Está en la página 1de 5

Herramientas para la auditoria de my sql

xSQLScanner - Database Password Cracker y


herramientas de auditora de seguridad
xSQL Scanner es una avanzada herramienta de auditora de SQL que permite a los
usuarios encontrar las contraseas dbiles y vulnerabilidades en MS-SQL y servidores
de base de datos MySQL.

El objetivo de xSQLScanner es ayudar al analista de seguridad o pruebas de


penetracin en la auditora de la seguridad de MS-SQL y servidores de base de datos
MySQL.

Caractersticas

Prueba para una rpida contrasea dbil;


Prueba de desgaste para las contraseas / usuario;
Lista de palabras opcin;

Userlist opcin;
PortScanner
Rango de direcciones IP de auditora y mucho ms.

Instalacion:

Seguir los pasos de la imagen...

Al iniciar denuevo xsqlscan (./xsqlscanw), nos mostara un mensaje como este:


Cannot open assembly '/pentest/passwords/xsqlscan/xsqlscanw.bin': No existe el
fichero o el directorio.
Entonces la carpeta descompimida y dejada en el escritorio, la copiaremos en la ruta
"pentest/passwords" y luego iniciaremos con ./xsqlscanw
y listo :D

SQLMap, herramienta de auditoria


Se ha aadido una nueva herramienta a la seccin de tiles gratuitos del Instituto
Nacional de TIC. SQLMap, una herramienta de auditora web para detectar y explotar
vulnerabilidades de inyeccin SQL.
La herramienta que se ha aadido es:
SQLMap
Herramienta open-source desarrollada en python y especializada en la explotacin de
vulnerabilidades de tipo SQL Injection. SQLMap soporta gran variedad de motores de
bases de datos (MySQL, Oracle, PostgreSQL, Microsoft SQL Server, Microsoft
Access, IBM DB2, SQLite, etc.) por lo que la convierte en una herramienta de
pentesting realmente til para auditar entornos Web.

Imagen extrada de https://github.com/sqlmapproject/sqlmap


SQLMap se apoya tambin en el Framework Metasploit para llevar a cabo alguna de
sus funciones de post-explotacin. Algunas de las carcteristicas ms destacables de
esta herramienta son:
Soporte completo para seis tcnicas de inyeccin SQL: boolean-based blind, timebased blind, error-based, UNION query, stacked queries y out-of-band.
Soporte para conectarse directamente a la base de datos sin utilizar una inyeccin
SQL proporcionando credenciales DBMS, direccin IP, puerto y el nombre de base de
datos.
Enumeracin de usuarios, hash de contraseas, privilegios, roles, bases de datos,

tablas y columnas.
Reconocimiento automtico de formatos hash y ataques basados en diccionario.
Bsqueda de determinados nombres de bases de datos, tablas especficas a travs
de las bases de datos o columnas especficas a travs de todas las tablas. til, por
ejemplo, para identificar las tablas de credenciales donde los nombres de las
columnas correspondientes contienen cadenas como name y pass.
Descarga y subida de cualquier archivo del sistema de archivos subyacente al
servidor de BBDD cuando el software de BBDD es MySQL, PostgreSQL o Microsoft
SQL Server.
Ejecucin de comandos arbitrarios cuando el software de base de datos es MySQL,
PostgreSQL o Microsoft SQL Server.
Soporte para establecer una conexin TCP out-of-band entre la mquina atacante y
el sistema servidor de base de datos operativo subyacente. Este canal puede ser una
lnea de comandos, una sesin en Meterpreter, o una sesin VNC.

También podría gustarte