Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
heyserial — إنشاء قواعد صيد برمجيًا لاستغلال إلغاء التسلسل (Deserialization) باستخدام كلمات مفتاحية متعددة، وسلاسل الأدوات (Gadget Chains)، وأنواع الكائنات، والتشفيرات، وأنواع القواعد | Kitploit
أدوات/GitHubGitHub/mandiant/heyserial
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالالتهرب من IDS/IPSاستغلال تطبيقات الويبكشف التسللالأوراق والأبحاثالتعلم والتعليمموارد منسقةArchived
GitHubmandiant/heyserial

heyserial

إنشاء قواعد صيد برمجيًا لاستغلال إلغاء التسلسل (Deserialization) باستخدام كلمات مفتاحية متعددة، وسلاسل الأدوات (Gadget Chains)، وأنواع الكائنات، والتشفيرات، وأنواع القواعد

14223منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

مرحبًا سيريال!

المؤلف: أليسا رحمان @ramen0x3f

تاريخ الإنشاء: 2021-10-27

آخر تحديث: 2021-12-02

المدونة: https://www.mandiant.com/resources/hunting-deserialization-exploits

لمزيد من التفاصيل حول هذه الأداة وعملية البحث وراءها، اطّلع على مدونتنا.

الوصف

أنشئ قواعد صيد لاستغلال إلغاء التسلسل برمجيًا باستخدام العديد من:

  • الكلمات المفتاحية (مثل cmd.exe)
  • سلاسل الأدوات (مثل CommonsCollection)
  • أنواع الكائنات (مثل ViewState, Java, Python Pickle, PHP)
  • الترميزات (مثل Base64, raw)
  • أنواع القواعد (مثل Snort, Yara)

إخلاء مسؤولية

القواعد التي تُنشئها هذه الأداة مخصصة لأغراض الصيد/البحث وليست مصممة لأغراض عالية الدقة/الحظر.

يرجى الاختبار بدقة قبل النشر على أي أنظمة إنتاجية.

قواعد Yara مخصصة بشكل أساسي لمسح سجلات خوادم الويب. بعض "بادئات الكائنات" يبلغ طولها 2 بايت فقط، مما قد يجعل عمليات المسح الكبيرة بطيئة بعض الشيء. (ترجمة: من فضلك لا تضعها كلها في VT Retrohunt.)

الاستخدام

المساعدة: python3 heyserial.py -h

أمثلة:

root@kitploit:~
python3 heyserial.py -c 'ExampleChain::condition1+condition2' -t JavaObj
python3 heyserial.py -k cmd.exe whoami 'This file cannot be run in DOS mode'
python3 heyserial.py -k Process.Start -t NETViewState -e base64 "base64+utf16le"

الأدوات المساعدة

utils/checkyoself.py

هذه أداة لأتمتة الاختبار الجماعي لقواعد Snort وYara على مجموعة متنوعة من ملفات العينات.

الاستخدام: python3 checkyoself.py [-y rules.yara] [-s rules.snort] [-o file_output_prefix] [--matches] [--misses] -d malware.exe malware.pcap

أمثلة: python3 checkyoself.py -y rules/javaobj -s rules/javaobj -d payloads/javaobj pcaps --misses -o java_misses

utils/generate_payloads.ps1

توليد حمولات YSoSerial.NET v1.34. يُشغّل على ويندوز من الدليل ./utils.

  • المصدر: https://github.com/pwntester/ysoserial.net
  • الترخيص: ysoserial.net_LICENSE.txt

utils/generate_payloads.sh

توليد حمولات YSoSerial. يُشغّل على لينكس من الدليل ./utils.

  • المصدر: https://github.com/frohoff/ysoserial
  • الترخيص: ysoserial_LICENSE.txt

utils/install_snort.sh

كان تثبيت Snort على نظام مبني على Debian صعبًا بعض الشيء بالنسبة لي، لذلك كتبت ملاحظات التثبيت هنا.

