Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
freddy — Identifique automaticamente problemas de desserialização em aplicações Java e .NET usando varreduras ativas e passivas. | Kitploit
Ferramentas/GitHubGitHub/nccgroup/freddy
Scanners de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebTestes de Penetração
GitHubnccgroup/freddy

freddy

Identifique automaticamente problemas de desserialização em aplicações Java e .NET usando varreduras ativas e passivas.

Ver Repositório
582100há 4 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

Freddy, o Serial(ização) Assassino - Localizador de Bugs de Desserialização

Uma extensão do Burp Suite para auxiliar na detecção e exploração de bibliotecas/APIs de serialização.

Esta útil extensão foi originalmente desenvolvida por Nick Bloor (@nickstadb) para a NCC Group e é baseada principalmente no trabalho de Alvaro Muñoz e Oleksandr Mirosh, Friday the 13th: JSON Attacks, que apresentaram na Black Hat USA 2017 e na DEF CON 25. Em seu trabalho, eles revisaram uma série de bibliotecas de serialização JSON e XML para Java e .NET e descobriram que muitas delas suportam a serialização de objetos arbitrários em tempo de execução e, como resultado, são vulneráveis da mesma forma que muitas tecnologias de serialização são - trechos de código (gadgets POP) que executam durante ou logo após a desserialização podem ser controlados usando as propriedades dos objetos serializados, muitas vezes abrindo potencial para execução arbitrária de código ou comandos.

Módulos adicionais suportando mais formatos, incluindo YAML e AMF, também estão incluídos, baseados no artigo Java Unmarshaller Security - Turning your data into code execution e na ferramenta marshalsec de Moritz Bechler.

Esta extensão do Burp Suite implementa varredura passiva e ativa para identificar e explorar bibliotecas vulneráveis.

Recursos do Freddy

Varredura Passiva

Freddy pode detectar passivamente o uso de bibliotecas e APIs de serialização potencialmente perigosas, observando especificadores de tipo ou outras assinaturas em requisições HTTP e monitorando respostas HTTP para exceções emitidas pelas bibliotecas alvo. Por exemplo, a biblioteca FastJson usa um campo JSON $types para especificar o tipo do objeto serializado.

Varredura Ativa

Freddy inclui funcionalidade de varredura ativa que tenta tanto detectar quanto, quando possível, explorar bibliotecas afetadas.

A varredura ativa tenta detectar o uso de bibliotecas vulneráveis usando três métodos: baseado em exceção, baseado em tempo e baseado em Collaborator.

Baseado em Exceção

Na varredura ativa baseada em exceção, Freddy insere dados na requisição HTTP que devem acionar uma exceção ou mensagem de erro conhecida específica do alvo. Se essa mensagem de erro for observada na resposta da aplicação, um problema é levantado.

Baseado em Tempo

Em alguns casos, cargas úteis baseadas em tempo podem ser usadas para detecção porque a execução de comandos do sistema operacional é acionada durante a desserialização e essa ação bloqueia a execução até que o comando do SO termine. Freddy usa cargas úteis contendo ping [-n|-c] 21 127.0.0.1 para induzir um atraso de tempo nesses casos.

Baseado em Collaborator

Cargas úteis baseadas em Collaborator funcionam emitindo um comando nslookup para resolver o nome de domínio gerado pelo Collaborator do Burp Suite, ou tentando carregar classes remotas do nome de domínio em uma aplicação Java. Freddy verifica novos problemas do Collaborator a cada 60 segundos e os marca na lista de problemas com RCE (Collaborator).

Alvos Suportados

Os seguintes alvos são atualmente suportados (itálico são novos na v2.0):

Java

  • BlazeDS AMF 0 (detecção, RCE)
  • BlazeDS AMF 3 (detecção, RCE)
  • BlazeDS AMF X (detecção, RCE)
  • Burlap (detecção, RCE)
  • Castor (detecção, RCE)
  • FlexJson (detecção)
  • Genson (detecção)
  • Hessian (detecção, RCE)
  • Jackson (detecção, RCE)
  • JSON-IO (detecção, RCE)
  • JYAML (detecção, RCE)
  • Kryo (detecção, RCE)
  • Kryo usando StdInstantiatorStrategy (detecção, RCE)
  • ObjectInputStream (detecção, RCE)
  • Red5 AMF 0 (detecção, RCE)
  • Red5 AMF 3 (detecção, RCE)
  • SnakeYAML (detecção, RCE)
  • XStream (detecção, RCE)
  • XmlDecoder (detecção, RCE)
  • YAMLBeans (detecção, RCE)

.NET

  • BinaryFormatter (detecção, RCE)
  • DataContractSerializer (detecção, RCE)
  • DataContractJsonSerializer (detecção, RCE)
  • FastJson (detecção, RCE)
  • FsPickler suporte JSON (detecção)
  • FsPickler suporte XML (detecção)
  • JavascriptSerializer (detecção, RCE)
  • Json.Net (detecção, RCE)
  • LosFormatter (detecção, RCE) - Nota: não é um módulo em si, suportado através do ObjectStateFormatter
  • NetDataContractSerializer (detecção, RCE)
  • ObjectStateFormatter (detecção, RCE)
  • SoapFormatter (detecção, RCE)
  • Sweet.Jayson (detecção)
  • XmlSerializer (detecção, RCE)

Lançado sob agpl-3.0, veja LICENSE para mais informações

Compilando o freddy

Freddy usa o sistema de compilação gradle. Para compilar o jar, você só precisa executar gradle jar na raiz. Isso executará os testes e, se tudo estiver correto, criará o arquivo jar no diretório build/libs.

Baixar ferramenta