HackHub Ultimate Hacker Simulator sqlmap dans HackHub
Énumération base de données après recon — sans copier URLs walkthrough d'autres saves.
sqlmap dans HackHub Ultimate Hacker Simulator automatise découverte injection SQL et extraction base de données contre services web vulnérables trouvés via recon normale. HotBunny modélise l’outil réel assez fidèlement pour que habitudes transfèrent vers apprentissage structuré, mais chaque URL, paramètre et nom base randomise par save sur app Steam 2980270. Cette page couvre quand sortir sqlmap, comment lister tables responsablement, et chaîner résultats vers Metasploit ou Crack de mots de passe — jamais chaîne --dump fixe d’une vidéo périmée.
Vous devriez déjà lancer scans version Nmap confortablement et lire services HTTP dans navigateur avant automatiser injection. sqlmap est phase deux après confirmation port web et suspicion requêtes dynamiques derrière formulaires login ou champs recherche.
Quand sqlmap est le bon outil
Sortez sqlmap quand missions ou étages HackTheCube indiquent :
- Identifiants Database Manager manquants mais app expose paramètres HTTP.
- Formulaires POST renvoyant erreurs SQL en mode verbose.
- Fichiers loot référençant
mysql,postgresoudbgénérique sans mots de passe. - Chapitres The Journalist’s Sister où recon web précède mouvement latéral — voir walkthrough pour timing scénario, pas URLs.
Si nmap -sV ne montre aucun port web, corrigez recon ou Port forwarding d’abord — sqlmap ne peut pas inventer endpoint injectable.
Prérequis depuis recon Nmap et navigateur
Pipeline typique :
nmap <discovered-ip> -sV -p 80,443,8080,8443- Naviguez
http://<discovered-ip>/ou hostname mission dans navigateur in-game. - Notez paramètres query (
?id=,?user=, champs recherche) visibles session. - Capturez URL complète ou sauvez données POST depuis dev tools navigateur / logs paquets mission si fournis.
Remplacez <discovered-ip> par votre sortie scan. Noms paramètres changent entre contrats — sqlmap lit ce que vous passez, pas constante HackHub globale.
Test injection basique
Commencez non-destructif :
sqlmap -u "http://TARGET_IP/page.php?id=1" --batch --random-agent
Échangez TARGET_IP et chemin pour valeurs observées. --batch accepte defaults pendant tutoriels ; retirez quand vous devez revoir prompts risqués fiction hard mode.
Si mission utilise HTTPS certificats self-signed inside VM :
sqlmap -u "https://TARGET_IP/app/login" --batch --ignore-code 401
Échec signifie souvent mauvais paramètre — itérez autres inputs formulaire HTML avant assumer service patché.
Lister bases et tables
Une fois sqlmap rapporte injectable :
sqlmap -u "http://TARGET_IP/page.php?id=1" --dbs --batch
sqlmap -u "http://TARGET_IP/page.php?id=1" -D DATABASE_NAME --tables --batch
sqlmap -u "http://TARGET_IP/page.php?id=1" -D DATABASE_NAME -T TABLE_NAME --columns --batch
DATABASE_NAME et TABLE_NAME viennent de votre sortie --dbs — jamais exemples wiki. Briefings mission nomment généralement thème table (users, orders, employees) pour grep :
sqlmap ... -D DATABASE_NAME --tables --batch | grep -i user
Dumper données prudemment
--dump-all complet est bruyant et peut fail objectifs stealth optionnels chapitres scénario. Préférez extraction ciblée :
sqlmap -u "http://TARGET_IP/page.php?id=1" -D DATABASE_NAME -T users -C username,password --dump --batch
Arrêtez après récupération colonne nommée par objectif — hashes mot de passe vont dans Crack de mots de passe avec john ou hashcat, pas runs sqlmap répétés.
Avertissement fiction-only : dumper tables PII non liées peut déclencher fail states missions sensibles preuves. Lisez mail avant exfiltrer chaque ligne.
Formulaires POST et fichiers requête
Quand injection se cache derrière corps POST, sauvez fichier requête depuis outil navigateur ou capture mission :
sqlmap -r /tmp/request.txt --batch --level 2 --risk 2
Éditez request.txt pour headers Host et Cookie matcher vos tokens session navigation authentifiée — cookies périmés produisent faux négatifs.
