Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/nccgroup/jdser-ngng
Analisi delle VulnerabilitàSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubnccgroup/jdser-ngng

JDSer-ngng

Un plugin Burp Extender che deserializza oggetti Java e li codifica in XML utilizzando la libreria Xtream.

Vedi Repository
261111 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

#JDSer-ngng

Un plugin Burp Extender che deserializza oggetti Java e li codifica in XML usando la libreria Xtream.

Perché? Questa release corregge il bug nell'altra implementazione in JDSer-ng che in realtà non consentiva la modifica della richiesta. Inoltre la estende ulteriormente, permettendo il corretto utilizzo dei moduli intruder/scanner per oggetti Java deserializzati. Ho anche aggiunto la possibilità di usarla con SQLMap. Copia e incolla l'output di "send deserialized to intruder" in un file, e sqlmap.py -r --proxy "http://burp:port"

In pratica, deserializza, modifica, riserializza, invia e (solo nel caso dello scanner) deserializza qualsiasi risposta che assomigli a oggetti Java (per consentire a burp di segnalare eventuali stringhe di eccezione, ecc.)

parti prese in prestito da khai-tran e dall'estensione IOActive https://github.com/IOActive/BurpJDSer-ng/

I ragazzi di IOActive hanno scritto un readme molto migliore di quanto avrei potuto fare io, quindi usate quello:

##Utilizzo

###1) Trova e scarica i file *.jar del client Ci sono alcuni metodi per individuare i file jar necessari contenenti le classi che andremo a deserializzare.

  • Nel caso di un file .jnlp usa jnpdownloader
  • Individuare i jar nella cache del browser
  • Cercare .jar nella cronologia del proxy di burp

Infine, crea una directory "libs/" accanto al tuo burp.jar e mettici dentro tutti i jar.

###2) Avvia il plugin Burp Scaricalo da qui e caricalo semplicemente nella scheda Extender; la finestra Output elencherà tutti i jar caricati da ./libs/

###3) Ispeziona il traffico Java serializzato Il contenuto Java serializzato apparirà automaticamente nella scheda di input Deserialized Java nelle posizioni appropriate (cronologia proxy, interceptor, repeater, ecc.) Qualsiasi modifica apportata all'XML verrà riserializzata quando passi a una scheda diversa o invii la richiesta.

Tieni presente che se sbagli lo schema XML o modifichi un oggetto in modo strano, la riserializzazione fallirà e l'errore verrà visualizzato nella scheda di input

I JAR vengono ricaricati quando l'extender viene caricato. Tutto viene scritto su stdout (quindi esegui java -jar burpsuite.jar) e cerca lì messaggi di errore/problemi.

saluti

Scarica lo strumento