这是一个SQLmap tamper脚本的API,允许你使用你喜欢的编程语言编写你的tamper脚本。
该API解决了SQLmap仅接受Python编写tamper脚本的限制。
taper-api.py 脚本将payload和kwargs以JSON格式({"payload": "", "kwargs": {"headers": {}}})作为参数发送到外部tamper脚本的STDIN。
然后,外部脚本解析JSON并处理它,再以JSON格式发送到STDOUT,tamper-api.py读取并解析后发送给SQLmap。
,-------(returns objects)---------,
| |
[ sqlmap ] --(sends objects)--> [tamper-api] --(sends json)--> [your-script]
^ |
|________(returns json)_______|
示例
#!/usr/bin/env ruby
#
# Author: KING SABRI | @KINGSABRI
# Description: Base64 encoding all characters in a given payload
# Requirements: None
#
require 'json'
require 'base64'
@json = JSON.parse(ARGV[0])
@payload = @json["payload"]
@kwargs = @json["kwargs"]
@json["payload"] = Base64.urlsafe_encode64(@payload)
print @json.to_json
别忘了:
tamper-api.py脚本复制到sqlmap/tamper目录下。tamper-scripts/[YOUR_LANGUAGE]目录下的实际示例。sqlmap -v3 -u http://example.com/pages.php?page=1 --tamper tamper-api base64encode.rb
https://github.com/[USERNAME]/sqlmap-multi-language-tamper.gitgit checkout -b YourBranchgit add * && git commit 'description'或者,为新的功能请求和错误报告提交issue!