chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

頂級SQLi檢測工具介紹

哆啦安全 ? 來源:哆啦安全 ? 作者:哆啦安全 ? 2022-10-20 09:35 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

SQL 注入 (SQLi) 是一種可以訪問敏感或私有數(shù)據(jù)的隱蔽攻擊形式,它們最早是在上世紀(jì)末被發(fā)現(xiàn)的,盡管它們的年齡很大,但它們經(jīng)常被用作黑客工具包中的一種有效技術(shù)。今天,給大家介紹一下頂級 SQLi 檢測工具。

頂級 SQLi 檢測工具

有很多 SQLi 檢測工具,其中許多是開源的,可在 GitHub 上找到,除了專門的 SQLi 檢測工具外,還有更大的套件和專有軟件包將 SQLi 作為其整體漏洞檢測功能的一部分。

Netsparker

Netsparker是一個 Web 漏洞管理解決方案,其中包括 SQLi 檢測作為其眾多功能之一,還專注于可擴(kuò)展性、自動化和集成。 該套件圍繞 Web 漏洞掃描器構(gòu)建,并且可以與第三方工具集成,操作員不需要熟悉源代碼。該公司還提供了一個SQL 注入備忘單來幫助緩解工作。 Netsparker 平臺使用基于證明的掃描技術(shù)來識別和確認(rèn)漏洞,指示絕對不是誤報的結(jié)果,除了 SQL 注入之外,它還可以識別 Web 應(yīng)用程序、Web 服務(wù)和 Web API 中的跨站點(diǎn)腳本 (XSS) 和其他漏洞。 該平臺還具有安全測試工具和報告生成器,并且可以集成到 DevOps 環(huán)境中,它檢查 Apache、Nginx 和 IIS 等 Web 服務(wù)器,并支持基于 AJAX 和 JavaScript 的應(yīng)用程序。

84286da0-5015-11ed-a3b6-dac502259ad0.png

SQLMap

SQLMap是 GitHub 上提供的自動 SQLi 和數(shù)據(jù)庫接管工具,這個開源滲透測試工具可以自動檢測和利用 SQLi 漏洞或其他接管數(shù)據(jù)庫服務(wù)器的攻擊。 它包括一個檢測引擎;進(jìn)行滲透測試的幾種方法;以及用于數(shù)據(jù)庫指紋識別、數(shù)據(jù)提取、訪問底層文件系統(tǒng)以及通過帶外連接在操作系統(tǒng) (OS) 上執(zhí)行命令的工具。

84573252-5015-11ed-a3b6-dac502259ad0.png

jSQL Injection

jSQL Injection是一種基于 Java 的工具,可幫助 IT 團(tuán)隊(duì)從遠(yuǎn)程服務(wù)器中查找數(shù)據(jù)庫信息,它是解決 SQLi 的眾多免費(fèi)、開源方法中的另一種。它支持 Windows、Linux 和 Mac 操作系統(tǒng)以及 Java 版本 11-17。 它是如此有效的 SQLi 威懾,以至于它包含在許多其他漏洞掃描和滲透測試產(chǎn)品和發(fā)行版中。這包括Kali Linux、Pentest Box、Parrot Security OS、ArchStrike和BlackArch Linux。 它還提供 33 個數(shù)據(jù)庫引擎的自動注入,包括 Access、DB2、Hana、Ingres、MySQL、Oracle、PostgreSQL、SQL Server、Sybase 和 Teradata。它為用戶提供了解決多種注入策略和流程的方法,并提供了用于 SQL 和篡改的腳本沙箱。

8465572e-5015-11ed-a3b6-dac502259ad0.png

Havij

Havij是由一家伊朗安全公司開發(fā)的,它提供了一個圖形用戶界面 (GUI),并且是一個自動化的 SQLi 工具,支持多種 SQLi 技術(shù),它在支持滲透測試人員發(fā)現(xiàn)網(wǎng)頁漏洞方面具有特殊價值,雖然它主要適用于 Windows,但也有一些變通方法可以讓它在 Linux 上運(yùn)行。

