Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
heyserial — Cree programáticamente reglas de búsqueda para la explotación de deserialización con múltiples palabras clave, cadenas de gadgets, tipos de objetos, codificaciones y tipos de reglas. | Kitploit
Herramientas/GitHubGitHub/mandiant/heyserial
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónEvasión de IDS/IPSExplotación de Aplicaciones WebDetección de IntrusionesPapers e InvestigaciónAprendizaje y EducaciónRecursos CuradosArchived
GitHubmandiant/heyserial

heyserial

14223hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Cree programáticamente reglas de búsqueda para la explotación de deserialización con múltiples palabras clave, cadenas de gadgets, tipos de objetos, codificaciones y tipos de reglas.

Ver Repositorio

HEY SERIAL!

Autor: Alyssa Rahman @ramen0x3f

Creado: 2021-10-27

Última actualización: 2021-12-02

Blog: https://www.mandiant.com/resources/hunting-deserialization-exploits

Para más detalles sobre esta herramienta y el proceso de investigación detrás de ella, consulta nuestro blog.

Descripción

Crea programáticamente reglas de caza para la explotación de deserialización con múltiples

  • palabras clave (p. ej. cmd.exe)
  • cadenas de gadgets (p. ej. CommonsCollection)
  • tipos de objeto (p. ej. ViewState, Java, Python Pickle, PHP)
  • codificaciones (p. ej. Base64, raw)
  • tipos de regla (p. ej. Snort, Yara)

Descargo de responsabilidad

Las reglas generadas por esta herramienta están destinadas a fines de caza/investigación y no están diseñadas para fines de alta fidelidad/bloqueo.

Por favor, prueba a fondo antes de implementar en cualquier sistema de producción.

Las reglas Yara están pensadas principalmente para escanear registros de servidores web. Algunos de los "prefijos de objeto" tienen solo 2 bytes de longitud, por lo que pueden hacer que los escaneos grandes sean un poco lentos. (Traducción: por favor no los metas todos en VT Retrohunt.)

Uso

Ayuda: python3 heyserial.py -h

Ejemplos:

root@kitploit:~
python3 heyserial.py -c 'ExampleChain::condition1+condition2' -t JavaObj
python3 heyserial.py -k cmd.exe whoami 'This file cannot be run in DOS mode'
python3 heyserial.py -k Process.Start -t NETViewState -e base64 "base64+utf16le"

Utilidades

utils/checkyoself.py

Esta es una herramienta para automatizar pruebas masivas de reglas Snort y Yara en una variedad de archivos de muestra.

Uso: python3 checkyoself.py [-y rules.yara] [-s rules.snort] [-o file_output_prefix] [--matches] [--misses] -d malware.exe malware.pcap

Ejemplos: python3 checkyoself.py -y rules/javaobj -s rules/javaobj -d payloads/javaobj pcaps --misses -o java_misses

utils/generate_payloads.ps1

Generación de payloads de YSoSerial.NET v1.34. Ejecutar en Windows desde el directorio ./utils.

  • Fuente: https://github.com/pwntester/ysoserial.net
  • Licencia: ysoserial.net_LICENSE.txt

utils/generate_payloads.sh

Generación de payloads de YSoSerial. Ejecutar en Linux desde el directorio ./utils.

  • Fuente: https://github.com/frohoff/ysoserial
  • Licencia: ysoserial_LICENSE.txt

utils/install_snort.sh

Instalar Snort en un sistema basado en Debian fue un poco complicado para mí, así que escribí mis notas de instalación aquí.

Úsalo bajo tu propio riesgo en una VM de la que hayas hecho una instantánea recientemente.

utils/server.py

Script Python simple que ejecuta un servidor HTTP en 127.0.0.1:12345 y acepta solicitudes POST.

Útil para generar PCAPs de prueba.

Licencia

Copyright (C) 2021 Alyssa Rahman, Mandiant, Inc. Todos los derechos reservados. Licenciado bajo la Licencia Apache, Versión 2.0 (la "Licencia"); no puedes usar este archivo excepto en cumplimiento con la Licencia. Puedes obtener una copia de la Licencia en: [package root]/LICENSE.txt A menos que lo exija la ley aplicable o se acuerde por escrito, el software distribuido bajo la Licencia se distribuye "TAL CUAL", SIN GARANTÍAS NI CONDICIONES DE NINGÚN TIPO, ya sean expresas o implícitas. Consulta la Licencia para conocer el idioma específico que rige los permisos y limitaciones bajo la Licencia.

Contribuciones

¡Consulta la guía para desarrolladores (DEVELOPERS.md) para más detalles sobre cómo extender HeySerial!

Trabajo previo / Recursos relacionados

Herramientas

  • Deserialization-Cheat-Sheet – @GrrrDog
  • Ysoserial - @frohoff
  • MarshalSec - @frohoff
  • Ysoserial (forked) - @wh1t3p1g
  • Ysoserial.NET y rama v2 - @pwntester
  • ViewGen – 0xacb
  • Rogue-JNDI - @veracode-research

Vulnerabilidades

  • Log4J (CVE-2021-44228)
  • Exchange (CVE-2021-42321)
  • Zoho ManageEngine (CVE-2020-10189)
  • Jira (CVE-2020-36239)
  • Telerik (CVE-2019-18935)
  • C1 CMS (CVE-2019-18211)
  • Jenkins (CVE-2016-9299)
  • What Do WebLogic, WebSphere, JBoss, Jenkins, OpenNMS, and Your Application Have in Common? This Vulnerability. – @breenmachine, FoxGloveSecurity (2015)

Charlas y artículos

  • PSA: Log4Shell and the current state of JNDI injection - Moritz Bechler (2021)
  • This is Not a Test: APT41 Initiates Global Intrusion Campaign Using Multiple Exploits – Chris Glyer, Dan Perez, Sarah Jones, Steve Miller (2020)
  • Deep Dive into .NET ViewState deserialization and its exploitation – Swapneil Dash (2019)
  • Exploiting Deserialization in ASP.NET via ViewState – Soroush Dalili (2019)
  • Use of Deserialization in .NET Framework Methods and Classes – Soroush Dalili(2018)
  • Friday the 13th, JSON Attacks – Alvaro Muños and Oleksandr Mirosh (2017)
  • Exploiting .NET Managed DCOM – James Forshaw, Project Zero (2017)
  • Java Unmarshaller Security – Moritz Bechler (2017)
  • Deserialize My Shorts – Chris Frohoff (2016)
  • Pwning Your Java Messaging with Deserialization Vulnerabilities – Matthias Kaiser (2016)
  • Journey from JNDI/LDAP Manipulation to Remote Code Execution Dream Land – Alvaro Muños and Oleksandr Mirosh (2016)
  • Marshalling Pickles – Chris Frohoff and Gabriel Lawrence (2015)
  • Are you my Type? Breaking .NET Through Serialization – James Forshaw (2012)
Descargar herramienta
  • A Spirited Peek into ViewState – Mike Shema (2011)