Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
JDSer-ngng — Un plugin Burp Extender, qui désérialise des objets Java et les encode en XML à l'aide de la bibliothèque Xtream. | Kitploit
Outils/GitHubGitHub/nccgroup/jdser-ngng
Analyse des VulnérabilitésExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubnccgroup/jdser-ngng

JDSer-ngng

Un plugin Burp Extender, qui désérialise des objets Java et les encode en XML à l'aide de la bibliothèque Xtream.

Voir le dépôt
2611il y a 11 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

#JDSer-ngng

Un plugin Burp Extender qui désérialise les objets Java et les encode en XML à l'aide de la bibliothèque Xtream.

Pourquoi ? Cette version corrige le bug de l'autre implémentation dans JDSer-ng qui ne permettait pas réellement de modifier la requête. Elle l'étend également, permettant une utilisation correcte des modules intruder/scanner pour les objets Java désérialisés. J'ai aussi ajouté la possibilité de l'utiliser avec SQLMap. Copiez-collez la sortie de « send deserialized to intruder » dans un fichier, puis exécutez sqlmap.py -r --proxy "http://burp:port"

En gros, il désérialise, modifie, resérialise, transmet et (uniquement dans le cas du scanner) désérialise toute réponse qui ressemble à des objets Java (pour permettre à Burp de signaler les chaînes d'exception, etc.)

Des parties empruntées à khai-tran et à l'extension d'IOActive https://github.com/IOActive/BurpJDSer-ng/

L'équipe d'IOActive a écrit un bien meilleur readme que ce que j'aurais pu faire, alors utilisez simplement celui-ci :

##Utilisation

###1) Trouver et télécharger les fichiers *.jar du client Quelques méthodes pour localiser les fichiers jar requis contenant les classes que nous allons désérialiser.

  • En cas de fichier .jnlp, utilisez jnpdownloader
  • Localiser les jars dans le cache du navigateur
  • Rechercher les .jar dans l'historique du proxy Burp

Enfin, créez un répertoire "libs/" à côté de votre burp.jar et placez-y tous les jars.

###2) Démarrer le plugin Burp Téléchargez-le depuis ici et chargez-le simplement dans l'onglet Extender ; la fenêtre Output listera tous les jars chargés depuis ./libs/

###3) Inspecter le trafic Java sérialisé Le contenu Java sérialisé apparaîtra automatiquement dans l'onglet de saisie Deserialized Java aux emplacements appropriés (proxy history, interceptor, repeater, etc.) Toute modification apportée au XML sera resérialisée dès que vous passerez à un autre onglet ou enverrez la requête.

Veuillez noter que si vous cassez le schéma XML ou modifiez un objet d'une manière bizarre, la resérialisation échouera et l'erreur s'affichera dans l'onglet de saisie

Les JAR sont rechargés lorsque l'extender est chargé. Tout est écrit sur stdout (lancez donc java -jar burpsuite.jar) et cherchez-y les messages d'erreur/problèmes.

Salutations.

Télécharger l’outil