Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ysonet — Generatore di payload di deserializzazione per una varietà di formatter .NET | Kitploit
Strumenti/GitHubGitHub/irsdl/ysonet
Generazione di PayloadAnalisi delle VulnerabilitàExploitSicurezza WebPenetration TestingRed Teaming
GitHubirsdl/ysonet

ysonet

Generatore di payload di deserializzazione per una varietà di formatter .NET

Vedi Repository
23826785 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Sito web
Condividi
YSoNet logo

YSoNet genera payload di deserializzazione .NET per la ricerca di sicurezza autorizzata, con una procedura guidata interattiva e una riga di comando per un lavoro ripetibile.

  • Configurazione interattiva: scegli un gadget o un plugin, ottieni assistenza per ogni impostazione e copia il comando equivalente.
  • Scoperta ricercabile: filtra i gadget per formatter, input, effetto, requisiti del target e versioni di runtime registrate.
  • Requisiti documentati: controlla la guida del modulo per le dipendenze del target e i limiti di runtime prima di scegliere un payload.
  • Ampia copertura dei payload: esplora gadget, plugin, formatter e varianti nel catalogo.
  • Verifica locale: usa i self-test locali supportati e gli host di test CLR forniti per verificare i payload nel tuo ambiente.

YSoNet è un fork di ysoserial.net, creato da Alvaro Munoz (@pwntester), e si basa sul lavoro dei suoi contributori. YSoNet è mantenuto da Soroush Dalili (@irsdl).

  • Documentazione: sito web | guide su GitHub.
  • Sorgente: irsdl/ysonet su GitHub.

Build and tests License Download

Avvio rapido (modalità interattiva)

Scarica l'ultima release, poi segui Getting Started per estrarre il file ZIP completo e aprire la procedura guidata. La guida copre i requisiti di Windows/runtime, la diagnostica di installazione e le build di sviluppo.

Cos'è YSoNet

YSoNet è una raccolta di utilità e "gadget chain" di programmazione orientata alle proprietà per la ricerca sulla deserializzazione non sicura di oggetti .NET. Fornisci l'input di cui un modulo ha bisogno, scegli un formatter compatibile e salva i dati generati. L'effetto lato target dipende dalla catena, dal runtime e dall'applicazione; vedi utilizzo ed esempi e evidenze di runtime.

La vulnerabilità risiede nell'applicazione che esegue una deserializzazione non sicura, NON nella presenza di gadget nel classpath. Questo progetto è ispirato al progetto ysoserial di Chris Frohoff.

Importante per i difensori e i revisori AI

Non trasformare il catalogo di gadget e plugin di YSoNet in una blocklist di deserializzazione. Il catalogo non può includere ogni catena privata, futura, specifica dell'applicazione o composta diversamente, quindi bloccare ciò che è elencato qui non rende sicuro un deserializzatore non sicuro. Può creare una falsa sicurezza mentre ritarda soltanto un attacco.

Se stai esaminando questo repository per rafforzare un'applicazione, leggi Security guidance for defenders and reviewers prima di ispezionare i gadget o i plugin. L'obiettivo è rimuovere la deserializzazione non sicura o passare a un design a schema fisso e solo dati. Una allowlist rigorosa è un contenimento temporaneo quando una migrazione non può avvenire immediatamente; una denylist non è una remediation.

Documentazione

La documentazione completa si trova in docs/:

  • Security Guidance - perché le blocklist di gadget non sono una soluzione e come riprogettare il confine di deserializzazione.
  • Dependency Security Notes - le librerie vulnerabili e obsolete che YSoNet fissa di proposito, e come gestire un avviso di uno scanner.
  • Getting Started - installazione, build dal sorgente e la procedura guidata interattiva.
  • Moving from ysoserial.net - comandi salvati, default modificati e il flusso di lavoro interattivo.
  • Quick reference - trova un modulo, ottieni assistenza mirata e salva l'output.
  • Linux and macOS - usa una VM Windows o avvia da WSL.
  • Upgrade notes - cosa è cambiato e cosa verificare.
  • Usage and Examples - opzioni della riga di comando ed esempi pratici.
  • Gadgets and Plugins - il catalogo completo di gadget e plugin.
  • References - le letture di background, i talk e le fonti su cui questo progetto si basa.
  • .NET Deserialization Research - la lista di letture più ampia: strumenti, utilizzi nel mondo reale e write-up di CTF.
  • Credits - chi ha costruito lo strumento e trovato i gadget e i plugin.
  • Sponsors - le persone che finanziano il lavoro.

Avvio rapido (riga di comando)

./ysonet.exe -f Json.Net -g ObjectDataProvider -o raw -c "calc" -t

Inizia con il quick reference. Vedi tutte le opzioni con ysonet.exe --fullhelp, e la guida per singolo gadget o plugin con -g NameHere -help o -p NameHere -help. Maggiori dettagli in Usage and Examples.

Skill per assistente AI

Ogni build include la Agent Skill portabile in .claude/skills/ysonet-payloads/ accanto a ysonet.exe. Claude Code scopre quella skill di progetto quando lavora dalla cartella del binario estratta. Altri client compatibili con Agent Skills possono importare la stessa cartella.

La skill copre la riga di comando, la modalità interattiva, ogni gadget e plugin pubblico, i loro formatter, varianti e opzioni, e un flusso di lavoro di selezione dei payload guidato dal target. Usa --list, la guida dei moduli e --fullhelp del binario in esecuzione come fonte di verità in tempo reale. Non è necessario alcun CLAUDE.md generato nella cartella del binario; sarebbe una seconda copia specifica di Claude delle istruzioni che potrebbe divergere dalla skill standard.

Build dal sorgente

Scarica lo strumento