Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
JDSer-ngng — एक Burp Extender प्लगइन, जो Java ऑब्जेक्ट्स को deserialize करेगा और Xtream लाइब्रेरी का उपयोग करके उन्हें XML में एन्कोड करेगा। | Kitploit
उपकरण/GitHubGitHub/nccgroup/jdser-ngng
भेद्यता विश्लेषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubnccgroup/jdser-ngng

JDSer-ngng

एक Burp Extender प्लगइन, जो Java ऑब्जेक्ट्स को deserialize करेगा और Xtream लाइब्रेरी का उपयोग करके उन्हें XML में एन्कोड करेगा।

रिपॉजिटरी देखें
261111 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

#JDSer-ngng

एक Burp Extender प्लगइन, जो Java ऑब्जेक्ट्स को deserialize करेगा और उन्हें Xtream लाइब्रेरी का उपयोग करके XML में एन्कोड करेगा।

क्यों? यह रिलीज़ JDSer-ng के दूसरे इम्प्लीमेंटेशन में मौजूद बग को ठीक करती है, जो वास्तव में अनुरोध में संशोधन की अनुमति नहीं देता था। साथ ही यह इसे और आगे बढ़ाती है, जिससे deserialize किए गए Java ऑब्जेक्ट्स के लिए intruder/scanner मॉड्यूल का उचित उपयोग संभव होता है। मैंने इसे SQLMap के साथ उपयोग करने की क्षमता भी जोड़ी है। "send deserialized to intruder" का आउटपुट कॉपी करके एक फ़ाइल में पेस्ट करें, और sqlmap.py -r --proxy "http://burp:port" चलाएं।

मूल रूप से, यह deserialize, modify, reserialize और send on करेगा, और (केवल scanner के मामले में) उन प्रतिक्रियाओं को भी deserialize करेगा जो Java ऑब्जेक्ट्स जैसी दिखती हैं (ताकि burp किसी भी exception स्ट्रिंग आदि को फ़्लैग कर सके)।

भाग khai-tran और IOActives एक्सटेंशन https://github.com/IOActive/BurpJDSer-ng/ से लिए गए हैं।

IOActive वालों ने मेरी तुलना में कहीं बेहतर readme लिखा है, इसलिए बस उसी का उपयोग करें:

##उपयोग

###1) क्लाइंट *.jar फ़ाइलें ढूंढें और डाउनलोड करें आवश्यक jar फ़ाइलों को खोजने के कुछ तरीके, जिनमें वे क्लासेस होती हैं जिन्हें हम deserialize करेंगे।

  • .jnlp फ़ाइल के मामले में jnpdownloader का उपयोग करें
  • ब्राउज़र कैश में jars खोजना
  • burp प्रॉक्सी हिस्ट्री में .jar ढूंढना

अंत में, अपने burp.jar के बगल में एक "libs/" डायरेक्टरी बनाएं और उसमें सभी jars रखें।

###2) Burp प्लगइन प्रारंभ करें यहाँ से डाउनलोड करें और इसे Extender टैब में लोड करें; Output विंडो ./libs/ से लोड किए गए सभी jars को सूचीबद्ध करेगी।

###3) सीरियलाइज़्ड Java ट्रैफ़िक का निरीक्षण करें सीरियलाइज़्ड Java कंटेंट उपयुक्त स्थानों (प्रॉक्सी हिस्ट्री, इंटरसेप्टर, रिपीटर, आदि) पर Deserialized Java इनपुट टैब में अपने आप (automagically) प्रकट होगा। XML में किए गए कोई भी बदलाव, जैसे ही आप किसी अन्य टैब पर स्विच करते हैं या अनुरोध भेजते हैं, वापस serialize हो जाएंगे।

कृपया ध्यान दें कि यदि आप XML स्कीमा को गड़बड़ करते हैं या किसी ऑब्जेक्ट को अजीब तरीके से संपादित करते हैं, तो re-serialization विफल हो जाएगा और त्रुटि इनपुट टैब में प्रदर्शित होगी

JARs एक्सटेंडर लोड होने पर फिर से लोड होते हैं। सब कुछ stdout पर लिखा जाता है (इसलिए java -jar burpsuite.jar चलाएं) और वहाँ त्रुटि संदेशों/समस्याओं को देखें।

शुभकामनाएँ

टूल डाउनलोड करें