offensive-sqli - SQL注入攻击性测试与漏洞利用技能
执行SQL注入测试,覆盖Web应用、API、WebSocket及多种数据库,包括检测、漏洞利用、WAF绕过和云攻击路径评估。
标签
更新于: 2026-06-30该技能可以做什么
- 检测SQL注入漏洞
- 枚举数据库架构和版本
- 通过UNION注入提取数据
- 通过盲注提取数据
- 使用编码技术绕过WAF
- 通过SQLi执行系统命令
- 测试NoSQL和GraphQL注入
- 通过SQLi读写文件
- 通过数据库利用提权
- 使用SQLmap自动化测试
- 追踪ORM CVE漏洞
- 评估云环境SQLi攻击路径
- 测试WebSocket和API注入
输入
- 目标Web应用URL
- HTTP请求抓包
- API端点
- WebSocket连接
- 数据库类型信息
- SQLmap配置
输出
- SQL注入漏洞报告
- 提取的数据库架构信息
- 提取的数据记录
- WAF绕过Payload配置
- 权限提升发现
- 修复建议
要求
- 安全测试授权
- 已安装SQLmap
- 已安装Ghauri
- 目标网络访问权限
- Burp Suite用于请求抓包
