Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Deserializer — AST-basierter statischer Code-Analysator mit agentischer, LLM-gestützter Beziehungszuordnung zur Entdeckung von Python-RCE-Pfaden und tiefen Deserialisierungsketten in den Bereichen KI, LLM, Robotik, Data Science, Machine Learning und Deep Learning (aber nicht darauf beschränkt). | Kitploit
Tools/GitHubGitHub/joshuaprovoste/deserializer
Statische AnalyseSchwachstellenscannerStatische Code-Analyse (SAST)SchwachstellenanalyseCode-AnalyseExploitationMaschinelles LernenPayload-EntwicklungKI-Sicherheit
GitHubjoshuaprovoste/deserializer

Deserializer

AST-basierter statischer Code-Analysator mit agentischer, LLM-gestützter Beziehungszuordnung zur Entdeckung von Python-RCE-Pfaden und tiefen Deserialisierungsketten in den Bereichen KI, LLM, Robotik, Data Science, Machine Learning und Deep Learning (aber nicht darauf beschränkt).

Repository anzeigen
1vor 14h 37mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Deserializer

Deserializer Banner

Über das Projekt

  • Deserializer ist eine fortschrittliche Static-Analysis-Engine für abstrakte Syntaxbäume (AST), die entwickelt wurde, um unsichere Objektrekonstruktion und State-Persistence-Sinks im gesamten Python-Ökosystem zu identifizieren, mit starkem Fokus auf die Bereiche KI, LLM, Robotik, Data Science, Machine Learning und Deep Learning; jedoch nicht darauf beschränkt.
  • Deserializer wurde entwickelt, um jede Art von Projekt auf Basis von Python-Quellcode zu scannen und zu analysieren, wie Apps, Skripte, Frameworks, Bibliotheken, Python-pip-Pakete und vieles mehr.

Zentrale technische Fähigkeiten

Weit über einen traditionellen Scanner hinausgehend, bietet es ein generisches, hochperformantes Framework zur Auditierung von über 120 Bibliotheken und Formaten – darunter YAML, Msgpack, CBOR und benutzerdefinierte JSON-Hooks –, wo traditionelles Vertrauen in „sichere" Serialisierung kritische logikbasierte RCE-Vektoren verbirgt. Durch die Auflösung von Imports, Aliassen und komplexen gepunkteten Attributen dient das Tool als hochpräziser Signalverstärker, der gefährliche Codepfade in modernen verteilten Architekturen und KI/ML-Repositories priorisiert.

Das Projekt arbeitet über einen modularen, mehrphasigen Workflow, der von der Rohdetektion zum tiefgehenden technischen Audit übergeht. Nach dem initialen High-Velocity-SAST-Scan nutzt das Ökosystem spezialisierte Relationship-Mapper, um Ausführungsflüsse nachzuverfolgen, sowie Result-Processors, um detaillierte Sicherheitsberichte zu erstellen. Dieser systematische Ansatz stellt sicher, dass jeder Fund im weiteren Architekturkontext der Anwendung verortet wird, wodurch hochvolumige Telemetrie in verwertbare Research-Assets und strukturierte Meilensteine umgewandelt wird, die die Kartierung von Angriffsflächen auf Infrastrukturebene vereinfachen.

Autonomer KI-Sicherheitsagent

Auf seiner fortschrittlichsten Stufe integriert Deserializer einen autonomen KI-Sicherheitsagenten (Phase 4), der explizit darauf ausgelegt ist, Einschränkungen der „Self-Command-Injection" zu umgehen und funktionale Reproduktionsanleitungen zu synthetisieren, basierend auf der HuggingFace Inference API, lokalem LLM (wie llama.cpp) oder OpenAI-API-kompatiblen Diensten.

Im Zuge seiner Weiterentwicklung definiert das Projekt kontinuierlich die Grenzen der automatisierten Schwachstellenforschung, indem es die Lücke zwischen AST-Statik-Analyse, Relationship-Mapping, Reporting und funktionaler Exploit-Entwicklung auf Basis dokumentierter Forschung schließt.

Forschung (KI, Robotik, Data Science, Machine Learning und Deep Learning)

Deserializer unterstützt die Sicherheitsforschung direkt, indem es RCE- und Insecure-Deserialization-Pfade in verschiedenen groß angelegten KI-, Robotik- und Data-Science-Projekten und -Umgebungen lokalisiert, wie Genesis World (v0.2.1), MuJoCo (v3.7.0), LeRobot (v0.5.1), Brax (v0.14.2), TensorFlow (v2.21.0), LangGraph (v1.1.6), VibeVoice (v0.0.1), Hugging Face Hub (v1.11.0), PyGlove (v0.4.5) und vielen weiteren.

