Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
JYso — Framework de explotación de doble propósito para inyección JNDI y deserialización de Java, con capacidades avanzadas de bypass para WAF, RASP y versiones altas de JDK. Soporta inyección de shells en memoria, generación de payloads de serialización e integración con MSF/CS. | Kitploit
Herramientas/GitHubGitHub/qi4l/jyso
Frameworks de Pruebas de PenetraciónFrameworks de ExploitsForensia de MemoriaGeneración de PayloadsExplotación de Aplicaciones WebCTFComando y ControlGeneración de Shellcode
GitHubqi4l/jyso

JYso

Framework de explotación de doble propósito para inyección JNDI y deserialización de Java, con capacidades avanzadas de bypass para WAF, RASP y versiones altas de JDK. Soporta inyección de shells en memoria, generación de payloads de serialización e integración con MSF/CS.

1.8k191hace 2 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

JYso

Una herramienta que puede usarse tanto como ysoserial como JNDIExploit, con múltiples funciones de Bypass para versiones altas de JNDI, WAF y RASP

Documentación en chino | English

🚀 Guía de inicio

📢 Por favor, tómate un momento para leer este documento, te ayudará a familiarizarte rápidamente con JYso.

🧐 Documentación de uso Wiki.

✔ Descarga la última versión desde Releases.

👍 Características

  • Inicio con GUI, operación sencilla
  • Inicio de JNDI con cuenta y contraseña
  • Ocultación o cifrado de rutas JNDI
  • Bypass de versiones altas de JNDI
  • Personalización de la ruta, contraseña, cabecera HTTP de verificación y su valor para el memory shell
  • El memory shell admite inyección de Agent sin archivos en disco
  • Escritura del memory shell en JRE o en variables de entorno para ocultarlo
  • Adición de datos basura a los datos serializados
  • Codificación UTF-8 de 3 bytes para datos serializados
  • Eliminación de la característica _bytecodes de TemplatesImpl con reducción de tamaño
  • Doble deserialización de SignedObject, útil para evadir listas negras como la de TemplatesImpl, así como las listas negras de CC sin arrays que suelen aparecer en CTF
  • Soluciona el problema de cabeceras Shiro demasiado largas, obteniendo el valor del parámetro especificado desde la request para realizar la carga de clases
  • Generación dinámica de nombres de clase ofuscados
  • Obtención de sesión MSF/CS
  • Ejecución de código a través de JDBC

Si tienes otras ideas geniales, ¡no dudes en decírmelo! 😎

root@kitploit:~
./gradlew shadowJar

🌲 Estructura de directorios

Para más información, consulta la descripción de la estructura de directorios.

✨ CTStack

JYso ahora forma parte de la comunidad CTStack

✨ 404StarLink

404StarLink Project Logo

JYso ahora forma parte del 404StarLink

  1. Incluido en el arsenal de KCon 2024

📷 Referencias

  • https://github.com/veracode-research/rogue-jndi
  • https://github.com/welk1n/JNDI-Injection-Exploit
  • https://github.com/welk1n/JNDI-Injection-Bypass
  • https://github.com/WhiteHSBG/JNDIExploit
  • https://github.com/su18/ysoserial
  • https://github.com/rebeyond/Behinder
  • https://github.com/Whoopsunix/utf-8-overlong-encoding
  • https://github.com/mbechler/marshalsec
  • https://t.zsxq.com/17LkqCzk8
  • https://mp.weixin.qq.com/s/fcuKNfLXiFxWrIYQPq7OCg
  • https://xz.aliyun.com/t/11640?time__1311=mqmx0DBDuDnQ340vo4%2BxCwg%3DQai%3DYzaq4D&alichlgref=https%3A%2F%2Fxz.aliyun.com%2Fu%2F8697
  • https://archive.conference.hitb.org/hitbsecconf2021sin/sessions/make-jdbc-attacks-brilliant-again/
  • https://tttang.com/archive/1405/#toc_0x03-jdbc-rce
  • https://xz.aliyun.com/t/10656?time__1311=mq%2BxBDy7G%3DLOD%2FD0DoYg0%3DDR0HG8KeD&alichlgref=https%3A%2F%2Ftttang.com%2F#toc-7
  • https://whoopsunix.com/docs/PPPYSO/advance/UTFMIX/
  • https://tttang.com/archive/1405/#toc_groovyclassloader
  • https://xz.aliyun.com/t/10656?time__1311=mq%2BxBDy7G%3DLOD%2FD0DoY4AKqiKD%3DOQjqx&alichlgref=https%3A%2F%2Ftttang.com%2F
Descargar herramienta
  • https://www.leavesongs.com/PENETRATION/use-tls-proxy-to-exploit-ldaps.html
  • https://tttang.com/archive/1405/#toc_druid