BSQLinjector是一个Ruby语言编写的SQL盲注工具,它可以从SQL数据库中检索数据实现盲注功能。此工具使用简单,效率更高!建议在将其发送到一个应用程序之前,使用”–test”开关来清楚地查看配置后的负载看起来是什么样的。368棋牌 apk
就是用SQL查询语句去猜解表名、字段、数据等。
盲注和普通的SQL注入原理是一样的,不同在哪里?
普通注入是会显示一些错误信息在页面上给攻击者判断,也就是说它会有多种情况,从而方便攻击者。
而盲注则是只有两种情况,即TRUE和FALSE,这样说并不是很准确,因为SQL查询无非就这两种情况,应该说是盲注的时候你只能得到一个正常的页面或者是什么页面的不存在,甚至你在查询表的记录过程也不会有显示。
SQL盲注是一种SQL注入漏洞,攻击者可以操纵SQL语句,应用会针对真假条件返回不同的值。但是攻击者无法检索查询结果。
由于SQL盲注漏洞非常耗时且需要向Web服务发送很多请求,因而要想利用该漏洞,就需要采用自动的技术。盲注用工具很难进行注入效果仍然不大理想,所以要重视手工注入技巧。
盲注是不能通过直接显示的途径来获取数据库数据的方法。在盲注中,攻击者根据其返回页面的不同来判断信息(可能是页面内容的不同,也可以是响应时间不同)。一般情况下,盲注可分为三类。
Booleanbase
Timebase
Errorbase
构造SQL查询时,请使用参数化查询、验证输入对用户输入的数据进行全面安全检查或过滤,尤其注意检查是否包含HTML特殊字符。这些检查或过滤必须在服务器端完成,建议过滤的常见危险字符。

--file(强制),文件包含有效的HTTP请求和SQL注入点(SQLINJECT)。(--file=/tmp/req.txt)
--pattern(强制),当查询为true时,用于查找的模式。(--pattern=truestatement)
--prepend(强制),主要载荷。(--prepend=”abcd'and'a'='b'+union+select+'truestatement'+from+table+where+col%3d'value'+and+substr(password,”
--append,如何结束我们的有效载荷。例如,注释掉剩下的SQL语句。(--append='#
--2ndfile,文件包含有效的HTTP请求,用于二次利用。(--2ndfile=/tmp/2ndreq.txt)
--mode,使用盲模式(在-b(产生少量请求),更少-a(通过使用"<"、">"、"="字符产生更少请求),like-l(完全强制),equals–e(完全强制))。(--mode=l)
--hex,使用十六进制进行比较,而不是字符。
--case,大小写敏感。
--ssl,使用SSL。
--proxy,使用的代理。(--proxy=127.0.0.1:8080)
--test,开启测试模式。不发送请求,仅仅显示完整的有效载荷。
--comma,编码逗号。
--bracket,向substring函数末尾添加括号。--bracket=”))”
--schar,在字符周围放置的字符。在十六进制模式下不使用这个字符。(--schar=”’”)
--special,在枚举中包含所有的特殊字符。
--start,从特定的字符开始枚举。(--start=10)
--max,枚举的最大字符数量。(--max=10)
--timeout,等待响应的超时时间。(--timeout=20)
--verbose,显示详细信息。
使用举例
ruby./BSQLinjector.rb--pattern=truestatement--file=/tmp/req.txt--prepend="abcd'and'a'='b'+union+select+'truestatement'+from+table+where+col%3d'value'+and+substr(password,"--append="'#"--ssl
展开内容
8.4/1,543.6M
批量文本编码转换器是一款绿色免费的文本编码批量转换软件,可以快速的把GB18030GBKGB2312UTF-8等编码转换成你所需的编码,相互转换时不会出现错码。...
8.9/39.4M
其实现在很多大家喜欢的玩的剑刃风暴百年战争与噩梦游戏,都是自带的日文版本!这样很多日文不好的朋友干着急,那么今天小编就给那些英语不错的小伙伴带来了剑刃风暴百年战...
8.7/227.5M
九块九秒杀手机app是热拍旗下的一款9.9元包邮移动购物应用,商品主打低价超值,数千万淘宝天猫用户的选择。每日汇集全网最新最全最精选超值的限时9.9元十元一折超...
8.4/1,998.0M
鹰击苍穹0.1折GM送充版上线送真充卡,领无限充值劵,赠GM1,0.1折充值福利版本,千元礼包只需10元拿~游戏中设有丰富多样的战斗任务,包括单人任务和多人合作...
7.8/342.0M
软件安装制作工厂是一款制作软件并进行安装的应用软件,十分的好用,非常的简单,下面小编就会给大家讲讲如何进行使用哦!软件安装制作工厂介绍HofoSetup是一款专...
