
Gerador de payloads de desserialização para uma variedade de formatadores .NET
YSoNet gera payloads de desserialização .NET para pesquisa de segurança autorizada, com um assistente interativo e uma linha de comando para trabalho repetível.
YSoNet é um fork do ysoserial.net, criado por Alvaro Munoz (@pwntester), e baseia-se no trabalho dos seus contribuidores. YSoNet é mantido por Soroush Dalili (@irsdl).
Baixe a versão mais recente, depois siga o Getting Started para extrair o ZIP completo e abrir o assistente. O guia aborda os requisitos de Windows/runtime, diagnósticos de instalação e builds de desenvolvimento.
YSoNet é uma coleção de utilitários e "gadget chains" de programação orientada a propriedades para pesquisar desserialização insegura de objetos .NET. Forneça a entrada que um módulo precisa, escolha um formatador compatível e salve os dados gerados. O efeito no lado do destino depende da cadeia, do runtime e da aplicação; consulte uso e exemplos e evidências de runtime.
A vulnerabilidade está na aplicação que realiza desserialização insegura, NÃO em ter gadgets no classpath. Este projeto é inspirado no projeto ysoserial de Chris Frohoff.
Não transforme o catálogo de gadgets e plugins do YSoNet em uma blocklist de desserialização. O catálogo não pode incluir todas as cadeias privadas, futuras, específicas de aplicação ou compostas de forma diferente, portanto bloquear o que está listado aqui não torna um desserializador inseguro seguro. Isso pode criar uma falsa sensação de segurança enquanto apenas atrasa um ataque.
Se você está revisando este repositório para fortalecer uma aplicação, leia Orientação de segurança para defensores e revisores antes de inspecionar os gadgets ou plugins. O objetivo é remover a desserialização insegura ou migrar para um design de esquema fixo, apenas de dados. Uma allowlist estrita é uma contenção temporária quando uma migração não pode acontecer imediatamente; uma denylist não é remediação.
A documentação completa está em docs/:
./ysonet.exe -f Json.Net -g ObjectDataProvider -o raw -c "calc" -t
Comece pela referência rápida. Veja todas as opções com ysonet.exe --fullhelp, e a ajuda por gadget ou por plugin com -g NameHere -help ou -p NameHere -help. Mais em Uso e Exemplos.
Cada build inclui a Agent Skill portátil em
.claude/skills/ysonet-payloads/ ao lado de ysonet.exe. O Claude Code descobre essa
skill de projeto quando trabalha a partir da pasta do binário extraído. Outros clientes
compatíveis com Agent Skills podem importar a mesma pasta.
A skill cobre a linha de comando, o modo interativo, todos os gadgets e plugins públicos,
seus formatadores, variantes e opções, e um fluxo de trabalho de seleção de payload orientado ao destino.
Ela usa o --list, a ajuda de módulos e o --fullhelp do binário em execução como a fonte
de verdade ao vivo. Nenhum CLAUDE.md gerado é necessário na pasta do binário; isso seria uma
segunda cópia de instruções específica do Claude que poderia divergir da skill padrão.