JYso
أداة يمكن استخدامها في الوقت نفسه كـ ysoserial و JNDIExploit، كما توفر وظائف متعددة لتجاوز (Bypass) الإصدارات العالية من JNDI وWAF وRASP
الوثائق الصينية | English
🚀 دليل البدء السريع
📢 يرجى تخصيص بعض الوقت لقراءة هذا المستند، فهو سيساعدك على التعرف على JYso بسرعة!
🧐 وثائق الاستخدام Wiki.
✔ حمّل أحدث إصدار من Releases.
👍 الميزات
- تشغيل بواجهة رسومية (GUI) مع عملية سهلة وبسيطة
- تشغيل JNDI عبر اسم مستخدم وكلمة مرور
- إخفاء مسار JNDI أو تشفيره
- تجاوز (Bypass) الإصدارات العالية من JNDI
- تخصيص مسار حصان الذاكرة (Memory Shell) وكلمة المرور ورأس HTTP للتحقق وقيمته
- يدعم حصان الذاكرة الحقن عبر Agent دون كتابة ملفات على القرص
- كتابة حصان الذاكرة في JRE أو متغيرات البيئة للإخفاء
- إضافة بيانات قذرة إلى البيانات المسلسلة
- ترميز البيانات المسلسلة بترميز UTF-8 المطابق لـ 3 بايت
- إزالة الخاصية المميزة _bytecodes في TemplatesImpl مع تقليل الحجم
- إلغاء تسلسل ثانوي عبر SignedObject، يُستخدم لتجاوز القوائم السوداء مثل TemplatesImpl، وقوائم CC السوداء بدون مصفوفات الشائعة في CTF وغيرها
- حل مشكلة طول رأس Shiro المفرط عبر الحصول على قيمة معامل محدد من الطلب (request) لتحميل الفئات
- توليد أسماء فئات مشوشة (Obfuscated) ديناميكيًا
- إنشاء جلسات اتصال (Sessions) عبر MSF/CS
- تنفيذ الأكواد عبر JDBC
إذا كانت لديك أفكار رائعة أخرى، فأخبرني بها بالتأكيد! 😎
./gradlew shadowJar
🌲 هيكل الدليل
لمزيد من المعلومات، راجع شرح هيكل الدليل.
✨ CTStack
انضم JYso الآن إلى مجتمع CTStack
✨ مشروع 404 StarLink
انضم JYso الآن إلى مشروع 404 StarLink
- تم إدراجه في قائمة أسلحة KCon لعام 2024
📷 المراجع