Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
GadgetProbe — Untersucht Endpunkte, die Java-serialisierte Objekte verarbeiten, um Klassen, Bibliotheken und Bibliotheksversionen auf entfernten Java-Classpaths zu identifizieren. | Kitploit
Tools/GitHubGitHub/bishopfox/gadgetprobe
AufklärungPayload-GenerierungSchwachstellenanalyseWebanwendungs-ExploitationPenetrationstests
GitHubbishopfox/gadgetprobe

GadgetProbe

Untersucht Endpunkte, die Java-serialisierte Objekte verarbeiten, um Klassen, Bibliotheken und Bibliotheksversionen auf entfernten Java-Classpaths zu identifizieren.

Repository anzeigen
620973vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

License Python version

Beschreibung

Du hast gerade einen Java-Deserialisierungs-Bug gefunden, alle deine ysoserial-Payloads ausgeführt und .... nichts bekommen. Was nun? Wie kannst du eine Gadget-Kette debuggen oder aufbauen, wenn du völlig blind bist?

Hier ist GadgetProbe, ein Tool, das Licht auf entfernte Klassenpfade wirft und die Bug-Schwere für alle erhöht!

GadgetProbe nimmt eine Wordlist von Java-Klassen, erzeugt serialisierte DNS-Callback-Objekte und berichtet, was sich im entfernten Klassenpfad versteckt.

Verwendung der Burp-Erweiterung

Die Burp-Erweiterung integriert sich automatisch in Burp Collaborator, um DNS-Callbacks zu verarbeiten. Die Erweiterung enthält außerdem Signaturen und einen Analysator, um Bibliotheksversionen beliebter Quellen für Gadgets zu identifizieren.

Lade das Release herunter oder folge den Build-Anweisungen unten.

Nach dem Laden der Burp-Erweiterung:

  1. Sende die verwundbare Anfrage an den Intruder und markiere dabei den verwundbaren Parameter.

gif

2. Füge eine Liste von Java-Klassen hinzu (siehe enthaltene Wordlists)

gif

3. Füge den GadgetProbe-Payload-Prozessor und alle anderen erforderlichen Prozessoren in deiner Kette hinzu (z. B. Base64-Codierung).

gif

4. Führe den Intruder-Angriff aus und beobachte, wie die Ergebnisse im GadgetProbe-Burp-Tab zurückkommen.

gif

Verwendung der GadgetProbe-Java-Bibliothek

GadgetProbe kann auch als Java-Bibliothek oder CLI für spezialisierte Angriffe verwendet werden.

root@kitploit:~
import com.bishopfox.gadgetprobe.GadgetProbe
...
// Call the GadgetProbe constructor with your authoritative nameserver (or use Burp collaborator).
GadgetProbe gp = new GadgetProbe("dnscallback.burpcollaborator.net");
// The crafted object "obj" is now ready to be sent using any custom implementation :)
Object obj = gp.getObject("org.apache.commons.collections.functors.invokertransformer");

Erstellen aus dem Quellcode

root@kitploit:~
# Build JAR (run first)
./gradlew shadowJar

# Build wordlists
./generate_wordlists.sh

So funktioniert es

Siehe meinen Artikel im Bishop-Fox-Blog.

Autor

Twitter: @theBumbleSec

GitHub: the-bumble

Tool herunterladen