
Ferramenta de exploração de injeção SQL cega escrita em ruby.
O BSQLinjector usa método cego para recuperar dados de bancos de dados SQL. Recomendo usar a opção "--test" para ver claramente como a carga configurada se parece antes de enviá-la para uma aplicação.
--file Obrigatório - Arquivo contendo requisição HTTP válida e ponto de injeção SQL (SQLINJECT). (--file=/tmp/req.txt)
--pattern Obrigatório - Padrão a ser procurado quando a consulta é verdadeira. (--pattern=truestatement)
--prepend Obrigatório - Carga principal. (--prepend="abcd'and'a'='b'+union+select+'truestatement'+from+table+where+col%3d'value'+and+substr(password,")
--append Como finalizar nossa carga. Por exemplo, comentar o restante da instrução SQL. (--append='#)
--schar Caractere colocado em volta dos caracteres. Este caractere não é usado no modo hexadecimal. (--schar="'")
--2ndfile Arquivo contendo requisição HTTP válida usada em exploração de segunda ordem. (--2ndfile=/tmp/2ndreq.txt)
--mode Modo cego a ser usado - (entre - b (gera menos requisições), moreless - a (gera menos requisições usando caracteres "<", ">", "="), like - l (força bruta completa), equals - e (força bruta completa)). (--mode=l)
--postgres Usar "for" do Postgres na função substring (ex.: from 1 for 1).
--hex Usar hexadecimal para comparação em vez de caracteres.
--case Diferenciar maiúsculas de minúsculas.
--ssl Usar SSL.
--proxy Proxy a ser usado. (--proxy=127.0.0.1:8080)
--test Ativar modo de teste. Não enviar requisição, apenas mostrar a carga completa.
--special Incluir todos os caracteres especiais na enumeração.
--start Iniciar enumeração a partir do caractere especificado. (--start=10)
--max Número máximo de caracteres a enumerar. (--max=10)
--timeout Tempo limite para esperar por respostas. (--timeout=20)
--only-final Parar de mostrar cada letra enumerada.
--comma Codificar vírgula.
--bracket Adicionar colchetes ao final da função substring. --bracket="))"
--hexspace Usar espaço em vez de colchetes para separar valores hexadecimais.
--verbose Mostrar mensagens detalhadas.
ruby ./BSQLinjector.rb --pattern=truestatement --file=/tmp/req.txt --schar="'" --prepend="abcd'and'a'='b'+union+select+'truestatement'+from+table+where+col%3d'value'+and+substr(password," --append="'#" --ssl
Aviso Legal
Este repositório contém uma ferramenta desenvolvida estritamente para fins educacionais. Qualquer uso indevido da ferramenta para atividades ilegais é estritamente proibido.
Aviso Jurídico
É importante entender e cumprir todas as leis e regulamentos locais relacionados à segurança cibernética e ao hacking ético. O acesso não autorizado a sistemas de computador, redes ou dados é ilegal e passível de penalidades legais. O desenvolvedor deste repositório não é responsável por qualquer uso indevido das ferramentas aqui contidas.
Ao usar as ferramentas neste repositório, você concorda em usá-las de forma responsável e ética. Sempre obtenha permissão explícita antes de testar ou tentar acessar qualquer rede, sistema ou dado que não lhe pertença.