91久久久久久久久_欧美日韩中文_在线观看中文字幕亚洲_夜夜骑首页_精品久久伊人_天天色天天射天天操

東坡下載:內(nèi)容最豐富最安全的下載站!

幫助|文件類型庫(kù)|最新更新|下載分類|排行榜

上傳下載服務(wù)器軟件遠(yuǎn)程監(jiān)控網(wǎng)絡(luò)相關(guān)主頁(yè)瀏覽主頁(yè)制作電子郵件網(wǎng)站優(yōu)化網(wǎng)絡(luò)儲(chǔ)存常用瀏覽器迅雷百度云盤

首頁(yè)網(wǎng)絡(luò)軟件服務(wù)器軟件 → SQL盲注工具(BSQLinjector)

SQL盲注工具(BSQLinjector)

SQL盲注工具(BSQLinjector)

  • 大小:8KB
  • 語(yǔ)言:中文
  • 平臺(tái):WinAll
  • 更新:2016-01-16 10:38
  • 等級(jí):
  • 類型:服務(wù)器軟件
  • 網(wǎng)站:http://www.cdemuue.cn
  • 授權(quán):免費(fèi)軟件
  • 廠商:
  • 產(chǎn)地:國(guó)產(chǎn)軟件
好用好玩 50%(0)
坑爹 坑爹 50%(0)
軟件介紹軟件截圖相關(guān)軟件軟件教程網(wǎng)友評(píng)論下載地址

BSQLinjector是一個(gè)Ruby語(yǔ)言編寫的SQL盲注工具,它可以從SQL數(shù)據(jù)庫(kù)中檢索數(shù)據(jù)實(shí)現(xiàn)盲注功能。此工具使用簡(jiǎn)單,效率更高!建議在將其發(fā)送到一個(gè)應(yīng)用程序之前,使用”–test”開關(guān)來(lái)清楚地查看配置后的負(fù)載看起來(lái)是什么樣的。

sql盲注是什么意思

就是用SQL查詢語(yǔ)句去猜解表名、字段、數(shù)據(jù)等。

盲注和普通的SQL注入原理是一樣的,不同在哪里?

普通注入是會(huì)顯示一些錯(cuò)誤信息在頁(yè)面上給攻擊者判斷,也就是說(shuō)它會(huì)有多種情況,從而方便攻擊者。

而盲注則是只有兩種情況,即TRUE和FALSE,這樣說(shuō)并不是很準(zhǔn)確,因?yàn)镾QL查詢無(wú)非就這兩種情況,應(yīng)該說(shuō)是盲注的時(shí)候你只能得到一個(gè)正常的頁(yè)面或者是什么頁(yè)面的不存在,甚至你在查詢表的記錄過(guò)程也不會(huì)有顯示。

SQL盲注是一種SQL注入漏洞,攻擊者可以操縱SQL語(yǔ)句,應(yīng)用會(huì)針對(duì)真假條件返回不同的值。但是攻擊者無(wú)法檢索查詢結(jié)果。

由于SQL盲注漏洞非常耗時(shí)且需要向Web服務(wù)發(fā)送很多請(qǐng)求,因而要想利用該漏洞,就需要采用自動(dòng)的技術(shù)。盲注用工具很難進(jìn)行注入效果仍然不大理想,所以要重視手工注入技巧。

盲注是不能通過(guò)直接顯示的途徑來(lái)獲取數(shù)據(jù)庫(kù)數(shù)據(jù)的方法。在盲注中,攻擊者根據(jù)其返回頁(yè)面的不同來(lái)判斷信息(可能是頁(yè)面內(nèi)容的不同,也可以是響應(yīng)時(shí)間不同)。一般情況下,盲注可分為三類。

Booleanbase

Timebase

Errorbase

sql盲注解決方案

構(gòu)造SQL查詢時(shí),請(qǐng)使用參數(shù)化查詢、驗(yàn)證輸入對(duì)用戶輸入的數(shù)據(jù)進(jìn)行全面安全檢查或過(guò)濾,尤其注意檢查是否包含HTML特殊字符。這些檢查或過(guò)濾必須在服務(wù)器端完成,建議過(guò)濾的常見危險(xiǎn)字符。

