Tools

HackHub Ultimate Hacker Simulator sqlmap in HackHub

Datenbank-Enumeration nach Recon — ohne Walkthrough-URLs aus fremden Saves zu kopieren.

Zuletzt aktualisiert:

sqlmap-Guide

sqlmap in HackHub Ultimate Hacker Simulator automatisiert SQL-Injection-Discovery und Datenbank-Extraktion gegen vulnerable Web-Services, die du durch normale Recon findest. HotBunny modelliert das echte Tool nah genug, dass Gewohnheiten für strukturiertes Lernen übertragbar sind — aber jede URL, jeder Parameter und jeder Datenbankname randomisiert pro Save auf Steam App 2980270. Diese Seite deckt ab, wann sqlmap dran ist, wie du Tabellen verantwortungsvoll listest und Ergebnisse in Metasploit oder Passwort-Cracking kettest — nie ein festes --dump-String aus veraltetem Video.

Du solltest bereits sichere Nmap-Version-Scans und HTTP-Services im Browser lesen können, bevor du Injection automatisierst. sqlmap ist Phase zwei, nachdem du einen Web-Port bestätigt und dynamische Queries hinter Login-Formularen oder Suchfeldern vermutest.

Wann sqlmap das richtige Tool ist

Greif zu sqlmap, wenn Missionen oder HackTheCube-Etagen andeuten:

  • Database Manager-Credentials fehlen, aber die App HTTP-Parameter exponiert.
  • POST-Formulare liefern SQL-Fehler im Verbose-Modus.
  • Loot-Dateien referenzieren mysql, postgres oder generisches db ohne Passwörter.
  • The Journalist’s Sister-Kapitel, wo Web-Recon lateral movement vorausgeht — siehe Walkthrough für Story-Timing, nicht URLs.

Wenn nmap -sV keinen Web-Port zeigt, Recon oder Portweiterleitung zuerst fixen — sqlmap erfindet keinen injizierbaren Endpoint.

Voraussetzungen aus Nmap und Browser-Recon

Typische Pipeline:

  1. nmap <discovered-ip> -sV -p 80,443,8080,8443
  2. http://<discovered-ip>/ oder missions-gelieferten Hostnamen im Ingame-Browser öffnen.
  3. Query-Parameter (?id=, ?user=, Suchfelder) in deiner Session notieren.
  4. Volle URL erfassen oder POST-Daten aus Browser-Dev-Tools / Missions-Packet-Logs speichern, wenn geliefert.

Ersetze <discovered-ip> mit deiner Scan-Ausgabe. Parameternamen wechseln zwischen Verträgen — sqlmap liest, was du übergibst, keine globale HackHub-Konstante.

Basis-Injection-Test

Nicht-destruktiv starten:

sqlmap -u "http://TARGET_IP/page.php?id=1" --batch --random-agent

Tausche TARGET_IP und Pfad gegen beobachtete Werte. --batch akzeptiert Defaults in Tutorials; weglassen, wenn du riskante Prompts im Hard-Mode-Fiction reviewen musst.

Wenn die Mission HTTPS mit self-signed Certs in der VM nutzt:

sqlmap -u "https://TARGET_IP/app/login" --batch --ignore-code 401

Fehlschlag bedeutet oft falschen Parameter — andere Inputs aus dem HTML-Formular iterieren, bevor du annimmst, der Service sei gepatcht.

Datenbanken und Tabellen listen

Sobald sqlmap injectable meldet:

sqlmap -u "http://TARGET_IP/page.php?id=1" --dbs --batch
sqlmap -u "http://TARGET_IP/page.php?id=1" -D DATABASE_NAME --tables --batch
sqlmap -u "http://TARGET_IP/page.php?id=1" -D DATABASE_NAME -T TABLE_NAME --columns --batch

DATABASE_NAME und TABLE_NAME kommen aus deiner --dbs-Ausgabe — nie aus Wiki-Beispielen. Missionsbriefings nennen meist ein Tabellen-Thema (users, orders, employees) zum Eingrenzen:

sqlmap ... -D DATABASE_NAME --tables --batch | grep -i user

Daten vorsichtig dumpen

Volles --dump-all ist laut und kann optionale Stealth-Ziele in Story-Kapiteln failen. Gezielte Extraktion bevorzugen:

sqlmap -u "http://TARGET_IP/page.php?id=1" -D DATABASE_NAME -T users -C username,password --dump --batch

Stoppen, sobald du die Spalte recovered hast, die das Ziel nennt — Passwort-Hashes gehören in Passwort-Cracking mit john oder hashcat, nicht in wiederholte sqlmap-Runs.

Fiction-only-Warnung: Unrelated PII-Tabellen dumpen kann Fail States in evidence-sensitiven Missionen triggern. Mail lesen, bevor du jede Zeile exfiltrierst.