8482c4c6-5015-11ed-a3b6-dac502259ad0.png

Burp

Burp Suite中的 Web 漏洞掃描器使用 PortSwigger 的研究來幫助用戶自動發(fā)現(xiàn) Web 應(yīng)用程序中的各種漏洞,例如,Burp Collaborator 識別其目標(biāo)和外部服務(wù)器之間的交互,以檢查傳統(tǒng)掃描程序不可見的錯誤,例如異步 SQL 注入和盲目的服務(wù)器端請求偽造 (SSRF)。 Burp Scanner 中的爬網(wǎng)引擎位于 Burp Suite Enterprise Edition 和 Burp Suite Professional 等大型套件的核心,可消除跨站點(diǎn)請求偽造 (CSRF) 令牌、有狀態(tài)功能以及過載或易變 URL 等障礙。其嵌入式 Chromium 瀏覽器呈現(xiàn)和抓取 JavaScript。爬行算法以與測試人員類似的方式建立其目標(biāo)的配置文件。 Burp 還旨在處理動態(tài)內(nèi)容、不穩(wěn)定的互聯(lián)網(wǎng)連接、API 定義和 Web 應(yīng)用程序。此外,可以單獨(dú)或按組選擇掃描檢查,并且可以保存自定義配置 - 例如僅報告出現(xiàn)在 OWASP Top 10 中的漏洞的掃描配置。

84aa50ea-5015-11ed-a3b6-dac502259ad0.png

BBQSQL

BBQSQL是一個基于 Python 的注入利用工具,它消除了編寫自定義代碼和腳本以解決 SQLi 問題的大量乏味。它主要用于處理更復(fù)雜的 SQL 注入漏洞。由于它是半自動的且與數(shù)據(jù)庫無關(guān),因此它簡化了定制并且相對易于使用。 它還利用基于 Python 的工具來提高性能。用戶提供數(shù)據(jù),例如受影響的 URL、HTTP 方法和其他輸入作為設(shè)置的一部分。他們還必須指定注入的去向,以及注入的語法。

84fd14c4-5015-11ed-a3b6-dac502259ad0.png

Blisqy

Blisqy處理 HTTP 標(biāo)頭上基于時間的盲 SQL 注入。這種漏洞利用可通過盲 SQL 注入,對可打印的 ASCII 字符進(jìn)行按位運(yùn)算,從而從數(shù)據(jù)庫中抽取慢速數(shù)據(jù)。它支持 MySQL 和 MariaDB 數(shù)據(jù)庫。 由于它是用 Python 編寫的,因此可以將其導(dǎo)入其他基于 Python 的腳本中。Blisqy 是一種快速有效的補(bǔ)償網(wǎng)絡(luò)延遲和其他延遲的方法,因?yàn)樗臅r間比較是動態(tài)的,并且在每次測試的運(yùn)行時計(jì)算。

8519d5fa-5015-11ed-a3b6-dac502259ad0.png

Acunetix Web 漏洞掃描程序

Invicti 的Acunetix將 SQL 注入測試作為其整體功能的一部分,即掃描基于 Web 的應(yīng)用程序。它的多線程掃描程序可以在 Windows 和 Linux 上快速爬取數(shù)十萬頁。它識別常見的 Web 服務(wù)器配置問題,并且特別擅長掃描 WordPress。 它會自動創(chuàng)建所有網(wǎng)站、應(yīng)用程序和 API 的列表,并使其保持最新狀態(tài)。該工具還可以掃描 SPA、腳本繁重的網(wǎng)站以及使用 HTML5 和 JavaScript 構(gòu)建的應(yīng)用程序,并提供宏來自動掃描受密碼保護(hù)和難以到達(dá)的區(qū)域。

