Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
heyserial — 다양한 키워드, 가젯 체인, 객체 유형, 인코딩 및 규칙 유형을 사용하여 역직렬화 익스플로잇을 위한 헌팅 규칙을 프로그래밍 방식으로 생성합니다. | Kitploit
도구/GitHubGitHub/mandiant/heyserial
Payload GenerationVulnerability AnalysisExploitationIDS/IPS EvasionWeb Application ExploitationIntrusion DetectionPapers & ResearchLearning & EducationCurated ResourcesArchived
GitHubmandiant/heyserial

heyserial

142233년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

다양한 키워드, 가젯 체인, 객체 유형, 인코딩 및 규칙 유형을 사용하여 역직렬화 익스플로잇을 위한 헌팅 규칙을 프로그래밍 방식으로 생성합니다.

저장소 보기

헤이 시리얼!

저자: Alyssa Rahman @ramen0x3f

생성일: 2021-10-27

최종 업데이트: 2021-12-02

블로그: https://www.mandiant.com/resources/hunting-deserialization-exploits

이 도구와 그 뒤에 있는 연구 과정에 대한 자세한 내용은 저희 블로그를 확인하세요!

설명

프로그래밍 방식으로 역직렬화 익스플로잇에 대한 헌팅 규칙을 생성합니다. 여러 가지

  • 키워드 (예: cmd.exe)
  • 가젯 체인 (예: CommonsCollection)
  • 객체 유형 (예: ViewState, Java, Python Pickle, PHP)
  • 인코딩 (예: Base64, raw)
  • 규칙 유형 (예: Snort, Yara)

면책 조항

이 도구로 생성된 규칙은 헌팅/연구 목적으로 사용되며, 높은 정확도의 차단 목적으로 설계되지 않았습니다.

프로덕션 시스템에 배포하기 전에 철저히 테스트하시기 바랍니다.

Yara 규칙은 주로 웹 서버 로그 스캔을 위해 설계되었습니다. 일부 "객체 접두사"는 길이가 2바이트에 불과하여 대규모 스캔이 다소 느려질 수 있습니다. (번역: 모두 VT Retrohunt에 넣지 마십시오.)

사용법

도움말: python3 heyserial.py -h

예시:

root@kitploit:~
python3 heyserial.py -c 'ExampleChain::condition1+condition2' -t JavaObj
python3 heyserial.py -k cmd.exe whoami 'This file cannot be run in DOS mode'
python3 heyserial.py -k Process.Start -t NETViewState -e base64 "base64+utf16le"

유틸리티

utils/checkyoself.py

이 도구는 다양한 샘플 파일에 대해 Snort 및 Yara 규칙의 대량 테스트를 자동화하는 도구입니다.

사용법: python3 checkyoself.py [-y rules.yara] [-s rules.snort] [-o file_output_prefix] [--matches] [--misses] -d malware.exe malware.pcap

예시: python3 checkyoself.py -y rules/javaobj -s rules/javaobj -d payloads/javaobj pcaps --misses -o java_misses

utils/generate_payloads.ps1

YSoSerial.NET v1.34 페이로드 생성. ./utils 디렉토리에서 Windows에서 실행하세요.

  • 출처: https://github.com/pwntester/ysoserial.net
  • 라이선스: ysoserial.net_LICENSE.txt

utils/generate_payloads.sh

YSoSerial 페이로드 생성. ./utils 디렉토리에서 Linux에서 실행하세요.

  • 출처: https://github.com/frohoff/ysoserial
  • 라이선스: ysoserial_LICENSE.txt

utils/install_snort.sh

데비안 기반 시스템에 Snort를 설치하는 것이 다소 까다로워서 설치 노트를 여기에 작성했습니다.

직접 위험을 감수하고 사용하세요. 최근에 스냅샷을 생성한 VM에서만 사용하세요.

utils/server.py

127.0.0.1:12345에서 HTTP 서버를 실행하고 POST 요청을 수락하는 간단한 Python 스크립트입니다.

테스트 PCAP을 생성하는 데 유용합니다.

라이선스

Copyright (C) 2021 Alyssa Rahman, Mandiant, Inc. All Rights Reserved. Apache License, Version 2.0 (이하 "라이선스")에 따라 라이선스가 부여됩니다. 라이선스를 준수하지 않으면 이 파일을 사용할 수 없습니다. 라이선스 사본은 [package root]/LICENSE.txt에서 얻을 수 있습니다. 해당 법률에 의해 요구되거나 서면에 동의하지 않는 한, 라이선스에 따라 배포되는 소프트웨어는 명시적이든 묵시적이든 어떠한 종류의 보증이나 조건 없이 "있는 그대로" 배포됩니다. 라이선스 하의 권리와 제한 사항을 관장하는 언어를 확인하려면 라이선스를 참조하십시오.

기여

HeySerial을 확장하는 방법에 대한 자세한 내용은 개발자 가이드(DEVELOPERS.md)를 확인하세요!

이전 작업/관련 자료

도구

  • Deserialization-Cheat-Sheet – @GrrrDog
  • Ysoserial - @frohoff
  • MarshalSec - @frohoff
  • Ysoserial (forked) - @wh1t3p1g
  • Ysoserial.NET and v2 branch - @pwntester
  • ViewGen – 0xacb
  • Rogue-JNDI - @veracode-research

취약점

  • Log4J (CVE-2021-44228)
  • Exchange (CVE-2021-42321)
  • Zoho ManageEngine (CVE-2020-10189)
  • Jira (CVE-2020-36239)
  • Telerik (CVE-2019-18935)
  • C1 CMS (CVE-2019-18211)
  • Jenkins (CVE-2016-9299)
  • What Do WebLogic, WebSphere, JBoss, Jenkins, OpenNMS, and Your Application Have in Common? This Vulnerability. – @breenmachine, FoxGloveSecurity (2015)

발표 및 글

  • PSA: Log4Shell and the current state of JNDI injection - Moritz Bechler (2021)
  • This is Not a Test: APT41 Initiates Global Intrusion Campaign Using Multiple Exploits – Chris Glyer, Dan Perez, Sarah Jones, Steve Miller (2020)
  • Deep Dive into .NET ViewState deserialization and its exploitation – Swapneil Dash (2019)
  • Exploiting Deserialization in ASP.NET via ViewState – Soroush Dalili (2019)
  • Use of Deserialization in .NET Framework Methods and Classes – Soroush Dalili(2018)
  • Friday the 13th, JSON Attacks – Alvaro Muños and Oleksandr Mirosh (2017)
  • Exploiting .NET Managed DCOM – James Forshaw, Project Zero (2017)
  • Java Unmarshaller Security – Moritz Bechler (2017)
  • Deserialize My Shorts – Chris Frohoff (2016)
  • Pwning Your Java Messaging with Deserialization Vulnerabilities – Matthias Kaiser (2016)
  • Journey from JNDI/LDAP Manipulation to Remote Code Execution Dream Land – Alvaro Muños and Oleksandr Mirosh (2016)
  • Marshalling Pickles – Chris Frohoff and Gabriel Lawrence (2015)
  • Are you my Type? Breaking .NET Through Serialization – James Forshaw (2012)
도구 다운로드
  • A Spirited Peek into ViewState – Mike Shema (2011)