
Generatore di payload di deserializzazione per una varietà di formatter .NET
YSoNet genera payload di deserializzazione .NET per la ricerca di sicurezza autorizzata, con una procedura guidata interattiva e una riga di comando per un lavoro ripetibile.
YSoNet è un fork di ysoserial.net, creato da Alvaro Munoz (@pwntester), e si basa sul lavoro dei suoi contributori. YSoNet è mantenuto da Soroush Dalili (@irsdl).
Scarica l'ultima release, poi segui Getting Started per estrarre il file ZIP completo e aprire la procedura guidata. La guida copre i requisiti di Windows/runtime, la diagnostica di installazione e le build di sviluppo.
YSoNet è una raccolta di utilità e "gadget chain" di programmazione orientata alle proprietà per la ricerca sulla deserializzazione non sicura di oggetti .NET. Fornisci l'input di cui un modulo ha bisogno, scegli un formatter compatibile e salva i dati generati. L'effetto lato target dipende dalla catena, dal runtime e dall'applicazione; vedi utilizzo ed esempi e evidenze di runtime.
La vulnerabilità risiede nell'applicazione che esegue una deserializzazione non sicura, NON nella presenza di gadget nel classpath. Questo progetto è ispirato al progetto ysoserial di Chris Frohoff.
Non trasformare il catalogo di gadget e plugin di YSoNet in una blocklist di deserializzazione. Il catalogo non può includere ogni catena privata, futura, specifica dell'applicazione o composta diversamente, quindi bloccare ciò che è elencato qui non rende sicuro un deserializzatore non sicuro. Può creare una falsa sicurezza mentre ritarda soltanto un attacco.
Se stai esaminando questo repository per rafforzare un'applicazione, leggi Security guidance for defenders and reviewers prima di ispezionare i gadget o i plugin. L'obiettivo è rimuovere la deserializzazione non sicura o passare a un design a schema fisso e solo dati. Una allowlist rigorosa è un contenimento temporaneo quando una migrazione non può avvenire immediatamente; una denylist non è una remediation.
La documentazione completa si trova in docs/:
./ysonet.exe -f Json.Net -g ObjectDataProvider -o raw -c "calc" -t
Inizia con il quick reference. Vedi tutte le opzioni con ysonet.exe --fullhelp, e la guida per singolo gadget o plugin con -g NameHere -help o -p NameHere -help. Maggiori dettagli in Usage and Examples.
Ogni build include la Agent Skill portabile in
.claude/skills/ysonet-payloads/ accanto a ysonet.exe. Claude Code scopre quella
skill di progetto quando lavora dalla cartella del binario estratta. Altri client compatibili
con Agent Skills possono importare la stessa cartella.
La skill copre la riga di comando, la modalità interattiva, ogni gadget e plugin pubblico,
i loro formatter, varianti e opzioni, e un flusso di lavoro di selezione dei payload guidato dal target.
Usa --list, la guida dei moduli e --fullhelp del binario in esecuzione come fonte di verità
in tempo reale. Non è necessario alcun CLAUDE.md generato nella cartella del binario; sarebbe una
seconda copia specifica di Claude delle istruzioni che potrebbe divergere dalla skill standard.