852ff2fe-5015-11ed-a3b6-dac502259ad0.png

Blind SQL Injection via Bit Shifting

Blind SQL Injection via Bit Shifting通過使用位移方法計(jì)算字符而不是猜測字符來執(zhí)行 SQL 盲注入。位移位將位的位置向左或向右移動。例如,00010111 可以轉(zhuǎn)換為 00101110。盲 SQL 模塊每個字符需要七個或八個請求,具體取決于配置。

Damn Small SQLi Scanner

Damn Small SQLi Scanner (DSSS) 由 SQLMap 的創(chuàng)建者之一組成,是一個緊湊的 SQLi 漏洞掃描器,由不到 100 行代碼組成。除了用作漏洞掃描器之外,該工具還強(qiáng)調(diào)其執(zhí)行某些與占用大量代碼的工具相同的任務(wù)的能力。 但是,正如其大小所預(yù)期的那樣,它具有一定的局限性。例如,它只支持 GET 參數(shù)而不支持 POST 參數(shù)。

Leviathan

Leviathan的特點(diǎn)是工具的大規(guī)模審計(jì)集合。因此,它包含一系列用于服務(wù)發(fā)現(xiàn)、暴力破解、SQL 注入檢測和運(yùn)行自定義漏洞利用功能的功能。它內(nèi)部包含了幾個開源工具,包括masscan、ncrack和DSSS,可以單獨(dú)使用,也可以組合使用。 此外,它還可以發(fā)現(xiàn)在特定國家或 IP 范圍內(nèi)運(yùn)行的 FTP、SSH、Telnet、RDP 和 MySQL 服務(wù)。然后可以通過 ncrack 對發(fā)現(xiàn)的服務(wù)進(jìn)行暴力破解。命令可以在受感染的設(shè)備上遠(yuǎn)程運(yùn)行。針對 SQLi 漏洞,它可以在帶有國家擴(kuò)展名的網(wǎng)站上檢測到它們。

855a2402-5015-11ed-a3b6-dac502259ad0.png

NoSQLMap

NoSQLMap是一個可用于審計(jì)的 Python 工具。它通常用于 SQL 注入攻擊的自動化,并用于發(fā)現(xiàn)NoSQL 數(shù)據(jù)庫和使用 NoSQL 從數(shù)據(jù)庫中披露或克隆數(shù)據(jù)的 Web 應(yīng)用程序中的默認(rèn)配置漏洞。 這個開源工具維護(hù)得很好,可以看作是 SQLMap 的表親。顧名思義,NoSQL 解決了與關(guān)系數(shù)據(jù)庫中使用的表格方法不同的數(shù)據(jù)模型。但是 NoSQL 數(shù)據(jù)庫確實(shí)支持類似 SQL 的查詢語言,因此受制于 SQLi。NoSQLMap 主要關(guān)注 MongoDB 和 CouchDB。未來的版本將擴(kuò)大其曲目。

856ca9a6-5015-11ed-a3b6-dac502259ad0.png

Tyrant SQL

Tyrant SQL是一個基于 Python 的 GUI SQL 注入工具,類似于 SQLMap。它的 GUI 允許更大的簡單性。這使得初學(xué)者更容易分析易受攻擊的鏈接并確定弱點(diǎn)所在。

85cb12b6-5015-11ed-a3b6-dac502259ad0.png

Whitewidow

Whitewidow是另一個開源 SQL 漏洞掃描程序。由于它是自動化的,它可以快速運(yùn)行一個長文件列表或從谷歌搜索潛在易受攻擊的網(wǎng)站。 Whitewidow 還提供其他功能,例如自動文件格式化、隨機(jī)用戶代理、IP 地址、服務(wù)器信息和多 SQL 注入語法。該工具還提供了從其中啟動 SQLMap 的能力。 然而,Whitewidow 與其說是一種補(bǔ)救工具,不如說是一種教育工具。它可以幫助用戶了解漏洞是什么樣的,但它依賴于 SQLMap 來獲得更強(qiáng)大的 SQLi 檢測功能。

Explo

Explo是一個基本工具,旨在以人類和機(jī)器可讀的格式描述 Web 安全問題。它定義了一個請求/條件工作流,允許它在無需編寫腳本的情況下利用安全問題。 因此,它可以解決復(fù)雜的漏洞,并以簡單的可讀和可執(zhí)行格式共享它們。

860bf20e-5015-11ed-a3b6-dac502259ad0.png

什么是 SQL 注入?

