Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ysonet — .NETフォーマッタ各種に対応したデシリアライゼーションペイロード生成ツール | Kitploit
ツール/GitHubGitHub/irsdl/ysonet
ペイロード生成脆弱性分析エクスプロイトウェブセキュリティペネトレーションテストレッドチーミング
GitHubirsdl/ysonet

ysonet

.NETフォーマッタ各種に対応したデシリアライゼーションペイロード生成ツール

リポジトリを見る
23826785日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト
YSoNet logo

YSoNet は、許可されたセキュリティ研究向けに .NET デシリアライゼーションペイロードを生成します。 対話型ウィザードと、繰り返し作業のためのコマンドラインを備えています。

  • 対話型設定: ガジェットまたはプラグインを選択し、各設定のヘルプを参照し、 同等のコマンドをコピーできます。
  • 検索可能な探索: フォーマッタ、入力、効果、ターゲット要件、記録された ランタイムバージョンでガジェットを絞り込めます。
  • 文書化された要件: ペイロードを選択する前に、モジュールのヘルプでターゲットの 依存関係とランタイム制限を確認できます。
  • 幅広いペイロード対応: カタログでガジェット、 プラグイン、フォーマッタ、バリアントを探索できます。
  • ローカル検証: サポートされているローカルセルフテストと同梱の CLR テスト ホストを使用して、自身の環境でペイロードを確認できます。

YSoNet は Alvaro Munoz (@pwntester) によって作成された ysoserial.net のフォークであり、 そのコントリビューターの成果の上に成り立っています。YSoNet は Soroush Dalili (@irsdl) によってメンテナンスされています。

  • ドキュメント: ウェブサイト | GitHub 上のガイド。
  • ソース: GitHub 上の irsdl/ysonet。

Build and tests License Download

クイックスタート (対話モード)

最新リリースをダウンロードし、 はじめにに従って完全な ZIP を展開し、 ウィザードを開きます。このガイドでは Windows/ランタイムの要件、インストール診断、 開発ビルドについて説明しています。

YSoNet とは

YSoNet は、安全でない .NET オブジェクトデシリアライゼーションを研究するための ユーティリティと、プロパティ指向プログラミングの「ガジェットチェーン」の コレクションです。モジュールが必要とする入力を提供し、互換性のあるフォーマッタを 選択して、生成されたデータを保存します。ターゲット側の効果はチェーン、ランタイム、 アプリケーションによって異なります。使用方法と例および ランタイムエビデンスを参照してください。

脆弱性は、アプリケーションが安全でないデシリアライゼーションを実行することにあり、 クラスパス上にガジェットが存在することではありません。このプロジェクトは Chris Frohoff の ysoserial プロジェクトに 触発されています。

防御側と AI レビュアーにとって重要なこと

YSoNet のガジェットおよびプラグインカタログをデシリアライゼーションのブロック リストにしないでください。カタログには、すべてのプライベート、将来の、 アプリケーション固有の、あるいは異なる構成のチェーンを含めることはできないため、 ここに記載されているものをブロックしても、安全でないデシリアライザが安全になる わけではありません。それは誤った安心感を生み、攻撃を遅らせるだけです。

アプリケーションを堅牢化するためにこのリポジトリをレビューしている場合は、 ガジェットやプラグインを調査する前に 防御側とレビュアー向けのセキュリティガイダンスをお読みください。 目標は、安全でないデシリアライゼーションを排除するか、固定スキーマのデータのみの 設計に移行することです。厳格な許可リストは、移行をすぐに実行できない場合の 一時的な封じ込めであり、拒否リストは修復ではありません。

ドキュメント

完全なドキュメントは docs/ にあります:

