Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
JDSer-ngng — Un plugin de Burp Extender, que deserializa objetos Java y los codifica en XML utilizando la librería Xtream. | Kitploit
Herramientas/GitHubGitHub/nccgroup/jdser-ngng
Análisis de VulnerabilidadesExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubnccgroup/jdser-ngng

JDSer-ngng

Un plugin de Burp Extender, que deserializa objetos Java y los codifica en XML utilizando la librería Xtream.

Ver Repositorio
2611hace 11 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

#JDSer-ngng

Un plugin de Burp Extender que deserializa objetos Java y los codifica en XML usando la librería Xtream.

¿Por qué? Esta versión corrige el error de la otra implementación en JDSer-ng que en realidad no permitía la modificación de la petición. También la extiende aún más, permitiendo el uso adecuado de los módulos intruder/scanner para objetos Java deserializados. También he añadido la capacidad de usarlo con SQLMap. Copia y pega la salida de "send deserialized to intruder" en un archivo, y sqlmap.py -r --proxy "http://burp:port"

Básicamente, deserializa, modifica, reserializa, envía y (solo en el caso del escáner) deserializa cualquier respuesta que parezca un objeto Java (para permitir que Burp marque cualquier cadena de excepción, etc.)

partes tomadas de khai-tran y de la extensión de IOActive https://github.com/IOActive/BurpJDSer-ng/

Los chicos de IOActive escribieron un readme mucho mejor del que yo podría escribir, así que usa ese:

##Uso

###1) Encuentra y descarga los archivos *.jar del cliente Algunos métodos para localizar los archivos jar necesarios que contienen las clases que deserializaremos.

  • En caso de un archivo .jnlp usa jnpdownloader
  • Localizar los jars en la caché del navegador
  • Buscar .jar en el historial del proxy de Burp

Finalmente, crea un directorio "libs/" al lado de tu burp.jar y pon todos los jars en él.

###2) Inicia el plugin de Burp Descárgalo desde aquí y simplemente cárgalo en la pestaña Extender; la ventana Output listará todos los jars cargados desde ./libs/

###3) Inspecciona el tráfico Java serializado El contenido Java serializado aparecerá automágicamente en la pestaña de entrada Deserialized Java en las ubicaciones apropiadas (historial del proxy, interceptor, repeater, etc.) Cualquier cambio realizado en el XML se serializará de vuelta una vez que cambies a una pestaña diferente o envíes la petición.

Ten en cuenta que si estropeas el esquema XML o editas un objeto de forma extraña, la re-serialización fallará y el error se mostrará en la pestaña de entrada

Los JARs se recargan cuando se carga el extender. Todo se escribe en stdout (así que ejecuta java -jar burpsuite.jar) y busca allí los mensajes de error o problemas.

¡Saludos!

Descargar herramienta