Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
JDSer-ngng — Ein Burp-Extender-Plugin, das Java-Objekte deserialisiert und sie mithilfe der Xtream-Bibliothek in XML codiert. | Kitploit
Tools/GitHubGitHub/nccgroup/jdser-ngng
SchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubnccgroup/jdser-ngng

JDSer-ngng

Ein Burp-Extender-Plugin, das Java-Objekte deserialisiert und sie mithilfe der Xtream-Bibliothek in XML codiert.

Repository anzeigen
26112vor 11 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

#JDSer-ngng

Ein Burp-Extender-Plugin, das Java-Objekte deserialisiert und sie mithilfe der Xtream-Bibliothek in XML kodiert.

Warum? Dieses Release behebt den Fehler in der anderen Implementierung in JDSer-ng, die das Ändern der Anfrage tatsächlich nicht erlaubte. Außerdem erweitert es diese, sodass die Intruder-/Scanner-Module für deserialisierte Java-Objekte ordnungsgemäß verwendet werden können. Ich habe außerdem die Möglichkeit hinzugefügt, es mit SQLMap zu verwenden. Kopieren und fügen Sie die Ausgabe von "send deserialized to intruder" in eine Datei ein und führen Sie dann sqlmap.py -r --proxy "http://burp:port" aus.

Im Grunde deserialisiert es, modifiziert, serialisiert erneut, sendet weiter und (nur im Fall des Scanners) deserialisiert es alle Antworten, die wie Java-Objekte aussehen (damit burp etwaige Exception-Strings usw. markieren kann).

Teile stammen von khai-tran und der IOActive-Erweiterung https://github.com/IOActive/BurpJDSer-ng/

Die IOActive-Leute haben ein weit besseres Readme geschrieben, als ich es könnte, also verwendet einfach das:

##Verwendung

###1) Client-*.jar-Dateien finden und herunterladen Einige Methoden, um die erforderlichen JAR-Dateien zu finden, die die Klassen enthalten, die wir deserialisieren werden.

  • Falls es sich um eine .jnlp-Datei handelt, verwenden Sie jnpdownloader
  • JAR-Dateien im Browser-Cache finden
  • Nach .jar in der burp-Proxy-Historie suchen

Erstellen Sie schließlich ein Verzeichnis "libs/" neben Ihrer burp.jar und legen Sie alle JAR-Dateien darin ab.

###2) Burp-Plugin starten Laden Sie es von hier herunter und laden Sie es einfach im Reiter Extender; das Ausgabefenster listet alle geladenen JAR-Dateien aus ./libs/ auf.

###3) Serialisierten Java-Datenverkehr untersuchen Serialisierter Java-Inhalt erscheint automatisch und wie von Zauberhand im Eingabe-Tab Deserialized Java an den entsprechenden Stellen (Proxy-Verlauf, Interceptor, Repeater usw.). Alle am XML vorgenommenen Änderungen werden erneut serialisiert, sobald Sie zu einer anderen Registerkarte wechseln oder die Anfrage senden.

Bitte beachten Sie, dass die erneute Serialisierung fehlschlägt, wenn Sie das XML-Schema vermasseln oder ein Objekt auf seltsame Weise bearbeiten; der Fehler wird im Eingabe-Tab angezeigt.

JAR-Dateien werden neu geladen, wenn der Extender geladen wird. Alles wird nach stdout geschrieben (starten Sie also java -jar burpsuite.jar) und suchen Sie dort nach Fehlermeldungen/Problemen.

Viele Grüße

Tool herunterladen