Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
zkar — Go-आधारित Java सीरियलाइज़ेशन प्रोटोकॉल विश्लेषक जो ysoserial गैजेट समर्थन और डेटा मैनिपुलेशन के लिए एक लाइब्रेरी के साथ डिसीरियलाइज़ेशन पेलोड को पार्स करता है, डंप करता है और जनरेट करता है। | Kitploit
उपकरण/GitHubGitHub/phith0n/zkar
पेलोड जनरेशनभेद्यता विश्लेषणशोषणबाइनरी विश्लेषण
GitHubphith0n/zkar

zkar

Go-आधारित Java सीरियलाइज़ेशन प्रोटोकॉल विश्लेषक जो ysoserial गैजेट समर्थन और डेटा मैनिपुलेशन के लिए एक लाइब्रेरी के साथ डिसीरियलाइज़ेशन पेलोड को पार्स करता है, डंप करता है और जनरेट करता है।

रिपॉजिटरी देखें
653544 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

ZKar

ZKar एक Java सीरियलाइज़ेशन प्रोटोकॉल विश्लेषण उपकरण है जिसे Go में लागू किया गया है। यह उपकरण अभी भी कार्य प्रगति पर है, इसलिए कोई पूर्ण API दस्तावेज़ और योगदान गाइड नहीं है।

ZKar प्रदान करता है:

  • Java सीरियलाइज़ेशन पेलोड पार्सर और व्यूअर शुद्ध Go में, कोई CGO या JDK की आवश्यकता नहीं है
  • Java सीरियलाइज़ेशन प्रोटोकॉल से Go स्ट्रक्ट में
  • एक Go लाइब्रेरी जो Java सीरियलाइज़ेशन डेटा में हेरफेर कर सकती है
  • WIP: ysoserial Go में लागू
  • WIP: Java क्लास बाइटकोड्स पार्सर, व्यूअर और हेरफेर
  • WIP: Go में RMI/LDAP का कार्यान्वयन

📦 स्थापित करना

ZKar का उपयोग करना आसान है। ZKar को लाइब्रेरी और उसकी निर्भरताओं के साथ स्थापित करने के लिए go get का उपयोग करें:

root@kitploit:~
go get -u github.com/phith0n/zkar

इसके बाद, अपने एप्लिकेशन में github.com/phith0n/zkar/* का उपयोग करें:

root@kitploit:~
package main

import (
  "fmt"
  "github.com/phith0n/zkar/serz"
  "log"
  "os"
)

func main() {
  fs, _ := os.Open("./testcases/ysoserial/CommonsCollections6.ser")
  defer fs.Close()
  serialization, err := serz.FromReader(fs)
  if err != nil {
    log.Fatal("parse error")
  }

  fmt.Println(serialization.ToString())
}

यहाँ एक उदाहरण है जो दिखाता है कि एक मौजूदा पेलोड को कैसे पढ़ा जाए और उसे UTF-8 ओवरलॉन्ग एन्कोडिंग पेलोड में संशोधित किया जाए।

💻 कमांड लाइन उपयोगिता उपकरण

ZKar एक कमांड लाइन उपयोगिता उपकरण भी प्रदान करता है जिसे आप सीधे उपयोग कर सकते हैं:

root@kitploit:~
$ go run main.go
NAME:
   zkar - A Java serz tool

USAGE:
   main [global options] command [command options] [arguments...]

COMMANDS:
   generate  generate Java serz attack payloads
   dump      parse the Java serz streams and dump the struct
   help, h   Shows a list of commands or help for one command

GLOBAL OPTIONS:
   --help, -h  show help (default: false)

