0% encontró este documento útil (0 votos)
90 vistas6 páginas

Tutorial de uso de Sqlmap para inyección SQL

Sqlmap es una herramienta de automatización de inyección SQL escrita en Python que puede explotar bases de datos remotas vulnerables. Dada una URL vulnerable, Sqlmap puede leer y escribir archivos en el sistema de archivos remoto, identificar el sistema operativo y software del servidor, y extraer información de bases de datos como nombres, tablas y datos. El documento explica cómo usar Sqlmap para escanear una aplicación web, identificar bases de datos vulnerables y extraer su contenido.

Cargado por

Dio Brando
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
90 vistas6 páginas

Tutorial de uso de Sqlmap para inyección SQL

Sqlmap es una herramienta de automatización de inyección SQL escrita en Python que puede explotar bases de datos remotas vulnerables. Dada una URL vulnerable, Sqlmap puede leer y escribir archivos en el sistema de archivos remoto, identificar el sistema operativo y software del servidor, y extraer información de bases de datos como nombres, tablas y datos. El documento explica cómo usar Sqlmap para escanear una aplicación web, identificar bases de datos vulnerables y extraer su contenido.

Cargado por

Dio Brando
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

Sqlmap

Sqlmap es una de las herramientas de automatización de inyección sql más populares y


potentes que existen. Dada una dirección URL de solicitud http vulnerable, sqlmap puede
explotar la base de datos remota y hacer una gran cantidad de piratería como ext

Incluso puede leer y escribir archivos en el sistema de archivos remotos bajo ciertas
condiciones. Escrito en python es una de las herramientas de hacking más poderosa

[Link]

En este tutorial vamos a aprender a usar sqlmap para explotar una aplicación web vulnerable y
ver lo que todo se puede hacer con

Para comprender este tutorial, debe tener un conocimiento profundo de cómo funcionan las
aplicaciones web controladas por base de datos. Por ejemplo

[Link]

y es propenso a la inyección sql porque el desarrollador de ese sitio no escapó correctamente


del ident

[Link]

Acabamos de agregar una sola comilla en el parámetro. Si esta url produce un error o
reacciona de una manera inesperad
Ahora es el momento de pa

[Link] -u [Link]

El anterior es el primer y más simple comando para ejecutar con la herramienta sqlmap.
Comprueba los pará

En el proceso sqlmap también es capaz de identificar el sistem

Así que la herramienta sqlmap ha descubierto el sistema operativo, el servidor web


y la base de datos junto con la información de la versión. Incluso esto es bastante
impresionante. Pero es hora de seguir adelante y ver de qué más es capaz esta
herramient
Una vez que sqlmap confirma que una dirección URL remota es vulnerable a la
inyección sql y es explotable, el siguiente paso es averiguar los nombres de las
bases de datos que existen en el sistema remoto. La opción "--db

[Link] -u "[Link] –dbs

La salida muestra las bases de datos existe

[Link] –u "[Link] --tables –D Nombre de la tabla


¿No es esto increíbl

Ahora que tenemos la lista de tablas con nosotros, sería una buena idea obtener
las columnas de alguna tabla importante. Supongamos que la tab

[Link] -u "[Link] --columns -D nombre de la tabla


anterior -T tabla a volcar
Ahora viene la parte más i

[Link] -u "[Link] --dump -D safecosmetics -T users

l comando anterior simplemente volcará los datos de la tabla en particular, al igual


La columna hash parece tener el

Hasta ahora hemos podido recopilar mucha información de la base de datos


remota mediante sqlmap. Es casi como tener acceso directo a la base de datos
remota a través de un cliente como phpmyadmin. En escenarios reales los hackers
tratarían de obtener un nivel más alto para el acceso al sistema. Para ello,
intent

También podría gustarte