AutoSQLi,脚本小子黑网站的新方式
功能
- 保存系统
- 有一个完整的保存系统,即使电脑崩溃也能恢复。
- 科技很酷
- 搜索引擎搜索
- 从命令行(单个搜索引擎搜索):是
- 从文件:否
- 从交互式向导:是
- WAF检测
- 感谢 Ekultek,WhatWaf 现在有了 JSON 输出功能。
- 所以基本完成 :)
- 更新:WhatWaf 已完全与 AutoSQLi 兼容。Sqlmap 是下一个重要步骤
- SQL注入映射
- 我会看看是否有某种 sqlmap API,因为我这次不想用
execute(:
- Sqlmap 很酷
- 报告生成:是
- 提供 Rest API:否
待办事项:
计划
这个计划有点过时,但大概思路如下
- AutoSQLi 将是一个 Python 应用程序,它会自动使用用户提供的搜索引擎搜索返回一个存在 SQL 注入漏洞的网站列表。
- 为了找到易受攻击的网站,用户首先提供一个搜索引擎搜索 DOrking,该搜索会传递给 findDorks.py,后者返回与之对应的 URL 列表。
- 然后,AutoSQLi 会进行一些非常基本的检查(待办:也许使用 SQLMAP 及其 --smart 和 --batch 功能)以验证应用程序是否受到 WAF 保护,或者其某个参数是否存在漏洞。
- 有时,网站会受到 Web 应用防火墙(简称 WAF)的保护。为了识别并绕过这些 WAF,AutoSQLi 将使用 WhatWaf。
- 最后,AutoSQLi 将使用 sqlmap 利用网站漏洞,并让用户选择他想做什么!
Tor
另外,AutoSQLi 默认应通过 Tor 工作。因此它应在启动时检查 Tor 是否可用。
常见问题解答
好酷 :)
谢谢
看起来像 SQLiDumper,对吧?
嗯,我知道。
别搞砸了
本项目仅用于演示目的。任何人都不应该运行 AutoSQLi。真的。
入侵数据库很有趣,但你知道,像你和我一样的人不希望他们整个工作被搞砸。你不想让他们抓狂吧?