Herramientas

HackHub Ultimate Hacker Simulator sqlmap en HackHub

Enumeración de base de datos tras recon — sin copiar URLs de walkthrough de otras partidas.

Última actualización:

Guía sqlmap

sqlmap en HackHub Ultimate Hacker Simulator automatiza descubrimiento de inyección SQL y extracción de base de datos contra servicios web vulnerables que encuentras con recon normal. HotBunny modela la herramienta real lo bastante cerca para que los hábitos transfieran a aprendizaje estructurado, pero cada URL, parámetro y nombre de base de datos randomiza por partida en Steam app 2980270. Esta página cubre cuándo usar sqlmap, cómo listar tablas con responsabilidad y encadenar resultados con Metasploit o Cracking de contraseñas — nunca una cadena --dump fija de un vídeo obsoleto.

Deberías ejecutar cómodamente escaneos de versión Nmap y leer servicios HTTP en el navegador antes de automatizar inyección. sqlmap es fase dos tras confirmar un puerto web y sospechar consultas dinámicas tras formularios de login o cajas de búsqueda.

Cuándo sqlmap es la herramienta correcta

Usa sqlmap cuando misiones o plantas HackTheCube insinúen:

  • Credenciales de Database Manager que te faltan pero la app expone parámetros HTTP.
  • Formularios POST que devuelven errores SQL en modo verbose.
  • Archivos loot referenciando mysql, postgres o db genérico sin dar contraseñas.
  • Capítulos Journalist’s Sister donde recon web precede movimiento lateral — consulta walkthrough por timing de historia, no URLs.

Si nmap -sV no muestra puerto web, arregla recon o Port Forwarding primero — sqlmap no inventa un endpoint inyectable.

Precondiciones desde Nmap y recon en navegador

Pipeline típico:

  1. nmap <ip-descubierta> -sV -p 80,443,8080,8443
  2. Navega http://<ip-descubierta>/ o hostname de misión en el navegador in-game.
  3. Anota parámetros query (?id=, ?user=, campos de búsqueda) visibles en tu sesión.
  4. Captura la URL completa o guarda datos POST de dev tools del navegador / logs de paquetes de misión cuando se proporcionen.

Sustituye <ip-descubierta> por tu salida de escaneo. Nombres de parámetro cambian entre contratos — sqlmap lee lo que pasas, no una constante global HackHub.

Prueba básica de inyección

Empieza no destructivo:

sqlmap -u "http://TARGET_IP/page.php?id=1" --batch --random-agent

Cambia TARGET_IP y ruta por valores que observaste. --batch acepta defaults en tutoriales; quítalo cuando necesites revisar prompts arriesgados en ficción modo difícil.

Si la misión usa HTTPS con certs autofirmados dentro de la VM:

sqlmap -u "https://TARGET_IP/app/login" --batch --ignore-code 401

El fallo a menudo significa parámetro incorrecto — itera otras entradas del formulario HTML antes de asumir servicio parcheado.

Listar bases de datos y tablas

Una vez sqlmap reporte inyectable:

sqlmap -u "http://TARGET_IP/page.php?id=1" --dbs --batch
sqlmap -u "http://TARGET_IP/page.php?id=1" -D DATABASE_NAME --tables --batch
sqlmap -u "http://TARGET_IP/page.php?id=1" -D DATABASE_NAME -T TABLE_NAME --columns --batch

DATABASE_NAME y TABLE_NAME vienen de tu salida --dbs — nunca de ejemplos wiki. Briefings de misión suelen nombrar tema de tabla (users, orders, employees) para estrechar grep:

sqlmap ... -D DATABASE_NAME --tables --batch | grep -i user

Volcar datos con cuidado

--dump-all completo es ruidoso y puede fallar objetivos sigilo opcionales en capítulos historia. Prefiere extracción dirigida:

sqlmap -u "http://TARGET_IP/page.php?id=1" -D DATABASE_NAME -T users -C username,password --dump --batch

Para tras recuperar la columna que nombre el objetivo — hashes de contraseña van a Cracking de contraseñas con john o hashcat, no reruns sqlmap repetidos.

Aviso solo ficción: volcar tablas PII no relacionadas puede disparar fail states en misiones sensibles a evidencia. Lee correo antes de exfiltrar cada fila.

