BurpSuite插件XIA_SQL二开推荐
今天推荐两位师傅@XG小刚@darkfiv针对@smxiazi师傅XIA_SQL进行二开的BurpSuite插件,大概介绍下整体插件内容,大家可选择性使用。
1、优化检测POC:字符型'''、'''',数字型/xxgg、/1,order型/*xxgg*/、/*xxgg/
2、优化json格式检测和中文乱码
3、增加MyBatis检测POC:#{xxgg}、#xxgg}
4、增加请求速度限制
5、增加noscan_page跳过参数检测
6、增加add_order增加参数检测
7、增加值为json数据的扫描,支持GET、POST、JSON请求参数内嵌json数据
@darkfiv师傅:
主要功能
核心检测功能
- 多种SQL注入检测
- 智能payload管理
:内置多种payload组,支持自定义payload配置
- 丰富的默认字典
:包含17种常用SQL注入payload,涵盖时间盲注、布尔盲注、报错注入等
- 实时响应分析
- 全面的报错信息识别
:内置33种数据库和框架的错误信息模式,支持MySQL、Oracle、PostgreSQL、SQL Server、SQLite等
- 增强JSON处理
:使用Burp Suite内置API处理复杂嵌套JSON结构,支持任意深度的对象、数组和混合数据类型
高级配置选项
- 参数过滤系统
- URL黑名单过滤
- 静态文件过滤
:自动跳过图片、样式、脚本等静态资源文件(支持30+种文件类型)
- 响应时间阈值
- 长度差异阈值
- HTTP方法过滤
- 自定义延时发包
:支持固定延时和随机延时,可配置延时区间(默认1-5秒)
- 自定义追加参数
:支持为请求自动追加指定参数,兼容URL、POST、JSON等格式
- 智能参数测试控制
:追加参数可选择是否参与payload测试,提供灵活的测试策略
V3.0.4 新增亮点
- JSON参数追加增强
:改进JSON格式检测逻辑,使用双重检测机制确保参数正确添加到请求体
- 自定义延时发包
:支持三种延时模式,可配置固定或随机延时,避免WAF检测
- 智能追加参数
:支持URL、POST、JSON三种格式的参数自动追加,可选择是否参与payload测试
用户界面特性
- 双面板设计
- 实时状态更新
:支持报错标记(err)、时间超时标记(time)等状态显示
- 配置持久化
- Windows系统优化
:针对Windows系统进行UI布局优化,确保所有按钮和组件完整显示
工具集成
- 右键菜单集成
- 选择性监控
:默认只监控Proxy和Repeater的流量,需要手动启用对应的监控选项
- 自动检测
- 多格式参数支持
:支持URL参数、POST参数、JSON参数、XML参数、Cookie参数等
监控模式说明
- Proxy监控
- Repeater监控
- Scanner/Intruder
- 右键发送
:所有工具都支持通过右键菜单发送请求到插件进行检测
配置目录位置
默认配置目录(推荐):
# WindowsC:\Users\[用户名]\dousql\# macOS/Users/[用户名]/dousql/# Linux /home/[用户名]/dousql/
配置文件结构:
~/dousql/├── xia_SQL_diy_payload.ini # 默认payload配置├── xia_SQL_payload_timebased.ini # 时间盲注payload组├── xia_SQL_payload_orderby.ini # 报错注入payload组├── xia_SQL_diy_error.ini # 自定义报错关键字├── xia_SQL_response_time_threshold.ini # 响应时间阈值配置├── xia_SQL_length_diff_threshold.ini # 长度差异阈值配置├── xia_SQL_blacklist_urls.ini # 黑名单URL配置├── xia_SQL_whitelist.ini # 白名单参数配置├── xia_SQL_blacklist.ini # 黑名单参数配置└── xia_SQL_param_filter_mode.ini # 参数过滤模式配置
特殊情况(jar包同级):
/path/to/extensions/├── DouSql-3.0.4.jar # 插件jar包└── dousql/ # 配置文件目录 ├── xia_SQL_diy_payload.ini ├── xia_SQL_payload_timebased.ini └── ...
