Burp Suite 插件 | SQL 注入自定义扫描和分析

工具介绍

SQL Injection Scout 是一个用于 Burp Suite 的扩展,专为帮助安全研究人员和开发人员检测和分析 SQL 注入漏洞而设计。该扩展提供了丰富的配置选项和直观的用户界面,便于用户自定义扫描和分析过程。

💯 功能特性

  • 被动检测SQL :支持对除OPTIONS外的所有请求的参数进行 FUZZ 测试,支持 XMLJSONFORM等表单数据格式。
  • 最小化探测 :通过最小化的 payload 探测,减少对目标的影响。
  • 响应差异分析 :对响应进行 diff 分析,自动标记无趣(灰色)和有趣(绿色)的响应。
    • ✅:标记为值得进一步分析的响应。
    • 🔥:标记为存在Sql注入
    • Error:标记为检测到SQL Error信息存在Response
    • Max Params:标记为请求参数大于配置数
    • Skip URL:匹配配置中需绕过的URL
      • ...
      • 判断原理 :假设页面参数为反射类型,通过比较 payloaddiff 的长度,相同则认为无趣。
      • 重复内容过滤 :对绿色标记的分组进行进一步分析,出现6次以上重复的 diff 被标记为无趣。
      • 结果排序:根据颜色对最终结果进行排序展示。
  • 自动匹配 :在扫描页面的响应中自动匹配 diff 结果,默认取第一处的差异。
  • 正则匹配 :正则匹配无需扫描的URL
  • 内置范围 :支持内置的 scope 范围设置。
  • 延时扫描 :支持固定抖动+随机抖动发包检测,更精准规避 WAF
  • 自定义扫描参数数量 :防止参数过多导致的性能问题或误报,默认50
  • 🔥 Fuzz隐藏参数SQL注入 : 支持用户在原始请求中追加隐藏参数列表,进行FUZZ测试
  • Site map/HTTP history/Logger面板添加右键菜单,支持检测站点单个所有 请求
    • (搭配CaA使用本插件的Fuzz Params List功能)

使用指南

  1. 启动 Burp Suite 并确保 SQL Injection Scout 扩展已加载。
  2. Extender 选项卡中,找到 SQL Injection Scout 并打开其配置面板。
  3. 根据需要调整参数和模式设置。
  1. 使用 Burp Suite 的代理、扫描器等功能进行测试,SQL Injection Scout 将自动应用配置并提供结果。

工具下载

复制代码
https://github.com/JaveleyQAQ/SQL-Injection-Scout
相关推荐
海市公约13 小时前
一条SQL查询的完整旅程:MySQL执行流程深度解析
sql·mysql·数据库优化·执行计划·连接器·查询缓存·sql执行原理
这个DBA有点耶13 小时前
COUNT进阶:超大表的近似计数与HyperLogLog
数据库·sql·程序人生·学习方法·dba·改行学it
淘矿人17 小时前
【AI大模型】AI 大模型推理平台完整测评:8 家主流聚合服务对比分析
人工智能·sql·gpt·学习·github·php
宋浮檀s19 小时前
SQL注入基础+DVWA搭建
数据库·sql·安全·网络安全
Amarantine、沐风倩✨19 小时前
Oracle 性能排查:通过 V$LONG_EXEC_SQLS 快速定位慢 SQL
数据库·sql·oracle
倔强的石头10620 小时前
生产环境排坑实录:SQL 标量子查询的“静默杀手”与优化器的智能推演
数据库·sql
老码观察21 小时前
MySQL 慢 SQL 治理实战:从索引原理到真实踩坑
sql·mysql
不太厉害的程序员1 天前
Oracle使用工具PL/SQL Developer中的数据泵备份还原数据库
数据库·sql·oracle
三十六煩惱風1 天前
2026-05/04~10技术问题处理
java·数据库·sql
我叫张小白。1 天前
MySQL架构与SQL执行完全解析
sql·mysql·架构