
Um script para automatizar injeções SQL cegas baseadas em booleanos (MVP).
Uma ferramenta para injeções SQL cegas que utiliza comparações bit a bit multithread para encontrar valores de células em tabelas SQL.
Funciona pelo menos com SQLite e suporta cookies.
É capaz de:
O algoritmo de busca é mostrado abaixo.
Sabendo o nome da sua coluna ('sqlite_master' por padrão no sqlite, por exemplo) e o nome da coluna dela ('name' no sqlite), você pode encontrar os valores de cada célula em cada linha. E o algoritmo mais rápido para isso é verificar os valores binários de cada caractere em cada célula, o que pode ser realizado usando múltiplas threads. Considerando isso, podemos enviar apenas 7 requisições para obter a letra padrão de 7 bits e, usando 1000 threads, obtemos ~142 letras por momento (também vale lembrar das requisições para obter o comprimento de um valor de célula).

O número de bits a comparar (7 por padrão para ASCII) e o número de threads podem ser especificados como dados de entrada.
git clone https://github.com/Sunlight-Rim/sqlbit.git
pip3 install -r requirements.txt
Não aceita argumentos de linha de comando, então você pode especificar os dados no arquivo de configuração ou em tempo de execução no programa.
python sqlbit.py

Nota: por favor, use apenas em seus próprios servidores ou nos servidores daqueles proprietários com os quais você concordou previamente.