Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
zkar — محلل بروتوكول تسلسل Java مكتوب بلغة Go يقوم بتحليل وتفريغ وإنشاء حمولات إلغاء التسلسل مع دعم أدوات ysoserial ومكتبة لمعالجة البيانات. | Kitploit
أدوات/GitHubGitHub/phith0n/zkar
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالتحليل الملفات الثنائية
GitHubphith0n/zkar

zkar

محلل بروتوكول تسلسل Java مكتوب بلغة Go يقوم بتحليل وتفريغ وإنشاء حمولات إلغاء التسلسل مع دعم أدوات ysoserial ومكتبة لمعالجة البيانات.

عرض المستودع
65354منذ 4 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ZKar

ZKar هي أداة تحليل لبروتوكول تسلسل Java مطبقة بلغة Go. هذه الأداة لا تزال قيد التطوير، لذا لا توجد وثائق API كاملة ودليل مساهمة.

تقدم ZKar:

  • محلل وعارض لحمولات تسلسل Java بلغة Go خالصة، بدون الحاجة إلى CGO أو JDK
  • تحويل من بروتوكول تسلسل Java إلى هيكل Go
  • مكتبة Go يمكنها التعامل مع بيانات تسلسل Java
  • قيد التطوير: تنفيذ ysoserial بلغة Go
  • قيد التطوير: محلل بايت كود Java، عارض ومعالج
  • قيد التطوير: تنفيذ RMI/LDAP بلغة Go

📦 التثبيت

استخدام ZKar سهل. استخدم go get لتثبيت ZKar مع المكتبة والتبعيات:

root@kitploit:~
go get -u github.com/phith0n/zkar

ثم استخدم github.com/phith0n/zkar/* في تطبيقك:

root@kitploit:~
package main

import (
  "fmt"
  "github.com/phith0n/zkar/serz"
  "log"
  "os"
)

func main() {
  fs, _ := os.Open("./testcases/ysoserial/CommonsCollections6.ser")
  defer fs.Close()
  serialization, err := serz.FromReader(fs)
  if err != nil {
    log.Fatal("parse error")
  }

  fmt.Println(serialization.ToString())
}

هنا مثال يوضح كيفية قراءة حمولة موجودة وتعديلها إلى حمولة بتشفير UTF-8 طويل.

💻 أداة سطر الأوامر

توفر ZKar أيضًا أداة سطر أوامر يمكنك استخدامها مباشرة:

root@kitploit:~
$ go run main.go
NAME:
   zkar - A Java serz tool

USAGE:
   main [global options] command [command options] [arguments...]

COMMANDS:
   generate  generate Java serz attack payloads
   dump      parse the Java serz streams and dump the struct
   help, h   Shows a list of commands or help for one command

GLOBAL OPTIONS:
   --help, -h  show help (default: false)

على سبيل المثال، يمكنك تفريغ حمولة CommonsBeanutils3 من ysoserial كما يلي:

root@kitploit:~
$ go run main.go dump -f "$(pwd)/testcases/ysoserial/CommonsBeanutils3.ser"

asciicast

🛠 الاختبارات

ZKar هي أداة جيدة الاختبار تجاوزت جميع اختبارات تحليل وإعادة بناء الأدوات التي تم إنشاؤها بواسطة ysoserial. هذا يعني أنه يمكن تحليل الأدوات التي تم إنشاءها بواسطة ysoserial بواسطة ZKar، ويمكن تحويل الهياكل المحللة مرة أخرى إلى سلسلة بايت مساوية للأصلية.

ملاحظة: لتحليل حمولة JDK8u20، يجب إضافة العلامة --jdk8u20 إلى أمر dump. نظرًا لأن الحمولة ليست دفق بيانات متسلسل صالح، فمن الضروري إخبار ZKar بتصحيح البيانات من خلال هذه العلامة.

📝 قائمة المهام

  • محلل ومولد بايت كود Java
  • دعم أداة JDK/JRE 8u20
  • مولد حمولات التسلسل
  • تنفيذ RMI/LDAP بلغة Go
  • دعم قراءة/كتابة ميزة UTF-8 طويل

⚖️ الترخيص

ZKar مرخصة بموجب رخصة MIT. انظر LICENSE

👀 انظر أيضًا

  • SerializationDumper: أداة لتفريغ وإعادة بناء تدفقات تسلسل Java ومحتويات حزمة Java RMI بشكل قابل للقراءة البشرية.
  • ysoserial: أداة إثبات مفهوم لإنشاء حمولات تستغل إلغاء التسلسل غير الآمن لكائنات Java.
  • Java-Deserialization-Cheat-Sheet: ورقة غش حول ثغرات إلغاء التسلسل في Java.
تنزيل الأداة
الأداةالحزمةتحليلإعادة بناءوقت التحليل
AspectJWeaverysoserial✅✅80.334µs
BeanShell1ysoserial✅✅782.613µs
C3P0ysoserial✅✅98.321µs
Click1ysoserial✅✅573.298µs
Clojureysoserial✅✅72.415µs
CommonsBeanutils1ysoserial✅✅461.15µs
CommonsCollections1ysoserial✅✅64.484µs
CommonsCollections2ysoserial✅✅508.918µs
CommonsCollections3ysoserial✅✅564.071µs
CommonsCollections4ysoserial✅✅535.449µs
CommonsCollections5ysoserial✅✅137.609µs
CommonsCollections6ysoserial✅✅68.753µs
CommonsCollections7ysoserial✅✅178.549µs
FileUpload1ysoserial✅✅35.39µs
Groovy1ysoserial✅✅150.991µs
Hibernate1ysoserial✅✅789.674µs
Hibernate2ysoserial✅✅168.624µs
JBossInterceptors1ysoserial✅✅632.581µs
JRMPClientysoserial✅✅32.967µs
JRMPListenerysoserial✅✅38.263µs
JSON1ysoserial✅✅2.157225ms
JavassistWeld1ysoserial✅✅468.596µs
Jdk7u21ysoserial✅✅355.01µs
Jython1ysoserial✅✅216.862µs
MozillaRhino1ysoserial✅✅1.775193ms
MozillaRhino2ysoserial✅✅409.124µs
Myfaces1ysoserial✅✅22.997µs
Myfaces2ysoserial✅✅38.131µs
ROMEysoserial✅✅485.804µs
Spring1ysoserial✅✅797.469µs
Spring2ysoserial✅✅358.041µs
URLDNSysoserial✅✅21.502µs
Vaadin1ysoserial✅✅438.729µs
Wicket1ysoserial✅✅23.509µs
JDK8u20*pwntester✅✅529.3µs