結(jié)構(gòu)化查詢語言或 SQL 是一種在Microsoft SQL Server、Oracle、IBM DB2 和 MySQL 等關(guān)系數(shù)據(jù)庫中大量使用的語言。由于數(shù)據(jù)庫傾向于為企業(yè)托管敏感信息,惡意 SQL 注入可能導(dǎo)致敏感信息泄露、Web 內(nèi)容修改和數(shù)據(jù)刪除。 然后,SQLi 會利用基于 SQL 的應(yīng)用程序中存在的漏洞。黑客將代碼注入 SQL 查詢,使他們能夠添加、修改和刪除數(shù)據(jù)庫項(xiàng)目。 但受影響的不僅僅是數(shù)據(jù)庫。SQLi 可以傳播到連接到 SQL 數(shù)據(jù)庫的 Web 應(yīng)用程序和網(wǎng)站。根據(jù)開放 Web 應(yīng)用程序安全項(xiàng)目 (OWASP),注入是 Web 應(yīng)用程序最普遍的威脅。

如何防止 SQL 注入?

SQLi 攻擊執(zhí)行惡意 SQL 查詢,可用于繞過應(yīng)用程序安全性,避免授權(quán)和身份驗(yàn)證登錄和系統(tǒng)。攻擊因數(shù)據(jù)庫引擎的類型而異。最常見的變體包括基于用戶輸入的 SQLi、基于 cookie 的 SQLi、基于 HTTP 標(biāo)頭的 SQLi 和二階 SQLi。 SQLi 的緩解和預(yù)防最初都是為了了解哪些應(yīng)用程序可能易受攻擊——這意味著任何與 SQL 數(shù)據(jù)庫交互的網(wǎng)站。漏洞掃描是評估您可能面臨風(fēng)險的好方法。另一種方法是進(jìn)行滲透測試。這本質(zhì)上是試圖闖入您的系統(tǒng)并找到任何可以利用的缺陷。

審核編輯 :李倩

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • SQL
    SQL
    +關(guān)注

    關(guān)注

    1

    文章

    783

    瀏覽量

    45148
  • 自動化
    +關(guān)注

    關(guān)注

    29

    文章

    5784

    瀏覽量

    84874
  • 應(yīng)用程序
    +關(guān)注

    關(guān)注

    38

    文章

    3337

    瀏覽量

    59037

原文標(biāo)題:2022年最佳SQL注入檢測工具

文章出處:【微信號:哆啦安全,微信公眾號:哆啦安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點(diǎn)推薦

    工業(yè)質(zhì)檢再升級:復(fù)雜網(wǎng)絡(luò)檢測模型破解多場景檢測難題

    在工業(yè)視覺檢測領(lǐng)域,缺陷類型多樣、目標(biāo)尺度差異大、圖像質(zhì)量參差不齊等問題,一直是企業(yè)提升質(zhì)檢效率的攔路虎。阿丘科技最新發(fā)布《檢測工具復(fù)雜網(wǎng)絡(luò)功能白皮書》,帶來了一款針對復(fù)雜場景的檢測利器,讓低對比度
    的頭像 發(fā)表于 07-16 15:52 ?121次閱讀
    工業(yè)質(zhì)檢再升級:復(fù)雜網(wǎng)絡(luò)<b class='flag-5'>檢測</b>模型破解多場景<b class='flag-5'>檢測</b>難題

    鴻蒙5開發(fā)寶藏案例分享---性能檢測工具揭秘

    }); ?** 結(jié)語** **這次挖出的鴻蒙性能檢測工具,像給應(yīng)用開了“天眼”。特別是 **<span class=\"ne-text\">Code
    發(fā)表于 06-12 16:52

