Yasql 是一个 Burp Suite 的 SQL 注入自动化检测插件,主要功能就是帮你对请求里的参数自动做注入探测。
tracy
●监听 Proxy / Repeater / Scanner / Intruder
●内置统一去重 Payload 池,不用手动选数据库类型
●会按结果给出风险等级:HIGH / MEDIUM / LOW / INFO
●支持白名单、黑名单、URL 过滤、时间阈值、长度阈值等配置
自动往请求里追加常见参数名去测试,比如 id、sort、order、query、page 这类。
如果参数是 JSON,它会往 JSON 内部字段里继续插入常见参数名做测试。
对原请求本身额外加参数,再配合 Payload 去跑,看有没有新的注入点。
●检测结果会标记成 [FUZZ] 或 [FUZZ-JSON]
自定义 / 内置 Payload 池
●xia_SQL_builtin_version.ini
Payload 内置版本标记
报错关键字配置
FUZZ 参数列表
●xia_SQL_builtin_fuzz_version.ini
FUZZ 参数版本标记
参数白名单
参数黑名单
●xia_SQL_param_filter_mode.ini
参数过滤模式
●xia_SQL_blacklist_urls.ini
URL 黑名单
●xia_SQL_response_time_threshold.ini
响应时间阈值
●xia_SQL_length_diff_threshold.ini
长度差异阈值
●在 Burp Suite 中:Extender → Extensions → Add
●配置参数白名单 / 黑名单 / URL 黑名单(可选)
●启用要监控的工具,如 Proxy、Repeater
●时间阈值:默认 2000ms,响应时间明显超过阈值时判为可疑
●长度差异:默认 100 字节,响应内容长度与基线差异超过阈值时判为可疑
●报错信息:响应中匹配到 SQL 报错关键字或正则时判为可疑
●插件会发送较多测试请求,建议仅在授权测试环境中使用
●某些 WAF、网关或风控系统可能会识别并拦截测试流量
●建议先配置白名单、黑名单和 URL 过滤规则,减少误报和漏报
●建议优先在小范围目标上验证配置,再逐步扩大测试范围
●对生产环境使用前,应先确认测试窗口和风险承受范围
本项目仅用于合法授权的安全测试与研究。请使用者严格遵守相关法律法规,不得用于任何未授权攻击或非法用途。因不当使用本项目所造成的任何后果,由使用者自行承担,与作者无关。