
Generador de payloads de deserialización para una variedad de formateadores .NET
YSoNet genera payloads de deserialización de .NET para investigación de seguridad autorizada, con un asistente interactivo y una línea de comandos para trabajo repetible.
YSoNet es un fork de ysoserial.net, creado por Alvaro Munoz (@pwntester), y se basa en el trabajo de sus contribuidores. YSoNet es mantenido por Soroush Dalili (@irsdl).
Descarga la última versión, luego sigue Getting Started para extraer el ZIP completo y abrir el asistente. La guía cubre los requisitos de Windows/runtime, diagnósticos de instalación y compilaciones de desarrollo.
YSoNet es una colección de utilidades y "cadenas de gadgets" de programación orientada a propiedades para investigar la deserialización insegura de objetos .NET. Proporciona la entrada que necesita un módulo, elige un formateador compatible y guarda los datos generados. El efecto en el objetivo depende de la cadena, el runtime y la aplicación; consulta uso y ejemplos y evidencia de runtime.
La vulnerabilidad reside en que la aplicación realiza una deserialización insegura, NO en tener gadgets en el classpath. Este proyecto está inspirado en el proyecto ysoserial de Chris Frohoff.
No conviertas el catálogo de gadgets y plugins de YSoNet en una lista de bloqueo de deserialización. El catálogo no puede incluir todas las cadenas privadas, futuras, específicas de aplicaciones o compuestas de forma diferente, por lo que bloquear lo que se enumera aquí no hace que un deserializador inseguro sea seguro. Puede crear una falsa sensación de seguridad mientras solo retrasa un ataque.
Si estás revisando este repositorio para fortalecer una aplicación, lee Guía de seguridad para defensores y revisores antes de inspeccionar los gadgets o plugins. El objetivo es eliminar la deserialización insegura o pasar a un diseño de esquema fijo y solo datos. Una lista de permitidos estricta es una contención temporal cuando no se puede realizar una migración de inmediato; una lista de denegados no es una remediación.
La documentación completa está en docs/:
./ysonet.exe -f Json.Net -g ObjectDataProvider -o raw -c "calc" -t
Comienza con la referencia rápida. Consulta todas las opciones con ysonet.exe --fullhelp, y la ayuda por gadget o por plugin con -g NameHere -help o -p NameHere -help. Más en Uso y ejemplos.
Cada compilación incluye la Agent Skill portátil en
.claude/skills/ysonet-payloads/ junto a ysonet.exe. Claude Code descubre esa
habilidad de proyecto cuando trabaja desde la carpeta del binario extraído. Otros clientes compatibles con Agent Skills pueden importar la misma carpeta.
La habilidad cubre la línea de comandos, el modo interactivo, todos los gadgets y plugins públicos,
sus formateadores, variantes y opciones, y un flujo de trabajo de selección de payload guiado por el objetivo.
Usa --list, la ayuda de módulos y --fullhelp del binario en ejecución como fuente de
verdad en vivo. No se necesita un CLAUDE.md generado en la carpeta del binario; eso sería una
segunda copia de instrucciones específica de Claude que podría desviarse de la habilidad estándar.