Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
freddy — सक्रिय और निष्क्रिय स्कैन का उपयोग करके Java और .NET अनुप्रयोगों में डिसीरियलाइज़ेशन समस्याओं को स्वचालित रूप से पहचानें। | Kitploit
उपकरण/GitHubGitHub/nccgroup/freddy
भेद्यता स्कैनरकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंग
GitHubnccgroup/freddy

freddy

सक्रिय और निष्क्रिय स्कैन का उपयोग करके Java और .NET अनुप्रयोगों में डिसीरियलाइज़ेशन समस्याओं को स्वचालित रूप से पहचानें।

रिपॉजिटरी देखें
5821004 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

Freddy the Serial(isation) Killer - Deserialization Bug Finder

एक Burp Suite एक्सटेंशन जो सीरियलाइज़ेशन लाइब्रेरीज़/API का पता लगाने और उनका शोषण करने में सहायता करता है।

यह उपयोगी एक्सटेंशन मूल रूप से Nick Bloor (@nickstadb) द्वारा NCC Group के लिए विकसित किया गया था और मुख्य रूप से Alvaro Muñoz और Oleksandr Mirosh के काम पर आधारित है, Friday the 13th: JSON Attacks, जिसे उन्होंने Black Hat USA 2017 और DEF CON 25 में प्रस्तुत किया था। अपने काम में उन्होंने Java और .NET के लिए JSON और XML सीरियलाइज़ेशन लाइब्रेरीज़ की समीक्षा की और पाया कि उनमें से कई मनमानी रनटाइम वस्तुओं के सीरियलाइज़ेशन का समर्थन करती हैं और परिणामस्वरूप वे कई सीरियलाइज़ेशन प्रौद्योगिकियों की तरह ही कमजोर हैं - कोड के स्निपेट (POP गैजेट) जो डिसीरियलाइज़ेशन के दौरान या तुरंत बाद निष्पादित होते हैं, सीरियलाइज़ किए गए ऑब्जेक्ट के गुणों का उपयोग करके नियंत्रित किए जा सकते हैं, जो अक्सर मनमानी कोड या कमांड निष्पादन की संभावना को खोलते हैं।

YAML और AMF सहित अधिक प्रारूपों का समर्थन करने वाले अतिरिक्त मॉड्यूल भी शामिल हैं, जो पेपर Java Unmarshaller Security - Turning your data into code execution और टूल marshalsec पर आधारित हैं, जो Moritz Bechler द्वारा है।

यह Burp Suite एक्सटेंशन कमजोर लाइब्रेरीज़ की पहचान और शोषण के लिए पैसिव और एक्टिव दोनों प्रकार की स्कैनिंग लागू करता है।

Freddy की विशेषताएं

पैसिव स्कैनिंग

Freddy संभावित रूप से खतरनाक सीरियलाइज़ेशन लाइब्रेरीज़ और API के उपयोग का पता लगा सकता है, HTTP अनुरोधों में टाइप स्पेसिफायर या अन्य हस्ताक्षरों को देखकर और लक्ष्य लाइब्रेरीज़ द्वारा जारी अपवादों के लिए HTTP प्रतिक्रियाओं की निगरानी करके। उदाहरण के लिए लाइब्रेरी FastJson सीरियलाइज़ किए गए ऑब्जेक्ट के प्रकार को निर्दिष्ट करने के लिए एक JSON फ़ील्ड $types का उपयोग करती है।

एक्टिव स्कैनिंग

Freddy में एक्टिव स्कैनिंग कार्यक्षमता शामिल है जो प्रभावित लाइब्रेरीज़ का पता लगाने और जहां संभव हो, शोषण करने का प्रयास करती है।

एक्टिव स्कैनिंग तीन विधियों का उपयोग करके कमजोर लाइब्रेरीज़ का पता लगाने का प्रयास करती है: अपवाद-आधारित, समय-आधारित और Collaborator-आधारित।