POST-Formulare und Request-Dateien

Wenn Injection hinter POST-Bodies versteckt ist, Request-Datei aus Browser-Tool oder Missions-Capture speichern:

sqlmap -r /tmp/request.txt --batch --level 2 --risk 2

request.txt editieren, damit Host- und Cookie-Header deinen Session-Tokens aus authentifiziertem Browsing entsprechen — stale Cookies produzieren False Negatives.

Ketten mit Metasploit und Credentials

sqlmap-Output speist den Rest der Toolchain:

sqlmap-ErgebnisNächster Schritt
Klartext-PasswortSSH/FTP-Login oder Database Manager GUI
Passwort-HashPasswort-Cracking mit korrektem Modus
Admin-Panel-PfadBrowser-Login, dann optionale Metasploit-Upload-Module
OS-Shell-Flag (--os-shell)Selten in Story — prüfen, ob Mission erlaubt, bevor du nutzt

Metasploit-Web-Module bleiben relevant, wenn sqlmap Injection findet, aber --os-shell per Missions-Design disabled ist — pivot zu Metasploit search http mit demselben RHOST aus Nmap.

sqlmap vs. Database Manager

HackHub gibt manchmal IP, Username und Passwort ohne Injection — Database Manager GUI statt sqlmap nutzen. sqlmap ist für unbekannte Credentials via vulnerable Parameter. Wenn du schon Database.txt aus einer Shell gelootet hast, ist manueller Login schneller und leiser.

Häufige Fehlschläge

  • Not injectable — falsche URL, fehlender Cookie oder HTTP-Service ist nur statische Marketing-Seite.
  • WAF-Fiction--tamper-Scripts versuchen, die in advanced Mission-Mail genannt sind; sonst anderen Entry Point suchen.
  • Timeout — große Dumps auf langsamen VM-Disks; Spalten eng scopen.
  • Falsche IP — nach Story-Event erneut gescannt? -u-Target refreshen.

Siehe Troubleshooting, wenn Ziele nach sqlmap-Erfolg stocken — Proof-Upload braucht evtl. andere App.

Multiplayer-Hinweise

Prozedurale Firmen-Server in Mehrspieler exposen evtl. injizierbare Apps auf geteilten Subnets. Mit Teammates koordinieren:

  • Ein Operator führt sqlmap aus, während andere nmap auf adjacent Hosts fortsetzen.
  • Kein --dump-all auf geteilten Missions-DBs, wenn Briefing Credit an ersten Exfil vergibt.
  • clearlogs und Stealth-Achievements können mit lauten sqlmap-Runs kollidieren — Rollen zuweisen.

Code++-Automation

Wiederholbare sqlmap-Aufrufe in Code++ wrappen nur nach manuellem Erfolg:

Terminal.run("sqlmap -u \"http://" + target + "/api?id=1\" --dbs --batch");

target aus Missions-APIs parametrisieren — hardcoded Hosts brechen beim nächsten Vertrag.

Übungs-Drill

Auf deinem aktuellen Save:

  1. HTTP-Service mit nmap -sV finden.
  2. Einen Query-Parameter im Browser identifizieren.
  3. --dbs ausführen und Namen in ~/notes/sqlmap.txt loggen.
  4. Nur die Tabelle dumpen, die Mail erwähnt.
  5. Recovered Hashes an john übergeben, bevor du live SSH versuchst.

Wiederholen, bis du Database-Proof ohne externe Walkthrough-URLs erreichst — genau das lehrt sqlmap in HotBunnys Simulator.

Verwandte Seiten

FAQ

Häufig gestellte Fragen

Schnelle Antworten auf häufige HackHub-Fragen.

Führe ich sqlmap vor oder nach nmap aus?

Danach. nmap -sV findet HTTP-Services, App browsen, dann sqlmap auf URL und Parameter richten, die du auf deinem Save bestätigt hast.

Kann ich sqlmap-URLs aus YouTube-Guides kopieren?

Nein. Pfade und Parameter randomisieren pro Session. -u-Flag aus eigener Browser-Recon bauen.

Soll ich --dump-all auf jeder Mission nutzen?

Nein. Nur Tabellen dumpen, die das Ziel nennt. Volle Dumps sind langsam und können Stealth-Ziele in Story-Kapiteln schaden.

Was, wenn sqlmap not injectable meldet?

Cookies verifizieren, andere Parameter versuchen oder anderen Entry Point wie Metasploit oder gelootete Database Manager Credentials.

Ersetzt sqlmap den Database Manager?

Nein. Database Manager nutzen, wenn du schon Credentials hast. sqlmap findet Daten, wenn Injection existiert, Logins aber unbekannt sind.