Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/phith0n/zkar
Payload-GenerierungSchwachstellenanalyseExploitationBinäranalyse
GitHubphith0n/zkar

zkar

Go-basierter Analysator für Java-Serialisierungsprotokolle, der Deserialisierungs-Payloads analysiert, ausgibt und generiert, mit Unterstützung für ysoserial-Gadgets und einer Bibliothek zur Datenmanipulation.

Repository anzeigen
653546vor 4 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

ZKar

ZKar ist ein Analysewerkzeug für das Java-Serialisierungsprotokoll, implementiert in Go. Dieses Tool befindet sich noch in Arbeit, daher gibt es noch keine vollständige API-Dokumentation oder einen Beitragsleitfaden.

ZKar bietet:

  • Einen Parser und Viewer für Java-Serialisierungs-Payloads in reinem Go, kein CGO oder JDK erforderlich
  • Vom Java-Serialisierungsprotokoll zu einer Go-Struktur
  • Eine Go-Bibliothek zur Manipulation von Java-Serialisierungsdaten
  • In Arbeit: ysoserial implementiert in Go
  • In Arbeit: Parser, Viewer und Manipulation von Java-Bytecodes
  • In Arbeit: Eine Implementierung von RMI/LDAP in Go

📦 Installation

Die Verwendung von ZKar ist einfach. Verwende go get, um ZKar zusammen mit der Bibliothek und ihren Abhängigkeiten zu installieren:

root@kitploit:~
go get -u github.com/phith0n/zkar

Als Nächstes verwende github.com/phith0n/zkar/* in deiner Anwendung:

root@kitploit:~
package main

import (
  "fmt"
  "github.com/phith0n/zkar/serz"
  "log"
  "os"
)

func main() {
  fs, _ := os.Open("./testcases/ysoserial/CommonsCollections6.ser")
  defer fs.Close()
  serialization, err := serz.FromReader(fs)
  if err != nil {
    log.Fatal("parse error")
  }

  fmt.Println(serialization.ToString())
}

Hier ist ein Beispiel, das zeigt, wie man einen vorhandenen Payload liest und in einen UTF-8-Überlängen-Payload umwandelt.

💻 Kommandozeilen-Dienstprogramm

ZKar bietet auch ein Kommandozeilen-Dienstprogramm, das du direkt verwenden kannst:

root@kitploit:~
$ go run main.go
NAME:
   zkar - A Java serz tool

USAGE:
   main [global options] command [command options] [arguments...]

COMMANDS:
   generate  generate Java serz attack payloads
   dump      parse the Java serz streams and dump the struct
   help, h   Shows a list of commands or help for one command

GLOBAL OPTIONS:
   --help, -h  show help (default: false)

Zum Beispiel kannst du den Payload CommonsBeanutils3 von ysoserial wie folgt dumpen:

root@kitploit:~
$ go run main.go dump -f "$(pwd)/testcases/ysoserial/CommonsBeanutils3.ser"

asciicast

🛠 Tests

ZKar ist ein gut getestetes Werkzeug, das alle Parsing- und Wiederherstellungstests für von ysoserial generierte Gadgets bestanden hat. Das bedeutet, dass von ysoserial generierte Gadgets von ZKar geparst werden können und die geparsten Strukturen wieder in eine Bytefolge umgewandelt werden können, die der ursprünglichen entspricht.

GadgetPackageParseRebuildParse Time
AspectJWeaverysoserial✅✅80.334µs
BeanShell1ysoserial✅✅782.613µs
C3P0ysoserial✅✅98.321µs
Click1ysoserial✅✅573.298µs
Clojureysoserial✅✅72.415µs
CommonsBeanutils1ysoserial✅✅461.15µs
CommonsCollections1ysoserial✅✅64.484µs
CommonsCollections2ysoserial✅✅508.918µs
CommonsCollections3ysoserial✅✅564.071µs
CommonsCollections4ysoserial✅✅535.449µs
CommonsCollections5ysoserial✅✅137.609µs
CommonsCollections6ysoserial✅✅68.753µs
CommonsCollections7ysoserial✅✅178.549µs
FileUpload1ysoserial✅✅35.39µs
Groovy1ysoserial✅✅150.991µs
Hibernate1ysoserial✅✅789.674µs
Hibernate2ysoserial✅✅168.624µs
JBossInterceptors1ysoserial✅✅632.581µs
JRMPClientysoserial✅✅32.967µs
JRMPListenerysoserial✅✅38.263µs
JSON1ysoserial✅✅2.157225ms
JavassistWeld1ysoserial

Hinweis: Zum Parsen des JDK8u20-Payloads solltest du das Flag --jdk8u20 zum Befehl dump hinzufügen. Da der Payload kein gültiger serialisierter Datenstrom ist, ist es notwendig, ZKar über dieses Flag mitzuteilen, dass die Daten gepatcht werden müssen.

📝 TODO

  • Parser und Generator für Java-Bytecodes
  • Unterstützung für JDK/JRE 8u20-Gadget
  • Generator für Serialisierungs-Payloads
  • Eine Implementierung von RMI/LDAP in Go
  • Unterstützung für Lese-/Schreibfunktionen für UTF-8-Überlängen-Kodierung

⚖️ Lizenz

ZKar wird unter der MIT-Lizenz veröffentlicht. Siehe LICENSE

👀 Siehe auch

  • SerializationDumper: Ein Tool zum Dumpen und Wiederherstellen von Java-Serialisierungsströmen und Java-RMI-Paketinhalten in einer menschenlesbareren Form.
  • ysoserial: Ein Proof-of-Concept-Tool zur Generierung von Payloads, die unsichere Java-Deserialisierung ausnutzen.
  • Java-Deserialization-Cheat-Sheet: Ein Spickzettel zu Java-Deserialisierungsschwachstellen.
Tool herunterladen
✅
✅
468.596µs
Jdk7u21ysoserial✅✅355.01µs
Jython1ysoserial✅✅216.862µs
MozillaRhino1ysoserial✅✅1.775193ms
MozillaRhino2ysoserial✅✅409.124µs
Myfaces1ysoserial✅✅22.997µs
Myfaces2ysoserial✅✅38.131µs
ROMEysoserial✅✅485.804µs
Spring1ysoserial✅✅797.469µs
Spring2ysoserial✅✅358.041µs
URLDNSysoserial✅✅21.502µs
Vaadin1ysoserial✅✅438.729µs
Wicket1ysoserial✅✅23.509µs
JDK8u20*pwntester✅✅529.3µs