SQL-Injection-Pattern-Checker
Analysieren Sie SQL-Abfragen kostenlos online auf Injektionsmuster und Verschleierungstechniken. Unser SQL-Injection-Checker erkennt Hex-Strings, CHAR()-Funktionen, Verschleierung von Inline-Kommentaren, Tautologien, UNION-Injections, zeitbasierte Blindabfragen und gestapelte Abfragen. Schnell, sicher und keine Anmeldung erforderlich.
Paste SQL to Analyze
Enter any SQL query to scan for injection patterns, obfuscation techniques, tautologies, UNION injections, time-based blind queries, and encoded strings. All analysis is done locally in your browser.
Warum sollten Sie unseren SQL-Injection-Pattern-Checker verwenden?
- Umfassende Mustererkennung: Der SQL-Injection-Pattern-Checker erkennt mehr als 20 verschiedene Injektions- und Verschleierungsmuster, darunter hexadezimal codierte Zeichenfolgen (0x...), CHAR()-ASCII-Konstruktion, Inline-Kommentare innerhalb von Schlüsselwörtern (SEL/**/ECT), UNION SELECT-Injektionen, Tautologien (OR 1=1), zeitbasierte Blindfunktionen (WAITFOR DELAY, SLEEP, pg_sleep), gestapelte Abfragen, fehlerbasierte Injektion und Informationen Schemaextraktion und Out-of-Band-Datenexfiltrationsvektoren. Jedem Muster wird zur Priorisierung ein Schweregrad zugewiesen.
- Mehrstufige Risikobewertung: Jeder Befund wird auf einer vierstufigen Schweregradskala bewertet: Kritisch (40 Punkte), Hoch (20), Mittel (10), Niedrig (5) und Info (1). Der Gesamtschweregrad bestimmt die Gesamtrisikostufe von sicher bis kritisch. Zu den Ergebnissen mit kritischem Schweregrad gehören gestapelte Abfragen, INTO OUTFILE/DUMPFILE-Schreibvorgänge und gespeicherte Prozeduren zur Befehlsausführung. Dieser abgestufte Ansatz ermöglicht es Sicherheitsexperten, die gefährlichsten Muster zuerst zu priorisieren.
- Visuelle SQL-Hervorhebung und Kontext: Zeigen Sie Ihre SQL-Abfrage mit Injektionsmustern an, die in farbcodierten Schweregraden hervorgehoben sind: Rot für kritisch, Orange für hoch, Gelb für mittel, Blau für niedrig und Grau für informative Ergebnisse. Jeder hervorgehobene Bereich führt überlappende Muster zusammen und behält dabei den höchsten Schweregrad bei. Das Tool stellt außerdem den umgebenden Kontext für jedes Ergebnis bereit und zeigt genau an, wo in der Abfrage das Muster vorkommt.
- Lokaler Datenschutz und umfassende Berichterstattung: Die gesamte SQL-Analyse – Mustervergleich, Schweregradbewertung und Hervorhebung – wird mithilfe von JavaScript vollständig in Ihrem Browser durchgeführt. Ihre SQL-Abfragen werden niemals auf einen Server hochgeladen, in einer Datenbank gespeichert oder über das Netzwerk übertragen. Exportieren Sie Ergebnisse als Klartextbericht mit vollständigen Beschreibungen und Kontext zur Dokumentation oder Weitergabe an Sicherheitsteams.
Häufige Anwendungsfälle für den SQL-Injection-Pattern-Checker
- Sicherheitsüberprüfungen von Webanwendungen: Sicherheitsexperten prüfen Webanwendungen, indem sie SQL-Abfragen auf Injektionsschwachstellen im Quellcode, im Netzwerkverkehr und in Serverprotokollen scannen. Der SQL Injection Pattern Checker identifiziert schnell mehr als 20 verschiedene Angriffsmuster auf allen wichtigen Datenbankplattformen (MySQL, PostgreSQL, SQL Server, Oracle) und ist damit ein unverzichtbares Tool für Penetrationstests und Codeüberprüfungs-Workflows.
- Entwicklung und Optimierung von WAF-Regeln: Web Application Firewall-Ingenieure und SOC-Analysten verwenden den Musterprüfer, um WAF-Regeln anhand bekannter SQL-Injection-Nutzlasten zu validieren. Durch die Analyse der Struktur verschiedener Umgehungstechniken – Kommentarverschleierung, Codierungsvarianten, Fallpermutationen – können Sicherheitsteams effektivere Erkennungssignaturen entwickeln, die verschleierte Angriffe abfangen, ohne bei legitimen Abfragen Fehlalarme auszulösen.