उदाहरण के लिए, आप ysoserial से पेलोड CommonsBeanutils3 को डंप कर सकते हैं जैसे:

root@kitploit:~
$ go run main.go dump -f "$(pwd)/testcases/ysoserial/CommonsBeanutils3.ser"

asciicast

🛠 परीक्षण

ZKar एक अच्छी तरह से परीक्षित उपकरण है जिसने सभी ysoserial द्वारा उत्पन्न गैजेट्स के पार्सिंग और पुनर्निर्माण परीक्षण पास कर लिए हैं। इसका मतलब है कि ysoserial द्वारा उत्पन्न गैजेट को ZKar द्वारा पार्स किया जा सकता है, और पार्स की गई स्ट्रक्ट को वापस बाइट स्ट्रिंग में बदला जा सकता है जो मूल के बराबर है।

नोट: JDK8u20 पेलोड को पार्स करने के लिए, आपको dump कमांड में --jdk8u20 फ़्लैग जोड़ना चाहिए। चूंकि पेलोड एक मान्य सीरियलाइज़्ड डेटा स्ट्रीम नहीं है, इसलिए इस फ़्लैग के माध्यम से ZKar को डेटा को पैच करने के लिए बताना आवश्यक है।

📝 TODO

  • Java बाइटकोड्स पार्सर और जनरेटर
  • JDK/JRE 8u20 गैजेट समर्थन
  • सीरियलाइज़ेशन पेलोड जनरेटर
  • Go में RMI/LDAP का कार्यान्वयन
  • UTF-8 ओवरलॉन्ग एन्कोडिंग सुविधा को पढ़ने/लिखने का समर्थन

⚖️ लाइसेंस

ZKar MIT लाइसेंस के तहत जारी किया गया है। देखें LICENSE

👀 यह भी देखें

  • SerializationDumper: Java सीरियलाइज़ेशन स्ट्रीम और Java RMI पैकेट सामग्री को अधिक मानव-पठनीय रूप में डंप और पुनर्निर्माण करने का एक उपकरण।
  • ysoserial: असुरक्षित Java ऑब्जेक्ट डिसीरियलाइज़ेशन का शोषण करने वाले पेलोड उत्पन्न करने के लिए एक अवधारणा-प्रमाण उपकरण।
  • Java-Deserialization-Cheat-Sheet: Java डिसीरियलाइज़ेशन कमजोरियों के बारे में चीट शीट।
टूल डाउनलोड करें
गैजेटपैकेजपार्सपुनर्निर्माणपार्स समय
AspectJWeaverysoserial✅✅80.334µs
BeanShell1ysoserial✅✅782.613µs
C3P0ysoserial✅✅98.321µs
Click1ysoserial✅✅573.298µs
Clojureysoserial✅✅72.415µs
CommonsBeanutils1ysoserial✅✅461.15µs
CommonsCollections1ysoserial✅✅64.484µs
CommonsCollections2ysoserial✅✅508.918µs
CommonsCollections3ysoserial✅✅564.071µs
CommonsCollections4ysoserial✅✅535.449µs
CommonsCollections5ysoserial✅✅137.609µs
CommonsCollections6ysoserial✅✅68.753µs
CommonsCollections7ysoserial✅✅178.549µs
FileUpload1ysoserial✅✅35.39µs
Groovy1ysoserial✅✅150.991µs
Hibernate1ysoserial✅✅789.674µs
Hibernate2ysoserial✅✅168.624µs
JBossInterceptors1ysoserial✅✅632.581µs
JRMPClientysoserial✅✅32.967µs
JRMPListenerysoserial✅✅38.263µs
JSON1ysoserial✅✅2.157225ms
JavassistWeld1ysoserial✅✅468.596µs
Jdk7u21ysoserial✅✅355.01µs
Jython1ysoserial✅✅216.862µs
MozillaRhino1ysoserial✅✅1.775193ms
MozillaRhino2ysoserial✅✅409.124µs
Myfaces1ysoserial✅✅22.997µs
Myfaces2ysoserial✅✅38.131µs
ROMEysoserial✅✅485.804µs
Spring1ysoserial✅✅797.469µs
Spring2ysoserial✅✅358.041µs
URLDNSysoserial✅✅21.502µs
Vaadin1ysoserial✅✅438.729µs
Wicket1ysoserial✅✅23.509µs
JDK8u20*pwntester✅✅529.3µs