Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
zkar — Analyseur de protocole de sérialisation Java basé sur Go qui analyse, extrait et génère des charges utiles de désérialisation avec le support des gadgets ysoserial et une bibliothèque pour la manipulation des données. | Kitploit
Outils/GitHubGitHub/phith0n/zkar
Génération de PayloadsAnalyse des VulnérabilitésExploitationAnalyse de Binaires
GitHubphith0n/zkar

zkar

Analyseur de protocole de sérialisation Java basé sur Go qui analyse, extrait et génère des charges utiles de désérialisation avec le support des gadgets ysoserial et une bibliothèque pour la manipulation des données.

Voir le dépôt
65354il y a 4 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

ZKar

ZKar est un outil d'analyse du protocole de sérialisation Java implémenté en Go. Cet outil est encore en cours de développement, il n'y a donc pas de documentation API complète ni de guide de contribution.

ZKar fournit :

  • Un analyseur et visualiseur de charges utiles de sérialisation Java en Go pur, sans nécessiter CGO ni JDK
  • Du protocole de sérialisation Java vers une structure Go
  • Une bibliothèque Go capable de manipuler les données de sérialisation Java
  • WIP : implémentation de ysoserial en Go
  • WIP : analyseur, visualiseur et manipulation des bytecodes de classes Java
  • WIP : une implémentation de RMI/LDAP en Go

📦 Installation

Utiliser ZKar est simple. Utilisez go get pour installer ZKar ainsi que sa bibliothèque et ses dépendances :

root@kitploit:~
go get -u github.com/phith0n/zkar

Ensuite, utilisez github.com/phith0n/zkar/* dans votre application :

root@kitploit:~
package main

import (
  "fmt"
  "github.com/phith0n/zkar/serz"
  "log"
  "os"
)

func main() {
  fs, _ := os.Open("./testcases/ysoserial/CommonsCollections6.ser")
  defer fs.Close()
  serialization, err := serz.FromReader(fs)
  if err != nil {
    log.Fatal("parse error")
  }

  fmt.Println(serialization.ToString())
}

Voici un exemple montrant comment lire une charge utile existante et la modifier en une charge utile encodée UTF-8 surlongue.

💻 Outil en ligne de commande

ZKar fournit également un outil en ligne de commande que vous pouvez utiliser directement :

root@kitploit:~
$ go run main.go
NAME:
   zkar - A Java serz tool

USAGE:
   main [global options] command [command options] [arguments...]

COMMANDS:
   generate  generate Java serz attack payloads
   dump      parse the Java serz streams and dump the struct
   help, h   Shows a list of commands or help for one command

GLOBAL OPTIONS:
   --help, -h  show help (default: false)

Par exemple, vous pouvez vider la charge utile CommonsBeanutils3 de ysoserial comme ceci :

root@kitploit:~
$ go run main.go dump -f "$(pwd)/testcases/ysoserial/CommonsBeanutils3.ser"

asciicast

🛠 Tests

ZKar est un outil bien testé qui a passé tous les tests d'analyse et de reconstruction des gadgets générés par ysoserial. Cela signifie que les gadgets générés par ysoserial peuvent être analysés par ZKar, et les structures analysées peuvent être reconverties en chaîne d'octets identique à l'originale.

Remarque : Pour analyser la charge utile JDK8u20, vous devez ajouter l'option --jdk8u20 à la commande dump. Comme cette charge utile n'est pas un flux de données sérialisé valide, il est nécessaire d'indiquer à ZKar d'appliquer les correctifs via cette option.

📝 À faire

  • Analyseur et générateur de bytecodes Java
  • Support du gadget JDK/JRE 8u20
  • Générateur de charges utiles de sérialisation
  • Une implémentation de RMI/LDAP en Go
  • Support de la fonctionnalité de lecture/écriture d'encodage UTF-8 surlongue

⚖️ Licence

ZKar est distribué sous la licence MIT. Voir LICENSE

👀 Voir aussi

  • SerializationDumper : Un outil pour vider et reconstruire les flux de sérialisation Java et le contenu des paquets Java RMI sous une forme plus lisible.
  • ysoserial : Un outil de preuve de concept pour générer des charges utiles exploitant la désérialisation non sécurisée d'objets Java.
  • Java-Deserialization-Cheat-Sheet : L'aide-mémoire sur les vulnérabilités de désérialisation Java.
Télécharger l’outil
GadgetPackageParseRebuildParse Time
AspectJWeaverysoserial✅✅80.334µs
BeanShell1ysoserial✅✅782.613µs
C3P0ysoserial✅✅98.321µs
Click1ysoserial✅✅573.298µs
Clojureysoserial✅✅72.415µs
CommonsBeanutils1ysoserial✅✅461.15µs
CommonsCollections1ysoserial✅✅64.484µs
CommonsCollections2ysoserial✅✅508.918µs
CommonsCollections3ysoserial✅✅564.071µs
CommonsCollections4ysoserial✅✅535.449µs
CommonsCollections5ysoserial✅✅137.609µs
CommonsCollections6ysoserial✅✅68.753µs
CommonsCollections7ysoserial✅✅178.549µs
FileUpload1ysoserial✅✅35.39µs
Groovy1ysoserial✅✅150.991µs
Hibernate1ysoserial✅✅789.674µs
Hibernate2ysoserial✅✅168.624µs
JBossInterceptors1ysoserial✅✅632.581µs
JRMPClientysoserial✅✅32.967µs
JRMPListenerysoserial✅✅38.263µs
JSON1ysoserial✅✅2.157225ms
JavassistWeld1ysoserial✅✅468.596µs
Jdk7u21ysoserial✅✅355.01µs
Jython1ysoserial✅✅216.862µs
MozillaRhino1ysoserial✅✅1.775193ms
MozillaRhino2ysoserial✅✅409.124µs
Myfaces1ysoserial✅✅22.997µs
Myfaces2ysoserial✅✅38.131µs
ROMEysoserial✅✅485.804µs
Spring1ysoserial✅✅797.469µs
Spring2ysoserial✅✅358.041µs
URLDNSysoserial✅✅21.502µs
Vaadin1ysoserial✅✅438.729µs
Wicket1ysoserial✅✅23.509µs
JDK8u20*pwntester✅✅529.3µs