Skip to content
KitploitKITPLOIT
ツールブログ
Log in
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
freddy — 自動的にアクティブスキャンとパッシブスキャンを使用して、Javaおよび.NETアプリケーションにおけるデシリアライゼーションの問題を特定します。 | Kitploit
ツール/GitHubGitHub/nccgroup/freddy
脆弱性スキャナーコード分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト
GitHubnccgroup/freddy

freddy

自動的にアクティブスキャンとパッシブスキャンを使用して、Javaおよび.NETアプリケーションにおけるデシリアライゼーションの問題を特定します。

リポジトリを見る
582100145年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
ウェブサイト
共有

Freddy the Serial(isation) Killer - デシリアライゼーションバグファインダー

シリアライゼーションライブラリ/APIの検出および悪用を支援するBurp Suite拡張機能です。

この便利な拡張機能は、もともとNCC GroupのNick Bloor(@nickstadb)によって開発され、主にAlvaro MuñozとOleksandr Miroshの研究、Friday the 13th: JSON Attacks(Black Hat USA 2017およびDEF CON 25で発表)に基づいています。彼らの研究では、Javaおよび.NET向けのさまざまなJSONおよびXMLシリアライゼーションライブラリを調査し、その多くが任意のランタイムオブジェクトのシリアライゼーションをサポートしており、その結果、多くのシリアライゼーション技術と同様に脆弱であることが判明しました。デシリアライゼーション中またはその直後に実行されるコードスニペット(POPガジェット)は、シリアライズされたオブジェクトのプロパティを使用して制御可能であり、多くの場合、任意のコードまたはコマンド実行の可能性が開かれます。

さらに、YAMLやAMFを含むより多くのフォーマットをサポートするモジュールも含まれています。これらはMoritz Bechlerによる論文Java Unmarshaller Security - Turning your data into code executionおよびツールmarshalsecに基づいています。

このBurp Suite拡張機能は、脆弱なライブラリを特定して悪用するためのパッシブスキャンとアクティブスキャンの両方を実装しています。

Freddyの機能

パッシブスキャン

Freddyは、HTTPリクエスト内の型指定子やその他のシグネチャを監視し、HTTPレスポンスで対象ライブラリによって発行された例外を監視することにより、危険な可能性のあるシリアライゼーションライブラリおよびAPIの使用をパッシブに検出できます。例えば、FastJsonライブラリは、JSONフィールド$typesを使用してシリアライズされたオブジェクトの型を指定します。

アクティブスキャン

Freddyは、影響を受けるライブラリを検出し、可能な場合は悪用するアクティブスキャン機能を含んでいます。

アクティブスキャンは、3つの方法(例外ベース、時間ベース、Collaboratorベース)を使用して脆弱なライブラリの使用を検出しようとします。

例外ベース

例外ベースのアクティブスキャンでは、Freddyは既知のターゲット固有の例外またはエラーメッセージをトリガーするデータをHTTPリクエストに挿入します。このエラーメッセージがアプリケーションのレスポンスで観測された場合、問題が報告されます。

時間ベース

場合によっては、時間ベースのペイロードを検出に使用できます。これは、デシリアライゼーション中にオペレーティングシステムのコマンド実行がトリガーされ、このアクションがOSコマンドの実行が完了するまで実行をブロックするためです。Freddyは、これらのケースで時間遅延を誘発するために、ping [-n|-c] 21 127.0.0.1を含むペイロードを使用します。

Collaboratorベース

Collaboratorベースのペイロードは、Burp Suite Collaboratorが生成したドメイン名を解決するためのnslookupコマンドを発行するか、またはそのドメイン名からJavaアプリケーションにリモートクラスをロードしようとすることで機能します。Freddyは60秒ごとに新しいCollaboratorの問題をチェックし、問題リストにRCE (Collaborator)としてマークします。

サポート対象

現在、以下のターゲットがサポートされています(斜体はv2.0の新機能です)。

Java

  • BlazeDS AMF 0 (検出, RCE)
  • BlazeDS AMF 3 (検出, RCE)
  • BlazeDS AMF X (検出, RCE)
  • Burlap (検出, RCE)
  • Castor (検出, RCE)
  • FlexJson (検出)
  • Genson (検出)
  • Hessian (検出, RCE)
  • Jackson (検出, RCE)
  • JSON-IO (検出, RCE)
  • JYAML (検出, RCE)
  • Kryo (検出, RCE)
  • Kryo using StdInstantiatorStrategy (検出, RCE)
  • ObjectInputStream (検出, RCE)
  • Red5 AMF 0 (検出, RCE)
  • Red5 AMF 3 (検出, RCE)
  • SnakeYAML (検出, RCE)
  • XStream (検出, RCE)
  • XmlDecoder (検出, RCE)
  • YAMLBeans (検出, RCE)

.NET

  • BinaryFormatter (検出, RCE)
  • DataContractSerializer (検出, RCE)
  • DataContractJsonSerializer (検出, RCE)
  • FastJson (検出, RCE)
  • FsPickler JSON support (検出)
  • FsPickler XML support (検出)
  • JavascriptSerializer (検出, RCE)
  • Json.Net (検出, RCE)
  • LosFormatter (検出, RCE) - 注:それ自体はモジュールではなく、ObjectStateFormatterを介してサポートされています
  • NetDataContractSerializer (検出, RCE)
  • ObjectStateFormatter (検出, RCE)
  • SoapFormatter (検出, RCE)
  • Sweet.Jayson (検出)
  • XmlSerializer (検出, RCE)

AGPL-3.0ライセンスの下で公開されています。詳細はLICENSEを参照してください。

Freddyのビルド

Freddyはgradleビルドシステムを使用しています。jarをビルドするには、ルートディレクトリでgradle jarを実行するだけです。これによりテストが実行され、すべてが正しければbuild/libsディレクトリにjarファイルが作成されます。

ツールをダウンロード