Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
SerialKillerBypassGadgetCollection — Sammlung von Bypass-Gadgets zum Erweitern und Verpacken von ysoserial-Payloads. | Kitploit
Tools/GitHubGitHub/pwntester/serialkillerbypassgadgetcollection
Payload-GenerierungExploitationPenetrationstestsPayload-Entwicklung
GitHubpwntester/serialkillerbypassgadgetcollection

SerialKillerBypassGadgetCollection

Sammlung von Bypass-Gadgets zum Erweitern und Verpacken von ysoserial-Payloads.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
3897812vor 4 JahrenVon Kitploit geprüft
Teilen

SerialKiller: Bypass-Gadget-Sammlung

Beschreibung

Sammlung von Bypass-Gadgets, die in JVM-Deserialisierungs-Gadget-Ketten verwendet werden können, um defensive Deserialisierung mit "Look-Ahead ObjectInputStreams" zu umgehen.

Veröffentlicht im Rahmen des RSA-2016-Vortrags "SerialKiller: Silently Pwning Your Java Endpoints" von Alvaro Muñoz (@pwntester) und Christian Schneider (@cschneider4711).

Details zur Bypass-Gadget-Technik finden Sie in den folgenden Ressourcen:

  • "Paper"
  • "Folien"
  • "OWASP-BeNeLux-Day-Folien"

Haftungsausschluss

Diese Software wurde ausschließlich für Zwecke der akademischen Forschung und für die Entwicklung effektiver Verteidigungstechniken erstellt und ist nicht dazu gedacht, Systeme anzugreifen, außer wenn dies ausdrücklich genehmigt wurde. Die Projektbetreuer sind nicht verantwortlich oder haftbar für den Missbrauch der Software. Verwenden Sie sie verantwortungsvoll.

Voraussetzungen

Der aktuelle Stand dieses Projekts hängt stark vom Projekt "YSoSerial" ab, und die Idee ist, es in naher Zukunft dort zu integrieren (siehe unten). Es kann tatsächlich als eine Erweiterung von ysoserial betrachtet werden und wiederverwendet einige Teile des Codes sowie alle Payload-Gadgets, um die zukünftige Integration zu erleichtern.

Kopieren Sie die aktuelle Version (ysoserial-0.0.5-SNAPSHOT-all.jar) nach /external und passen Sie die pom.xml an, wenn Sie eine andere Version verwenden.

Die folgenden Jar-Dateien werden von Weblogic- und WebSphere-Anwendungsservern benötigt und werden nicht mit der SerialKiller Bypass Gadget Collection verteilt. Kopieren Sie sie aus Ihrer autorisierten Version des Anwendungsservers in das Verzeichnis /external.

com.ibm.jaxws.thinclient_8.5.0.jar
com.ibm.ws.ejb.embeddableContainer_8.5.0.jar
com.oracle.weblogic.iiop-common.jar
com.ibm.mq.jmqi.jar
com.ibm.ws.ejb.thinclient_8.5.0.jar
com.ibm.msg.client.jms.jar
com.ibm.ws.runtime.coregroupbridge.jar

Erstellung

mvn clean compile assembly:single

Verwendung

java -jar target/serialkiller-bypass-gadgets-0.0.1-SNAPSHOT-all.jar <Payload Gadget, eg: CommonsCollections2> <Bypass Gadget, eg: Weblogic1> <Command, eg: 'touch /tmp/test'>

Zukunft

Die Idee ist, dieses Projekt in das YsoSerial-Projekt zu integrieren, sobald es das Verpacken von Payloads in Bypass-Gadgets unterstützt und fehlende Abhängigkeiten behandelt.

Tool herunterladen