)
SQLMap是一款自动化SQL注入检测与利用工具以下是其核心语法、常用参数及典型场景说明兼顾实用性与安全性规范一、基础语法结构sqlmap [选项] 目标目标可以是URL、文件、请求包等多种形式是SQLMap的核心输入源。二、核心参数分类详解1. 目标指定参数参数说明示例-u/--url指定目标URLsqlmap.py -u http://example.com?id1-r/--request从文件加载HTTP请求包sqlmap.py -r request.txt-l/--log-file从Burp/ZAP日志文件中解析目标sqlmap.py -l burp.log-m/--bulk-file批量扫描文件中的多个URLsqlmap.py -m targets.txt2. 注入检测参数参数说明示例-p/--param指定测试的参数sqlmap.py -u http://example.com?id1uid2 -p id--dbms指定目标数据库类型缩小检测范围sqlmap.py -u http://example.com?id1 --dbms MySQL--technique指定注入技术B布尔盲注/E报错注入/U联合查询/S堆叠查询/T时间盲注sqlmap.py -u http://example.com?id1 --technique BEU--risk设置检测风险等级1-3越高越可能触发WAFsqlmap.py -u http://example.com?id1 --risk 3--level设置检测深度1-5越高测试参数越多sqlmap.py -u http://example.com?id1 --level 5注仅对拥有合法授权的目标使用SQLMap未经授权的测试可能违反法律法规