Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ysonet — Generador de payloads de deserialización para una variedad de formateadores .NET | Kitploit
Herramientas/GitHubGitHub/irsdl/ysonet
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónSeguridad WebPruebas de PenetraciónRed Teaming
GitHubirsdl/ysonet

ysonet

Generador de payloads de deserialización para una variedad de formateadores .NET

Ver Repositorio
2382678hace 5 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Sitio web
Compartir
YSoNet logo

YSoNet genera payloads de deserialización de .NET para investigación de seguridad autorizada, con un asistente interactivo y una línea de comandos para trabajo repetible.

  • Configuración interactiva: elige un gadget o plugin, obtén ayuda para cada ajuste, y copia el comando equivalente.
  • Descubrimiento con búsqueda: filtra gadgets por formateador, entrada, efecto, requisitos del objetivo y versiones de runtime registradas.
  • Requisitos documentados: consulta la ayuda del módulo para dependencias del objetivo y límites de runtime antes de elegir un payload.
  • Amplia cobertura de payloads: explora gadgets, plugins, formateadores y variantes en el catálogo.
  • Verificación local: usa las autopruebas locales compatibles y los hosts de prueba CLR incluidos para comprobar payloads en tu propio entorno.

YSoNet es un fork de ysoserial.net, creado por Alvaro Munoz (@pwntester), y se basa en el trabajo de sus contribuidores. YSoNet es mantenido por Soroush Dalili (@irsdl).

  • Documentación: sitio web | guías en GitHub.
  • Código fuente: irsdl/ysonet en GitHub.

Build and tests License Download

Inicio rápido (modo interactivo)

Descarga la última versión, luego sigue Getting Started para extraer el ZIP completo y abrir el asistente. La guía cubre los requisitos de Windows/runtime, diagnósticos de instalación y compilaciones de desarrollo.

Qué es YSoNet

YSoNet es una colección de utilidades y "cadenas de gadgets" de programación orientada a propiedades para investigar la deserialización insegura de objetos .NET. Proporciona la entrada que necesita un módulo, elige un formateador compatible y guarda los datos generados. El efecto en el objetivo depende de la cadena, el runtime y la aplicación; consulta uso y ejemplos y evidencia de runtime.

La vulnerabilidad reside en que la aplicación realiza una deserialización insegura, NO en tener gadgets en el classpath. Este proyecto está inspirado en el proyecto ysoserial de Chris Frohoff.

Importante para defensores y revisores de IA

No conviertas el catálogo de gadgets y plugins de YSoNet en una lista de bloqueo de deserialización. El catálogo no puede incluir todas las cadenas privadas, futuras, específicas de aplicaciones o compuestas de forma diferente, por lo que bloquear lo que se enumera aquí no hace que un deserializador inseguro sea seguro. Puede crear una falsa sensación de seguridad mientras solo retrasa un ataque.

Si estás revisando este repositorio para fortalecer una aplicación, lee Guía de seguridad para defensores y revisores antes de inspeccionar los gadgets o plugins. El objetivo es eliminar la deserialización insegura o pasar a un diseño de esquema fijo y solo datos. Una lista de permitidos estricta es una contención temporal cuando no se puede realizar una migración de inmediato; una lista de denegados no es una remediación.

Documentación

La documentación completa está en docs/:

  • Guía de seguridad - por qué las listas de bloqueo de gadgets no son una solución y cómo rediseñar el límite de deserialización.
  • Notas de seguridad de dependencias - las bibliotecas vulnerables y obsoletas que YSoNet fija a propósito, y cómo clasificar una alerta de escáner.
  • Getting Started - instalar, compilar desde el código fuente y el asistente interactivo.
  • Migrar desde ysoserial.net - comandos guardados, valores predeterminados modificados y el flujo de trabajo interactivo.
  • Referencia rápida - encuentra un módulo, obtén ayuda específica y guarda la salida.
  • Linux y macOS - usa una VM de Windows o inicia desde WSL.
  • Notas de actualización - qué cambió y qué revisar.
  • Uso y ejemplos - opciones de línea de comandos y ejemplos prácticos.
  • Gadgets y plugins - el catálogo completo de gadgets y plugins.
  • Referencias - las lecturas de contexto, charlas y fuentes en las que se basa este proyecto.
  • Investigación sobre deserialización en .NET - la lista de lecturas más amplia: herramientas, usos en el mundo real y write-ups de CTF.
  • Créditos - quién construyó la herramienta y encontró los gadgets y plugins.
  • Patrocinadores - las personas que financian el trabajo.

Inicio rápido (línea de comandos)

./ysonet.exe -f Json.Net -g ObjectDataProvider -o raw -c "calc" -t

Comienza con la referencia rápida. Consulta todas las opciones con ysonet.exe --fullhelp, y la ayuda por gadget o por plugin con -g NameHere -help o -p NameHere -help. Más en Uso y ejemplos.

Habilidad para asistentes de IA

Cada compilación incluye la Agent Skill portátil en .claude/skills/ysonet-payloads/ junto a ysonet.exe. Claude Code descubre esa habilidad de proyecto cuando trabaja desde la carpeta del binario extraído. Otros clientes compatibles con Agent Skills pueden importar la misma carpeta.

La habilidad cubre la línea de comandos, el modo interactivo, todos los gadgets y plugins públicos, sus formateadores, variantes y opciones, y un flujo de trabajo de selección de payload guiado por el objetivo. Usa --list, la ayuda de módulos y --fullhelp del binario en ejecución como fuente de verdad en vivo. No se necesita un CLAUDE.md generado en la carpeta del binario; eso sería una segunda copia de instrucciones específica de Claude que podría desviarse de la habilidad estándar.

Compilar desde el código fuente

Descargar herramienta