AutoSQLi, 스크립트 키디들이 웹사이트를 해킹하는 새로운 방법
기능
- 저장 시스템
- 완벽한 저장 시스템이 있으며, PC가 충돌해도 다시 시작할 수 있습니다.
- 기술이 멋집니다.
- 도킹 (Dorking)
- 명령줄에서 (하나의 dork): 예
- 파일에서: 아니오
- 대화형 마법사에서: 예
- 와프 탐지 (Waffing)
- Ekultek 덕분에, WhatWaf는 이제 JSON 출력 기능을 갖추고 있습니다.
- 거의 완료되었습니다 :)
- 업데이트: WhatWaf가 AutoSQLi와 완전히 호환됩니다. Sqlmap이 다음 큰 단계입니다.
- SQL 매핑 (Sqlmapping)
- sqlmap API가 있는지 알아볼 것입니다. 이번에는
execute를 사용하고 싶지 않기 때문입니다 (:
- Sqlmap은 멋집니다.
- 보고: 예
- REST API: 아니오
TODO:
계획
이 계획은 약간 구식이지만, 이 아이디어를 따를 것입니다.
- AutoSQLi는 사용자가 제공한 dork를 사용하여 SQL 인젝션에 취약한 웹사이트 목록을 자동으로 반환하는 파이썬 애플리케이션이 될 것입니다.
- 취약한 웹사이트를 찾기 위해 사용자는 먼저 dork를 제공합니다 (도킹). 이 dork는 findDorks.py에 전달되어 해당하는 URL 목록을 반환합니다.
- 그런 다음 AutoSQLi는 매우 기본적인 검사 (TODO: SQLMAP의 --smart 및 --batch 기능을 사용할 수도 있음)를 수행하여 애플리케이션이 WAF로 보호되는지 또는 매개변수 중 하나가 취약한지 확인합니다.
- 때로는 웹사이트가 웹 애플리케이션 방화벽(WAF)으로 보호됩니다. 이러한 WAF를 식별하고 우회하기 위해 AutoSQLi는 WhatWaf를 사용합니다.
- 마지막으로 AutoSQLi는 sqlmap을 사용하여 웹사이트를 공격하고, 사용자가 원하는 대로 할 수 있는 선택권을 제공합니다!
Tor
또한 AutoSQLi는 기본적으로 Tor를 사용하여 작동해야 합니다. 따라서 시작 시 Tor 사용 가능 여부를 확인해야 합니다.
FAQ
멋지네요 :)
감사합니다
SQLiDumper처럼 보이지 않나요?
네, 알아요.
실수하지 마세요
이 프로젝트는 데모 목적으로 만들어졌습니다. 아무도 AutoSQLi를 실행해서는 안 됩니다. 정말로요.
DB를 해킹하는 것은 재미있지만, 당신과 나처럼 자신의 모든 작업을 망치고 싶지 않은 사람들도 있다는 것을 알아야 합니다. 그들이 머리카락을 뽑게 만들고 싶지 않죠?