Formularios POST y archivos request

Cuando la inyección se oculta tras cuerpos POST, guarda archivo request del navegador o captura de misión:

sqlmap -r /tmp/request.txt --batch --level 2 --risk 2

Edita request.txt para que headers Host y Cookie coincidan con tus tokens de sesión de navegación autenticada — cookies obsoletas producen falsos negativos.

Encadenar con Metasploit y credenciales

Salida sqlmap alimenta el resto de la cadena:

Resultado sqlmapSiguiente paso
Contraseña plaintextLogin SSH/FTP o GUI Database Manager
Hash de contraseñaCracking de contraseñas con modo correcto
Ruta panel adminLogin navegador, luego módulos upload Metasploit opcionales
Flag shell OS (--os-shell)Raro en historia — verifica que misión lo permita antes de usar

Módulos web Metasploit siguen relevantes cuando sqlmap encuentra inyección pero --os-shell está desactivado por diseño de misión — pivota a Metasploit search http usando el mismo RHOST de Nmap.

sqlmap vs Database Manager

HackHub a veces te da IP, usuario y contraseña sin inyección — usa GUI Database Manager en lugar de sqlmap. sqlmap es para credenciales desconocidas vía parámetros vulnerables. Si ya saqueaste Database.txt desde shell, login manual es más rápido y silencioso.

Fallos habituales

  • No inyectable — URL incorrecta, cookie faltante o servicio HTTP es solo página marketing estática.
  • WAF ficción — prueba scripts --tamper nombrados en correo avanzado de misión; sin eso, busca otra entrada.
  • Timeout — dumps grandes en discos VM lentos; acota columnas.
  • IP incorrecta — ¿reescaneaste tras evento historia? Refresca objetivo -u.

Consulta Solución de problemas cuando objetivos se estancen tras éxito sqlmap — subida de prueba puede exigir otra app.

Notas multijugador

Servidores de empresas procedurales en Multijugador pueden exponer apps inyectables en subredes compartidas. Coordina con compañeros:

  • Un operador ejecuta sqlmap mientras otros continúan nmap en hosts adyacentes.
  • No hagas --dump-all en DB de misión compartida si el briefing otorga crédito al primer exfil.
  • Logros sigilo clearlogs pueden chocar con runs ruidosos de sqlmap — asigna roles.

Automatización Code++

Envuelve invocaciones sqlmap repetibles en Code++ solo tras éxito manual:

Terminal.run("sqlmap -u \"http://" + target + "/api?id=1\" --dbs --batch");

Parametriza target desde APIs de misión — hosts hardcodeados se rompen en el siguiente contrato.

Drill de práctica

En tu partida actual:

  1. Encuentra servicio HTTP con nmap -sV.
  2. Identifica un parámetro query en el navegador.
  3. Ejecuta --dbs y registra nombres en ~/notes/sqlmap.txt.
  4. Vuelca solo la tabla que mencione el correo.
  5. Alimenta hashes recuperados a john antes de probar SSH live.

Repite hasta alcanzar prueba de base de datos sin URLs de walkthrough externas — esa es la habilidad que sqlmap enseña dentro del simulador HotBunny.

Páginas relacionadas

FAQ

Preguntas frecuentes

Respuestas rápidas a las dudas más comunes sobre HackHub.

¿Ejecuto sqlmap antes o después de nmap?

Después. Usa nmap -sV para encontrar servicios HTTP, navega la app y apunta sqlmap a una URL y parámetro que confirmaste en tu partida.

¿Puedo copiar URLs sqlmap de guías YouTube?

No. Rutas y parámetros randomizan por sesión. Construye el flag -u desde tu propio recon en navegador.

¿Debo usar --dump-all en cada misión?

No. Vuelca solo tablas que nombre el objetivo. Dumps completos son lentos y pueden perjudicar metas sigilo en capítulos historia.

¿Qué pasa si sqlmap dice not injectable?

Verifica cookies, prueba otros parámetros o usa otra entrada como Metasploit o credenciales Database Manager saqueadas.

¿sqlmap reemplaza Database Manager?

No. Usa Database Manager cuando ya tienes credenciales. sqlmap encuentra datos cuando existe inyección pero los logins son desconocidos.