Burpsuite系列 -- SQLiPy插件使用

简介: Burpsuite系列 -- SQLiPy插件使用

一、SQLIPy插件介绍


该插件可以把burp抓到的请求包直接利用sqlmap扫描,下载地址:https://github.com/portswigger/sqli-py



二、安装Jython, 由于sqlmap是Python语言编写的,而burp是java编写的所以需要先下载jython-standalone-2.7.0.jar文件


1、下载地址:https://repo1.maven.org/maven2/org/python/jython-installer/2.7.2/jython-installer-2.7.2.jar


2、打开安装包,一路Nnet。


0a2653c851af460fa595bd959398a8f1.png


三、安装python2


1、下载地址:https://www.python.org/ftp/python/2.7.18/python-2.7.18.amd64.msi


2、双击打开安装包,一路下一步


3、配置环境变量


0eacb84100b54626af849e6b562bf92a.png


4、验证环境


2d65d23f6d4748949b924e4057485923.png


四、安装sqlmap


1、下载地址:http://sqlmap.org/


2、解压即可使用


2e9b90b2ca334476abebe75bafe6eeaa.png


五、安装 SQLiPy插件


1、 配置插件利用时的python 环境,先将安装的jython路径填写上,再将下载SQLiPy插件的目录填写上


0a2653c851af460fa595bd959398a8f1.png


2、选择添加插件,将插件扩展类型改为python,选择我们下载的SQLiPy文件,然后点击下一步,插件就会自动安装


0eacb84100b54626af849e6b562bf92a.png


3、安装成功


2d65d23f6d4748949b924e4057485923.png


六、插件利用


1、 设置sqlmapapi监听端口,执行sqlmapapi.py –s可以看到该服务的端口,开启API


2e9b90b2ca334476abebe75bafe6eeaa.png4cebaac233b3433da32a72337a77fc60.pngedr.    `


2、打开代理,拦截可能存在注入的数据包,右击选择SQLIPy Scan


0a2653c851af460fa595bd959398a8f1.png


3、设置扫描参数,点击start开始扫描


0eacb84100b54626af849e6b562bf92a.png2d65d23f6d4748949b924e4057485923.png


4、结果可以再Target模块的Site map查看,可能存在注入。


2e9b90b2ca334476abebe75bafe6eeaa.png


5、获取用户名,打钩当前用户,点击start


0a2653c851af460fa595bd959398a8f1.png0eacb84100b54626af849e6b562bf92a.png


禁止非法,后果自负


目录
相关文章
|
Java Python
burpsuite安装sqlmap模块---神器合一
今天有点时间,赶紧记录一个坑!哈哈... 都知道burpsuite是web渗透神器,里面不仅模块功能集成好用,而且可以自定义安装扩展模块, 当然牛人也可以自己写一个模块与其对接,这个对于我来说来说目前是望尘莫及 今天要记录的是burp扩展安装sqlmapapi,废话不多说,开始教程 step1.
2142 0
|
安全 前端开发 数据安全/隐私保护
BurpSuite进阶篇--自动化挖掘越权漏洞
BurpSuite进阶篇--自动化挖掘越权漏洞
1073 0
|
数据采集 安全 API
安全工具的无限联动——真香系列来啦~
安全工具的无限联动——真香系列来啦~
992 0
|
云安全 弹性计算 安全
云上攻防:实例元数据、控制台接管
随着企业上云趋势增强,云安全成为焦点。云服务提供高效的数据存储和计算能力,但也带来数据保护和访问控制的新挑战。攻击者常利用云服务漏洞,威胁企业数据安全。本文探讨云上攻防关键领域,如元数据泄露、AKSK安全、控制台接管等,提出防御措施,帮助企业应对云安全风险。
497 2
云上攻防:实例元数据、控制台接管
|
SQL 安全 关系型数据库
sql注入原理和sqlmap命令的基础命令以及使用手法
sql注入原理和sqlmap命令的基础命令以及使用手法
|
JavaScript 前端开发 数据格式
URL编码【详解】——Javascript对URL进行编码解码的三种方式的区别和使用场景,axios请求拦截器中对get请求的参数全部进行URL编码
URL编码【详解】——Javascript对URL进行编码解码的三种方式的区别和使用场景,axios请求拦截器中对get请求的参数全部进行URL编码
794 0
|
JSON JavaScript 安全
XSS 检测神器:XSStrike 保姆级教程
XSS 检测神器:XSStrike 保姆级教程
|
SQL Web App开发 网络安全
渗透测试-浏览器插件-Hackbar的安装与使用教程
渗透测试-浏览器插件-Hackbar的安装与使用教程
渗透测试-浏览器插件-Hackbar的安装与使用教程
|
安全 Linux 测试技术
最新版Kali虚拟机安装和汉化中文教程
本文是对渗透测试安全人员经常使用的测试系统的最新版进行的一次系统配置下载安装配置,同时包含汉化的教程,是对自己熟悉系统安装环境配置的一次总结
3341 0
|
NoSQL 安全 MongoDB
MongoDB 数据精简指南:删除文档操作详解
MongoDB 数据精简指南:删除文档操作详解
401 0
下一篇
oss教程