    正確使用新能源電機(jī)氣密性檢測儀,避免檢測誤差

    新能源電機(jī)的氣密性是其性能的重要指標(biāo)之一,直接關(guān)系到電機(jī)的使用壽命和運(yùn)行安全。為了確保電機(jī)氣密性的準(zhǔn)確性,新能源電機(jī)氣密性檢測儀成為了不可或缺的檢測工具。然而,檢測儀的正確使用至關(guān)重要,錯誤的操作
    的頭像 發(fā)表于 06-10 11:49 ?211次閱讀
    正確使用新能源電機(jī)氣密性<b class='flag-5'>檢測</b>儀,避免<b class='flag-5'>檢測</b>誤差

    SD卡、TF卡檢測工具:全面解析與選擇指南

    在存儲芯片及存儲卡的生產(chǎn)和使用過程中,確保產(chǎn)品的質(zhì)量和可靠性至關(guān)重要。SD卡、T卡作為一種廣泛使用的存儲介質(zhì),其檢測工具的選擇對于保障存儲性能和數(shù)據(jù)安全起著關(guān)鍵作用。接下來將介紹幾種常見的SD卡、T卡檢測工具,并探討它們在實(shí)際應(yīng)
    的頭像 發(fā)表于 06-09 14:36 ?1392次閱讀
    SD卡、TF卡<b class='flag-5'>檢測工具</b>:全面解析與選擇指南

    使用華盛昌DT-3170測量4-20mA回路

    在工業(yè)自動化系統(tǒng)中,毫安級電流信號的精準(zhǔn)檢測是保障設(shè)備穩(wěn)定運(yùn)行的關(guān)鍵。傳統(tǒng)檢測工具需要斷開電路,既影響生產(chǎn)又存在安全隱患。
    的頭像 發(fā)表于 04-30 10:51 ?527次閱讀

    FLIR工具如何助力電氣工作高效安全

    在電氣承包領(lǐng)域,擁有高效、精準(zhǔn)的工具是保障工作效率與客戶安全的關(guān)鍵。隨著技術(shù)的不斷進(jìn)步,一系列創(chuàng)新的電氣檢測工具應(yīng)運(yùn)而生,它們不僅能夠幫助電氣承包商迅速定位并解決問題,還能顯著提升作業(yè)的安全性和準(zhǔn)確性。今天,小菲就來揭秘電氣承包商不可或缺的5種FLIR
    的頭像 發(fā)表于 04-25 09:54 ?320次閱讀

    直流系統(tǒng)漏電檢測工具選型指南與創(chuàng)新應(yīng)用

    在電氣系統(tǒng)中,直流漏電的測量是確保設(shè)備安全運(yùn)行和防止?jié)撛诠收系闹匾h(huán)節(jié)。選擇合適的測量探頭是準(zhǔn)確檢測直流漏電的關(guān)鍵。本文將深入探討選擇直流漏電探頭時需要考慮的關(guān)鍵因素,并提供實(shí)用建議,幫助您做出明智的選擇。
    的頭像 發(fā)表于 04-15 15:28 ?322次閱讀
    直流系統(tǒng)漏電<b class='flag-5'>檢測工具</b>選型指南與創(chuàng)新應(yīng)用

    高頻信號測量中的關(guān)鍵工具:差分探頭與光隔離探頭的技術(shù)解析

    在電子測量領(lǐng)域,差分探頭與光隔離差分探頭作為兩類核心檢測工具,其技術(shù)原理和適用場景存在本質(zhì)區(qū)別。本文將從技術(shù)原理、性能參數(shù)和典型應(yīng)用三個維度進(jìn)行對比分析,為工程技術(shù)人員提供選型參考。
    的頭像 發(fā)表于 04-10 14:57 ?517次閱讀

