
مولّد حمولات إلغاء التسلسل لمجموعة متنوعة من مُنسّقات .NET
YSoNet يُنشئ حِمل إلغاء تسلسل .NET لأبحاث الأمن المُصرَّح بها، مع معالج تفاعلي وسطر أوامر للعمل القابل للتكرار.
YSoNet هو تفرع من ysoserial.net، أنشأه Alvaro Munoz (@pwntester)، ويبني على عمل مساهميه. YSoNet يُصان بواسطة Soroush Dalili (@irsdl).
نزِّل أحدث إصدار، ثم اتبع البدء لفك ضغط ملف ZIP الكامل وفتح المعالج. يغطي الدليل متطلبات Windows/وقت التشغيل، وتشخيصات التثبيت وبنيات التطوير.
YSoNet هو مجموعة من الأدوات وسلاسل "الأدوات" البرمجية الموجهة للخصائص لبحث إلغاء تسلسل كائنات .NET غير الآمن. وفِّر المدخل الذي تحتاجه الوحدة، واختر مُنسِّقًا متوافقًا، واحفظ البيانات المُنشأة. يعتمد التأثير على جانب الهدف على السلسلة ووقت التشغيل والتطبيق؛ انظر الاستخدام والأمثلة وأدلة وقت التشغيل.
تكمن الثغرة في قيام التطبيق بإلغاء تسلسل غير آمن، وليس في وجود الأدوات على مسار الفئة. هذا المشروع مستوحى من مشروع ysoserial الخاص بـ Chris Frohoff.
لا تحوِّل كتالوج الأدوات والإضافات في YSoNet إلى قائمة حظر لإلغاء التسلسل. لا يمكن للكتالوج أن يشمل كل سلسلة خاصة أو مستقبلية أو خاصة بالتطبيق أو مُركَّبة بشكل مختلف، لذا فإن حظر ما هو مُدرَج هنا لا يجعل مُلغِّي التسلسل غير الآمن آمنًا. يمكن أن يخلق طمأنينة زائفة بينما يؤخر الهجوم فقط.
إذا كنت تراجع هذا المستودع لتقوية تطبيق، فاقرأ إرشادات الأمن للمدافعين والمراجعين قبل فحص الأدوات أو الإضافات. الهدف هو إزالة إلغاء التسلسل غير الآمن أو الانتقال إلى تصميم ثابت المخطط للبيانات فقط. القائمة المسموح بها الصارمة هي احتواء مؤقت عندما لا يمكن إجراء الترحيل فورًا؛ قائمة الحظر ليست معالجة.
التوثيق الكامل موجود في docs/:
./ysonet.exe -f Json.Net -g ObjectDataProvider -o raw -c "calc" -t
ابدأ بـالمرجع السريع. اطَّلع على جميع الخيارات باستخدام ysonet.exe --fullhelp، والمساعدة لكل أداة أو إضافة باستخدام -g NameHere -help أو -p NameHere -help. المزيد في الاستخدام والأمثلة.
كل بناء يُضمِّن مهارة الوكيل المحمولة في
.claude/skills/ysonet-payloads/ بجانب ysonet.exe. يكتشف Claude Code مهارة
المشروع هذه عندما يعمل من مجلد الملف التنفيذي المُستخرَج. يمكن لعملاء Agent Skills
المتوافقين الآخرين استيراد المجلد نفسه.
تغطي المهارة سطر الأوامر، والوضع التفاعلي، وكل أداة وإضافة عامة،
ومُنسِّقاتها ومتغيراتها وخياراتها، وسير عمل اختيار الحِمل المدفوع بالهدف.
تستخدم --list ومساعدة الوحدة و--fullhelp للملف التنفيذي قيد التشغيل كمصدر حي
للحقيقة. لا حاجة إلى CLAUDE.md مُنشأ في مجلد الملف التنفيذي؛ سيكون ذلك
نسخة ثانية خاصة بـ Claude من التعليمات قد تنحرف عن المهارة القياسية.
استخدم البناء والاختبار لسلسلة أدوات Windows، وأوامر البناء، ومضيفات CLR2 وتحويل Release. لاستنساخ أصغر، اتبع المصدر بدون الأرشيف.
يشرح البناء والاختبار فحوصات Debug التلقائية، ومجموعة FULL الاختيارية، وتغطية تأثير وقت التشغيل وقيود البيئة. اقرأه قبل اختيار مستوى الاختبار.
استخدم إكمال PowerShell لإعداد الجلسة، والتثبيت الدائم لـ PowerShell 7، والحالة والإزالة. يقرأ الإكمال أسماء الوحدات والمُنسِّقات من الأداة قيد التشغيل.
تم إنشاء هذا البرنامج فقط لأغراض البحث الأكاديمي وتطوير تقنيات دفاعية فعالة، وليس المقصود استخدامه لمهاجمة الأنظمة إلا حيث يكون مُصرَّحًا به صراحةً. صائنا المشروع غير مسؤولين أو مساءلين عن سوء استخدام البرنامج. استخدمه بمسؤولية.
هذا البرنامج مشروع شخصي وغير مرتبط بأي شركات، بما في ذلك أصحاب العمل الخاصين بمالك المشروع والمساهمين.