# SQL injection > Aprende **manual primero** (en Burp Repeater e Intruder). `sqlmap` a veces miente — y en el examen está limitado (Reglas de herramientas). Vector de Hacking web. ## Bypass de login ``` ' OR '1'='1'-- - (con espacio - doble guion - espacio) ``` ## Detección time-based ``` ' AND SLEEP(5)-- - ``` ## De SQLi a shell - MSSQL: `xp_cmdshell` → RCE → Reverse shell. - Dump de tablas → credenciales → reutilización en otros servicios (Pass-the-Hash, RDP). - Lectura de ficheros (`LOAD_FILE`) → puede encadenar con LFI a RCE.