Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
blindy — 블라인드 SQL 인젝션 취약점에 대한 무차별 대입 공격을 자동화하는 간단한 스크립트 | Kitploit
도구/GitHubGitHub/agienka/blindy
Vulnerability AnalysisWeb Application ExploitationPenetration Testing
GitHubagienka/blindy

blindy

블라인드 SQL 인젝션 취약점에 대한 무차별 대입 공격을 자동화하는 간단한 스크립트

저장소 보기
50249년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Blindy

무차별 대입 블라인드 MySql 인젝션을 실행하기 위한 간단한 스크립트

참고: 이 스크립트는 재미로 만들어졌으며, 일부 CTF 챌린지에서 유용합니다 :)

설명

  • 제공된 파일의 세트에 나열된 쿼리를 실행하고 {} 플레이스홀더가 있는 모든 위치를 무차별 대입으로 찾아냅니다.
  • GET & POST HTTP 메서드를 지원합니다.
  • HTTP 헤더도 다른 파라미터와 동일한 방식으로 지원됩니다.
  • 기본 모드에서는 스크립트가 부정 패턴(인젝션 성공 시 보이지 않는 텍스트)을 찾습니다.
  • --positive 플래그를 사용하면 예상 응답을 찾는 모드로 전환할 수 있습니다.

명령줄 인터페이스

root@kitploit:~
$ python3 blindy.py --help
usage: blindy.py [-h] [-X HTTP_METHOD] -p PARAMETER [-H HTTP_HEADER]
                 [-f FILENAME] -r PATTERN [--positive] [-s QUERY_SET] [-e]
                 [-v]
                 url

Run blind sql injection using brute force

positional arguments:
  url                   Target url

optional arguments:
  -h, --help            show this help message and exit
  -X HTTP_METHOD, --http-method HTTP_METHOD
                        Http method: (GET (default), POST)
  -p PARAMETER, --parameter PARAMETER
                        Parameter, e.g. name=value, name={}
  -H HTTP_HEADER, --http-header HTTP_HEADER
                        Http headers, e.g. X-Custom_header:value,
                        X-Custom_header:{}
  -f FILENAME, --filename FILENAME
                        File with commands in json, default queries.json
  -r PATTERN, --pattern PATTERN
                        Regular expression
  --positive            Injection was successfull if pattern IS PRESENT in
                        response
  -s QUERY_SET, --query-set QUERY_SET
                        Json key for query set, default to ['login']
  -e, --encode          Url encode payload
  -v, --verbose         Print full info what's going on

==================== [example usage] ===================

Bruteforce POST `query_param` parameter:
$ python3 blindy.py http://localhost/index.php -X POST -p query_param={} -p submit=1 -r "Wrong param" -s "['blind']"

Bruteforce POST `query_param` parameter part:
$ python3 blindy.py http://localhost/index.php -X POST -p "query_param=login {}" -p submit=1 -H 'Cookie: PHPSESSID=sdfsdgvdvsdvs' -r "Wrong param" -s "['blind']"

Bruteforce `X-Custom-Header` in GET request - use single query from set:
$ python3 blindy.py http://localhost/index.php -X GET -p admin=1 -H "X-Custom_header: {}" -r "Wrong param" -s "['blind'][0]"

Simple check a list of queries against `username` parameter (negative pattern):
$ python3 blindy.py http://localhost/login.php -X POST -p username={} -p submit=1 -r "Wrong username" -s "['login']"

Simple check a list of queries against `username` parameter (positive pattern):
$ python3 blindy.py http://localhost/login.php -X POST -p username={} -p submit=1 -r "Welcome back, admin" --positive -s "['login']"

테스트 실행

root@kitploit:~
python3 -m unittest blindy_test.py
도구 다운로드