BSQLinjector各功能解析

--file(強(qiáng)制),文件包含有效的HTTP請(qǐng)求和SQL注入點(diǎn)(SQLINJECT)。(--file=/tmp /req.txt)

--pattern(強(qiáng)制),當(dāng)查詢?yōu)閠rue時(shí),用于查找的模式。(--pattern= truestatement)

--prepend(強(qiáng)制),主要載荷。(--prepend=”abcd'and'a'='b'+union+select+' truestatement'+from+table+where+col% 3d'value'+and+substr(password,”

--append,如何結(jié)束我們的有效載荷。例如,注釋掉剩下的SQL語(yǔ)句。(--append= '#

--2ndfile,文件包含有效的HTTP請(qǐng)求,用于二次利用。(--2ndfile=/tmp/2ndreq.txt)

--mode,使用盲模式(在-b(產(chǎn)生少量請(qǐng)求),更少-a(通過(guò)使用"<"、">"、"="字符產(chǎn)生更少請(qǐng)求),like -l(完全強(qiáng)制),equals –e(完全強(qiáng)制))。(--mode=l)

--hex,使用十六進(jìn)制進(jìn)行比較,而不是字符。

--case,大小寫敏感。

--ssl,使用SSL。

--proxy,使用的代理。(--proxy=127.0.0.1:8080)

--test,開啟測(cè)試模式。不發(fā)送請(qǐng)求,僅僅顯示完整的有效載荷。

--comma,編碼逗號(hào)。

--bracket,向substring函數(shù)末尾添加括號(hào)。--bracket=”))”

--schar,在字符周圍放置的字符。在十六進(jìn)制模式下不使用這個(gè)字符。(--schar=”’”)

--special,在枚舉中包含所有的特殊字符。

--start,從特定的字符開始枚舉。(--start=10)

--max,枚舉的最大字符數(shù)量。(--max=10)

--timeout,等待響應(yīng)的超時(shí)時(shí)間。(--timeout=20)

--verbose,顯示詳細(xì)信息。

使用舉例

ruby ./BSQLinjector.rb --pattern=truestatement --file=/tmp/req.txt --prepend="abcd'and'a'='b'+union+select+'truestatement'+from+table+where+col%3d'value'+and+substr(password," --append="'#" --ssl

PC官方
安卓官方手機(jī)版
IOS官方手機(jī)版

SQL盲注工具(BSQLinjector)截圖

下載地址

SQL盲注工具(BSQLinjector)

熱門評(píng)論
最新評(píng)論
發(fā)表評(píng)論 查看所有評(píng)論(0)
昵稱:
表情: 高興 可 汗 我不要 害羞 好 下下下 送花 屎 親親
字?jǐn)?shù): 0/500 (您的評(píng)論需要經(jīng)過(guò)審核才能顯示)

編輯推薦

報(bào)錯(cuò)

請(qǐng)簡(jiǎn)要描述您遇到的錯(cuò)誤,我們將盡快予以修正。

轉(zhuǎn)帖到論壇
輪壇轉(zhuǎn)帖HTML方式

輪壇轉(zhuǎn)帖UBB方式

主站蜘蛛池模板: 丁香婷婷激情 | 欧美a一级 | 国产美女精品 | 日韩精品一区在线 | 亚洲成在线 | 成人免费公开视频 | 中文字幕在线观看一区 | 最新国产视频 | 国产99页 | 成人午夜网站 | 中文字幕91 | 日韩av一级片| 亚洲视频一区二区 | 久久爱综合 | 国产理论片| 黄色小说视频网站 | 亚洲免费婷婷 | 中文有码在线 | 久久免费视频网站 | 国产区视频在线 | 亚洲人成免费 | 日韩一级免费 | 亚洲男人天堂网 | 成人综合婷婷国产精品久久 | 玖玖久久 | 青青草在线播放 | 成年人小视频 | 亚洲一区二区三区在线视频 | 成人精品影院 | 日韩精品成人免费观看视频 | 精品国产一区二区三区久久久蜜月 | 久久久久成人网 | 日韩精品免费在线观看 | 一级性生活视频 | 日韩精品在线观看视频 | 欧美一级网站 | 日韩精品片 | 久久99视频 | 国产午夜一区二区 | 日韩一区精品 | 日韩欧美综合 |