
Скрипт для автоматизации булевых слепых SQL-инъекций (MVP).
Инструмент для слепых SQL-инъекций, использующий многопоточные побитовые сравнения для поиска значений ячеек в SQL-таблицах.
Работает как минимум с SQLite и поддерживает cookies.
Возможности:
Алгоритм поиска показан ниже.
Зная имя своего столбца (например, по умолчанию в sqlite это 'sqlite_master') и имя его столбца ('name' в sqlite), вы можете найти значения каждой ячейки в каждой строке. Самый быстрый алгоритм для этого — проверка двоичных значений каждого символа в каждой ячейке, которую можно выполнить с помощью нескольких потоков. С учётом этого мы можем отправить всего 7 запросов, чтобы получить стандартную 7-битную букву, а при использовании 1000 потоков получаем ~142 буквы за момент (также стоит учитывать запросы на получение длины значения ячейки).

Количество бит для сравнения (по умолчанию 7 для ASCII) и количество потоков можно указать во входных данных.
git clone https://github.com/Sunlight-Rim/sqlbit.git
pip3 install -r requirements.txt
Он не принимает аргументы командной строки, поэтому вы можете указать данные в файле конфигурации или во время выполнения программы.
python sqlbit.py

Примечание: пожалуйста, используйте его только для своих собственных серверов или для серверов тех владельцев, с которыми вы заранее договорились.