- Schwachstellenforschung und Nutzlastentwicklung: Sicherheitsforscher, die Proof-of-Concept-Exploits entwickeln, verwenden den Musterprüfer, um zu überprüfen, ob ihre SQL-Injection-Nutzlasten die beabsichtigten Erkennungsmuster auslösen. Die hervorgehobene SQL-Ansicht hilft Forschern, genau zu verstehen, welche Teile ihrer Nutzlast markiert werden, und ermöglicht es ihnen, Umgehungstechniken zu verfeinern oder neuartige Verschleierungsmethoden für eine verantwortungsvolle Offenlegung zu entwickeln.
- Codeüberprüfung und CI/CD-Sicherheitstore: Entwicklungsteams integrieren SQL-Injection-Scanning in ihren Codeüberprüfungsprozess, um anfällige Abfragen vor der Bereitstellung abzufangen. Der Musterprüfer hilft bei der Identifizierung riskanter SQL-Muster in Anwendungscode, ORM-generierten Abfragen und gespeicherten Prozeduren. Teams können Schwellenwerte für den Schweregrad festlegen und Bereitstellungen blockieren, die kritische oder schwerwiegende Injektionsmuster enthalten.
- Sicherheitserziehung und Sensibilisierungsschulung: Kursleiter verwenden den SQL-Injection-Pattern-Checker als Lehrmittel, um zu demonstrieren, wie SQL-Injection-Angriffe funktionieren und wie Verschleierungstechniken grundlegende Filter umgehen. Die Schüler können anfällige Abfragen einfügen, in Echtzeit hervorgehobene Muster sehen und verstehen, warum bestimmte Konstruktionen gefährlich sind. Das Tool schließt die Lücke zwischen theoretischem SQL-Injection-Wissen und praktischer Erkennung.
- Compliance- und Regulierungsprüfung: Organisationen, die PCI DSS-, HIPAA- oder SOC 2-Compliance-Anforderungen unterliegen, verwenden im Rahmen ihrer Anwendungssicherheitstests automatisierte SQL-Scans. Der Musterprüfer liefert dokumentierte Beweise für Sicherheitsscans während Audits. Mithilfe des Schweregradbewertungssystems lässt sich nachweisen, dass kritische Injektionsvektoren aktiv überwacht und angegangen werden.
Was ist die Erkennung von SQL-Injection-Mustern?
Bei der Erkennung von SQL-Injection-Mustern wird der SQL-Abfragetext auf Syntaxmuster analysiert, die auf böswillige Manipulation oder Verschleierung hinweisen. Angreifer nutzen SQL-Injection (SQLi), um Datenbankabfragen zu stören, indem sie unerwartete SQL-Befehle über Anwendungseingabefelder einschleusen. Im Laufe der Zeit haben Angreifer ausgefeilte Verschleierungstechniken entwickelt, um Web Application Firewalls (WAFs), Intrusion Detection Systeme (IDS) und Eingabevalidierungsfilter zu umgehen. Der SQL-Injection-Pattern-Checker erkennt sowohl klassische Injektionsmuster wie UNION SELECT und OR 1=1 als auch fortgeschrittene Verschleierungstechniken wie hexadezimal codierte Strings, CHAR()-Funktionsaufrufe, Inline-Kommentare innerhalb von Schlüsselwörtern, URL-Codierung und Unicode-Ersetzung.
So funktioniert der SQL-Injection-Pattern-Checker
- Geben Sie Ihre SQL-Abfrage ein oder fügen Sie sie ein: Geben Sie eine Abfrage direkt ein oder laden Sie die Beispiel-SQL, um zu sehen, wie Muster erkannt werden. Das Tool akzeptiert jeden SQL-Dialekt (MySQL, PostgreSQL, SQL Server, Oracle, SQLite) und analysiert den rohen Abfragetext mithilfe des Mustervergleichs mit regulären Ausdrücken.
- Automatisiertes Musterscannen: Das Tool vergleicht Ihre Abfrage mit mehr als 20 vordefinierten Einschleusungs- und Verschleierungsmusterdefinitionen, geordnet nach Schweregrad. Jedes Muster umfasst einen regulären Ausdruck, eine Schweregradbewertung (kritisch für Informationen), eine für Menschen lesbare Beschreibung und eine Kategorieklassifizierung. Der Scanner meldet jede Übereinstimmung mit ihrer genauen Position in der Abfrage und im umgebenden Kontext.
