Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
zkar — Analizador de protocolo de serialización Java basado en Go que analiza, vuelca y genera cargas útiles de deserialización con soporte de gadgets ysoserial y una biblioteca para manipulación de datos. | Kitploit
Herramientas/GitHubGitHub/phith0n/zkar
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónAnálisis de Binarios
GitHubphith0n/zkar

zkar

Analizador de protocolo de serialización Java basado en Go que analiza, vuelca y genera cargas útiles de deserialización con soporte de gadgets ysoserial y una biblioteca para manipulación de datos.

Ver Repositorio
65354hace 4 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

ZKar

ZKar es una herramienta de análisis del protocolo de serialización de Java implementada en Go. Esta herramienta aún está en desarrollo, por lo que no hay una guía de API completa ni de contribución.

ZKar proporciona:

  • Un analizador y visor de cargas útiles de serialización de Java en Go puro, no se requiere CGO ni JDK
  • Del protocolo de serialización de Java a una estructura de Go
  • Una biblioteca de Go que puede manipular los datos de serialización de Java
  • En progreso: implementación de ysoserial en Go
  • En progreso: analizador, visor y manipulación de bytecodes de clases Java
  • En progreso: una implementación de RMI/LDAP en Go

📦 Instalación

Usar ZKar es fácil. Usa go get para instalar ZKar junto con la biblioteca y sus dependencias:

root@kitploit:~
go get -u github.com/phith0n/zkar

Luego, usa github.com/phith0n/zkar/* en tu aplicación:

root@kitploit:~
package main

import (
  "fmt"
  "github.com/phith0n/zkar/serz"
  "log"
  "os"
)

func main() {
  fs, _ := os.Open("./testcases/ysoserial/CommonsCollections6.ser")
  defer fs.Close()
  serialization, err := serz.FromReader(fs)
  if err != nil {
    log.Fatal("parse error")
  }

  fmt.Println(serialization.ToString())
}

Aquí hay un ejemplo que muestra cómo leer una carga útil existente y modificarla a una carga útil de codificación UTF-8 sobrelarga.

💻 Herramienta de línea de comandos

ZKar también proporciona una herramienta de línea de comandos que puedes usar directamente:

root@kitploit:~
$ go run main.go
NAME:
   zkar - A Java serz tool

USAGE:
   main [global options] command [command options] [arguments...]

COMMANDS:
   generate  generate Java serz attack payloads
   dump      parse the Java serz streams and dump the struct
   help, h   Shows a list of commands or help for one command

GLOBAL OPTIONS:
   --help, -h  show help (default: false)

Por ejemplo, puedes volcar la carga útil CommonsBeanutils3 de ysoserial de la siguiente manera:

root@kitploit:~
$ go run main.go dump -f "$(pwd)/testcases/ysoserial/CommonsBeanutils3.ser"

asciicast

🛠 Pruebas

ZKar es una herramienta bien probada que ha pasado todas las pruebas de análisis y reconstrucción de gadgets generados por ysoserial. Esto significa que los gadgets generados por ysoserial pueden ser analizados por ZKar, y las estructuras analizadas pueden convertirse nuevamente en una cadena de bytes igual a la original.

Nota: Para analizar la carga útil de JDK8u20, debes agregar el flag --jdk8u20 al comando dump. Como la carga útil no es un flujo de datos serializados válido, es necesario indicarle a ZKar que parchee los datos mediante este flag.

📝 Tareas pendientes

  • Analizador y generador de bytecodes Java
  • Soporte de gadget JDK/JRE 8u20
  • Generador de cargas útiles de serialización
  • Una implementación de RMI/LDAP en Go
  • Soporte de lectura/escritura de características de codificación UTF-8 sobrelarga

⚖️ Licencia

ZKar se publica bajo la licencia MIT. Consulta LICENSE

👀 Ver también

  • SerializationDumper: Una herramienta para volcar y reconstruir flujos de serialización de Java y contenidos de paquetes RMI de Java en una forma más legible para humanos.
  • ysoserial: Una herramienta de prueba de concepto para generar cargas útiles que explotan la deserialización insegura de objetos Java.
  • Java-Deserialization-Cheat-Sheet: La hoja de referencia sobre vulnerabilidades de deserialización de Java.
Descargar herramienta
GadgetPackageAnalizarReconstruirTiempo de análisis
AspectJWeaverysoserial✅✅80.334µs
BeanShell1ysoserial✅✅782.613µs
C3P0ysoserial✅✅98.321µs
Click1ysoserial✅✅573.298µs
Clojureysoserial✅✅72.415µs
CommonsBeanutils1ysoserial✅✅461.15µs
CommonsCollections1ysoserial✅✅64.484µs
CommonsCollections2ysoserial✅✅508.918µs
CommonsCollections3ysoserial✅✅564.071µs
CommonsCollections4ysoserial✅✅535.449µs
CommonsCollections5ysoserial✅✅137.609µs
CommonsCollections6ysoserial✅✅68.753µs
CommonsCollections7ysoserial✅✅178.549µs
FileUpload1ysoserial✅✅35.39µs
Groovy1ysoserial✅✅150.991µs
Hibernate1ysoserial✅✅789.674µs
Hibernate2ysoserial✅✅168.624µs
JBossInterceptors1ysoserial✅✅632.581µs
JRMPClientysoserial✅✅32.967µs
JRMPListenerysoserial✅✅38.263µs
JSON1ysoserial✅✅2.157225ms
JavassistWeld1ysoserial✅✅468.596µs
Jdk7u21ysoserial✅✅355.01µs
Jython1ysoserial✅✅216.862µs
MozillaRhino1ysoserial✅✅1.775193ms
MozillaRhino2ysoserial✅✅409.124µs
Myfaces1ysoserial✅✅22.997µs
Myfaces2ysoserial✅✅38.131µs
ROMEysoserial✅✅485.804µs
Spring1ysoserial✅✅797.469µs
Spring2ysoserial✅✅358.041µs
URLDNSysoserial✅✅21.502µs
Vaadin1ysoserial✅✅438.729µs
Wicket1ysoserial✅✅23.509µs
JDK8u20*pwntester✅✅529.3µs