找回密码
 开放注册

QQ登录

只需一步,快速开始

微信登录

微信扫码,快速开始

搜索
查看: 1092|回复: 2

Pangolin-The best sql injector you've ever seen [注射工具]

[复制链接]

586

主题

167

回帖

1015

牛毛

二级牛人

本無情,何必去愛

积分
1015
QQ
发表于 2008-1-17 23:11:48 | 显示全部楼层 来自 浙江省杭州市
呵呵...顶下``` [s:162]

0

主题

13

回帖

17

牛毛

初生牛犊

积分
17
发表于 2008-1-18 01:34:38 | 显示全部楼层 来自 广西玉林市兴业县
打不开是不是系统问题?

15

主题

74

回帖

109

牛毛

一级牛人

积分
109
 楼主| 发表于 2008-1-17 22:50:09 | 显示全部楼层 |阅读模式 来自 安徽省亳州市
zwell大牛的东西,绝对的精品!!!

什么是pangolin呢,它将会你是见过最好的SQL注入渗透测试工具了。

为什么会这么说呢?因为,首先它支持的数据库是目前最全的,包括:

[Copy to clipboard] [ - ]
CODE:
Access : Informations(Database Path; Root Path; Drivers); Data
MSSql : Informations; Data; FileReader; RegReader; FileWriter; Cmd; DirTree
MySql : Informations; Data; FileReader; FileWriter;
Oracle : Inforatmions(Version; IP; Database; Accounts......); Data; and any others ; )
Informix : Informatons; Data
DB2 : Informatons; Data; and more ;)
Sybase : Informatons; Data; and more ;)
PostgreSQL : Informatons; Data; FileReader;
Sqlite : Informatons; Data


目前大部分的注入工具都是针对MSSQL和Mysql再加上Oracle,Access的,对于其他中小型公司使用较少的DB2、Informix、Sybase、PostgreSQL以及Sqlite都涉及的非常少,其实这些系统也是可以做非常多的事情的。
其次,从上面也可以看出,pangolin将会使SQL注入的功能最大化。每种数据库类型都会有信息获取,数据获取两项基本功能。除此之外,还包括一些不同的数据库的特殊应用。如Mysql的读写文件操作; MSSql的读写文件操作、注册表读取、系统命令执行; Oracle的密码破解、IP地址信息获取(即使是在内网通过防火墙映射的都可以); 甚至还包括Access数据库的数据库文件路径、磁盘信息、根路径等这些比较偏的信息也能获取。其他数据库中有许多东西需要自己去从pangolin中找着玩了 ;)
这个工具一直是自己私下里开发着用的,在所有错误信息被屏蔽的情况下也能非常快的获取。现在准备发布给一些渗透测试人员使用,希望能在功能上进一步完善。
总结一下,本渗透测试工具有如下特点:
1、数据库全:基本上覆盖目前所有的数据库类型
2、速度快:应用了联合查询语句,在关闭了所有错误提示的情况下也能迅速获取数据,而绝不是一个字母一个字母的猜解
3、功能多:每个数据库类型都会对应几乎最大化的功能利用
4、检查方式准确:手工操作最少的情况下有最大的准确度


另外,本工具还有以下一些特点:

[Copy to clipboard] [ - ]
CODE:
a 支持代理
b 支持手动设置任何HTTP标题头,包括User-Agent以及Cookie等信息。这个在一些需要登录的网站且存在验证码时很有用。
c 支持HTTPS
1.JPG
2.JPG

ve ever seen [注射工具].rar

1.35 MB, 下载次数: 8

您需要登录后才可以回帖 登录 | 开放注册

本版积分规则

帮助|Archiver|小黑屋|通信管理局专项备案号:[2008]238号|NB5社区 ( 皖ICP备08004151号;皖公网安备34010402700514号 )

GMT+8, 2025-1-27 05:42 , Processed in 0.146487 second(s), 37 queries , Yac On.

Powered by Discuz! X3.5

快速回复 返回顶部 返回列表