
.NET फॉर्मेटर्स की विविधता के लिए डिसीरियलाइज़ेशन पेलोड जनरेटर
YSoNet अधिकृत सुरक्षा अनुसंधान के लिए .NET डीसेरिएलाइज़ेशन पेलोड उत्पन्न करता है, जिसमें एक इंटरैक्टिव विज़ार्ड और दोहराए जाने वाले कार्यों के लिए एक कमांड लाइन शामिल है।
YSoNet ysoserial.net का एक फोर्क है, जिसे Alvaro Munoz (@pwntester) द्वारा बनाया गया था, और यह इसके योगदानकर्ताओं के कार्य पर आधारित है। YSoNet का रखरखाव Soroush Dalili (@irsdl) द्वारा किया जाता है।
नवीनतम रिलीज़ डाउनलोड करें, फिर पूर्ण ZIP निकालने और विज़ार्ड खोलने के लिए शुरुआत करना का पालन करें। गाइड में Windows/रनटाइम आवश्यकताएँ, इंस्टॉलेशन डायग्नोस्टिक्स और डेवलपमेंट बिल्ड शामिल हैं।
YSoNet असुरक्षित .NET ऑब्जेक्ट डीसेरिएलाइज़ेशन पर शोध करने के लिए उपयोगिताओं और प्रॉपर्टी-ओरिएंटेड प्रोग्रामिंग "गैजेट चेन" का एक संग्रह है। किसी मॉड्यूल को जो इनपुट चाहिए वह प्रदान करें, एक संगत फ़ॉर्मेटर चुनें, और उत्पन्न डेटा सहेजें। लक्ष्य-पक्ष प्रभाव चेन, रनटाइम और एप्लिकेशन पर निर्भर करता है; उपयोग और उदाहरण और रनटाइम साक्ष्य देखें।
भेद्यता एप्लिकेशन में असुरक्षित डीसेरिएलाइज़ेशन करने में निहित है, क्लासपाथ पर गैजेट्स होने में नहीं। यह प्रोजेक्ट Chris Frohoff के ysoserial प्रोजेक्ट से प्रेरित है।
YSoNet के गैजेट और प्लगइन कैटलॉग को डीसेरिएलाइज़ेशन ब्लॉकलिस्ट में न बदलें। यह कैटलॉग हर निजी, भविष्य के, एप्लिकेशन-विशिष्ट, या भिन्न रूप से बनी चेन को शामिल नहीं कर सकता, इसलिए यहाँ सूचीबद्ध चीज़ों को ब्लॉक करना किसी असुरक्षित डीसेरिएलाइज़र को सुरक्षित नहीं बनाता। यह झूठा आश्वासन पैदा कर सकता है जबकि हमले को केवल विलंबित करता है।
यदि आप किसी एप्लिकेशन को सुरक्षित करने के लिए इस रिपॉज़िटरी की समीक्षा कर रहे हैं, तो गैजेट्स या प्लगइन्स का निरीक्षण करने से पहले रक्षकों और समीक्षकों के लिए सुरक्षा मार्गदर्शन पढ़ें। लक्ष्य असुरक्षित डीसेरिएलाइज़ेशन को हटाना या एक निश्चित-स्कीमा, केवल-डेटा डिज़ाइन पर जाना है। जब माइग्रेशन तुरंत नहीं हो सकता तो एक सख्त अनुमति-सूची अस्थायी नियंत्रण है; एक अस्वीकृति-सूची उपचार नहीं है।
पूरा दस्तावेज़ीकरण docs/ में है:
./ysonet.exe -f Json.Net -g ObjectDataProvider -o raw -c "calc" -t
त्वरित संदर्भ से शुरू करें। सभी विकल्प ysonet.exe --fullhelp के साथ देखें, और प्रति-गैजेट या प्रति-प्लगइन सहायता -g NameHere -help या -p NameHere -help के साथ। अधिक जानकारी उपयोग और उदाहरण में।
प्रत्येक बिल्ड ysonet.exe के बगल में पोर्टेबल Agent Skill को
.claude/skills/ysonet-payloads/ पर शिप करता है। Claude Code उस
प्रोजेक्ट स्किल को तब खोजता है जब यह निकाले गए बाइनरी फ़ोल्डर से काम करता है। अन्य Agent Skills
संगत क्लाइंट उसी फ़ोल्डर को आयात कर सकते हैं।
स्किल कमांड लाइन, इंटरैक्टिव मोड, प्रत्येक सार्वजनिक गैजेट और प्लगइन,
उनके फ़ॉर्मेटर, वेरिएंट और विकल्प, और एक लक्ष्य-चालित पेलोड चयन वर्कफ़्लो को कवर करती है।
यह चल रहे बाइनरी के --list, मॉड्यूल सहायता और --fullhelp को जीवंत सत्य के स्रोत के रूप में उपयोग करती है। बाइनरी फ़ोल्डर में कोई उत्पन्न CLAUDE.md आवश्यक नहीं है; वह निर्देशों की एक
Claude-विशिष्ट दूसरी प्रति होगी जो मानक स्किल से भटक सकती है।
Windows टूलचेन, बिल्ड कमांड, CLR2 होस्ट और Release ट्रांसफ़ॉर्म के लिए बिल्डिंग और परीक्षण का उपयोग करें। छोटे क्लोन के लिए, संग्रह के बिना स्रोत का पालन करें।
बिल्डिंग और परीक्षण स्वचालित Debug जाँच, ऑप्ट-इन FULL सूट, रनटाइम-प्रभाव कवरेज और वातावरण सीमाओं की व्याख्या करता है। परीक्षण स्तर चुनने से पहले इसे पढ़ें।