AutoSQLi、スクリプトキディがウェブサイトをハッキングする新しい方法
機能
- 保存システム
- PCがクラッシュしても再開できる完全な保存システムがあります。
- テクノロジーはクール
- ドーキング
- コマンドラインから(1つのドーク): はい
- ファイルから: いいえ
- 対話型ウィザードから: はい
- WAF判定(Waffing)
- Ekultekのおかげで、WhatWafにJSON出力機能が追加されました。
- ほとんど完成しました :)
- 更新: WhatWafはAutoSQLiと完全に連携しています。Sqlmapが次の大きなステップです
- SQLマッピング
- 今回は
executeを使いたくないので、sqlmapのAPIがないか調べます (:
- Sqlmapはクールです
- レポート作成: はい
- REST API: いいえ
TODO:
計画
この計画は少し古くなっていますが、以下のアイデアに従います。
- AutoSQLiはPythonアプリケーションで、ユーザーが提供したドークを使用して自動的にSQLインジェクションに脆弱なウェブサイトのリストを返します。
- 脆弱なウェブサイトを見つけるために、ユーザーはまずドーク DOrking を提供し、それがfindDorks.pyに渡され、対応するURLのリストを返します。
- 次に、AutoSQLiは非常に基本的なチェックを行います(TODO: おそらくSQLMAPとその--smartおよび--batch関数を使用)アプリケーションがWAFで保護されているか、またはそのパラメータの1つが脆弱であるかを確認します。
- ウェブサイトはWeb Application Firewall(略してWAF)で保護されていることがあります。これらのWAFを特定して回避するために、AutoSQLiはWhatWafを使用します。
- 最後に、AutoSQLiはsqlmapを使用してウェブサイトを悪用し、好きなことを選択できるようにします!
Tor
また、AutoSQLiはデフォルトでTorを使用して動作するはずです。そのため、起動時にTorの利用可能性を確認する必要があります。
FAQ
クール :)
ありがとう
SQLiDumperのように見えますね?
ええ、わかっています。
やめてください
このプロジェクトはデモンストレーション用です。誰もAutoSQLiを実行してはいけません。本当に。
データベースへのハッキングは楽しいですが、あなたや私と同じように、自分のすべての作業を台無しにされたくない人たちがいます。彼らに髪を引き抜かせたくないでしょう?