BSQLinjector是一个Ruby语言编写的SQL盲注工具,它可以从SQL数据库中检索数据实现盲注功能。此工具使用简单,效率更高!建议在将其发送到一个应用程序之前,使用”–test”开关来清楚地查看配置后的负载看起来是什么样的。
sql盲注是什么意思
就是用SQL查询语句去猜解表名、字段、数据等。
盲注和普通的SQL注入原理是一样的,不同在哪里?
普通注入是会显示一些错误信息在页面上给攻击者判断,也就是说它会有多种情况,从而方便攻击者。
而盲注则是只有两种情况,即TRUE和FALSE,这样说并不是很准确,因为SQL查询无非就这两种情况,应该说是盲注的时候你只能得到一个正常的页面或者是什么页面的不存在,甚至你在查询表的记录过程也不会有显示。
SQL盲注是一种SQL注入漏洞,攻击者可以操纵SQL语句,应用会针对真假条件返回不同的值。但是攻击者无法检索查询结果。
由于SQL盲注漏洞非常耗时且需要向Web服务发送很多请求,因而要想利用该漏洞,就需要采用自动的技术。盲注用工具很难进行注入效果仍然不大理想,所以要重视手工注入技巧。
盲注是不能通过直接显示的途径来获取数据库数据的方法。在盲注中,攻击者根据其返回页面的不同来判断信息(可能是页面内容的不同,也可以是响应时间不同)。一般情况下,盲注可分为三类。
Booleanbase
Timebase
Errorbase
sql盲注解决方案
构造SQL查询时,请使用参数化查询、验证输入对用户输入的数据进行全面安全检查或过滤,尤其注意检查是否包含HTML特殊字符。这些检查或过滤必须在服务器端完成,建议过滤的常见危险字符。
BSQLinjector各功能解析

--file(强制),文件包含有效的HTTP请求和SQL注入点(SQLINJECT)。(--file=/tmp /req.txt)
--pattern(强制),当查询为true时,用于查找的模式。(--pattern= truestatement)
--prepend(强制),主要载荷。(--prepend=”abcd'and'a'='b'+union+select+' truestatement'+from+table+where+col% 3d'value'+and+substr(password,”
--append,如何结束我们的有效载荷。例如,注释掉剩下的SQL语句。(--append= '#
--2ndfile,文件包含有效的HTTP请求,用于二次利用。(--2ndfile=/tmp/2ndreq.txt)
--mode,使用盲模式(在-b(产生少量请求),更少-a(通过使用"<"、">"、"="字符产生更少请求),like -l(完全强制),equals –e(完全强制))。(--mode=l)
--hex,使用十六进制进行比较,而不是字符。
--case,大小写敏感。
--ssl,使用SSL。
--proxy,使用的代理。(--proxy=127.0.0.1:8080)
--test,开启测试模式。不发送请求,仅仅显示完整的有效载荷。
--comma,编码逗号。
--bracket,向substring函数末尾添加括号。--bracket=”))”
--schar,在字符周围放置的字符。在十六进制模式下不使用这个字符。(--schar=”’”)
--special,在枚举中包含所有的特殊字符。
--start,从特定的字符开始枚举。(--start=10)
--max,枚举的最大字符数量。(--max=10)
--timeout,等待响应的超时时间。(--timeout=20)
--verbose,显示详细信息。
使用举例
ruby ./BSQLinjector.rb --pattern=truestatement --file=/tmp/req.txt --prepend="abcd'and'a'='b'+union+select+'truestatement'+from+table+where+col%3d'value'+and+substr(password," --append="'#" --ssl
- PC官方版
- 安卓官方手机版
- IOS官方手机版
















下载
下载
下载
下载
下载
下载
PVE 8.3镜像包8.3-1 中文版
VMware Contour控制器1.32.0 中文版
VMware ca-clusterissuer最新版0.0.2 中文版
Vmware vsphere hypervisor (esxi) 8.0官方最新免费版8.0U3e 中文版
VMware Harbor管理工具2.13.1 中文版
VMware Local Consumption Inter-f-ace最新版9.0.1 中文版
VMware MinIO储存方案2.0.10 中文版
vSphere Kubernetes Service最新版3.4+v1.33 中文版
Velero vSphere Operator备份恢复工具1.8.1 中文版
ESXi Mac Learning dvFilter地址管理插件1.0 中文版
Salt Supervisor Service管理组件0.10 中文版
vSAN Hardware Compatibility Assessment Tool最新版3.1 中文版
VMware Event Broker Appliance (VEBA)0.8.0 中文版
Avi Kubernetes Operator 1.13.31.13.1 中文版
VMware Avi Load Balancer Conversion Tool镜像包2.9.1 中文版
VMware Cloud Provider Lifecycle Manager镜像包1.7.0 中文版
Vmware alp 2.1.22.1.2.2 中文版
Virtual SAN File Services Appliance 7.0U3f7.0U3f 中文版
vSAN File Services Appliance 8.0U28.0U2 中文版
Virtual SAN File Services Appliance 8.08.0.0 中文版
VirtualSAN Witness 8.0U3镜像包8.0U3 中文版
Wing FTP Server Corporate(企业FTP服务器)7.1.1 x64免费完美版
华为云ECS批量管理工具2020免费版
FTP服务器软件(FileZilla Server)3.46.0 官方中文版
iis7远程桌面连接工具1.3.0 绿色版
护卫神主机大师搭建网站3.2.0 官方最新版
phpstudy2020软件8.0.9.3 正式版【64位】
宝塔Windows面板6.4免费版 官方正式版
远程拷机工具5.61 简体中文绿色版
微软web服务器配置安装工具(Web Platform Installer)5.0 官方最新版
Web服务管理器1.7官方最新版





Xmanager简体中文版5.0.1 官方最新版
吾爱破解3389批量管理器2.0 免费最新版
ESXi 8.0U3g集成全版免费下载8.0U3g-248598
3389批量远程桌面1.5 2015版
ESXi 8.0U3慧与定制版ESXi-8.0.3-24674464-
3389/Mstsc服务器批量登录管理软件2013.5.2
服务器常用软件合辑【服务器软件大全】共15
IP监视器(VS IP Monitor)1.5.10.0 注册版
服务器登陆监控系统(ServerLoginMonter)2
Windows XP_MSSQL个人版