Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
JDSer-ngng — Um plugin do Burp Extender, que desserializa objetos Java e os codifica em XML usando a biblioteca Xtream. | Kitploit
Ferramentas/GitHubGitHub/nccgroup/jdser-ngng
Análise de VulnerabilidadesExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubnccgroup/jdser-ngng

JDSer-ngng

Um plugin do Burp Extender, que desserializa objetos Java e os codifica em XML usando a biblioteca Xtream.

Ver Repositório
26112há 11 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

#JDSer-ngng

Um plugin do Burp Extender, que desserializa objetos Java e os codifica em XML usando a biblioteca Xtream.

Por quê? Esta versão corrige o bug na outra implementação do JDSer-ng, que na verdade não permitia a modificação da requisição. Também a estende ainda mais, permitindo o uso adequado dos módulos intruder/scanner para objetos Java desserializados. Também adicionei a capacidade de usá-lo com o SQLMap. Copie e cole a saída de "enviar desserializado para o intruder" em um arquivo, e sqlmap.py -r --proxy "http://burp:port"

Basicamente, ele vai desserializar, modificar, resserealizar, enviar adiante e (apenas no caso do scanner) desserializar quaisquer respostas que pareçam objetos Java (para permitir que o burp sinalize quaisquer strings de exceção, etc.)

partes emprestadas de khai-tran e da extensão IOActives https://github.com/IOActive/BurpJDSer-ng/

O pessoal da IOActive escreveu um readme muito melhor do que eu conseguiria, então é só usar esse:

##Uso

###1) Encontre e baixe os arquivos *.jar do cliente Alguns métodos para localizar os arquivos jar necessários contendo as classes que vamos desserializar.

  • No caso de um arquivo .jnlp use jnpdownloader
  • Localizar jars no cache do navegador
  • Procurar por .jar no histórico do proxy do burp

Por fim, crie um diretório "libs/" ao lado do seu burp.jar e coloque todos os jars nele.

###2) Inicie o plugin do Burp Baixe de aqui e simplesmente carregue-o na aba Extender; a janela Output listará todos os jars carregados de ./libs/

###3) Inspecione o tráfego Java serializado O conteúdo Java serializado aparecerá automaticamente na aba de entrada Deserialized Java nos locais apropriados (histórico do proxy, interceptor, repeater, etc.) Quaisquer alterações feitas no XML serão serializadas de volta assim que você mudar para uma aba diferente ou enviar a requisição.

Observe que se você bagunçar o esquema XML ou editar um objeto de uma maneira estranha, a re-serialização falhará e o erro será exibido na aba de entrada

Os JARs são recarregados quando o extender é carregado. Tudo é escrito no stdout (então execute java -jar burpsuite.jar) e procure por mensagens de erro/problemas lá.

valeu

Baixar ferramenta