- Risikobewertung und -visualisierung: Der Gesamtschweregrad wird durch Summieren der gewichteten Punkte pro Befund berechnet (Kritisch=40, Hoch=20, Mittel=10, Niedrig=5, Info=1). Das Gesamtrisikoniveau (sicher bis kritisch) wird durch Schwellenwerte für die Gesamtpunktzahl bestimmt. Die Ergebnisse werden nach Schweregrad sortiert angezeigt und die hervorgehobene SQL-Ansicht kodiert jeden übereinstimmenden Bereich farblich für eine schnelle visuelle Überprüfung.
Kategorien von SQL-Injection-Angriffen
- In-Band/Union-basiert: Der Angreifer verwendet UNION SELECT, um seine eigenen Abfrageergebnisse an die ursprüngliche Ergebnismenge anzuhängen. Dies ist die häufigste und gefährlichste Form der SQL-Injection, da sie eine direkte Datenextraktion ermöglicht. Unser Scanner erkennt UNION SELECT-Muster, Massenspaltenverkettungen (GROUP_CONCAT, CONCAT) und mehrere SELECT-Anweisungen.
- Blind / Boolesch-basiert: Der Angreifer fügt boolesche Bedingungen ein (ODER 1=1, UND 1=2) und leitet Datenbankinformationen aus der Antwort der Anwendung ab. Der Scanner erkennt Tautologien, LIKE-basierte Blindextraktion und bedingte Vergleiche, die auf boolesche Injektionsversuche hinweisen.
- Zeitbasierter Blind: Der Angreifer verwendet Datenbank-Ruhezustandsfunktionen (WAITFOR DELAY in SQL Server, SLEEP() in MySQL, pg_sleep() in PostgreSQL), um aus Antwortverzögerungen auf Wahr/Falsch-Bedingungen zu schließen. Der Scanner erkennt alle wichtigen Datenbank-Ruhezustandsfunktionen und benchmarkbasierte Timing-Angriffe.
- Out-of-Band (OOB): Der Angreifer nutzt Datenbankfunktionen, die Netzwerkanfragen stellen (UTL_HTTP, xp_dirtree, OPENROWSET), um Daten an einen vom Angreifer kontrollierten Server zu exfiltrieren. Der Scanner erkennt diese spezifischen Funktionen zusammen mit INTO OUTFILE/DUMPFILE-Dateischreibvorgängen.
- Verschleierung und Umgehung: Angreifer verschlüsseln oder verschleiern ihre Nutzdaten, um der signaturbasierten Erkennung zu entgehen. Zu den gängigen Techniken gehören Hex-Kodierung (0x...), CHAR()-ASCII-Konstruktion, Inline-Kommentare in Schlüsselwörtern, URL-Kodierung, Unicode-Homoglyphen und übermäßiger Leerraum. Der Scanner erkennt alle diese Bypass-Techniken.
Datenschutz-, Sicherheits- und Nutzungshinweise
Der SQL Injection Pattern Checker verarbeitet alle Abfragen vollständig in Ihrem Browser mithilfe des lokalen JavaScript-Mustervergleichs. Es wird niemals ein SQL-Abfragetext auf einen Server hochgeladen, in einer Datenbank gespeichert oder über ein Netzwerk übertragen. Es gibt keine Beschränkungen für die Abfragelänge, die über die Möglichkeiten Ihres Browsers hinausgehen. Die Nutzung des Tools ist völlig kostenlos, ohne dass eine Registrierung, ein Konto oder ein API-Schlüssel erforderlich ist. Alle Musterdefinitionen, Schweregradbewertungen und Hervorhebungslogiken werden clientseitig ausgeführt, um sicherzustellen, dass Ihre vertraulichen SQL-Abfragen und Datenbankschemainformationen niemals Ihr Gerät verlassen.
Häufig gestellte Fragen
Bei der Erkennung von SQL-Injection-Mustern handelt es sich um die automatisierte Analyse von SQL-Abfragetexten zur Identifizierung von Syntaxmustern, die auf böswillige Injektionsversuche oder Verschleierungstechniken hinweisen. Der SQL-Injection-Pattern-Checker durchsucht Abfragen nach über 20 verschiedenen Mustern, darunter UNION SELECT-Injektionen, Tautologien (OR 1=1), hexadezimal codierte Zeichenfolgen, CHAR()-Funktionsaufrufe, Inline-Kommentare innerhalb von Schlüsselwörtern, zeitbasierte Blindfunktionen, gestapelte Abfragen und Out-of-Band-Exfiltrationsvektoren. Es ordnet jedem Befund eine Schweregradbewertung zu und berechnet eine Gesamtrisikobewertung.
