当前位置: 首页 > news >正文

Burp Suite 插件 | SQL 注入自定义扫描和分析

工具介绍

SQL Injection Scout 是一个用于 Burp Suite 的扩展,专为帮助安全研究人员和开发人员检测和分析 SQL 注入漏洞而设计。该扩展提供了丰富的配置选项和直观的用户界面,便于用户自定义扫描和分析过程。

💯 功能特性

  • 被动检测SQL:支持对除OPTIONS外的所有请求的参数进行FUZZ测试,支持XMLJSONFORM等表单数据格式。
  • 最小化探测:通过最小化的payload探测,减少对目标的影响。
  • 响应差异分析:对响应进行diff分析,自动标记无趣(灰色)和有趣(绿色)的响应。
    • ✅:标记为值得进一步分析的响应。
    • 🔥:标记为存在Sql注入
    • Error:标记为检测到SQL Error信息存在Response
    • Max Params:标记为请求参数大于配置数
    • Skip URL:匹配配置中需绕过的URL
      • 判断原理:假设页面参数为反射类型,通过比较payloaddiff的长度,相同则认为无趣。
      • 重复内容过滤:对绿色标记的分组进行进一步分析,出现6次以上重复的diff被标记为无趣。
      • 结果排序:根据颜色对最终结果进行排序展示。
  • 自动匹配:在扫描页面的响应中自动匹配diff结果,默认取第一处的差异。
  • 正则匹配:正则匹配无需扫描的URL
  • 内置范围:支持内置的scope范围设置。
  • 延时扫描:支持固定抖动+随机抖动发包检测,更精准规避WAF
  • 自定义扫描参数数量:防止参数过多导致的性能问题或误报,默认50
  • 🔥 Fuzz隐藏参数SQL注入: 支持用户在原始请求中追加隐藏参数列表,进行FUZZ测试
  • Site map/HTTP history/Logger面板添加右键菜单,支持检测站点单个所有请求
    • (搭配CaA使用本插件的Fuzz Params List功能)

使用指南

  1. 启动 Burp Suite 并确保 SQL Injection Scout 扩展已加载。
  2. Extender选项卡中,找到 SQL Injection Scout 并打开其配置面板。
  3. 根据需要调整参数和模式设置。

  1. 使用 Burp Suite 的代理、扫描器等功能进行测试,SQL Injection Scout 将自动应用配置并提供结果。

工具下载

https://github.com/JaveleyQAQ/SQL-Injection-Scout
http://www.jsqmd.com/news/130943/

相关文章:

  • 2025最新沧州漏水检测公司TOP5评测!优质企业及施工单位选择指南,精准探测+长效治理权威榜单发布,技术赋能守护建筑安全生态 - 全局中转站
  • 新手自学黑客技术不踩雷指南:2025 最新亲测学习网站合集,助力高效入门与提升
  • 深入理解C#泛型:从方法到约束
  • DNF私服增幅31的bug?这个你知道吗?
  • 爆肝整理!专为实战挖洞打造的自动化扫描工具,渗透测试效率翻倍
  • 从工程角度看 GlobTek 医疗电缆线束应用
  • 工业控制系统中vivado2021.1安装操作指南
  • 【参数估计】基于WSO算法的太阳能光伏模型参数估计附Matlab代码
  • 好人逆袭:如何赢得尊重又守住善良?
  • 多服务器管理神器 Nexterm 横空出世!NAS/Win/Linux 通吃,SSH/VNC/RDP 一站式搞定
  • SELinux 与 AppArmor 的配置,增强系统安全性
  • 【参数化重采样时频变换】利用多个成分来检测IF的共享趋势,并递归逼近核参数附Matlab代码
  • Excel超实用技能,一键批量快速合并相同内容单元格,瞬间搞定
  • 圣【牛客tracker 每日一题】
  • 工业控制中CCS安装的实战案例解析
  • Day35~初始买入的 n 瓶饮料,最后他一共能喝到多少瓶饮料
  • MQ消息对账原理与运用实践
  • 家家有:以绿色积分+AI技术重塑数字商业新生态
  • 2025温州158GEO推广哪家好 - 栗子测评
  • Springboot家庭装修套餐消费管理c2emy(程序+源码+数据库+调试部署+开发环境)带论文文档1万字以上,文末可获取,系统界面在最后面。
  • 文档结构化系统通过OCR、NLP、知识图谱、多模态融合等技术的综合应用,彻底改变档案管理的本质
  • 【TextIn大模型加速器 + 火山引擎】通过COZE平台构建企业级数字投标专家Agent
  • 2025重金属水质监测设备厂家有哪些多方位对比解析 - 栗子测评
  • Linux系统编程——网络:从 OSI 到 UDP 通信实践
  • 屹晶微 EG2104D 600V耐压、宽压输入、带SD关断功能的高性价比半桥栅极驱动器技术解析
  • MyBatis 环境配置完整教程(从 0 到 1)
  • 2025聚氨酯地坪砂浆供应商:实力派聚氨酯地坪供应厂家清单 - 栗子测评
  • 【优化求解】基于matlab改进的粒子群算法IPSO确定对称级联多能级反相器的最佳切换角度【含Matlab源码 14762期】
  • windows11家庭版,解决找不到gpedit.msc文件的问题,打开组策略编辑器。 - 风潇潇兮-Missmen
  • IPC之消息队列(1)