logo
ProfessionalCommunity Edition

Burp Suite bilan SQL injection zaifliklarini test qilish

Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 2 daqiqa

SQL injection zaifliklari hujumchi ilova o'z ma'lumotlar bazasiga yuboradigan so'rovlarga aralasha olganda yuzaga keladi. Bu zaifliklarni tekshirish uchun Burp'dan foydalanishingiz mumkin:

  • Professional Potentsial SQL injection zaifliklarini avtomatik belgilash uchun Burp Scanner'dan foydalaning.
  • So'rovga SQL fuzz satrlari ro'yxatini kiritish uchun Burp Intruder'dan foydalaning. Bu SQL buyruqlarining bajarilish tarzini o'zgartirish imkonini berishi mumkin.

Qadamlar

Bu jarayonni SQL injection zaifligiga ega laboratoriyada takrorlab ko'rishingiz mumkin. Masalan, Yashirin ma'lumotlarni olish imkonini beruvchi WHERE bandidagi SQL injection zaifligi.

SQL injection zaifliklarini skanerlash

Agar Burp Suite Professional'dan foydalanayotgan bo'lsangiz, SQL injection zaifliklarini tekshirish uchun Burp Scanner'dan foydalanishingiz mumkin:

  1. O'rganmoqchi bo'lgan so'rovni aniqlang.
  2. Proxy > HTTP history bo'limida so'rovga sichqonchaning o'ng tugmasi bilan bosing va Do active scan ni tanlang. Burp Scanner ilovani audit qiladi.
  3. Burp Scanner belgilagan SQL injection muammolarini aniqlash uchun Dashboard dagi Issues ro'yxatini ko'rib chiqing.

SQL injection zaifliklarini qo'lda fuzzing qilish

Muqobil variant sifatida SQL injection zaifliklarini tekshirish uchun Burp Intruder'dan foydalanishingiz mumkin. Bu jarayon, shuningdek, Burp Scanner aniqlagan muammolarni chuqurroq o'rganish imkonini ham beradi:

  1. O'rganmoqchi bo'lgan so'rovni aniqlang.
  2. So'rovda tekshirmoqchi bo'lgan parametrni belgilang va Send to Intruder ni tanlang.
  3. Intruder bo'limiga o'ting. Parametr avtomatik ravishda payload pozitsiyasi sifatida belgilanganiga e'tibor bering.
  4. Payloads yon panelida, Payload configuration ostida SQL fuzz satrlari ro'yxatini qo'shing.
    1. Agar Burp Suite Professional'dan foydalanayotgan bo'lsangiz, Add from list ochiluvchi menyusini ochib ichki Fuzzing - SQL wordlist ni tanlang.
    2. Agar Burp Suite Community Edition'dan foydalanayotgan bo'lsangiz, ro'yxatni qo'lda qo'shing.
  5. Payload processing ostida Add tugmasini bosing. Ro'yxatdagi barcha o'rin egallovchilarni (placeholder) mos qiymat bilan almashtirish uchun payloadni qayta ishlash qoidalarini sozlang. O'rnatilgan so'zlar ro'yxatidan foydalanayotgan bo'lsangiz, buni bajarishingiz kerak:
    1. {base} o'rin egallovchisini almashtirish uchun Replace placeholder with base value ni tanlang.
    2. Boshqa o'rin egallovchilarni almashtirish uchun Match/Replace ni tanlang, so'ngra o'rin egallovchi va almashtiruvchi qiymatni ko'rsating. Masalan, {domain} ni siz tekshirayotgan saytning domen nomi bilan almashtiring.
  6. Start attack ni bosing. Hujum yangi oynada ishga tushadi. Intruder ro'yxatdagi har bir SQL fuzz satri uchun so'rov yuboradi.
  7. Hujum tugagach, e'tiborga loyiq xatti-harakatlarni topish uchun javoblarni o'rganing. Masalan, quyidagilarga qarang: Agar labdan foydalanayotgan bo'lsangiz, uzunligi kattaroq bo'lgan javoblarni izlang. Ular qo'shimcha mahsulotlarni o'z ichiga olishi mumkin.
    • So'rov natijasida qo'shimcha ma'lumotni o'z ichiga olgan javoblar.
    • So'rov tufayli boshqa farqlarni, masalan, "welcome back" xabari yoki xato xabarini o'z ichiga olgan javoblar.
    • So'rov tufayli vaqt kechikishi kuzatilgan javoblar.

Ushbu maqola foydali bo'ldimi?