• Mohamed Maati

    قبل البداية بكتابة المقال يسعدني القول بأن البرنامج من برمجة عربية مائة بالمائة ويتم تطويرة وتحديثة بشكل مستمر.
    إسم البرنامج: Sculptor
    إسم المبرمج: Mohamed Maati
    الموقع الرسمي: http://sculptordev.com

    0

    برنامج Sculptor او ما يطلق عليه برنامج النحات باللغة العربية. يساعد البرنامج مختبري الاختراق في اكتشاف واستغلال الثغرات من نوع SQL Injection
    ويجب التنبيه إلي ان البرنامج مجاني تماما وهو بديل رائع لبرنامج Havij الواسع الإنتشار في هذا المجال والذي يصل ثمنه الي 650 دولار أمريكي!

    1-2

    خصائص ومميزات برنامج النحات هي كالتالي:

    1. يدعم الحقن في قواعد البيانات من نوع:

    · MySQL

    · SQL Server

    ·Microsoft Access

    1-3

    2. يدعم الأنواع التالية من الحقن:

    Error Based + Union Injection

    · Blind SQl Injection

    3. خاصية : Auto Scanning الفحص التلقائي للموقع واختباره واكتشاف ما به من ثغرات ومن ثم  يمكنك استغلالها بنفس البرنامج أيضا.

    5

    4. خاصية  Authentication Bypass: اول برنامج يوجد به امكانية استغلال هذا النوع من الثغرات حيث تتيح لك هذه الخاصية تخطي لوحة دخول مدير الموقع من خلال تجريب عدة Payloads مثال علي هذه الثغرة or ’1′=’a’– أو a’ or ‘a’=’a وغيرها.

    2-2

    5. خاصية Auto Detects : امكانية تحديد نوع الحقن وقاعدة البيانات بشكل تلقائي.

    6. خاصية specific injections: يتيح لمختبر الاختراق بتحديد نوع الحقن وقاعدة البيانات.

    7. البرنامج يدعم حقن المواقع التي تعمل ببروتوكول HTTPS وكما نعلم فإن النسخة المجانية من Havij ﻻ تدعم مثل هذه الخاصية.

    8. يدعم البرنامج الحقن في GET and POST

    9. خاصية HTTP Post Engine feature : امكانية استغلال ثغرات SQLI with POST Type بثلاثة طرق مختلفة مع واجهة بسيطة للمستخدم.

    10. يتيح للمستخدم امكانية تنفيذ اوامر على قاعدة البيانات وعرض النتائج.

    4

    11. امكانية حفظ النتائج بامتداد XML Or HTML.

    12. امكانية الحقن فى اكثر من قاعدة بيانات متاحه.

    13. امكانية استخدام بروكسي للتخفي عند استخدام البرنامج.

    14. امكانية البحث عن لوحة تحكم مدراء المواقع Admin page finder

    6

    15. البرنامج ذو واجهة رسومية جيدة وسهله للمستخدم وهذا ما يفرقه عن الأداة القوية SQL Map.

    يمكنكم مشاهدة بعض الفيديوهات التي تشرح بعض خصائص البرنامج من خلال الروابط التالية:

    Sculptor – Sql Injection – Get All DataBases
     

    http://www.youtube.com/watch?v=Qo_5YYO1vBc

    Sculptor – Blind SQl Injection
    http://www.youtube.com/watch?v=iQ7MKD8DpbA

    Sculptor – Sql Authentication Bypass
    http://www.youtube.com/watch?v=yBgfGakJ6Lo

    Sculptor – Sql injection – Http Post Method
     

    http://www.youtube.com/watch?v=rSplmBCaKNY

    باقي الفيديوهات: http://www.youtube.com/user/SculptorScanner?feature=watch

    ويمكنكم تحميل البرنامج ومتابعة التحدثيات من خلال الموقع الرسمي للبرنامج: http://sculptordev.com





    Tags Tags :
  • Commentaires

    Aucun commentaire pour le moment

    Suivre le flux RSS des commentaires


    Ajouter un commentaire

    Nom / Pseudo :

    E-mail (facultatif) :

    Site Web (facultatif) :

    Commentaire :