)
SQLMap是一款自動化SQL注入檢測與利用工具以下是其核心語法、常用參數及典型場景說明兼顧實用性與安全性規(guī)范一、基礎語法結構sqlmap [選項] 目標目標可以是URL、文件、請求包等多種形式是SQLMap的核心輸入源。二、核心參數分類詳解1. 目標指定參數參數說明示例-u/--url指定目標URLsqlmap.py -u http://example.com?id1-r/--request從文件加載HTTP請求包sqlmap.py -r request.txt-l/--log-file從Burp/ZAP日志文件中解析目標sqlmap.py -l burp.log-m/--bulk-file批量掃描文件中的多個URLsqlmap.py -m targets.txt2. 注入檢測參數參數說明示例-p/--param指定測試的參數sqlmap.py -u http://example.com?id1uid2 -p id--dbms指定目標數據庫類型縮小檢測范圍sqlmap.py -u http://example.com?id1 --dbms MySQL--technique指定注入技術B布爾盲注/E報錯注入/U聯合查詢/S堆疊查詢/T時間盲注sqlmap.py -u http://example.com?id1 --technique BEU--risk設置檢測風險等級1-3越高越可能觸發(fā)WAFsqlmap.py -u http://example.com?id1 --risk 3--level設置檢測深度1-5越高測試參數越多sqlmap.py -u http://example.com?id1 --level 5注僅對擁有合法授權的目標使用SQLMap未經授權的測試可能違反法律法規(guī)