Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
SerialKillerBypassGadgetCollection — Collezione di gadget bypass per estendere e incapsulare i payload di ysoserial | Kitploit
Strumenti/GitHubGitHub/pwntester/serialkillerbypassgadgetcollection
Generazione di PayloadExploitPenetration TestingSviluppo Payload
GitHubpwntester/serialkillerbypassgadgetcollection

SerialKillerBypassGadgetCollection

Collezione di gadget bypass per estendere e incapsulare i payload di ysoserial

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
3897834 anni faRevisionato da Kitploit
Condividi

SerialKiller: Collezione di Bypass Gadget

Descrizione

Collezione di Bypass Gadget utilizzabili nelle catene di Gadget di deserializzazione JVM per bypassare la deserializzazione difensiva degli "Look-Ahead ObjectInputStreams".

Rilasciata come parte del talk RSA 2016 "SerialKiller: Silently Pwning Your Java Endpoints" di Alvaro Muñoz (@pwntester) e Christian Schneider (@cschneider4711).

I dettagli sulla tecnica dei bypass gadget sono disponibili nelle seguenti risorse:

  • "Paper"
  • "Slides"
  • "OWASP BeNeLux Day Slides"

Disclaimer

Questo software è stato creato esclusivamente per scopi di ricerca accademica e per lo sviluppo di tecniche difensive efficaci, e non è pensato per essere utilizzato per attaccare sistemi se non esplicitamente autorizzati. I maintainer del progetto non sono responsabili dell'uso improprio del software. Usalo in modo responsabile.

Requisiti

Lo stato attuale di questo progetto dipende fortemente dal progetto . e l'idea è di integrarlo lì nel prossimo futuro (vedi sotto). In realtà può essere considerato un'estensione di ysoserial e riutilizza alcune parti del codice e tutti i payload gadget per facilitare la futura integrazione.

"YSoSerial"

Copia la versione corrente (ysoserial-0.0.5-SNAPSHOT-all.jar) in /external e modifica il pom.xml se utilizzi una versione diversa.

I seguenti file Jar sono richiesti dai server applicativi Weblogic e WebSphere e non sono distribuiti con SerialKiller Bypass Gadget Collection. Copiali dalla versione autorizzata del server applicativo nella directory /external.

root@kitploit:~
com.ibm.jaxws.thinclient_8.5.0.jar
com.ibm.ws.ejb.embeddableContainer_8.5.0.jar
com.oracle.weblogic.iiop-common.jar
com.ibm.mq.jmqi.jar
com.ibm.ws.ejb.thinclient_8.5.0.jar
com.ibm.msg.client.jms.jar
com.ibm.ws.runtime.coregroupbridge.jar

Build

mvn clean compile assembly:single

Utilizzo

java -jar target/serialkiller-bypass-gadgets-0.0.1-SNAPSHOT-all.jar <Payload Gadget, eg: CommonsCollections2> <Bypass Gadget, eg: Weblogic1> <Command, eg: 'touch /tmp/test'>

Futuro

L'idea è di integrare questo progetto nel progetto YsoSerial non appena supporterà il wrapping dei payload nei bypass gadget e la gestione delle dipendenze mancanti.

Scarica lo strumento