  • セキュリティガイダンス - ガジェットのブロックリストが修正では ない理由と、デシリアライゼーション境界を再設計する方法。
  • 依存関係のセキュリティノート - YSoNet が意図的に 固定している脆弱で古いライブラリと、スキャナのアラートをトリアージする方法。
  • はじめに - インストール、ソースからのビルド、対話型ウィザード。
  • ysoserial.net からの移行 - 保存されたコマンド、変更されたデフォルト、対話型ワークフロー。
  • クイックリファレンス - モジュールを見つけ、焦点を絞ったヘルプを取得し、出力を保存する。
  • Linux と macOS - Windows VM を使用するか、WSL から起動する。
  • アップグレードノート - 変更点と確認すべき事項。
  • 使用方法と例 - コマンドラインオプションと実例。
  • ガジェットとプラグイン - 完全なガジェットおよびプラグインカタログ。
  • 参考文献 - このプロジェクトが参照している背景資料、講演、情報源。
  • .NET デシリアライゼーション研究 - より広範な読書リスト: ツール、実世界での使用、CTF の write-up。
  • クレジット - ツールを構築し、ガジェットとプラグインを発見した人々。
  • スポンサー - この作業を資金援助している人々。

クイックスタート (コマンドライン)

./ysonet.exe -f Json.Net -g ObjectDataProvider -o raw -c "calc" -t

クイックリファレンスから始めてください。すべての オプションは ysonet.exe --fullhelp で、ガジェットまたはプラグインごとのヘルプは -g NameHere -help または -p NameHere -help で確認できます。詳細は 使用方法と例にあります。

AI アシスタントスキル

すべてのビルドには、ポータブルな Agent Skill が ysonet.exe の隣の .claude/skills/ysonet-payloads/ に同梱されています。Claude Code は、展開された バイナリフォルダから作業する際に、そのプロジェクトスキルを検出します。他の Agent Skills 互換クライアントも同じフォルダをインポートできます。

このスキルは、コマンドライン、対話モード、すべての公開ガジェットとプラグイン、 それらのフォーマッタ、バリアント、オプション、およびターゲット駆動のペイロード 選択ワークフローをカバーしています。実行中のバイナリの --list、モジュールヘルプ、 --fullhelp をライブの信頼できる情報源として使用します。バイナリフォルダに生成された CLAUDE.md は不要です。それは標準スキルから乖離する可能性のある、Claude 固有の 指示の二重コピーになってしまいます。

ソースからのビルド

Windows ツールチェーン、ビルドコマンド、CLR2 ホスト、Release トランスフォームに ついては、ビルドとテストを 使用してください。より小さなクローンについては、 アーカイブなしのソースに従ってください。

テスト

ビルドとテストでは、自動 Debug チェック、 オプトインの FULL スイート、ランタイム効果のカバレッジ、環境の制限について 説明しています。テスト層を選択する前に読んでください。

タブ補完 (PowerShell)

セッションのセットアップ、PowerShell 7 の永続的なインストール、ステータスと削除に ついては、PowerShell 補完を使用してください。 補完は実行中のツールからモジュール名とフォーマッタ名を読み取ります。

免責事項

このソフトウェアは、純粋に学術研究および効果的な防御技術の開発を目的として作成された ものであり、明示的に許可された場合を除き、システムを攻撃するために使用されることを 意図していません。プロジェクトのメンテナは、ソフトウェアの誤用に対して責任や義務を 負いません。責任を持って使用してください。

このソフトウェアは個人プロジェクトであり、プロジェクト所有者やコントリビューターの 雇用主を含む、いかなる企業とも関係ありません。

コントリビューション

irsdl/ysonet をフォークし、master から ブランチを作成し、変更とプルリクエストについては CONTRIBUTING.mdに従ってください。 アーキテクチャガイドでは、ガジェット、プラグイン、 シリアライザを追加する方法を説明しています。テストを通すためにテストを弱体化 しないでください。

クレジット

ysoserial.net の作成者である Alvaro Munoz (@pwntester)、および両プロジェクトの コントリビューターに特別な感謝を捧げます。YSoNet は Soroush Dalili (@irsdl) によって開発および メンテナンスされています。謝辞についてはクレジットを参照するか、 ガジェットとプラグインのクレジットについては ysonet.exe --credit を実行してください。 基盤となる研究については、参考文献を参照してください。

ライセンス

YSoNet は MIT License の下でライセンスされています。このライセンスは、 Alvaro Muñoz の元の ysoserial.net 著作権表示と、Soroush Dalili の YSoNet 著作権表示を 保持しています。両方の表示と MIT 許可表示は、ソフトウェアのすべてのコピーまたは 実質的な部分に残さなければなりません。

ツールをダウンロード