Seine Fähigkeiten haben direkt zur Entdeckung kritischer Schwachstellen in branchenführenden Frameworks beigetragen und damit seine Wirksamkeit bei der Auditierung komplexer MLOps- und agentischer KI-Umgebungen unter Beweis gestellt.

Die 4 Phasen von Deserializer

Das Projekt ist in vier verschiedene Phasen gegliedert, die jeweils darauf ausgelegt sind, die Analyse von hochvolumiger automatisierter Telemetrie hin zu tiefer, funktionaler Sicherheitsforschung zu verschieben:

PhaseTitelTooling / EngineZielsetzung
1High-Velocity Detectiondeserializer.py (Triple-Pass)Durchführung massiv skalierter SAST zur Identifikation potenzieller Deserialisierungs-Sinks.
2Relationship MappingResult Processors / MappersKontextualisierung von Funden durch Nachverfolgung von Ausführungsflüssen und Komponentenabhängigkeiten.
3Technical SynthesisResearch DocumentationFormalisierung von Funden in technische Writeups und Kartierung von Angriffsflächen auf Infrastrukturebene.
4Autonomous AI AgentAI Security AgentAutomatisierung der 0-Day-Entdeckung und Generierung funktionaler Reproduktionsanleitungen/Exploits unter Verwendung der HuggingFace Inference API, lokaler LLMs (wie llama.cpp) oder OpenAI-API-kompatibler Dienste.

Projektstruktur

Eine übergeordnete Karte der Repository-Organisation und des technischen Zwecks jedes spezialisierten Verzeichnisses:

  • agent/
    Implementierung des KI-Sicherheitsagenten der Phase 4, einschließlich Orchestrierungslogik für tiefgehende Analyse, Synthese von Reproduktionsanleitungen und LLM-Interaktion.
  • docs/
    Zentrales Repository für Projektdokumentation, Architekturdiagramme, Branding-Assets und unterstützende übergeordnete technische Materialien.
  • exploit_development/
    Dedizierter Bereich für die Entwicklung funktionaler Exploits, die Erforschung von Deserialisierungs-Primitiven (Hooks/Methoden) und die Dokumentation plattformübergreifender Orchestrierungstechniken.
  • modules/
    Kernlogikkomponenten, Hilfsfunktionen und Scanner-Erweiterungen, die die Phasen der Detektion und des Relationship-Mappings der Toolchain antreiben.
  • reports/
    Speicher für strukturierte Sicherheitsanalyse-Ausgaben, Telemetrie und Audit-Ergebnisse, die vom Scanner während mehrphasiger Projektbewertungen generiert werden.
  • research/
    Eine Sammlung hochpräziser Schwachstellen-Writeups, validierter Proof-of-Concept-(PoC-)Skripte und tiefer Audits, die an modernen KI/ML-Frameworks durchgeführt wurden.
  • templates/
    Standardisierte Reporting- und Research-Vorlagen, die zur Wahrung technischer Konsistenz über Schwachstellen-Writeups und Korrelationsberichte hinweg verwendet werden.

Performance & Multiprocessing

Dieser Scanner verfügt über eine hochperformante parallele Ausführungs-Engine, die auf Pythons concurrent.futures.ProcessPoolExecutor aufbaut. Sie ist darauf ausgelegt, über alle verfügbaren CPU-Kerne zu skalieren (steuerbar über das -j- oder --concurrency-Flag), wodurch sie in der Lage ist, Zehntausende von Dateien in Sekunden zu scannen.

  • Non-Blocking UI: Bietet eine stabile, angedockte Fortschrittsanzeige mit einer einzeiligen Lücke für eine saubere Ergebnisdarstellung.
  • Native Signalverarbeitung: Unter Windows wird ein nativer SetConsoleCtrlHandler über ctypes verwendet, um sicherzustellen, dass Ctrl+C zu 100 % reaktionsfähig ist, selbst während intensiver Verarbeitung.
  • Stille Tracebacks: Worker-Prozesse werden stummgeschaltet, um sicherzustellen, dass Interrupts und interne Fehler die technische Ausgabe nicht überladen.
  • Native Windows-UI-Unterstützung: Aktiviert automatisch Virtual Terminal Processing über ctypes für native ANSI-Farbunterstützung in modernen CMD- und PowerShell-Umgebungen.

[!WARNING] Performance-Warnung: Bei der Analyse extrem großer oder komplexer Dateien (z. B. über 1 MB, 2 MB oder 3 MB Größe) kann das Tool erhebliche Verlangsamungen erfahren oder „hängen bleiben", während es tiefe AST-Bäume parst. Wenn Sie auf solche Engpässe stoßen, sollten Sie die Flags --timeout (zum Überspringen langsamer Dateien) und --max-size (zum Überspringen riesiger Dateien) verwenden, um die Scan-Geschwindigkeit aufrechtzuerhalten.

Was es tut

Tool herunterladen