استخدم على مسؤوليتك الخاصة في جهاز افتراضي لديك لقطة حديثة له.

utils/server.py

نص بايثون بسيط يشغل خادم HTTP على 127.0.0.1:12345 ويقبل طلبات POST.

مفيد لتوليد ملفات PCAP اختبارية.

الترخيص

حقوق النشر (C) 2021 أليسا رحمان، شركة ماندينت. جميع الحقوق محفوظة. مرخص بموجب رخصة أباتشي، الإصدار 2.0 (الترخيص)؛ لا يجوز لك استخدام هذا الملف إلا وفقًا للترخيص. يمكنك الحصول على نسخة من الترخيص على: [package root]/LICENSE.txt ما لم ينص القانون المعمول به أو يتم الاتفاق عليه كتابيًا، يتم توزيع البرنامج المرخص بموجب الترخيص على أساس "كما هو"، دون أي ضمانات أو شروط من أي نوع، سواء كانت صريحة أو ضمنية. انظر الترخيص لمعرفة الأذونات والقيود المحددة التي تحكم استخدامك.

المساهمة

اطّلع على دليل المطورين (DEVELOPERS.md) لمزيد من التفاصيل حول توسيع HeySerial!

الأعمال السابقة/الموارد ذات الصلة

الأدوات

  • Deserialization-Cheat-Sheet – @GrrrDog
  • Ysoserial - @frohoff
  • MarshalSec - @frohoff
  • Ysoserial (مُشتق) - @wh1t3p1g
  • Ysoserial.NET و فرع v2 - @pwntester
  • ViewGen – 0xacb
  • Rogue-JNDI - @veracode-research

الثغرات

  • Log4J (CVE-2021-44228)
  • Exchange (CVE-2021-42321)
  • Zoho ManageEngine (CVE-2020-10189)
  • Jira (CVE-2020-36239)
  • Telerik (CVE-2019-18935)
  • C1 CMS (CVE-2019-18211)
  • Jenkins (CVE-2016-9299)
  • ما الذي تشترك فيه WebLogic وWebSphere وJBoss وJenkins وOpenNMS وتطبيقك؟ هذه الثغرة. – @breenmachine, FoxGloveSecurity (2015)

المحاضرات والكتابات

  • PSA: Log4Shell والحالة الحالية لحقن JNDI - موريتس بيشلر (2021)
  • هذا ليس اختبارًا: APT41 تبدأ حملة اختراق عالمية باستخدام عدة استغلالات – كريس غلاير، دان بيريز، سارة جونز، ستيف ميلر (2020)
  • غوص عميق في إلغاء تسلسل ViewState في .NET واستغلاله – سوابنيل داش (2019)
  • استغلال إلغاء التسلسل في ASP.NET عبر ViewState – سوروش داليلي (2019)
  • استخدام إلغاء التسلسل في أساليب وفئات إطار عمل .NET – سوروش داليلي (2018)
  • الجمعة 13، هجمات JSON – ألفارو مونيوز وألكسندر ميروش (2017)
  • استغلال DCOM المُدار في .NET – جيمس فورشو، Project Zero (2017)
  • أمان مُفكك التغليف في Java – موريتس بيشلر (2017)
  • فك تسلسل سراويلي – كريس فروهوف (2016)
  • اختراق رسائل Java الخاصة بك باستخدام ثغرات إلغاء التسلسل – ماتياس كايزر (2016)
  • رحلة من التلاعب بـ JNDI/LDAP إلى أرض أحلام تنفيذ الأوامر عن بُعد – ألفارو مونيوز وألكسندر ميروش (2016)
  • تغليف المخللات – كريس فروهوف وجابرييل لورنس (2015)
  • هل أنت من نوعي؟ اختراق .NET من خلال التسلسل – جيمس فورشو (2012)
  • نظرة حيوية في ViewState – مايك شيما (2011)
تنزيل الأداة