbs/tables/columns/dump के लिए ऑफ़सेट से प्रविष्टियाँ प्राप्त करें
  --stop              dbs/tables/columns/dump के लिए ऑफ़सेट तक प्रविष्टियाँ प्राप्त करें
  --sql-shell         इंटरैक्टिव SQL शेल के लिए संकेत (प्रायोगिक)

उदाहरण:
  ghauri -u http://www.site.com/vuln.php?id=1 --dbs


कानूनी अस्वीकरण

root@kitploit:~
पूर्व पारस्परिक सहमति के बिना लक्ष्यों पर हमला करने के लिए Ghauri का उपयोग करना अवैध है।
सभी लागू स्थानीय, राज्य और संघीय कानूनों का पालन करना अंतिम उपयोगकर्ता की जिम्मेदारी है।
डेवलपर कोई देयता नहीं मानता है और इस प्रोग्राम द्वारा किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है।

TODO

  • इनलाइन क्वेरीज़ के लिए समर्थन जोड़ें।
  • यूनियन आधारित क्वेरीज़ के लिए समर्थन जोड़ें

Ghauri को क्यों चुनें

कई लेख और पोस्ट उन सफलताओं को उजागर करते हैं जो उपयोगकर्ताओं ने SQLMap की तुलना में Ghauri के साथ अनुभव की हैं। जबकि मैं सीधे तौर पर Ghauri की तुलना SQLMap से नहीं कर रहा हूँ, कई उपयोगकर्ताओं ने ऐसा किया है। मैंने यह प्रोजेक्ट इसलिए शुरू किया क्योंकि अपने दैनिक कार्य में, मुझे सरल SQL इंजेक्शन के लिए भी SQLMap को कॉन्फ़िगर और उपयोग करने में अक्सर महत्वपूर्ण चुनौतियों का सामना करना पड़ता था। ये इंजेक्शन सीधे लगने के बावजूद, SQLMap अक्सर उनका पता लगाने में विफल रहता था। एक मित्र द्वारा प्रोत्साहित होकर, मैंने अपना स्वयं का उपकरण बनाने का निर्णय लिया। मैंने शोषण के लिए कई स्क्रिप्ट विकसित की थीं, जो प्रत्येक विशिष्ट मामलों के लिए तैयार की गई थीं, और मुझे इन तकनीकों को एक ही मॉड्यूल में एकीकृत करने के संभावित लाभ का एहसास हुआ। इससे Ghauri का निर्माण हुआ, जिसे समुदाय द्वारा अच्छी तरह से प्राप्त किया गया, और अपनी प्रभावशीलता के कारण सकारात्मक प्रतिक्रिया और स्टार्स प्राप्त हुए।

यहां तक कि Stamparam ने भी Ghauri को स्वीकार किया, इसे एक ट्वीट में "आंतरिक भागों का पुनर्लेखन" बताया, जो इसकी आंतरिक यांत्रिकी के महत्व को रेखांकित करता है।

उदाहरण के लिए, आप एक कमजोर HTTP अनुरोध को एक फ़ाइल में सहेज सकते हैं (प्रमाणीकरण के पीछे एक SQLi) और इसे -r स्विच का उपयोग करके Ghauri और SQLMap दोनों को प्रदान कर सकते हैं। परिणाम कस्टम कॉन्फ़िगरेशन की आवश्यकता के बिना अपने लिए बोलेंगे।

Ghauri ब्राउज़र जैसे तरीके से और अपने स्वयं के अनूठे तरीकों से काम करता है, स्वचालित रूप से विभिन्न एक्सफिल्ट्रेशन तकनीकों और बाईपास पर स्विच करता है। फिर, यह कोई सीधी तुलना नहीं है क्योंकि Ghauri में अभी भी कई विशेषताओं को लागू करना बाकी है, जबकि SQLMap पहले से ही सुविधाओं से भरपूर है। हालांकि, Ghauri लगातार आवश्यक कार्यों को करता है।

इस उपकरण को विकसित करने के बाद से, मैं शायद ही कभी SQLMap का उपयोग करता हूँ, कुछ मामलों को छोड़कर जहां Ghauri में अभी भी सुधार किया जा रहा है।

मैं आपको इसे स्वयं आज़माने के लिए प्रोत्साहित करता हूँ। धन्यवाद।

टूल डाउनलोड करें
  • गितहब से ghauri अपडेट करने का स्विच जोड़ा गया: --update
    • नोट: इस स्विच के भविष्य के अपडेट के लिए काम करने हेतु ghauri को git से क्लोन/इंस्टॉल किया जाना चाहिए, पुराने संस्करण के उपयोगकर्ताओं को यह अपडेट पाने के लिए git pull चलाना होगा (यदि git का उपयोग करके स्थापित किया गया है) और भविष्य के अपडेट के लिए, ghauri का नवीनतम संस्करण प्राप्त करने के लिए ghauri --update कमांड से अपडेट संभव होगा।
  • समस्या उत्पन्न करने वाले HTTP कोड को अनदेखा करने का स्विच जोड़ा गया (जैसे 401): --ignore-code
  • तालिका के लिए प्रविष्टियों की संख्या प्राप्त करने का स्विच जोड़ा गया: --count
  • टेक्स्ट फ़ाइल में दिए गए एकाधिक लक्ष्यों को स्कैन करने का स्विच जोड़ा गया: -m (प्रायोगिक)
  • बेस64 डीसीरिअलाइज़ेबल GET पैरामीटर का स्वचालित पता लगाना और शोषण जोड़ा गया (प्रायोगिक)
  • यादृच्छिक HTTP उपयोगकर्ता एजेंट के लिए समर्थन जोड़ा गया: --random-agent, --mobile
  • r0ot h3x49