    內(nèi)存泄漏檢測工具Sanitizer介紹

    內(nèi)存泄漏,我們經(jīng)常會遇到,如何檢測內(nèi)存泄漏,除了我們之前講過的 valgrind,還可以使用 gcc 自帶的工具 sanitizer。
    的頭像 發(fā)表于 03-01 14:52 ?719次閱讀

    FIB:芯片制造中的關(guān)鍵檢測工具

    聚焦離子束技術(shù)(FIB)在技術(shù)日新月異的當(dāng)代,半導(dǎo)體技術(shù)已成為推動科技創(chuàng)新和產(chǎn)業(yè)升級的引擎。半導(dǎo)體器件在我們的日常生活中扮演著不可或缺的角色,無論是在通訊設(shè)備、交通工具還是醫(yī)療儀器中,它們都發(fā)
    的頭像 發(fā)表于 12-23 17:30 ?1005次閱讀
    FIB:芯片制造中的關(guān)鍵<b class='flag-5'>檢測工具</b>

    干貨知識 | TOF光電如何實(shí)現(xiàn)長距離復(fù)雜檢測場景的穩(wěn)定檢測

    在工業(yè)自動化領(lǐng)域,光電傳感器作為重要的檢測工具,其性能的穩(wěn)定性和準(zhǔn)確性直接關(guān)系到生產(chǎn)線的效率和產(chǎn)品質(zhì)量。然而,傳統(tǒng)的反射型光電傳感器在檢測過程中往往受到被測物顏色、材質(zhì)、弧度及形狀的影響,導(dǎo)致檢測
    的頭像 發(fā)表于 12-11 01:04 ?994次閱讀
    干貨知識 | TOF光電如何實(shí)現(xiàn)長距離復(fù)雜<b class='flag-5'>檢測</b>場景的穩(wěn)定<b class='flag-5'>檢測</b>?

    DevEco Studio應(yīng)用與服務(wù)體檢工具介紹

    應(yīng)用檢測工具是開發(fā)者快速提升鴻蒙應(yīng)用產(chǎn)品質(zhì)量不可或缺的。因此,我們要向您推薦DevEco Studio應(yīng)用與服務(wù)體檢工具(AppAnalyzer)。當(dāng)前已支持包括各種類型測試以及最佳實(shí)踐測試,對于
    的頭像 發(fā)表于 11-05 11:39 ?1259次閱讀
    DevEco Studio應(yīng)用與服務(wù)體檢<b class='flag-5'>工具</b><b class='flag-5'>介紹</b>

    Jtti:服務(wù)器延遲的檢測工具有哪些推薦?

    服務(wù)器延遲檢測是衡量網(wǎng)絡(luò)性能的重要指標(biāo),它直接影響用戶的在線體驗(yàn)。以下是一些推薦的服務(wù)器延遲檢測工具,以及它們的主要功能和特點(diǎn): Ping :這是最基本也是最常用的網(wǎng)絡(luò)延遲測試工具。它通過發(fā)送
    的頭像 發(fā)表于 10-16 16:50 ?1275次閱讀

    SD NAND測試工具的實(shí)用技巧

    H2 testw檢測工具是一款能夠?yàn)橛脩魝兲峁┤娴腢盤讀寫性能的U盤工具,H2testwU盤檢測工具能夠準(zhǔn)確的檢測出U盤的參數(shù)信息,提高用戶的使用效率。
    的頭像 發(fā)表于 09-23 10:32 ?610次閱讀
    SD NAND測試<b class='flag-5'>工具</b>的實(shí)用技巧

    福祿克新能源汽車維修檢測工具介紹

    隨著新能源汽車行業(yè)的迅猛發(fā)展,維修檢測工具的安全性和精準(zhǔn)性變得尤為重要。福祿克公司,作為具有75年專業(yè)電氣測試與故障排查經(jīng)驗(yàn)的引領(lǐng)著,正在為新能源汽車維修行業(yè)帶來了一系列創(chuàng)新的安全操作與精準(zhǔn)測試解決方案。
    的頭像 發(fā)表于 08-16 10:18 ?1367次閱讀