Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
SerialKillerBypassGadgetCollection — Colección de gadgets de bypass para extender y envolver payloads de ysoserial | Kitploit
Herramientas/GitHubGitHub/pwntester/serialkillerbypassgadgetcollection
Generación de PayloadsExplotaciónPruebas de PenetraciónDesarrollo de Payloads
GitHubpwntester/serialkillerbypassgadgetcollection

SerialKillerBypassGadgetCollection

Colección de gadgets de bypass para extender y envolver payloads de ysoserial

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
38978hace 4 añosRevisado por Kitploit

SerialKiller: Colección de Bypass Gadgets

Descripción

Colección de Bypass Gadgets que se pueden usar en cadenas de gadgets de deserialización JVM para evadir la deserialización defensiva de "Look-Ahead ObjectInputStreams".

Publicada como parte de la charla de RSA 2016 "SerialKiller: Silently Pwning Your Java Endpoints" por Alvaro Muñoz (@pwntester) y Christian Schneider (@cschneider4711).

Los detalles sobre la técnica de bypass gadgets se pueden encontrar en los siguientes recursos:

  • "Documento"
  • "Diapositivas"
  • "Diapositivas de OWASP BeNeLux Day"

Descargo de responsabilidad

Este software ha sido creado puramente con fines de investigación académica y para el desarrollo de técnicas defensivas efectivas, y no está destinado a ser utilizado para atacar sistemas salvo que se cuente con autorización explícita. Los mantenedores del proyecto no son responsables del uso indebido del software. Úsalo de forma responsable.

Requisitos

El estado actual de este proyecto depende en gran medida del proyecto "YSoSerial" y la idea es integrarlo allí en un futuro cercano (ver más abajo). De hecho, puede considerarse una extensión de ysoserial y reutiliza algunas partes del código y todos los payload gadgets para facilitar la futura integración.

Copia la versión actual (ysoserial-0.0.5-SNAPSHOT-all.jar) a /external y ajusta el pom.xml si usas una versión diferente.

Los siguientes archivos Jar son necesarios de los servidores de aplicaciones Weblogic y WebSphere y no se distribuyen con SerialKiller Bypass Gadget Collection. Cópialos desde tu versión autorizada del servidor de aplicaciones al directorio /external.

root@kitploit:~
com.ibm.jaxws.thinclient_8.5.0.jar
com.ibm.ws.ejb.embeddableContainer_8.5.0.jar
com.oracle.weblogic.iiop-common.jar
com.ibm.mq.jmqi.jar
com.ibm.ws.ejb.thinclient_8.5.0.jar
com.ibm.msg.client.jms.jar
com.ibm.ws.runtime.coregroupbridge.jar

Compilación

mvn clean compile assembly:single

Uso

java -jar target/serialkiller-bypass-gadgets-0.0.1-SNAPSHOT-all.jar <Payload Gadget, eg: CommonsCollections2> <Bypass Gadget, eg: Weblogic1> <Command, eg: 'touch /tmp/test'>

Futuro

La idea es integrar este proyecto en el proyecto YsoSerial en cuanto admita envolver payloads en bypass gadgets y manejar dependencias faltantes.

Descargar herramienta