अपवाद आधारित

अपवाद-आधारित एक्टिव स्कैनिंग में, Freddy HTTP अनुरोध में डेटा सम्मिलित करता है जो ज्ञात लक्ष्य-विशिष्ट अपवाद या त्रुटि संदेश को ट्रिगर करना चाहिए। यदि यह त्रुटि संदेश एप्लिकेशन की प्रतिक्रिया में देखा जाता है तो एक मुद्दा उठाया जाता है।

समय आधारित

कुछ मामलों में समय-आधारित पेलोड का उपयोग पहचान के लिए किया जा सकता है क्योंकि डिसीरियलाइज़ेशन के दौरान ऑपरेटिंग सिस्टम कमांड निष्पादन ट्रिगर होता है और यह क्रिया तब तक निष्पादन को अवरुद्ध करती है जब तक OS कमांड समाप्त नहीं हो जाता। Freddy ऐसे मामलों में समय विलंब उत्पन्न करने के लिए ping [-n|-c] 21 127.0.0.1 युक्त पेलोड का उपयोग करता है।

Collaborator आधारित

Collaborator-आधारित पेलोड या तो Burp Suite Collaborator द्वारा उत्पन्न डोमेन नाम को हल करने के लिए nslookup कमांड जारी करके, या डोमेन नाम से Java एप्लिकेशन में दूरस्थ क्लास लोड करने का प्रयास करके काम करते हैं। Freddy हर 60 सेकंड में नए Collaborator मुद्दों की जाँच करता है और उन्हें RCE (Collaborator) के साथ मुद्दों की सूची में चिह्नित करता है।

समर्थित लक्ष्य

वर्तमान में निम्नलिखित लक्ष्य समर्थित हैं (v2.0 में इटैलिक नए हैं):

Java

  • BlazeDS AMF 0 (पहचान, RCE)
  • BlazeDS AMF 3 (पहचान, RCE)
  • BlazeDS AMF X (पहचान, RCE)
  • Burlap (पहचान, RCE)
  • Castor (पहचान, RCE)
  • FlexJson (पहचान)
  • Genson (पहचान)
  • Hessian (पहचान, RCE)
  • Jackson (पहचान, RCE)
  • JSON-IO (पहचान, RCE)
  • JYAML (पहचान, RCE)
  • Kryo (पहचान, RCE)
  • Kryo StdInstantiatorStrategy का उपयोग करते हुए (पहचान, RCE)
  • ObjectInputStream (पहचान, RCE)
  • Red5 AMF 0 (पहचान, RCE)
  • Red5 AMF 3 (पहचान, RCE)
  • SnakeYAML (पहचान, RCE)
  • XStream (पहचान, RCE)
  • XmlDecoder (पहचान, RCE)
  • YAMLBeans (पहचान, RCE)

.NET

  • BinaryFormatter (पहचान, RCE)
  • DataContractSerializer (पहचान, RCE)
  • DataContractJsonSerializer (पहचान, RCE)
  • FastJson (पहचान, RCE)
  • FsPickler JSON समर्थन (पहचान)
  • FsPickler XML समर्थन (पहचान)
  • JavascriptSerializer (पहचान, RCE)
  • Json.Net (पहचान, RCE)
  • LosFormatter (पहचान, RCE) - ध्यान दें: स्वयं एक मॉड्यूल नहीं, ObjectStateFormatter के माध्यम से समर्थित
  • NetDataContractSerializer (पहचान, RCE)
  • ObjectStateFormatter (पहचान, RCE)
  • SoapFormatter (पहचान, RCE)
  • Sweet.Jayson (पहचान)
  • XmlSerializer (पहचान, RCE)

agpl-3.0 के तहत जारी, अधिक जानकारी के लिए LICENSE देखें

Freddy का निर्माण

Freddy gradle बिल्ड सिस्टम का उपयोग करता है। जार बनाने के लिए, आपको केवल रूट में gradle jar चलाने की आवश्यकता है। यह परीक्षण चलाएगा और यदि सब कुछ सही है तो build/libs निर्देशिका में जार फ़ाइल बनाएगा।

टूल डाउनलोड करें