Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
SQLiDetector — Script Python simples suportado com perfil BurpBouty que ajuda a detectar injeção SQL "baseada em erro" enviando múltiplas requisições com 14 payloads e verificando 152 padrões regex para diferentes bancos de dados. | Kitploit
Ferramentas/GitHubGitHub/eslam3kl/sqlidetector
Scanners de VulnerabilidadesScanners de Vulnerabilidades WebSegurança WebTestes de Penetração
GitHubeslam3kl/sqlidetector

SQLiDetector

Script Python simples suportado com perfil BurpBouty que ajuda a detectar injeção SQL "baseada em erro" enviando múltiplas requisições com 14 payloads e verificando 152 padrões regex para diferentes bancos de dados.

Ver Repositório
64011310há 10 diasRevisado pelo Kitploit
Site

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

SQLiDetector

Script Python simples suportado com perfil BurpBounty que ajuda você a detectar injeção SQL "baseada em erro" enviando múltiplas requisições com 14 payloads e verificando 152 padrões de regex para diferentes bancos de dados.

root@kitploit:~
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-
| S|Q|L|i| |D|e|t|e|c|t|o|r|
| Coded By: Eslam Akl @eslam3kll & Khaled Nassar @knassar702
| Version: 1.0.0
| Blog: eslam3kl.medium.com
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-

Header

Descrição

A ideia principal da ferramenta é escanear por injeção SQL baseada em erro usando diferentes payloads como

root@kitploit:~
'123
''123
`123
")123
"))123
`)123
`))123
'))123
')123"123
[]123
""123
'"123
"'123
\123

E corresponder a 152 padrões de regex de erro para diferentes bancos de dados.
Fonte: https://github.com/sqlmapproject/sqlmap/blob/master/data/xml/errors.xml

Como funciona?

É muito simples, basta organizar seus passos da seguinte forma

  • Use seu script ou ferramentas de captura de subdomínios.
  • Passe todos os subdomínios coletados para httpx ou httprobe para obter apenas subs ativos.
  • Use suas ferramentas de links e URLs para capturar todos os waybackurls como waybackurls, gau, gauplus, etc.
  • Use a ferramenta URO para filtrá-los e reduzir o ruído.
  • Use Grep para obter todos os links que contêm apenas parâmetros. Você pode usar a ferramenta Grep ou GF.
  • Passe o arquivo final de URLs para a ferramenta, e ela os testará.
  • O esquema final de URLs que você passará para a ferramenta deve ser como este

    root@kitploit:~
    https://aykalam.com?x=test&y=fortest
    http://test.com?parameter=ayhaga
    

    Instalação e Uso

    Basta executar o seguinte comando para instalar as bibliotecas necessárias.

    root@kitploit:~
    ~/eslam3kl/SQLiDetector# pip3 install -r requirements.txt 
    

    Para executar a ferramenta em si.

    root@kitploit:~
    # cat urls.txt
    http://testphp.vulnweb.com/artists.php?artist=1
    
    # python3 sqlidetector.py -h
    usage: sqlidetector.py [-h] -f FILE [-w WORKERS] [-p PROXY] [-t TIMEOUT] [-o OUTPUT]
    A simple tool to detect SQL errors
    optional arguments:
      -h, --help            show this help message and exit]
      -f FILE, --file FILE  [File of the urls]
      -w WORKERS, --workers [WORKERS Number of threads]
      -p PROXY, --proxy [PROXY Proxy host]
      -t TIMEOUT, --timeout [TIMEOUT Connection timeout]
      -o OUTPUT, --output [OUTPUT [Output file]
    
    # python3 sqlidetector.py -f urls.txt -w 50 -o output.txt -t 10 
    

    Módulo BurpBounty

    Criei um perfil burpbounty que usa os mesmos payloads e os injeta em múltiplas posições como

    • Nome do parâmetro
    • Valor do parâmetro
    • Cabeçalhos
    • Caminhos

    Acho que é mais eficaz e será útil para requisições POST que você não pode testar usando o script Python. burpbounty1

    burpbounty2

    Como ele testa o parâmetro?

    Qual é a diferença entre esta ferramenta e qualquer outra? Se tivermos um link como este https://example.com?file=aykalam&username=eslam3kl, temos 2 parâmetros. Ele cria 2 URLs possivelmente vulneráveis.

    1. Funcionará para cada payload como o seguinte
    root@kitploit:~
    https://example.com?file=123'&username=eslam3kl
    https://example.com?file=aykalam&username=123'
    
    1. Ele enviará uma requisição para cada link e verificará se um dos padrões existe usando regex.
    2. Para qualquer link vulnerável, ele o salvará em um arquivo separado para cada processo.

    Atualizações futuras

    • Opção de saída JSON.
    • Adicionar opção de proxy.
    • Adicionar threads para aumentar a velocidade.
    • Adicionar barra de progresso.
    • Adicionar mais payloads.
    • Adicionar perfil BurpBounty.
    • Injetar os payloads no próprio nome do parâmetro.

    Se você quiser contribuir, sinta-se à vontade. Você é bem-vindo :)

    Agradecimentos

    Agradecimentos a Mohamed El-Khayat e Orwa pelos incríveis paylaods e ideias. Siga-os e você aprenderá mais

    root@kitploit:~
    https://twitter.com/Mohamed87Khayat
    https://twitter.com/GodfatherOrwa
    

    Contribuidores

    contributors

    Fique em contato <3

    LinkedIn | Blog | Twitter

    Baixar ferramenta