当前位置: 首页 > news >正文

Burp Suite 插件 | SQL 注入自定义扫描和分析

工具介绍

SQL Injection Scout 是一个用于 Burp Suite 的扩展,专为帮助安全研究人员和开发人员检测和分析 SQL 注入漏洞而设计。该扩展提供了丰富的配置选项和直观的用户界面,便于用户自定义扫描和分析过程。

💯 功能特性

  • 被动检测SQL:支持对除OPTIONS外的所有请求的参数进行FUZZ测试,支持XMLJSONFORM等表单数据格式。
  • 最小化探测:通过最小化的payload探测,减少对目标的影响。
  • 响应差异分析:对响应进行diff分析,自动标记无趣(灰色)和有趣(绿色)的响应。
    • ✅:标记为值得进一步分析的响应。
    • 🔥:标记为存在Sql注入
    • Error:标记为检测到SQL Error信息存在Response
    • Max Params:标记为请求参数大于配置数
    • Skip URL:匹配配置中需绕过的URL
      • 判断原理:假设页面参数为反射类型,通过比较payloaddiff的长度,相同则认为无趣。
      • 重复内容过滤:对绿色标记的分组进行进一步分析,出现6次以上重复的diff被标记为无趣。
      • 结果排序:根据颜色对最终结果进行排序展示。
  • 自动匹配:在扫描页面的响应中自动匹配diff结果,默认取第一处的差异。
  • 正则匹配:正则匹配无需扫描的URL
  • 内置范围:支持内置的scope范围设置。
  • 延时扫描:支持固定抖动+随机抖动发包检测,更精准规避WAF
  • 自定义扫描参数数量:防止参数过多导致的性能问题或误报,默认50
  • 🔥 Fuzz隐藏参数SQL注入: 支持用户在原始请求中追加隐藏参数列表,进行FUZZ测试
  • Site map/HTTP history/Logger面板添加右键菜单,支持检测站点单个所有请求
    • (搭配CaA使用本插件的Fuzz Params List功能)

使用指南

  1. 启动 Burp Suite 并确保 SQL Injection Scout 扩展已加载。
  2. Extender选项卡中,找到 SQL Injection Scout 并打开其配置面板。
  3. 根据需要调整参数和模式设置。

  1. 使用 Burp Suite 的代理、扫描器等功能进行测试,SQL Injection Scout 将自动应用配置并提供结果。

工具下载

https://github.com/JaveleyQAQ/SQL-Injection-Scout
http://www.gsyq.cn/news/143806.html

相关文章:

  • 大模型选型神器:DeepSeek 辅助分析业务需求匹配最优 AI 工具
  • DNF私服增幅31的bug?这个你知道吗?
  • 新手自学黑客技术不踩雷指南:2025 最新亲测学习网站合集,助力高效入门与提升
  • 爆肝整理!专为实战挖洞打造的自动化扫描工具,渗透测试效率翻倍
  • SELinux 与 AppArmor 的配置,增强系统安全性
  • Excel超实用技能,一键批量快速合并相同内容单元格,瞬间搞定
  • 圣【牛客tracker 每日一题】
  • 文档结构化系统通过OCR、NLP、知识图谱、多模态融合等技术的综合应用,彻底改变档案管理的本质
  • Linux系统编程——网络:从 OSI 到 UDP 通信实践
  • 屹晶微 EG2104D 600V耐压、宽压输入、带SD关断功能的高性价比半桥栅极驱动器技术解析
  • IPC之消息队列(1)
  • windows11家庭版,解决找不到gpedit.msc文件的问题,打开组策略编辑器。 - 风潇潇兮-Missmen
  • 2025激光切割机哪家好?激光切割设备厂家推荐综合实力榜单 - 栗子测评
  • 动漫之家系统设计与实现
  • GitOps 详解与工具链全解析
  • 【网工技术实验】华为S5700交换机堆叠配置实验案例
  • 深度学习入门
  • 线性拟合模型
  • 高反光条码读取技术突破:京元智能DPM PDA偏振光源与多光谱引擎解析
  • 2025.12.23总结
  • 2025德国留学机构综合实力榜单 - 栗子测评
  • 考研初试落幕,前方星光依旧!大学生考研初试后超全攻略
  • 鱼竿排名第一名到第十名推荐:十大钓鱼竿品牌排行榜,国产十大鱼竿排名盘点 - 品牌2026
  • 异常
  • 职场笔杆子必看!2025公文写作软件TOP3对比
  • XGBoost-机器学习【笔记向,持续加工中】
  • 面试官:大模型对齐中的 RLHF 与 DPO有什么本质区别?为何 DPO 能替代 RLHF?
  • 补充——CSS伪元素选择器,继承,优先级以及字体样式
  • 成为博客的第一天
  • “网速快,打开网页慢”问题之解决