Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ysonet — Deserialisierungs-Payload-Generator für eine Vielzahl von .NET-Formatierern | Kitploit
Tools/GitHubGitHub/irsdl/ysonet
Payload-GenerierungSchwachstellenanalyseExploitationWebsicherheitPenetrationstestsRed Teaming
GitHubirsdl/ysonet

ysonet

Deserialisierungs-Payload-Generator für eine Vielzahl von .NET-Formatierern

Repository anzeigen
2382678vor 6 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Webseite
Teilen
YSoNet logo

YSoNet generiert .NET-Deserialisierungs-Payloads für autorisierte Sicherheitsforschung, mit einem interaktiven Assistenten und einer Kommandozeile für wiederholbare Arbeit.

  • Interaktive Konfiguration: Wähle ein Gadget oder Plugin, erhalte Hilfe für jede Einstellung und kopiere den entsprechenden Befehl.
  • Durchsuchbare Erkundung: Filtere Gadgets nach Formatter, Eingabe, Effekt, Ziel- Anforderungen und aufgezeichneten Laufzeitversionen.
  • Dokumentierte Anforderungen: Prüfe die Modulhilfe auf Zielabhängigkeiten und Laufzeit- grenzen, bevor du ein Payload auswählst.
  • Breite Payload-Abdeckung: Erkunde Gadgets, Plugins, Formatter und Varianten im Katalog.
  • Lokale Verifikation: Nutze unterstützte lokale Selbsttests und die mitgelieferten CLR-Test- Hosts, um Payloads in deiner eigenen Umgebung zu prüfen.

YSoNet ist ein Fork von ysoserial.net, erstellt von Alvaro Munoz (@pwntester), und baut auf der Arbeit seiner Mitwirkenden auf. YSoNet wird gepflegt von Soroush Dalili (@irsdl).

  • Dokumentation: Website | Anleitungen auf GitHub.
  • Quellcode: irsdl/ysonet auf GitHub.

Build and tests License Download

Schnellstart (interaktiver Modus)

Lade die neueste Version herunter, und folge dann Erste Schritte, um die vollständige ZIP-Datei zu entpacken und den Assistenten zu öffnen. Die Anleitung behandelt Windows-/Laufzeitanforderungen, Installationsdiagnose und Entwicklungs-Builds.

Was ist YSoNet

YSoNet ist eine Sammlung von Dienstprogrammen und eigenschaftsorientierten Programmierungs-„Gadget Chains“ zur Erforschung unsicherer .NET-Objektdeserialisierung. Gib die Eingabe an, die ein Modul benötigt, wähle einen kompatiblen Formatter und speichere die generierten Daten. Der zielseitige Effekt hängt von der Chain, der Laufzeit und der Anwendung ab; siehe Verwendung und Beispiele und Laufzeitnachweise.

Die Schwachstelle liegt in der Anwendung, die unsichere Deserialisierung durchführt, NICHT darin, dass Gadgets im Classpath vorhanden sind. Dieses Projekt ist inspiriert von Chris Frohoffs ysoserial-Projekt.

Wichtig für Verteidiger und KI-Prüfer

Verwandle YSoNets Gadget- und Plugin-Katalog nicht in eine Deserialisierungs-Blockliste. Der Katalog kann nicht jede private, zukünftige, anwendungsspezifische oder anders zusammengesetzte Chain enthalten, daher macht das Blockieren dessen, was hier aufgeführt ist, einen unsicheren Deserialisierer nicht sicher. Es kann eine falsche Sicherheit erzeugen und einen Angriff nur verzögern.

Wenn du dieses Repository prüfst, um eine Anwendung zu härten, lies Sicherheitshinweise für Verteidiger und Prüfer, bevor du die Gadgets oder Plugins untersuchst. Das Ziel ist, unsichere Deserialisierung zu entfernen oder zu einem Design mit festem Schema und ausschließlich Daten zu wechseln. Eine strikte Allowlist ist eine vorübergehende Eindämmung, wenn eine Migration nicht sofort erfolgen kann; eine Denylist ist keine Behebung.

Dokumentation

Die vollständige Dokumentation befindet sich in docs/:

  • Sicherheitshinweise – warum Gadget-Blocklisten keine Lösung sind und wie man die Deserialisierungsgrenze neu gestaltet.
  • Hinweise zur Abhängigkeitssicherheit – die verwundbaren und veralteten Bibliotheken, die YSoNet absichtlich pinnt, und wie man eine Scanner-Warnung triagiert.
  • Erste Schritte – Installation, Build aus dem Quellcode und der interaktive Assistent.
  • Umzug von ysoserial.net – gespeicherte Befehle, geänderte Standardwerte und der interaktive Workflow.
  • Kurzreferenz – finde ein Modul, erhalte gezielte Hilfe und speichere die Ausgabe.
  • Linux und macOS – verwende eine Windows-VM oder starte aus WSL.
  • Upgrade-Hinweise – was sich geändert hat und was zu prüfen ist.
  • Verwendung und Beispiele – Kommandozeilenoptionen und durchgearbeitete Beispiele.
  • Gadgets und Plugins – der vollständige Gadget- und Plugin-Katalog.
  • Referenzen – die Hintergrundlektüre, Vorträge und Quellen, auf die dieses Projekt zurückgreift.
  • .NET-Deserialisierungsforschung – die weiterführende Leseliste: Tools, Einsatz in der Praxis und CTF-Write-ups.
  • Danksagungen – wer das Tool gebaut und die Gadgets und Plugins gefunden hat.
  • Sponsoren – die Personen, die die Arbeit finanzieren.

Schnellstart (Kommandozeile)

./ysonet.exe -f Json.Net -g ObjectDataProvider -o raw -c "calc" -t

Beginne mit der Kurzreferenz. Sieh alle Optionen mit ysonet.exe --fullhelp und Hilfe pro Gadget oder pro Plugin mit -g NameHere -help oder -p NameHere -help. Mehr in Verwendung und Beispiele.

KI-Assistenten-Skill

Jeder Build liefert den portablen Agent Skill unter .claude/skills/ysonet-payloads/ neben ysonet.exe. Claude Code entdeckt diesen Projekt-Skill, wenn es aus dem entpackten Binärordner arbeitet. Andere mit Agent Skills kompatible Clients können denselben Ordner importieren.

Der Skill deckt die Kommandozeile, den interaktiven Modus, jedes öffentliche Gadget und Plugin, deren Formatter, Varianten und Optionen sowie einen zielgesteuerten Payload-Auswahl-Workflow ab. Er verwendet --list, die Modulhilfe und --fullhelp der laufenden Binärdatei als lebende Quelle der Wahrheit. Es wird keine generierte CLAUDE.md im Binärordner benötigt; das wäre eine Claude-spezifische zweite Kopie von Anweisungen, die von dem Standard-Skill abweichen könnte.

Aus dem Quellcode bauen

Tool herunterladen