
HBSQLIは、Webアプリケーションに対してヘッダーベースのブラインドSQLインジェクション攻撃を実行するための自動化されたコマンドラインツールです。ヘッダーベースのブラインドSQLインジェクションの脆弱性を検出するプロセスを自動化し、セキュリティ研究者、ペネトレーションテスター、バグバウンティハンターがWebアプリケーションのセキュリティをテストするのを容易にします。

このツールは、許可されたペネトレーションテストおよびセキュリティ評価の目的にのみ使用されることを意図しています。不正または悪意のある使用は固く禁じられており、法的措置の対象となる可能性があります。
このツールの作成者および貢献者は、このツールの誤用によって生じたいかなる損害、法的問題、その他の結果に対しても責任を負いません。このツールの使用は、完全にユーザー自身の責任において行われます。
ユーザーは、このツールの使用に関するすべての適用される法律および規制を遵守する責任を負います。これには、テストや評価を実施する前に必要なすべての許可および同意を得ることが含まれますが、これに限定されません。
このツールを使用することにより、ユーザーはこれらの利用規約を認識し、同意したものとみなされ、すべての適用される法律および規制に従ってこのツールを使用することに同意したものとみなされます。
以下の手順でHBSQLIをインストールします:
$ git clone https://github.com/SAPT01/HBSQLI.git
$ cd HBSQLI
$ pip3 install -r requirements.txt
usage: hbsqli.py [-h] [-l LIST] [-u URL] -p PAYLOADS -H HEADERS [-v]
options:
-h, --help show this help message and exit
-l LIST, --list LIST To provide list of urls as an input
-u URL, --url URL To provide single url as an input
-p PAYLOADS, --payloads PAYLOADS
To provide payload file having Blind SQL Payloads with delay of 30 sec
-H HEADERS, --headers HEADERS
To provide header file having HTTP Headers which are to be injected
-v, --verbose Run on verbose mode
$ python3 hbsqli.py -u "https://target.com" -p payloads.txt -H headers.txt -v
$ python3 hbsqli.py -l urls.txt -p payloads.txt -H headers.txt -v
基本的に2つのモードがあります。 verbose は実行中のすべてのプロセスを表示し、各テストのステータスを表示します。 non-verbose は脆弱なものだけを画面に表示します。 verboseモードを開始するには、コマンドに -v を追加してください。
提供されたペイロードファイルを使用するか、カスタムペイロードファイルを使用できます。ペイロードファイル内の各ペイロードの遅延は 30秒 に設定する必要があることに注意してください。
提供されたヘッダーファイルを使用するか、必要に応じてそのファイル内にさらにカスタムヘッダーを追加することもできます。