8.9/583.7M
学习英语需要多读多练,小编为您推荐多读app,帮助你提高自己的朗读技巧,在阅读中提高你的英语知识,提高口语水平!多读app介绍多读APP是一款面向中小学英语在线...
8.9/1,601.8M
PSDico中文版Photoshop缩略图补丁支持是一款可以让PSD以缩略图的方式显示的补丁文件,需要的网友快来下载吧!缩略图补丁插件说明PSDico中文版Ph...
7.9/266.4M
制衣店业务管理系统是一款非常实用的行业管理软件,可以用来管理店铺的工作,入库、出库、财务管理,非常方便,欢迎来下载!制衣店专用的管理软件制衣店业务管理系统介绍《...
9.7/1,915.5M
小姐姐都在玩的休闲益智游戏,你还不知道?快来试试吧!奇妙救援有丰富的关卡,扮演一位水管工,来解决各种问题。奇妙救援游戏特点1、有趣的玩法会带给你全新的体验,欢乐...
7.9/994.5M
剑与少年0.1折无限充享0.1折畅玩,648只需要6.48哦,而且是想充多少就充多少,想充几次就充几次~在这个游戏中,玩家将扮演一名少年剑客,踏上探索武林世界的...
8.2/1,400.1M
体验原汁原味太空狼人杀,玩友在线联机,实时匹配,全程烧脑,用推理PK谎言,用语言互飙演技,比狼人杀还紧张,比密室逃脱还沉浸,比剧本杀还戏精!我们的派对太空杀3D...
9.1/1,560.1M
海淘车库app主要为大家带来一些生活中大家所需要的商品购物平台,各种数码产品零食以及各种汽车在线浏览下单,另还有一元夺宝的玩法,非常的不错,一元就将商品带回家!...
8.2/787.1M
Cell组件、插件(ActiveX控件)是在长期开发实践的基础上推出的功能强大、技术成熟的报表二次开发工具,是国内技术领先拥有广泛客户群的商业报表组件,有700...
8.9/754.5M
迅雷普通账号与会员账号的差别真的很大,东坡小编为不想花钱办会员的朋友带来了哔哔迅雷帐号获取器,它可以为你带来最快的下载体验和最丰富的福利资源,有需要的欢迎下载!...
7.9/1,522.4M
鲨鱼白卡app是一个专业的二手手机回收平台,如果您家中有闲置的二手机可以通过平台进行出售,平台支持智能检测评估,一键申请,后台审核通过,快速放款,平台支持先打款...
8.4/210.7M
DriverGenius(驱动精灵)专业的驱动程序备份工具,能够检测用户计算机系统中的硬件设备,将全部或任意部分硬件的驱动程序提取备份出来,并能够将备份出来的驱...
8.7/1,731.2M
Betakkuma熊是最近非常火的一个动态表情包。有两个越南女孩模仿Betakkuma熊头人舞,很魔性。在这里为大家带来了Betakkuma图片壁纸大全,喜欢的...
8.6/1,846.1M
使用浏览器时有时候会开很多的标签页,如何能快速的找到你想要的标签页呢,除了一个一个搜索外,这个TabNumber可以帮你,它是浏览器的一个插件,它可以帮你将所有...
8.3/333.9M
汐(shio)是一款非常好玩的单机游戏,游戏中你将扮演一个忍者,游戏剧情背景比较有特色,给大家提供最新的汉化破解版本,免费下载试玩,感兴趣的快来下载吧!汐(sh...
8.4/211.3M
这款软件是一款购物省钱软件,在上面有着众多的优惠商品可以查看,各种购物物品自由购买,随时随地轻松购物,而且支持众多优惠卷!集省会员app介绍集省会员APP接入了...
8.9/506.6M
“哗啦啦门店宝”APP是一款针对餐饮业门店管理的智能软件。它旨在通过一系列功能帮助商家实现更加高效和便捷的门店运营管理。为餐饮商家提供简单、高效的门店管理服务。...
7.5/687.3M
绳索强盗手游是一款趣味休闲小游戏,这款游戏设计的十分特别,游戏中玩家扮演的是一名强盗,帮助其他的强盗利用绳索拿宝藏,这里考验玩家的头脑,巧妙的利用物理学原理!绳...
8.3/1,441.1M
想让自己的孩子更早的学会识字的话,还是需要有一款不错的识字启蒙的软件的,如果你现在还是没有找到的话,就可以来东坡下载这款快乐幼儿识字写真小百科吧...
8.8/934.9M
血压体重体检助手app是一款非常简单的健康查询的工具,更好的对于用户的健康进行体检等的信息进行实时的提供,让用户可以更好的进行查询进行体检报告,帮助用户更好的进...
查看