项目地址:https://github.com/iamnotamaster/sql-injecter
给我之前写的sql注入脚本进行了一些升级,此文章就是对升级内容的分析,升级内容如下:
-
使用占位符foo来填充payload里需要经常修改的部分
-
自动判断循环
-
支持爆破和二分查找法来枚举一个字符
-
显示枚举一个字符所需要的时间和数据包的数量
-
二分查找的优点和缺点
使用占位符foo来填充payload里需要经常修改的部分
payload不在使用拼接的方式来替换其需要修改的字符,而是通过占位符foo的方式替换字符。
自动判断循环
支持爆破和二分查找法来枚举一个字符
显示枚举一个字符所需要的时间和数据包的数量
二分查找的优点和缺点
-
优点:发送的数据包少且稳定,因为数据包少有利于规避
-
缺点:爆破一个字符耗费的时间更长
我已经测试了时间盲注post的二分查找,和时间盲注post爆破对比如下: