Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
heyserial — Créer de manière programmatique des règles de chasse pour l'exploitation de la désérialisation avec plusieurs mots-clés, chaînes de gadgets, types d'objets, encodages et types de règles. | Kitploit
Outils/GitHubGitHub/mandiant/heyserial
Génération de PayloadsAnalyse des VulnérabilitésExploitationÉvasion IDS/IPSExploitation d'Applications WebDétection d'IntrusionArticles et RechercheApprentissage et ÉducationRessources OrganiséesArchived
GitHubmandiant/heyserial

heyserial

14223il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Créer de manière programmatique des règles de chasse pour l'exploitation de la désérialisation avec plusieurs mots-clés, chaînes de gadgets, types d'objets, encodages et types de règles.

Voir le dépôt

HEY SERIAL!

Auteur : Alyssa Rahman @ramen0x3f

Créé le : 2021-10-27

Dernière mise à jour : 2021-12-02

Blog : https://www.mandiant.com/resources/hunting-deserialization-exploits

Pour plus de détails sur cet outil et le processus de recherche qui le sous-tend, consultez notre blog !

Description

Créez de manière programmatique des règles de chasse pour l'exploitation de la désérialisation avec de multiples

  • mots-clés (par ex. cmd.exe)
  • chaînes de gadgets (par ex. CommonsCollection)
  • types d'objets (par ex. ViewState, Java, Python Pickle, PHP)
  • encodages (par ex. Base64, brut)
  • types de règles (par ex. Snort, Yara)

Avertissement

Les règles générées par cet outil sont destinées à des fins de chasse/recherche et ne sont pas conçues pour une haute fidélité/du blocage.

Veuillez tester minutieusement avant de déployer sur tout système de production.

Les règles Yara sont principalement destinées à l'analyse des journaux de serveurs web. Certains des « préfixes d'objets » ne font que 2 octets, ce qui peut ralentir les grandes analyses. (Traduction : ne les jetez pas tous dans VT Retrohunt.)

Utilisation

Aide : python3 heyserial.py -h

Exemples :

root@kitploit:~
python3 heyserial.py -c 'ExampleChain::condition1+condition2' -t JavaObj
python3 heyserial.py -k cmd.exe whoami 'This file cannot be run in DOS mode'
python3 heyserial.py -k Process.Start -t NETViewState -e base64 "base64+utf16le"

Utilitaires

utils/checkyoself.py

Il s'agit d'un outil pour automatiser les tests en masse des règles Snort et Yara sur une variété de fichiers échantillons.

Utilisation : python3 checkyoself.py [-y rules.yara] [-s rules.snort] [-o file_output_prefix] [--matches] [--misses] -d malware.exe malware.pcap

Exemples : python3 checkyoself.py -y rules/javaobj -s rules/javaobj -d payloads/javaobj pcaps --misses -o java_misses

utils/generate_payloads.ps1

Génération de charges utiles YSoSerial.NET v1.34. Exécutez sur Windows depuis le répertoire ./utils.

  • Source : https://github.com/pwntester/ysoserial.net
  • Licence : ysoserial.net_LICENSE.txt

utils/generate_payloads.sh

Génération de charges utiles YSoSerial. Exécutez sur Linux depuis le répertoire ./utils.

  • Source : https://github.com/frohoff/ysoserial
  • Licence : ysoserial_LICENSE.txt

utils/install_snort.sh

L'installation de Snort sur un système basé sur Debian a été un peu capricieuse pour moi, j'ai donc écrit mes notes d'installation ici.

Utilisez à vos risques et périls dans une VM dont vous avez récemment fait un snapshot.

utils/server.py

Script Python simple qui exécute un serveur HTTP sur 127.0.0.1:12345 et accepte les requêtes POST.

Pratique pour générer des PCAPs de test.

Licence

Copyright (C) 2021 Alyssa Rahman, Mandiant, Inc. Tous droits réservés. Sous licence Apache License, Version 2.0 (la « Licence ») ; vous n'êtes pas autorisé à utiliser ce fichier sauf en conformité avec la Licence. Vous pouvez obtenir une copie de la Licence à l'adresse : [racine du package]/LICENSE.txt Sauf exigence légale ou accord écrit, le logiciel distribué sous la Licence est distribué « EN L'ÉTAT », SANS GARANTIES OU CONDITIONS D'AUCUNE SORTE, expresses ou implicites. Voir la Licence pour les autorisations et limitations spécifiques régissant l'utilisation de la Licence.

Contribution

Consultez le guide des développeurs (DEVELOPERS.md) pour plus de détails sur l'extension de HeySerial !

Travaux antérieurs / Ressources connexes

Outils

  • Deserialization-Cheat-Sheet – @GrrrDog
  • Ysoserial - @frohoff
  • MarshalSec - @frohoff
  • Ysoserial (forked) - @wh1t3p1g
  • Ysoserial.NET et branche v2 - @pwntester
  • ViewGen – 0xacb
  • Rogue-JNDI - @veracode-research

Vulnérabilités

  • Log4J (CVE-2021-44228)
  • Exchange (CVE-2021-42321)
  • Zoho ManageEngine (CVE-2020-10189)
  • Jira (CVE-2020-36239)
  • Telerik (CVE-2019-18935)
  • C1 CMS (CVE-2019-18211)
  • Jenkins (CVE-2016-9299)
  • What Do WebLogic, WebSphere, JBoss, Jenkins, OpenNMS, and Your Application Have in Common? This Vulnerability. – @breenmachine, FoxGloveSecurity (2015)

Conférences et écrits

  • PSA: Log4Shell and the current state of JNDI injection - Moritz Bechler (2021)
  • This is Not a Test: APT41 Initiates Global Intrusion Campaign Using Multiple Exploits – Chris Glyer, Dan Perez, Sarah Jones, Steve Miller (2020)
  • Deep Dive into .NET ViewState deserialization and its exploitation – Swapneil Dash (2019)
  • Exploiting Deserialization in ASP.NET via ViewState – Soroush Dalili (2019)
  • Use of Deserialization in .NET Framework Methods and Classes – Soroush Dalili(2018)
  • Friday the 13th, JSON Attacks – Alvaro Muños et Oleksandr Mirosh (2017)
  • Exploiting .NET Managed DCOM – James Forshaw, Project Zero (2017)
  • Java Unmarshaller Security – Moritz Bechler (2017)
  • Deserialize My Shorts – Chris Frohoff (2016)
  • Pwning Your Java Messaging with Deserialization Vulnerabilities – Matthias Kaiser (2016)
  • Journey from JNDI/LDAP Manipulation to Remote Code Execution Dream Land – Alvaro Muños et Oleksandr Mirosh (2016)
  • Marshalling Pickles – Chris Frohoff et Gabriel Lawrence (2015)
  • Are you my Type? Breaking .NET Through Serialization – James Forshaw (2012)
Télécharger l’outil
  • A Spirited Peek into ViewState – Mike Shema (2011)