七星网络安全

BurpSuite导出log配合SQLMAP批量扫描注入点

2017-04-04  本文已影响296人  流弊的小白

0 sqlmap批量扫描burpsuite请求日志记录

sqlmap可以批量扫描包含有request的日志文件,而request日志文件可以通过burpsuite来获取,
因此通过sqlmap结合burpsuite工具,可以更加高效的对应用程序是否存在SQL注入漏洞进行地毯式的扫描。

 python sqlmap.py -l 文件名 --batch -smart
batch:自动选yes。
smart:启发式快速判断,节约时间。

1.配置burpsuite下记录所有的request记录,并保存在指定文件夹。

因为windows下sqlmap工具需要使用python,所以我的sqlmap路径放在了D:\mysoft\Python\sqlmap下面,
而收集request的记录文件则命名为D:\mysoft\Python\sqlmap\burp.log文件。


2.执行命令:

sqlmap.py -l burp.log --batch -smart

即可对burp.log中保存的所有request进行注入扫描。

--level=(1-5) #要执行的测试水平等级,默认为1 --risk=(0-3) #测试执行的风险等级,默认为1 **

3探测等级

4注意事项

如果sqlmap版本过低的话会很影响扫描结果的,很可能
扫描不出sql注入漏洞,扫描前不妨查一下sqlmap的具体版本吧,尽量用较高版本的sqlmap,
以下是我自己的环境下查到的信息。

root@kali:~/sqlmap# sqlmap --version
1.0-dev-nongit-201602180a89
C:\offer\burp>sqlmap.py --version
1.1.12.12#dev
Press Enter to continue...
上一篇下一篇

猜你喜欢

热点阅读