sqlmap

Web
Добавил: Сергей Попов активно поддерживается звёзды Python лицензия коммит скоро

Что это и зачем

sqlmap — инструмент автоматизации обнаружения и эксплуатации SQL-инъекций с открытым кодом. Поддерживает все основные СУБД (MySQL, PostgreSQL, Oracle, MS SQL, SQLite и другие), полный спектр техник: UNION-query, boolean-based, time-based blind, error-based, stacked queries, out-of-band.
Умеет обходить WAF тампер-скриптами, автоматически перечислять и дампить базы данных, читать файлы операционной системы и при благоприятных условиях получать командную оболочку. Стандартный инструмент пентестера при тестировании веб-приложений.

Возможности

  • 6 техник SQL-инъекций из коробки
  • Все основные СУБД
  • Обход WAF (tamper-скрипты)
  • Дамп и восстановление БД
  • Доступ к ФС и ОС через СУБД

Установка

$git clone --depth 1 https://github.com/sqlmapproject/sqlmap.git sqlmap-dev && cd sqlmap-dev

Когда применять

  • Тестирование веб-приложений на SQLi
  • Подтверждение находок сканеров
  • Аудиты баз данных
  • CTF
#sql-инъекции#sqli#sqlmap#базы данных

Обсуждение · 0

сначала полезные · скоро

Вопросы по запуску, флагам и тонкостям использования — здесь, на странице инструмента. Темы-сравнения и траблшут выносите в форум.