koua29/bruce-sqli-tester

GitHub: koua29/bruce-sqli-tester

运行在 LilyGO T-Embed CC1101 设备 Bruce 固件上的轻量级 SQL 注入检测工具,支持错误型、时间型和布尔型三种注入检测方式。

Stars: 0 | Forks: 0

# 💉 SQLi 测试器 — Bruce / LilyGO T-Embed CC1101 [![Bruce 固件](https://img.shields.io/badge/firmware-Bruce-8A2BE2?logo=github)](https://github.com/BruceDevices/firmware) [![设备](https://img.shields.io/badge/device-LilyGO%20T--Embed%20CC1101-1E90FF)](https://github.com/BruceDevices/firmware) [![语言](https://img.shields.io/badge/script-JavaScript%20(BJS)-F7DF1E)](https://github.com/BruceDevices/firmware) [![许可证: MIT](https://img.shields.io/badge/license-MIT-green.svg)](LICENSE) ![SQLi 测试器](https://static.pigsec.cn/wp-content/uploads/repos/cas/d6/d653d1f5a6ad6728cca70b17103b6d41c534d3b76117c374690905c6e1d56571.jpg) ## ⚠️ 法律声明 / Légal **EN — 仅限用于授权的安全测试。** 仅限在**你自己的**服务器或你拥有**明确书面授权**的测试目标上使用(内置的 `testphp/testasp.vulnweb.com` 是公开的、故意设计为存在漏洞的练习网站)。未经授权测试系统是违法行为。 **FR — Pour du test de sécurité autorisé uniquement.** À utiliser exclusivement sur **tes propres** serveurs ou des cibles pour lesquelles tu as une **autorisation écrite explicite** (les hôtes `vulnweb.com` fournis sont des sites d'entraînement publics volontairement vulnérables). Tester un système sans autorisation est illégal. ## ✨ 功能 / Fonctions - 🎯 **从文件加载目标菜单** — 直接从 `sqli_targets.txt`(标签 + URL)中选择目标,或手动输入。无需在设备上长篇输入。 - 🔎 **基于干净基准请求的 3 种检测方法**: - **基于错误** — 出现基准请求中不存在的数据库错误字符串 - **基于时间** — 一个 `SLEEP()/WAITFOR` payload 使响应变慢约 3 秒 - **基于布尔值** — `AND 1=1` 与 `AND 1=2` 产生明显不同的响应 - 🔗 **报告中包含精确的测试 URL** — 每个发现都显示了触发它的精确(URL 编码)请求,随时可在浏览器或 `curl` 中重放。 - 🎨 **图形化 UI** — 动画扫描屏幕(放大镜 + 雷达 + 进度条 + 实时命中计数器),无闪烁的可滚动报告。 | 菜单 | 目标 | 扫描中 | 结果 | |---|---|---|---| | ![菜单](https://static.pigsec.cn/wp-content/uploads/repos/cas/b1/b14b3ccc644862269b24d88c2c3158e14059bed4ff349aa464cb939190e29ea5.jpg) | ![目标](https://static.pigsec.cn/wp-content/uploads/repos/cas/3d/3d593f233f7d583cb8ad8777116315215d180f2952aab550e496c5f0c7f8e55b.jpg) | ![扫描中](https://static.pigsec.cn/wp-content/uploads/repos/cas/51/51d0cabffbc5af6d1e0d9180fbf93509b25cee23d3f48f44452be24f0d8282e8.jpg) | ![存在漏洞](https://static.pigsec.cn/wp-content/uploads/repos/cas/bd/bd51fcf08e01b28bb265045a1f0cd1c7c576cd10fb1c93f0a527360a821093d5.jpg) | ## 🚀 安装 1. 将 **`SQL Injection.js`** 和 **`sqli_targets.txt`** 复制到 SD 卡上(例如放入 `/scripts` 目录,或目标文件直接放在 SD 卡根目录下)。 2. 在设备上:**JS 解释器 → 选择 `SQL Injection.js`**(或使用 [bruce-launcher](https://github.com/koua29/bruce-launcher) 将其添加到收藏夹)。 3. **旋转** = 移动,**点击** = 选择/扫描,**长按 (ESC)** 或 **点击** = 返回。 **添加你自己的目标** — 只需编辑 `sqli_targets.txt`,每行一个: ``` label | http://host/page.php?id=1 ``` payload 会被追加到 URL 的**末尾**,因此请将其结束在你想要测试的**参数值**上。如果文件缺失,将使用三个内置的演示目标。 ## 🛠️ 工作原理 Bruce 的 JS 解释器**没有暴露原始 TCP socket**,也**没有 `encodeURIComponent`** — 只有 `wifi.httpFetch()`。因此,该工具手动对 payload 进行 URL 编码,发送普通的 HTTP 请求,并将每个响应与基准请求进行比较(状态码、正文长度、响应时间和数据库错误签名)。 ## ⚠️ 局限性 - **HTTPS/TLS** 目标会以普通 HTTP 协议进行探测,通常无法可靠地读取数据。 - 公共的 `vulnweb.com` 练习主机经常上下线 — *“基准请求失败 / 连接被拒绝”* 通常意味着**该主机已下线**,而不是程序出错。尝试换一个目标,或者通过 HTTP 自建一个靶场(DVWA, SQLi-Labs, bWAPP)以进行可靠的练习。 - 这是一个**初步检测器**,而不是完整的漏洞利用框架。请在授权目标上使用专业工具验证测试结果。 ## 🛒 硬件 / Hardware 本项目使用的硬件 — Amazon 附属链接: | [LilyGO T-Embed CC1101 avec antennes](https://link.amazon/B0cgD7wou) | [LilyGO T-Embed CC1101 noir](https://link.amazon/B071fmsbH) | [Kit d'antennes SMA](https://link.amazon/B0eMlSqeZ) | |:---:|:---:|:---:| | 🔌 **[LilyGO T-Embed CC1101](https://link.amazon/B0cgD7wou)**
avec antennes | ⬛ **[LilyGO T-Embed CC1101](https://link.amazon/B071fmsbH)**
noir, sans antenne | 📡 **[Kit d'antennes SMA](https://link.amazon/B0eMlSqeZ)** | En tant que Partenaire Amazon, je réalise un bénéfice sur les achats remplissant les conditions requises. · 作为 Amazon 合作伙伴,我可以从符合条件的购买中赚取收益。 ## 🙏 致谢与许可 - 脚本编写:**koua29**。运行于优秀的 **[Bruce 固件](https://github.com/BruceDevices/firmware)** 上。 - 基于 **MIT License** 发布 — 详见 [LICENSE](LICENSE)。 ## ☕ 赏杯咖啡? PayPal
标签:CISA项目, CMS安全, JavaScript, SQL注入检测, 安全测试, 嵌入式设备, 攻击性安全, 物联网安全, 自定义脚本