
مجموعة أدوات تجاوز لتوسيع وتغليف حمولات ysoserial
مجموعة من Bypass Gadgets التي يمكن استخدامها في سلاسل JVM Deserialization Gadget لتجاوز إلغاء التسلسل الدفاعي "Look-Ahead ObjectInputStreams".
صدر كجزء من حديث RSA 2016 "SerialKiller: Silently Pwning Your Java Endpoints" بقلم Alvaro Muñoz (@pwntester) و Christian Schneider (@cschneider4711).
يمكن العثور على تفاصيل حول تقنية bypass gadget في الموارد التالية:
تم إنشاء هذا البرنامج لأغراض البحث الأكاديمي وتطوير تقنيات دفاعية فعّالة فقط، وليس المقصود استخدامه لمهاجمة الأنظمة إلا في الحالات المصرّح بها صراحةً. القائمون على المشروع غير مسؤولين عن سوء استخدام البرنامج. استخدمه بمسؤولية.
تعتمد الحالة الحالية لهذا المشروع بشكل كبير على مشروع "YSoSerial"، والفكرة هي دمجه هناك في المستقبل القريب (انظر أدناه). يمكن اعتباره في الواقع امتداداً لـ ysoserial ويعيد استخدام بعض أجزاء الكود وجميع أدوات الحمولة (payload gadgets) لتسهيل التكامل المستقبلي.
انسخ الإصدار الحالي (ysoserial-0.0.5-SNAPSHOT-all.jar) إلى /external وعدّل pom.xml إذا كنت تستخدم إصداراً مختلفاً.
ملفات Jar التالية مطلوبة من خوادم تطبيقات Weblogic و WebSphere ولا يتم توزيعها مع SerialKiller Bypass Gadget Collection. انسخها من النسخة المصرّح بها لديك من خادم التطبيق إلى دليل /external.
com.ibm.jaxws.thinclient_8.5.0.jar
com.ibm.ws.ejb.embeddableContainer_8.5.0.jar
com.oracle.weblogic.iiop-common.jar
com.ibm.mq.jmqi.jar
com.ibm.ws.ejb.thinclient_8.5.0.jar
com.ibm.msg.client.jms.jar
com.ibm.ws.runtime.coregroupbridge.jar
mvn clean compile assembly:single
java -jar target/serialkiller-bypass-gadgets-0.0.1-SNAPSHOT-all.jar <Payload Gadget, eg: CommonsCollections2> <Bypass Gadget, eg: Weblogic1> <Command, eg: 'touch /tmp/test'>
الفكرة هي دمج هذا المشروع في مشروع YsoSerial بمجرد أن يدعم تغليف الحمولات في bypass gadgets ومعالجة التبعيات المفقودة.