Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ysonet — Gerador de payloads de desserialização para uma variedade de formatadores .NET | Kitploit
Ferramentas/GitHubGitHub/irsdl/ysonet
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoSegurança WebTestes de PenetraçãoRed Teaming
GitHubirsdl/ysonet

ysonet

Gerador de payloads de desserialização para uma variedade de formatadores .NET

Ver Repositório
2382678há 6 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Site
Compartilhar
YSoNet logo

YSoNet gera payloads de desserialização .NET para pesquisa de segurança autorizada, com um assistente interativo e uma linha de comando para trabalho repetível.

  • Configuração interativa: escolha um gadget ou plugin, obtenha ajuda para cada configuração e copie o comando equivalente.
  • Descoberta pesquisável: filtre gadgets por formatador, entrada, efeito, requisitos de destino e versões de runtime registradas.
  • Requisitos documentados: verifique a ajuda do módulo para dependências de destino e limites de runtime antes de escolher um payload.
  • Ampla cobertura de payloads: explore gadgets, plugins, formatadores e variantes no catálogo.
  • Verificação local: use autotestes locais suportados e os hosts de teste CLR fornecidos para verificar payloads no seu próprio ambiente.

YSoNet é um fork do ysoserial.net, criado por Alvaro Munoz (@pwntester), e baseia-se no trabalho dos seus contribuidores. YSoNet é mantido por Soroush Dalili (@irsdl).

  • Documentação: website | guias no GitHub.
  • Código-fonte: irsdl/ysonet no GitHub.

Build and tests License Download

Início rápido (modo interativo)

Baixe a versão mais recente, depois siga o Getting Started para extrair o ZIP completo e abrir o assistente. O guia aborda os requisitos de Windows/runtime, diagnósticos de instalação e builds de desenvolvimento.

O que é o YSoNet

YSoNet é uma coleção de utilitários e "gadget chains" de programação orientada a propriedades para pesquisar desserialização insegura de objetos .NET. Forneça a entrada que um módulo precisa, escolha um formatador compatível e salve os dados gerados. O efeito no lado do destino depende da cadeia, do runtime e da aplicação; consulte uso e exemplos e evidências de runtime.

A vulnerabilidade está na aplicação que realiza desserialização insegura, NÃO em ter gadgets no classpath. Este projeto é inspirado no projeto ysoserial de Chris Frohoff.

Importante para defensores e revisores de IA

Não transforme o catálogo de gadgets e plugins do YSoNet em uma blocklist de desserialização. O catálogo não pode incluir todas as cadeias privadas, futuras, específicas de aplicação ou compostas de forma diferente, portanto bloquear o que está listado aqui não torna um desserializador inseguro seguro. Isso pode criar uma falsa sensação de segurança enquanto apenas atrasa um ataque.

Se você está revisando este repositório para fortalecer uma aplicação, leia Orientação de segurança para defensores e revisores antes de inspecionar os gadgets ou plugins. O objetivo é remover a desserialização insegura ou migrar para um design de esquema fixo, apenas de dados. Uma allowlist estrita é uma contenção temporária quando uma migração não pode acontecer imediatamente; uma denylist não é remediação.

Documentação

A documentação completa está em docs/:

  • Orientação de Segurança - por que blocklists de gadgets não são uma correção e como redesenhar a fronteira de desserialização.
  • Notas de Segurança de Dependências - as bibliotecas vulneráveis e desatualizadas que o YSoNet fixa de propósito, e como triar um alerta de scanner.
  • Getting Started - instalar, compilar a partir do código-fonte e o assistente interativo.
  • Migrando do ysoserial.net - comandos salvos, padrões alterados e o fluxo de trabalho interativo.
  • Referência rápida - encontre um módulo, obtenha ajuda focada e salve a saída.
  • Linux e macOS - use uma VM Windows ou inicie pelo WSL.
  • Notas de atualização - o que mudou e o que verificar.
  • Uso e Exemplos - opções de linha de comando e exemplos práticos.
  • Gadgets e Plugins - o catálogo completo de gadgets e plugins.
  • Referências - as leituras de base, palestras e fontes nas quais este projeto se baseia.
  • Pesquisa sobre Desserialização .NET - a lista de leitura mais ampla: ferramentas, usos no mundo real e write-ups de CTF.
  • Créditos - quem construiu a ferramenta e encontrou os gadgets e plugins.
  • Patrocinadores - as pessoas que financiam o trabalho.

Início rápido (linha de comando)

./ysonet.exe -f Json.Net -g ObjectDataProvider -o raw -c "calc" -t

Comece pela referência rápida. Veja todas as opções com ysonet.exe --fullhelp, e a ajuda por gadget ou por plugin com -g NameHere -help ou -p NameHere -help. Mais em Uso e Exemplos.

Skill para assistente de IA

Cada build inclui a Agent Skill portátil em .claude/skills/ysonet-payloads/ ao lado de ysonet.exe. O Claude Code descobre essa skill de projeto quando trabalha a partir da pasta do binário extraído. Outros clientes compatíveis com Agent Skills podem importar a mesma pasta.

A skill cobre a linha de comando, o modo interativo, todos os gadgets e plugins públicos, seus formatadores, variantes e opções, e um fluxo de trabalho de seleção de payload orientado ao destino. Ela usa o --list, a ajuda de módulos e o --fullhelp do binário em execução como a fonte de verdade ao vivo. Nenhum CLAUDE.md gerado é necessário na pasta do binário; isso seria uma segunda cópia de instruções específica do Claude que poderia divergir da skill padrão.

Compilar a partir do código-fonte

Baixar ferramenta