前言

前辈们的功劳是无限大的。

PHP是世界上最好用的语言,没有之一。

出发点

一个网站是由多个开发人员协同工作完成的,他们遵循一定的命名规范(模块+动词+名称)等。在对一个网站进行测试的时候,你检查了A0001-A0050接口时,发现过滤很完整。这时候会有一种错觉,自以为是的认为A0060-A0100接口都存在一样的过滤方式,所以就会省略这部分的测试。

那么问题就来了,你能确定A0060-A0100这些接口中就没有某一个职场小菜参与吗?

为了解决以上问题,我查了一些相关的资料,看到前辈们在这个问题上所做的一些解决方案,我呢自然是想站在巨人肩上再偷些懒而已。

简介

小弟不才,边查度娘边写程序(好像一直都是这样的),历时几天完成了这款burpsuit的插件。该插件可以通过过滤burpsuit中的流量,筛选出符合要求的请求发送至SqlmapAPI中进行自动扫描。

插件截图

Server参数配置SqlmapAPI的服务器地址和端口,Domain参数配置需要拦截的域名,以burpsuit中Host字段值为准,THREAD参数配置同时执行检测的条数

TEST测试sqlmapAPI服务器是否能成功连接。

SqlmapAPI扫描参数配置,含义和sqlmap的扫描参数一样,目前只列出了这些常用的参数(个人对sqlmap不是很熟悉,如果有其他必须的参数还望不吝告知,谢谢!)

TIPS:

Repeater的时候在http头中加入 Chris-To-Sqlmap 字段可以强制将当前请求加入扫描队列。这样就可以在请求参数中加入 * 号了。(sqlmap * 号的使用自行找度娘)

插件结构

通过内置插件的方式,可以尽可能的避开外部环境的依赖,所以我很懒啊。

在SqlmapAPI的服务器中是用命令  sqlmapAPI -s -H 0.0.0.0 -p 8888   在端口8888上开启一个sqlmapAPI的服务。再到burp插件中配置相应的  server  地址   IP:PORT   就可以使用了。

题外话

最近忙中偷闲,想按照那些大佬的玩法在安卓手机上搞Linux玩,淘了个二手的带回家居然不能ROOT,我也是逼了X哦。然后又搞了个相对便宜点的,ROOT后首先就是装了个Linux,搭Linux环境的时候也遇到了不少坑,尤其的那个Kali的系统不好搞,最后换成了Ubantu的。于是乎我就再手机上装了Python、Sqlmap、JDK、Tomcat、Mysql等等,运行的依旧流畅的一逼,但是在跑WEB服务的时候,页面渲染明显很慢(如果哪位看官有解决方案麻烦支个招啊),所以我的运行环境就成了:电脑开burp做测试、burp过滤流量发送到手机、手机跑注入,哈哈,这样一来电脑风扇转速直接回归常态,酷酷的,有木有。

TIPS:

在插件开启状态再使用burp自带的spider直接变主动扫描,有木有、有木有。

下载地址:burpsuit2sqlmapAPI

*本文作者:Chris_D,转载请注明来自FreeBuf.COM

转载于:https://www.cnblogs.com/w-i-n-d/p/9045089.html

Burpsuit结合SQLMapAPI产生的批量注入插件相关推荐

  1. efcore mysql autofac_Asp.NetCore3.1版本的CodeFirst与经典的三层架构与AutoFac批量注入

    Core3.1 CodeFirst与AutoFac批量注入(最下面附GitHub完整 Demo,由于上传网速较慢,这里就直接压缩打包上传了) ===Core3.1 CodeFirst 数据库为远程阿里 ...

  2. assembly 输出ab中所有数_.NET Core中批量注入Grpc服务

    (给DotNet加星标,提升.Net技能) 转自:张子浩cnblogs.com/ZaraNet/p/12167517.html GRPC 是谷歌发布的一个开源.高性能.通用RPC服务,尽管大部分 RP ...

  3. ChromeFK插件推荐系列十九:网站图片批量下载插件推荐

    本次分享几个网站图片下载插件,内容来自: chromefk.希望对你有所帮助. 1.[CHROMEFK]图片助手(ImageAssistant) 批量图片下载器 一款用于嗅探.分析网页图片并提供批量下 ...