配置目录检测日志示例:
ProtectionDomain路径: /var/folders/.../tmp/burp.../20使用用户主目录: /Users/usernamehello DouSQL!你好 欢迎使用 DouSQL!version:3.0.4 (Montoya API)jar包目录: /Users/username配置文件目录: /Users/username/dousql
两者工具使用方式
-
-
进入 Extensions → Installed
-
-
-
插件已打包*新版放后台可发送“20260102”获取
https://github.com/xiaogang000/XG_SQL
https://github.com/darkfiv/DouSql
https://github.com/smxiazi/xia_sql
*后附上免费圈子,不定时分享一些实用渗透测试工具,点击下方图片小程序进入


相关推荐:
一个构建仿Excel交互式Web表格插件,React/Vue/TS全适配!
【免费插件】凯元工具箱-选型软件
安卓、苹果*软件,免费、高清追剧爽翻天!你想要的这里都有!
【冬季守护】别上当!这个APP虚构“计划生育”补贴、骗取钱财
短剧《我真的只是个兽医》完整版
短剧演员千千万,广东演员占一半!高颜值广东演员大盘点!谁是你的NO.1呢?
缘选APP
紧急通知!这款安卓“隐藏”APP,竟能免费看全网*?内部已流出…
Rstudio画ggplot2的两个实用插件
免广告只白嫖,专为中老年人精选的免费短剧平台大全,傻瓜式操作
短剧《姐姐我装的》大结局1-74集(完整版/后续)
日议员联盟建议禁用部分中国App,多家知名企业源码遭泄露,ofo总部已人去楼空,华为回应印度裁员报道,这就是今天的其他大新闻!
揭秘APP拉新工作室是什么
热门短剧《大乾皇长孙》完整版
日语APP猩听译|NHK、CRI、ANN、TED日语、CATTI 日语vlog等双语+音频 听译朗读+视频学习全搞定!
苹果商店伪装上架*APP可变身追剧神器合集iOS安卓持续更新
口碑极佳的iOS App,小众却不为人知,让iPhone好用数倍!
达芬奇蓝宝石插件 BorisFX Sapphire 2025.5 For Adobe/OFX/PS 安装教程
熬夜必追短剧《一樽酒尽青山暮》完整版1-80集/大结局/合集
福利:TheUtility 免费混音插件下载
红果必看短剧!4部超甜短剧,民国、现代、古装,想看的都在这里了!
超好看!热门短剧丨大结局《离婚当天,戏精青梅缠上我》全集在线看
精选报告 || 《中国微短剧行业发展白皮书2025》主要发现
【PR必装插件】慢动作升格神器——twixtor
10个PyCharm常用的免费插件,让开发迅速飙升
追剧神器来了!这款App看遍全网*,支持iOS与安卓
一键部署诺思客全能签软件源源码
全民反诈在行动丨别上当!这个App虚构“计划生育”补贴、骗取钱财
解救钉钉打卡族,iOS 有一个自带 App 就能帮你「自动打卡」
短剧《他犯规心动》完整版
99%设计师都想要的素材/软件/插件合集!
新客有礼 | 美好生活APP上线啦!
苹果追剧不用等!这款 iOS 专属 APP:4K 高清 + 全题材免费,手慢下架
“北京业主”App将于2026年1月1日停用,所有功能搬至“京通”小程序
熬夜必追短剧《暖巷人家》完整版1-73集/大结局/合集
扫烟盒二维码赚钱秘籍大公开!多款热门软件助你轻松开启绿色收益!
下载新福建APP,*新资讯抢先看!
“强农”APP咨询回复选登(十四)
【早报】腾讯推抢红包软件,罗永浩喷张小龙:你不是说过插件抢红包是犯罪么
软件资讯 拯救赖床者 这款软件就是这么神奇
主母要反杀了~短剧完整版《高门主母的驯夫手册》1-105集(后续 /合集/大结局)
全是新闻资讯类App?一招让你手机流畅如初!
|美女|建筑师转战短剧!10个月拍了上百部!网友:太拼了
超好看!热门短剧丨大结局《七岁萌宝老祖宗驾到》全集在线看
惊呆了,随意开发的插件居然火了
爆款短剧《盛世阑珊处》完整版1-57集/大结局/合集
精彩短剧《司命》完整版1-98集(合集/大合集)
国家反诈中心App上线新功能 鉴别AI“火眼金睛”#警惕AI*#国家反诈中心新功能#警惕*新手法
iOS APP可执行文件的组成
凯哥 丨App Store 的葬礼:软件开始像纸巾一样被抽走