In-Band-SQL-Injection (einschließlich UNION-basiert) gibt Daten direkt in der Anwendungsantwort zurück und ist somit für Angreifer am schnellsten ausnutzbar. Blinde SQL-Injection (boolean-basiert oder zeitbasiert) leitet Daten indirekt ab, indem sie Antwortunterschiede oder Zeitverzögerungen beobachtet, ohne die tatsächliche Datenbankausgabe zu sehen. Bei der Out-of-Band-SQL-Injection werden Datenbankfunktionen verwendet, die Netzwerkanfragen an vom Angreifer kontrollierte Server zur Datenexfiltration stellen. Der Musterprüfer erkennt alle drei Kategorien mit entsprechenden Schweregraden.
Der SQL Injection Pattern Checker erkennt mehr als 10 Verschleierungs- und Umgehungstechniken: hexadezimal kodierte Zeichenfolgen (0x...), CHAR() ASCII-Konstruktion, in SQL-Schlüsselwörter eingefügte Inline-Kommentare (SEL/**/ECT), mehrzeilige Kommentare (/* */), einzeilige Kommentare (--), Hash-Kommentare (#), URL-kodierte Zeichen (%XX), Unicode-Homoglyphenzeichen, übermäßige Leerraummuster und Groß-/Kleinschreibung von Schlüsselwörtern.
Ja, der SQL Injection Pattern Checker unterstützt alle wichtigen SQL-Datenbankplattformen, einschließlich MySQL, PostgreSQL, Microsoft SQL Server, Oracle Database, SQLite, MariaDB, IBM Db2 und Snowflake. Die Musterdefinitionen sind datenbankunabhängig und erkennen Injektionsmuster, die auf mehreren Plattformen funktionieren. Plattformspezifische Muster wie xp_cmdshell (SQL Server), pg_sleep (PostgreSQL) und UTL_HTTP.request (Oracle) werden mit entsprechendem Kontext erkannt.
Absolut. Der gesamte SQL-Mustervergleich, die Schweregradbewertung und die Hervorhebung werden mithilfe von JavaScript lokal in Ihrem Browser durchgeführt. Ihre SQL-Abfragen werden niemals auf einen Server hochgeladen, in einer Datenbank gespeichert oder über ein Netzwerk übertragen. Sie können Abfragen, die vertrauliche Datenbankschemainformationen, proprietäre Anwendungslogik oder Produktions-SQL enthalten, ohne Bedenken hinsichtlich des Datenschutzes sicher analysieren.
Die Risikobewertung wird durch Summieren der gewichteten Punkte für jedes erkannte Muster berechnet: Kritische Ergebnisse erhalten jeweils 40 Punkte, hohe Ergebnisse 20, mittlere Ergebnisse 10, niedrige Ergebnisse 5 und Info-Ergebnisse 1. Die Gesamtbewertung bestimmt die Gesamtrisikostufe: Sicher (0–4), Niedrig (5–19), Mittel (20–49), Hoch (50–99) oder Kritisch (100+). Dieses abgestufte System stellt sicher, dass bereits ein einziger kritischer Befund die Gesamtrisikobewertung angemessen erhöht.
Bei der Verschleierung von Inline-Kommentaren handelt es sich um eine Technik, bei der Angreifer SQL-Kommentare (/* */) in SQL-Schlüsselwörter einfügen, um WAF- und IDS-Signaturen zu umgehen. Wenn Sie beispielsweise SEL/**/ECT anstelle von SELECT schreiben, wird das Schlüsselwort SELECT vor einfachen Mustervergleichern ausgeblendet. Der SQL-Injection-Pattern-Checker erkennt diese Technik speziell, da sie häufig in automatisierten SQL-Injection-Tools und Bypass-Payloads verwendet wird.
CHAR()-Funktionen erstellen Zeichenfolgen aus ASCII-Codewerten (CHAR(65,66,67) = „ABC“) und ermöglichen es Angreifern, beliebige Zeichenfolgen ohne die Verwendung von Anführungszeichen zu erstellen. Hex-Strings (0x48656C6C6F) kodieren Daten in hexadezimaler Darstellung und umgehen die String-Literal-Erkennung. Beide Techniken werden häufig in SQL-Injection-Nutzlasten verwendet, um Eingabevalidierungsfilter zu umgehen, die Anführungszeichen oder bestimmte Zeichenfolgenmuster blockieren.
Ja, der SQL-Injection-Pattern-Checker bietet eine Schaltfläche „Bericht kopieren“, die eine Klartext-Zusammenfassung aller Ergebnisse generiert, einschließlich der Gesamtrisikostufe, der Gesamtbewertung und jedes erkannten Musters mit seinem Schweregrad, Wert, seiner Beschreibung und dem umgebenden Kontext. Dieser Bericht kann in die Sicherheitsdokumentation oder in Fehlerverfolgungssysteme eingefügt oder zur Behebung an Entwicklungsteams weitergegeben werden.