  4. Laravel 批量注入的安全处理,通过模型的 fillable 和 guarded 解决

    Laravel 为了方便数据进行批量操作,提供了批量赋值机制.假如要在数据表中插入一条记录,我们可以使用模型做如下操作: $article = Article:create($request-> ...

  5. php 批量插件下载,网页链接批量复制插件下载 Bulk URL Opener (网页链接批量复制插件) v1.11.1 免费版 下载-脚本之家...

    Bulk URL Opener是一款简单好用的网页链接批量复制插件,该工具支持批量复制URL.批量打开等功能,极大提升了用户对于大量网址的处理效率,在短时间内完成多链接的操作,需要的人群千万别错过.感 ...

  6. maya批量命名插件_教你玩转MAYA的四十二精华造诣(第一期)

    最近在整理文档时发现我收藏了一篇关于MAYA应用技巧的文章,突然有兴趣看了看,结果发现老版本MAYA中的某些内容很多已经无法应用于新版本.我又上网查了一下,结果发现网上好多帖子和我收藏的这篇内容基本一 ...

  7. ajax 批量上传图片插件,TinyMCE多图片批量上传(Ajax)教程

    需要用上插件:axupimgs 插件作者:莫若卿 支持版本:5.0.4+ 支持语言:仅中文 插件版本:1.6 一.axupimgs 插件作用: 这是一个tinymce多图片批量上传插件,支持拖拽文件添 ...

  8. tinypng 批量处理插件_分享六款逆天的Excel插件,高效处理数据必备!低调使用...

    Excel是个很强大的数据处理软件,但也正因为它的强大,很多操作就比较复杂,想要熟练掌握并上手也不是件简单的事情.那么在办公中我们怎样才能快速提高我们的数据处理能力呢?别急,今天小编就来跟大家分享六个 ...

  9. mysql防注入插件_mybatis-plus插件使用的一些问题

    介绍 mybatis-plus是国内大牛在Mybatis3的基础上做了一些封装,简化了一些操作(分页,自动生成实体块等).是快速开发一个不错的工具插件. Mybatis 增强工具包 - 只做增强不做改 ...

  10. 浏览器插件:脚本注入插件Tampermonkey(油猴)

    插件介绍 网站注入脚本 插件安装 安装完后,右上角会多出来一个图标,点击进去 如果没有出现图标,请点击这个添加 插件使用 按照这个进行安装 https://greasyfork.org/zh-CN

最新文章

  1. Linux学习 Unit 12
  2. 搜索引擎利用机器学习排序
  3. MyBatis传入参数为List对象
  4. 删除mysql数据库中所有表
  5. Spring MVC Rest 学习 一
  6. 四元数插值方法Slerp/Squad/Spicv/Sping知识总结思维导图
  7. 禁用AutoCAD的命令
  8. 2017-7-8 OpenStack手工+oz自动制作CentOS 7.3镜像
  9. 关联分析中FPGrowth算法原理及实战
  10. AWS实战:AWS Kinesis Data Firehose
  11. 对栈的学习(前缀、中缀、后缀表达式)超详细!由计算器的实现哦
  12. w10计算机运行特别卡,win10更新后很卡怎么办_win10更新后电脑特别卡的解决方法...
  13. 04网络爬虫-批量下载网站图片
  14. Android 图片随着手势缩放,平移,并且支持多点触控
  15. Linux USB设备热插拔检测
  16. gk的树---dfs+贪心
  17. HTML之FrameSet,Frame和Iframe区别
  18. 如何开发一款前端工具
  19. java 对接顺丰快递进行寄件操作 (使用RestTemplate 请求)
  20. 2022第二届网刃杯网络安全大赛-Web

热门文章

  1. 再见虚拟机!在Win10中使用Linux版本的R和Python
  2. 谈谈R中的乱码(三)
  3. QueryRunner实战(query_update)、BeanList\BeanHandler、MapList\MapHandler、ScalarHandler
  4. [bzoj3509][CodeChef]COUNTARI
  5. 区分 点操作符+属性名 和 getAttribute()
  6. 阿里云VPC和企业网络互通配置
  7. C++中的config设计
  8. AMD劲升6% 业界分析师看好其服务器芯片Ebyc
  9. SQL Server 远程连接出错~~~无法访问服务器
  10. 中兴ZTE ZXR10系列交换机2818S固件以及更新方法