burpsuite与sqlmap

burpsuite版本:pro v2021.7

在线测试靶机地址 demo.testfire.net/index.jsp

1、安装并启动burpsuite后,进入“Extender-BApp Store"菜单,搜索“sqlmap”,有4个结果

 第一个SQLiPy Sqlmap Integration仅包含sqlmap插件功能;本文以安装第三个CO2,集成了多个插件功能为例。

选择第三个后,右侧窗口往下滑,点击Install即可安装。安装成功后需重启程序。重启后一级菜单出现CO2

2、使用sqlmap前需要先进行环境配置,进入CO2界面,点Config,配置SQLMap Path和Python Path,即sqlmap的安装路径(选择sqlmap.py文件所在的文件夹)和python的安装路径(选python.exe所在的文件夹)。

 代理抓包此处不再赘述。

3、抓包成功后,右击要测试的请求,选择Extensions-CO2-Send to SQLMapper,

 4、发送后,自动切换到CO2操作窗口,根据情况进行配置 

Request 配置

  1. POST Data,如果是post请求,也会自动带入抓包的请求数据,勾选右侧include是否包含;
  2. Cookies 是否包含cookie,  同样勾选右侧include;
  3. Headers标签下配置请求头

Options配置

  1. Detection-Level:sqlmap探测等级,1-5,5级最高,也最耗时;
  2. Detection-Rish:sqlmap风险等级,1-3,3级最高,同样会增加耗时;
  3. DBMS:如果已知目标数据库,可选择,节省探测时间。

Techniques配置

配置要检测的sql注入类型,支持以下几种:

  1. Boolean-based blind
  2. Error-based
  3. Union query-based
  4. Stacker queries
  5. Time-based blind
  6. inline queries

Injection配置

配置指定检测参数、数据库、操作系统等。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值