Skip to content

Folders and files

NameName
Last commit message
Last commit date

Latest commit

 

History

3 Commits
 
 
 
 

Repository files navigation

Yasql

Yasql 是一个 Burp Suite 的 SQL 注入自动化检测插件,主要功能就是帮你对请求里的参数自动做注入探测。

作者

tracy

功能特性

●监听 Proxy / Repeater / Scanner / Intruder
●自动测试常见 SQL 注入
     ●报错注入
     ●布尔盲注
     ●时间盲注
     ●数字型参数差异测试
●支持多种参数类型
     ●URL
     ●POST Body
     ●JSON
     ●Cookie
     ●XML
     ●Multipart
●支持深度 JSON 字段注入测试
●支持参数 FUZZ,自动追加常见参数名去测
●内置统一去重 Payload 池,不用手动选数据库类型
●会按结果给出风险等级:HIGH / MEDIUM / LOW / INFO
●支持白名单、黑名单、URL 过滤、时间阈值、长度阈值等配置

FUZZ 主要有 3 类:

●参数 FUZZ

自动往请求里追加常见参数名去测试,比如 id、sort、order、query、page 这类。

●JSON 内部 FUZZ

如果参数是 JSON,它会往 JSON 内部字段里继续插入常见参数名做测试。

●请求级追加 FUZZ

对原请求本身额外加参数,再配合 Payload 去跑,看有没有新的注入点。

另外还有这几个配套点:

●内置了更大的默认 FUZZ 参数名字典
●FUZZ 参数可以自己改
●会和普通 Payload 检测一起联动
●检测结果会标记成 [FUZZ] 或 [FUZZ-JSON]

配置文件

●xia_SQL_diy_payload.ini

自定义 / 内置 Payload 池

●xia_SQL_builtin_version.ini

Payload 内置版本标记

●xia_SQL_diy_error.ini

报错关键字配置

●xia_SQL_fuzz_params.ini

FUZZ 参数列表

●xia_SQL_builtin_fuzz_version.ini

FUZZ 参数版本标记

●xia_SQL_whitelist.ini

参数白名单

●xia_SQL_blacklist.ini

参数黑名单

●xia_SQL_param_filter_mode.ini

参数过滤模式

●xia_SQL_blacklist_urls.ini

URL 黑名单

●xia_SQL_response_time_threshold.ini

响应时间阈值

●xia_SQL_length_diff_threshold.ini

长度差异阈值

安装插件

●下载yasql-0321ys.zip
●在 Burp Suite 中:Extender → Extensions → Add
●选择yasql-plugin0321.jar
●点击 Next 安装插件

配置插件

●配置参数白名单 / 黑名单 / URL 黑名单(可选)
●配置自定义 Payload(可选)
●启用要监控的工具,如 Proxy、Repeater
●发送流量并开始检测 SQL 注入漏洞

响应判断标准

●时间阈值:默认 2000ms,响应时间明显超过阈值时判为可疑
●长度差异:默认 100 字节,响应内容长度与基线差异超过阈值时判为可疑
●报错信息:响应中匹配到 SQL 报错关键字或正则时判为可疑

⚠️ 重要提醒:

●插件会发送较多测试请求,建议仅在授权测试环境中使用
●时间盲注和 FUZZ 测试可能增加目标系统负载
●某些 WAF、网关或风控系统可能会识别并拦截测试流量
●建议先配置白名单、黑名单和 URL 过滤规则,减少误报和漏报
●建议优先在小范围目标上验证配置,再逐步扩大测试范围
●对生产环境使用前,应先确认测试窗口和风险承受范围

⚠️ 免责声明

本项目仅用于合法授权的安全测试与研究。请使用者严格遵守相关法律法规,不得用于任何未授权攻击或非法用途。因不当使用本项目所造成的任何后果,由使用者自行承担,与作者无关。

About

bp插件burpsuite插件用于sql注入

Resources

Stars

Watchers

Forks

Releases

Packages

Contributors