AutoSQLi, новый способ, которым скрипт-кидди взламывают сайты
Возможности
- Система сохранения
- существует полная система сохранения, которая может возобновить работу даже при сбое ПК.
- технологии — это круто
- Dorking (гугл-доркинг)
- из командной строки (один dork): ДА
- из файла: НЕТ
- из интерактивного мастера: ДА
- Waffing (обход WAF)
- Спасибо Ekultek, WhatWaf теперь имеет функцию вывода JSON.
- Так что в основном всё готово :)
- ОБНОВЛЕНИЕ: WhatWaf полностью работает с AutoSQLi. Sqlmap — следующий большой шаг
- Sqlmapping (работа с sqlmap)
- Я посмотрю, есть ли какой-нибудь API у sqlmap, потому что в этот раз не хочу использовать
execute (:
- Sqlmap — это круто
- ОТЧЁТНОСТЬ: ДА
- REST API: НЕТ
ЗАПЛАНИРОВАНО:
План
Этот план немного устарел, но будет следовать этой идее
- AutoSQLi будет Python-приложением, которое автоматически, используя предоставленный пользователем dork, возвращает список сайтов, уязвимых для SQL-инъекций.
- Чтобы найти уязвимые сайты, пользователи сначала предоставляют dork DOrking, который передаётся в findDorks.py и возвращает список соответствующих URL.
- Затем AutoSQLi выполнит несколько базовых проверок (TODO: ВОЗМОЖНО, С ИСПОЛЬЗОВАНИЕМ SQLMAP И ЕГО ФУНКЦИЙ --smart И --batch), чтобы проверить, защищено ли приложение WAF, или уязвим ли один из его параметров.
- Иногда сайты защищены брандмауэром веб-приложений (WAF). Для идентификации и обхода таких WAF AutoSQLi будет использовать WhatWaf.
- Наконец, AutoSQLi эксплуатарует сайт с помощью sqlmap и предоставляет выбор, что делать дальше!
Tor
Кроме того, AutoSQLi по умолчанию должен работать через Tor. Поэтому при запуске он должен проверять доступность Tor.
Часто задаваемые вопросы (FAQ)
Круто :)
Спасибо
Похоже на SQLiDumper, да?
Да, знаю.
Не навреди
Этот проект предназначен для демонстрационных целей. Никто не должен запускать AutoSQLi. Серьёзно.
Взлом БД — это весело, но, знаете, есть такие же парни, как вы и я, которые не хотят, чтобы вся их работа была испорчена. Вы же не хотите заставить их рвать на себе волосы, верно?