payload sql注入_Web安全:SQL注入工具

a7290352f8db2c63b64245eb86f255ff.png

SQL注入工具主要是针对Web服务器后台数据库的注入,其主要目的是获取数据库中的数据。以前常用的SQL注入工具有啊D注入工具及Domain(明小子注入工具),现在常用的SQL注入工具有HackBar、SQLMap、Pangolin、Havij、Safe3 SQL injector及超级SQL注入工具等。

1、HackBar

HackBar是专门用来进行手动安全测试的浏览器插件(例如手动测试SQL注入漏洞),如图1所示。

1693bd9673853839b8579c1adf62028f.png

图1  HackBar

下载HackBar插件链接:https://github.com/ox01024/hackbar_crack

2、SQLMap

sqlmap是一个SQL注入的工具,类似于啊D注入工具及Pangolin注入工具。在ASP网站盛行的年代,一般是用啊D注入工具实现SQL注入;在PHP网站盛行的年代,一般是用Pangolin注入工具实现SQL注入;在JSP盛行的年代,sqlmap流行起来,直接统一了SQL注入工具。sqlmap可以做其他所有SQL注入工具能做的事,甚至做得更好。这便是sqlmap流行起来的原因。啊D注入工具及Pangolin注入工具都是适合Windows系统的SQL注入工具,而sqlmap不仅支持Windows系统,还支持Linux系统。sqlmap不仅有Windows的窗口式注入,也有cmd(或者shell)的命令式注入。sqlmap还支持自写扩展(例如自写SQL注入payload等)。sqlmap如图2所示。

448cffb3bc2278137a49fd945cadd975.png

图2  sqlmap

3、Pangolin

Pangolin是一个在PHP盛行的年代十分流行的SQL注入工具。相对于啊D注入工具而言,Pangolin注入工具对PHP的支持非常好。Pangolin的中文意思是“穿山甲”,穿山甲为何物?穿山甲是一种能够穿山打洞的生物!SQL注入的本质就是“穿山打洞”!Pangolin如图3所示。

dcb975997cac8f690871d99d0199cc5c.png

图3  Pangolin

4、Havij

Havij是一个SQL注入工具,与Pangolin类似。Havij与其他的SQL注入工具的差异在于其强大的SQL注入方式。使用Havij攻击脆弱应用的成功率不低于百分之九十。Havij的图形界面非常美观,如图4所示。

3dffbb7796b535d8cf365b6357ea8931.png

图4  Havij

5、Safe3 SQL injector

Safe3 SQL injector也是一个SQL注入工具,它与Pangolin类似。Safe3 SQL injector是最强大也是最容易使用的渗透测试工具之一,它可以自动检测与利用SQL注入漏洞并接管数据库服务器,如图5所示。

de237e65102d436ff9bbabbc279ed7d4.png

图5  Safe3 SQL injector

6、超级SQL注入工具

超级SQL注入工具是一款基于HTTP自组包的SQL注入工具,它支持出现在HTTP任意位置的SQL注入,支持各种类型的SQL注入,支持HTTPS模式注入。超级SQL注入工具目前支持bool型盲注、错误显示注入及union注入,支持Access、MySQL、Mssql及Oracle等数据库的注入,适合在渗透测试实战时使用。超级SQL注入工具如图6所示。

e3a006d773598d48986de298f72785ff.png

图6  超级SQL注入工具

7、啊D注入工具

啊D注入工具是一款针对ASP及Access较好的SQL注入工具。在过去黑客工具稀有的年代,啊D注入工具有着十分重要的地位,其流行程度相当于现在的sqlmap,啊D注入工具如图7所示。

524de1a189d6aa32012c1a140f2ec118.png

图7  啊D注入工具

文章来自:计算机与网络安全

ID:Computer-network

  • 1
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
NoSQLMap是一款开源Python工具,可以帮助安全测试人员自动化对NoSQL数据库进行攻击测试。目前这款工具的漏洞利用程序围绕MongoDB,但是以后会支持更多的NoSQL数据库,如 CouchDB, Redis和Cassandra。NoSQLMap是一款Python编写的开源工具,常用于审计NoSQL数据库中的自动注入攻击、为了从数据库中揭露数据而利用NoSQL数据库或使用NoSQL的Web应用的默认配置弱点。它这样命名是为了几年Bernardo Damele和Miroslav创作的流行的SQL工具SQLmap,它的设计理念来源于Ming Chow在Defcon中发表的很棒的演讲-”Abusing NoSQL Databases”。该工具目前主要应用于MongoDB,但是它在未来的版本中还会支持其他基于NoSQL的平台,如CouchDB, Redis和Cassandra等。当前该项目的目的是为简单攻击MongoDB服务和一些web应用提供渗透测试工具,以及用通过概念攻击来证明某NoSQL应用不会受到SQL注入。主要功能:自动化MongoDB和CouchDB数据库枚举和克隆攻击。通过MongoDB web应用提取数据库名称、用户和哈希密码。为使用默认访问和枚举版本的MongoDB和CouchDB数据库扫描子网或IP列表。字典攻击、暴力破解恢复的MongoDB和CouchDB的哈希密码。针对MongoClient的PHP应用程序参数注入攻击,返回所有数据库中的记录。Javascript函数变量转移和任意代码注入,返回所有数据库中的记录。类似于盲SQL注入的用于验证无来自应用程序的反馈的Javascript注入漏洞的时序攻击。使用方法启动./nosqlmap.py或python nosqlmap.py.基本菜单1-Set options (do this first) 2-NoSQL DB Access Attacks 3-NoSQL Web App attacks 4-Exit 标签:NoSQLMap

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值