Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
JDSer-ngng — Xtream 라이브러리를 사용하여 Java 객체를 역직렬화하고 XML로 인코딩하는 Burp Extender 플러그인입니다. | Kitploit
도구/GitHubGitHub/nccgroup/jdser-ngng
Vulnerability AnalysisWeb Application ExploitationWeb SecurityPenetration Testing
GitHubnccgroup/jdser-ngng

JDSer-ngng

Xtream 라이브러리를 사용하여 Java 객체를 역직렬화하고 XML로 인코딩하는 Burp Extender 플러그인입니다.

저장소 보기
261111년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

#JDSer-ngng

Java 객체를 역직렬화하고 Xtream 라이브러리를 사용하여 XML로 인코딩하는 Burp Extender 플러그인입니다.

왜? 이 릴리스는 실제로 요청 수정을 허용하지 않았던 JDSer-ng의 다른 구현에 있던 버그를 수정합니다. 또한 역직렬화된 Java 객체에 대해 Intruder/Scanner 모듈을 제대로 사용할 수 있도록 확장합니다. SQLMap과 함께 사용하는 기능도 추가했습니다. "send deserialized to intruder"의 출력을 파일에 복사하여 붙여넣고, sqlmap.py -r --proxy "http://burp:port" 를 실행하세요.

기본적으로 역직렬화, 수정, 재직렬화, 전송을 수행하며 (스캐너의 경우에만) Java 객체처럼 보이는 모든 응답을 역직렬화합니다(Burp가 예외 문자열 등을 플래그할 수 있도록).

일부 부분은 khai-tran과 IOActive 확장 프로그램 https://github.com/IOActive/BurpJDSer-ng/ 에서 차용했습니다.

IOActive 측에서 저보다 훨씬 나은 README를 작성했으니 그냥 그걸 사용하세요:

##사용법

###1) 클라이언트 *.jar 파일 찾기 및 다운로드 역직렬화할 클래스가 포함된 필요한 jar 파일을 찾는 몇 가지 방법이 있습니다.

  • .jnlp 파일의 경우 jnpdownloader를 사용하세요.
  • 브라우저 캐시에서 jar 파일 찾기
  • Burp 프록시 히스토리에서 .jar 찾기

마지막으로, burp.jar 옆에 "libs/" 디렉터리를 만들고 모든 jar 파일을 그 안에 넣으세요.

###2) Burp 플러그인 시작 여기에서 다운로드하고 Extender 탭에서 로드하기만 하면 됩니다. Output 창에 ./libs/에서 로드된 모든 jar 파일이 나열됩니다.

###3) 직렬화된 Java 트래픽 검사 직렬화된 Java 콘텐츠는 적절한 위치(proxy history, interceptor, repeater 등)의 Deserialized Java 입력 탭에 자동으로 나타납니다. XML에 대한 변경 사항은 다른 탭으로 전환하거나 요청을 보내면 다시 직렬화됩니다.

XML 스키마를 망가뜨리거나 객체를 이상한 방식으로 편집하면 재직렬화가 실패하고 오류가 입력 탭에 표시됩니다.

JAR은 확장 프로그램이 로드될 때 다시 로드됩니다. 모든 것이 stdout으로 출력되므로(java -jar burpsuite.jar 실행) 오류 메시지/문제를 확인하세요.

그럼!

도구 다운로드