Chaînage avec Metasploit et identifiants
Sortie sqlmap alimente reste toolchain :
| Résultat sqlmap | Étape suivante |
|---|---|
| Mot de passe plaintext | Login SSH/FTP ou GUI Database Manager |
| Hash mot de passe | Crack de mots de passe mode correct |
| Chemin admin panel | Login navigateur, puis modules upload Metasploit optionnels |
Flag shell OS (--os-shell) | Rare scénario — vérifiez mission autorise avant usage |
Modules web Metasploit restent pertinents quand sqlmap trouve injection mais --os-shell désactivé par design mission — pivotez vers search http Metasploit même RHOST depuis Nmap.
sqlmap vs Database Manager
HackHub donne parfois IP, username et password sans injection — utilisez GUI Database Manager au lieu sqlmap. sqlmap est pour identifiants inconnus via paramètres vulnérables. Si vous avez déjà looté Database.txt depuis shell, login manuel est plus rapide et discret.
Échecs courants
- Non injectable — mauvaise URL, cookie manquant, ou service HTTP est page marketing statique seulement.
- WAF fiction — essayez scripts
--tampernommés mail mission avancée ; absent cela, cherchez autre point entrée. - Timeout — dumps larges sur disques VM lents ; scopez colonnes étroitement.
- Mauvaise IP — rescan après event scénario ? Rafraîchissez cible
-u.
Voir Dépannage quand objectifs bloquent après succès sqlmap — upload preuve peut exiger app différente.
Notes multijoueur
Serveurs entreprise procédurale Multijoueur peuvent exposer apps injectables sur sous-réseaux partagés. Coordonnez coéquipiers :
- Un opérateur lance sqlmap pendant autres continuent
nmaphôtes adjacents. - Ne
--dump-allpas DB mission partagée si briefing accorde crédit au premier exfil. - Succès
clearlogset stealth peuvent entrer en conflit avec runs sqlmap bruyants — assignez rôles.
Automatisation Code++
Encapsulez invocations sqlmap reproductibles dans Code++ seulement après succès manuel :
Terminal.run("sqlmap -u \"http://" + target + "/api?id=1\" --dbs --batch");
Paramétrez target depuis APIs mission — hôtes hardcodés cassent contrat suivant.
Drill pratique
Sur save actuelle :
- Trouvez service HTTP avec
nmap -sV. - Identifiez un paramètre query dans navigateur.
- Lancez
--dbset loguez noms dans~/notes/sqlmap.txt. - Dumpez uniquement table mentionnée mail.
- Alimentez hashes récupérés à john avant tenter SSH live.
Répétez jusqu’à atteindre preuve base sans URLs walkthrough externes — c’est la compétence sqlmap enseigne dans simulateur HotBunny.
Pages associées
- Guide scan Nmap — découvrir ports web d’abord.
- Framework Metasploit — quand injection seule n’accorde pas shell.
- Crack de mots de passe — transformer hashes dumpés en secrets login.
- Référence Commandes — bases shell et logging.
- Hub Outils — ordre apprentissage recommandé.
Foire aux questions
Réponses rapides aux questions les plus fréquentes sur HackHub.
Lance-t-on sqlmap avant ou après nmap ?
Après. Utilisez nmap -sV pour trouver services HTTP, naviguez app, puis pointez sqlmap vers URL et paramètre confirmés sur votre save.
Puis-je copier URLs sqlmap depuis guides YouTube ?
Non. Chemins et paramètres randomisent par session. Construisez flag -u depuis votre propre recon navigateur.
Dois-je utiliser --dump-all sur chaque mission ?
Non. Dumpez uniquement tables nommées par objectif. Dumps complets sont lents et peuvent nuire objectifs stealth chapitres scénario.
Et si sqlmap dit non injectable ?
Vérifiez cookies, essayez autres paramètres, ou point entrée différent comme Metasploit ou identifiants Database Manager lootés.
sqlmap remplace-t-il Database Manager ?
Non. Utilisez Database Manager quand vous avez déjà identifiants. sqlmap trouve données quand injection existe mais logins inconnus.